Für viele kleinere Träger ist bereits das IT-Tagesgeschäft eine große Herausforderung. Größere diakonische Unternehmen bieten daher zunehmend ihre IT-Dienstleistungen auch anderen an.

Vor zehn Jahren entschied sich das Evangelische Johanneswerk zur Ausgründung seiner IT-Abteilung: Die Techniklotsen gGmbH betreut nicht nur die Infrastruktur der rund 7.800 Mitarbeitenden des Johanneswerks, sondern auch zahlreiche externe Kunden. Das Angebot reicht von der Ausstattung einzelner Arbeitsplätze bis zur kompletten Netzwerkstruktur. Für kleinere Einrichtungen kann Outsourcing finanziell vorteilhaft sein, da IT-Leistungen statt hoher Einmalinvestitionen als monatliche Dienstleistung bezogen werden können.

Spezialwissen statt Generalisten

Geschäftsführer Eike Voss kennt die Herausforderungen: „Früher waren vor allem Generalisten gefragt. Heute braucht man Spezialisten für Cybersicherheit, Netzwerksegmentierung oder Telefon- und Lichtrufanlagen.“ Parallel steigen die Anforderungen an die Sicherheit. „„Wir bieten redundante Firewall-Cluster nach aktuellem Stand der Technik an. Ein solches System kann sich selbst ein mittelgroßer Träger oft kaum leisten“, sagt Voss.

Sicherheitslücken früh erkennen

In der Praxis werden Sicherheitsstrukturen oft eingerichtet, später aber nicht konsequent gepflegt. „Es wird eine Firewall aufgebaut, danach werden immer mehr Dienste freigegeben, ohne sie regelmäßig zu überprüfen“, berichtet IT-Sicherheitsexperte Markus Wißgott von den Techniklotsen. Externe Dienstleister wie die Techniklotsen führen deshalb regelmäßig Schwachstellenanalysen durch und prüfen Systeme bewusst aus der Perspektive eines möglichen Angreifers. AGAcareIT, das IT-Dienstleistungsunternehmen des Gesundheitskonzerns AGAPLESION, bietet beispielsweise ein halbtägiges IT-Audit an. Am Ende könne man bereits mit einem Bündel aus 20 Maßnahmen das Sicherheitsniveau erheblich erhöhen, meint Geschäftsführer Oliver Fabry.

Häufig fehlt der Überblick

Ein Problem sei die wachsende Komplexität der IT-Landschaften. Neben Rechnern sind heute auch Gebäudetechnik und medizinische Geräte vernetzt. Oft fehlt jedoch ein vollständiger Überblick über alle angeschlossenen Systeme, beobachtet Fabry in der Begleitung von externen, kleineren Kliniken.  Zudem würden zahlreiche Anwendungen auf veralteten Versionen laufen und nicht mehr den heutigen Sicherheitsstandards entsprechen. In Kliniken mit etwa 250 Betten sei die IT-Abteilung oft nur klein besetzt. „Die wenigen Mitarbeitenden sind mit dem Tagesgeschäft vollständig ausgelastet. Für strategische Fragen oder die Einführung neuer Sicherheitsstandards bleibt da kaum Zeit.“

Mobile Arbeit als Sicherheitsrisiko

Auch mobile Arbeitsformen erhöhen die Anforderungen an die Sicherheit. Problematisch ist aus Sicht von Wißgott der Zugriff mit privaten Geräten. Besser seien firmeneigene Geräte mit regelmäßiger Wartung und Multi-Faktor-Authentifizierung. Wo dies nicht möglich sei, müssten zumindest Mindeststandards gelten – etwa Sicherheitsprüfungen der Privatgeräte und stark eingeschränkte Zugriffsrechte auf das Unternehmensnetzwerk.

Cybersicherheit als dauerhafter Prozess

Die Johanniter Healthcare-IT Solutions GmbH betreut neben dem eigenen Verbund rund 100 externe Kunden in unterschiedlicher Ausprägung. Geschäftsführer Ralf Hörstgen betont die Bedeutung klarer Prozesse: „Cybersicherheit darf nicht als Projekt verstanden werden, sondern als dauerhafter Prozess.“ Dazu gehörten verbindliche Sicherheitsrichtlinien, klare Meldeketten und eine stärkere Sensibilisierung des Managements. Zu den Standards der Johanniter zählt beispielsweise, dass jede Software oder App, die im Unternehmen zum Einsatz kommen soll, zuvor mehrere Sicherheitschecks durchlaufen muss. Verdächtige E-Mails können beispielsweise ebenfalls nur in einer gesicherten Umgebung geöffnet werden

Um Angriffe frühzeitig zu erkennen, setzen viele IT-Dienstleister inzwischen auch auf automatisierte Analyseverfahren. KI-gestützte Systeme können große Mengen an Protokolldaten auswerten und ungewöhnliche Aktivitäten im Netzwerk erkennen. Das ist wichtig, weil auch Angreifer zunehmend automatisiert vorgehen: Programme durchsuchen das Internet permanent nach Sicherheitslücken.

Der Mensch bleibt entscheidend

Ein weiterer wichtiger Baustein ist die Schulung der Mitarbeitenden. Voss rät von reinem Selbststudium ab, bei dem sich Beschäftigte lediglich durch Präsentationen klicken. Interaktive Trainings oder simulierte Phishing-Mails seien deutlich wirksamer, um das Sicherheitsbewusstsein im Alltag zu stärken.

Hinweis: Dieser Text erschien erstmals in der Zeitschrift "diakonie unternehmen" 1/26. Eine vollständige Übersicht aller Inhalte finden Sie hier. 

Ansprechpartner


Herr Tobias Ottmar trägt eine ovale Brille, einen Bart und ein weißes Hemd.
Tobias-B. Ottmar

Referent für Öffentlichkeitsarbeit und Verbandskommunikation