Den B3S-Nachweis führen, ohne ihn jedes Mal neu zu bauen
Alle zwei Jahre ein Nachweis gegenüber dem BSI. Wer die Belege erst zum Prüftermin zusammenträgt, baut das Projekt jedes Mal von vorn. ISMShield hält die Nachweiskette dauerhaft aktuell.
30 Tage kostenlos · Nachweisbericht als PDF enthalten
Einordnung
Wen der B3S betrifft — und was er verlangt
Krankenhäuser ab 30.000 vollstationären Fällen im Jahr gelten als Betreiber einer kritischen Anlage und sind damit besonders wichtige Einrichtung nach § 28 Abs. 1 Nr. 1 BSIG. Für sie wird der Nachweis nach § 39 BSIG alle zwei Jahre fällig. In der Praxis wird er über den branchenspezifischen Sicherheitsstandard B3S Krankenhaus der Deutschen Krankenhausgesellschaft geführt.
Der B3S ist dabei nicht einfach eine Kurzfassung der ISO 27001. Er konkretisiert die Anforderungen für den Klinikbetrieb — mit eigenem Gewicht auf Medizintechnik, Notfallvorsorge und der Verfügbarkeit versorgungskritischer Prozesse.
Der B3S ist ein deutscher Branchenstandard. Für Schweizer Spitäler gelten stattdessen das ISG mit der Meldepflicht an das BACS sowie kantonale Vorgaben — siehe Spital Schweiz. Die beiden Regime sind nicht austauschbar.
Das Problem
Der Nachweis scheitert selten an der Technik
Belege ohne Ableitungskette
Es gibt ein Backup-Konzept, es gibt eine Netzsegmentierung — aber nicht den dokumentierten Weg vom Risiko über die Massnahme zum Beleg. Genau danach fragt die prüfende Stelle.
Medizintechnik ausserhalb des ISMS
Der B3S verlangt Medizintechnik als Teil der Betrachtung. Liegt das Geräteregister in einer separaten Datenbank, muss der Zusammenhang zum Prüftermin händisch hergestellt werden.
Jeder Zyklus ein neues Projekt
Zwischen zwei Nachweisen liegen zwei Jahre. Ohne laufende Pflege beginnt die Vorbereitung jedes Mal bei null — mit demselben externen Aufwand wie beim ersten Mal.
Die Lösung
Nachweisstruktur, die zwischen den Zyklen bestehen bleibt
B3S Krankenhaus als Framework
25 Anforderungen als Controls mit Umsetzungsstand, Verantwortlichem, Nachweisdokument und Historie. OT- und BCM-Anteile eingeschlossen.
BSI IT-Grundschutz parallel
46 Anforderungen über neun Bausteine in den Stufen Basis, Standard und Erhöht — für Häuser, die den Nachweis darüber führen oder beides kombinieren.
Ein Control, mehrere Frameworks
Erfüllte Massnahmen zahlen gleichzeitig auf B3S, ISO 27001 und § 30 BSIG ein. Keine dreifache Dokumentation derselben Sache.
Nachweisbericht auf Knopfdruck
PDF mit Umsetzungsstand je Anforderung, verknüpften Dokumenten und Änderungsverlauf. Die Ableitungskette ist Teil des Berichts.
Der Zyklus im Kalender
Der Zwei-Jahres-Nachweis läuft als wiederkehrende Aufgabe mit Vorlauf, zusammen mit 17 weiteren Compliance-Terminen.
Scanner-Daten per API
Import aus Nessus, OpenVAS und SIEM über REST-API. Schwachstellen landen als bewertete Risiken im Register, nicht als CSV im Netzlaufwerk.
Einordnung
B3S, NIS2, KRITIS-Dachgesetz — drei Regime, ein Haus
| Merkmal | NIS2 / BSIG | KRITIS-Dachgesetz |
|---|---|---|
| Schutzrichtung | Cybersicherheit, Verfügbarkeit der IT | Physische und organisatorische Resilienz, Allgefahrenansatz |
| Aufsicht | BSI | BBK, dazu sektorspezifische Behörden in Bund und Ländern |
| Kernpflicht | Risikomanagementmassnahmen nach § 30 BSIG | Resilienzmassnahmen und Resilienzplan nach § 13 KRITISDachG |
| Meldung | Gestufte Meldung an das BSI | Erstmeldung binnen 24 Stunden, ausführlicher Bericht binnen eines Monats |
| Typische Gefährdung | Ransomware, Lieferkettenangriff, Schwachstellen | Sabotage, Brand, Hochwasser, Stromausfall, Innentäter |
Das KRITIS-Dachgesetz ist kein zweites NIS2. Wer den Resilienzplan mit der ISMS-Dokumentation gleichsetzt, besteht die Nachweisprüfung nicht — und umgekehrt genügt ein Objektschutzkonzept nicht den Anforderungen aus § 30 BSIG. Ausführlich: KRITIS-Dachgesetz für Krankenhäuser.
Aus dem ISMShield-Monitor
Fachbeiträge zur Nachweisführung und zur KRITIS-Lage:
Einwände
Was KRITIS-Häuser vor der Auswahl klären
Ersetzt ISMShield den B3S-Nachweis?
Nein. Den Nachweis nach § 39 BSIG erbringen Sie gegenüber dem BSI, geprüft durch eine prüfende Stelle. ISMShield erzeugt die Nachweisstruktur und die Belege dafür: die 25 B3S-Anforderungen als Controls, den Umsetzungsstand je Anforderung, die zugehörigen Dokumente und den Audit-Trail. Was der Prüfer sehen will, liegt damit an einer Stelle statt in fünf Systemen.
Wir sind knapp unter 30.000 Fällen. Brauchen wir den B3S?
Der B3S Krankenhaus ist ein branchenspezifischer Sicherheitsstandard für Betreiber kritischer Anlagen. Unterhalb der Schwelle sind Sie nicht nachweispflichtig — aber § 391 Abs. 1 SGB V gilt weiterhin, und wenn Sie mindestens 50 Mitarbeitende haben, zusätzlich § 30 BSIG. Viele Häuser orientieren sich freiwillig am B3S, weil er die Anforderungen für den Klinikbetrieb konkretisiert. Prüfen Sie Ihre Fallzahlen jährlich — die Schwelle wird auch nach oben überschritten.
Wie verhält sich der B3S zu NIS2 und ISO 27001?
Sie überschneiden sich stark, sind aber nicht deckungsgleich. Der B3S konkretisiert die Anforderungen für den Krankenhausbetrieb, insbesondere für Medizintechnik und Notfallvorsorge. ISO 27001 liefert das Managementsystem, NIS2 die gesetzliche Pflicht. In ISMShield sind die Frameworks parallel geführt: ein erfülltes Control kann gleichzeitig auf B3S, ISO und § 30 BSIG einzahlen, ohne dass Sie es dreimal dokumentieren. Das Mapping im Detail: B3S und NIS2.
Deckt ISMShield auch den BSI IT-Grundschutz ab?
Ja, mit 46 Anforderungen über neun Bausteine in den Stufen Basis, Standard und Erhöht. Das ist für Häuser relevant, die den Nachweis über den IT-Grundschutz statt über den B3S führen oder beides kombinieren.
Was passiert bei einer Prüfung konkret?
Sie erzeugen den Nachweisbericht als PDF mit Umsetzungsstand je Anforderung, den zugehörigen Dokumenten und dem Änderungsverlauf. Die prüfende Stelle bekommt damit die Ableitungskette: welches Risiko, welche Massnahme, welcher Beleg, wer hat wann freigegeben. Genau diese Kette ist das, was in Prüfungen erfahrungsgemäss fehlt.
Wie oft ist der Nachweis fällig?
Alle zwei Jahre gegenüber dem BSI. Der Compliance-Kalender in ISMShield führt diesen Zyklus als wiederkehrende Aufgabe mit Vorlauf, damit der Termin nicht zum Projekt wird.
Bereit, es selbst zu sehen?
30 Tage kostenlos, mit Ihren echten Daten, ohne Kreditkarte. Wenn es nicht passt, exportieren Sie alles und sind wieder raus.