Informationssicherheit

Prüfung nach DiGA

Informations­sicherheit für Digitale Gesundheits­anwen­dungen (DiGA)

Was sind Digitale Gesundheitsanwendungen?

Digitale Gesundheitsanwendungen (DiGA) sind „digitale Helfer“ für Patientinnen und Patienten. Sie wurden entwickelt, um Krankheiten zu erkennen und entsprechend behandeln zu können und unterstützen eine selbstbestimmte(re) Lebensführung. DiGA sind CE-gekennzeichnete Medizinprodukte.

Die DIN EN ISO 13485 ist die Norm, die ein Qualitätsmanagementsystem für Medizinprodukte (QMS) beschreibt. Eine etabliertes QMS ist die Voraussetzung für ein Konformitätsbewertungsverfahren, mit dem eine DiGA zu einem erstattungsfähigen Medizinprodukt wird.

Der Aufbau eines Managementsystems nach ISO/IEC 27001 versetzt eine Organisation in die Lage, Daten und Informationen von Kunden und anderen Parteien wirksam zu schützen, deren Rechte und Interessen zu wahren und so die gesetzlichen Anforderungen zu erfüllen. Mit einem zertifizierten ISMS weist die Organisation nach, dass sie die Vertraulichkeit, Integrität und Verfügbarkeit ihrer Werte schützt.

Die ISO 27799:2016 beinhaltet Ergänzungen zur ISO/IEC 27001, die bei der Einführung eines ISMS im Gesundheitswesen zu beachten sind. Sie wendet sich damit an Anwender, die mit Gesundheitsdaten umgehen und berücksichtigt die besonderen Anforderungen und Umgebungsbedingungen im medizinischen Bereich.

In dieser Norm werden viele detaillierte Vorschläge zur Erweiterung der allgemeinen Schutz-Maßnahmen aus der ISO/IEC 27001 dargestellt und auch ergänzende Maßnahmen aufgeführt.

Für wen ist die spezielle Kombination der Standards relevant?

Die hier vorgestellte Kombination ist für Hersteller von DiGA und deren Auftragsentwickler (Software) relevant und durch die DiGAV verpflichtend.

Welche Vorteile bietet die Kombination DIN EN ISO 13485 + ISO/IEC 27001?

Mit dem Digitale-Versorgung-Gesetz (DVG) wurde das Sozialgesetzbuch V so geändert, dass eine neue Gruppe von Medizinprodukten, die „Digitalen Gesundheitsanwendungen” erstattungsfähig wurden. Mit der „Verordnung über das Verfahren und die Anforderungen zur Prüfung der Erstattungsfähigkeit digitaler Gesundheitsanwendungen in der gesetzlichen Krankenversicherung“ (DiGAV) wurden die Vorgaben für die DiGA konkretisiert. Hersteller von DiGA müssen gegenüber dem Bundesinstitut für Arzneimittel und Medizinprodukte BfArM eine Zertifizierung nachweisen für

Zusätzlich werden nach § 139e SGB V Zertifikate benötigt für

  • die Datensicherheit nach BSI Vorgaben (seit 01.01.2023) und
  • den Datenschutz (ab 01.04.2023)

Für die Zertifizierung zu Datensicherheit und Datenschutz sind noch keine abschließenden Verfahren benannt. Wir werden an dieser Stelle über weitere Aktualisierungen informieren.

Nutzen Sie den Vorteil der gemeinsamen Zertifizierung durch GUTcert und Berlin Cert: Mit einem kombinierten Zertifizierungsverfahren sparen Sie zusätzlichen Aufwand, über den gesamten Prozess begleitet Sie Ihr persönlicher Ansprechpartner.

Die GUTcert war bei der Zertifizierung unseres ISMS nach ISO 27001 ein jederzeit kompetenter, fairer und zuverlässiger Partner und begleitete uns mit wertvollen Tipps und Empfehlungen auf dem Weg vom Voraudit über Stufe 1 bis zum erfolgreichen Zertifizierungsaudit.

Mario Konietzny, Stadtwerke Lutherstadt Eisleben GmbH

The audit process with GUTcerts was very smooth, and the professionality of the auditor was outstanding. Our Auditor was very helpful with his insights and comments on our ISMS and I would like to forward to you our management’s appreciation for his excellent work.

Peter Mansour, IDEALworks GmbH

Voraussetzung für eine Zertifizierung ist jeweils ein etabliertes Managementsystem nach DIN EN ISO 13485 und DIN EN ISO/IEC 27001, welches auch die Ergänzungen nach DIN EN ISO 27799 beachtet. Ein internes Audit und eine Managementbewertung müssen spätestens zum Audit (Stufe 2) vorliegen. Es empfiehlt sich, bereits bei Antragstellung ein internes Audit und die Managementbewertung durchgeführt zu haben, damit das neue System schon vor Antragstellung eine interne Prüfung (ggf. durch einen externen Auditor) durchlaufen hat.

  • Informationssicherheitsbeauftragter/-auditor (gn) nach ISO/IEC 27001 (GUTcert) mehr Infos
  • ISO/IEC 27001 – Auditorenschulung gemäß IT-Sicherheitskatalog der Bundesnetzagentur mehr Infos
  • Fortbildungsveranstaltung & Erfahrungsaustausch für ITSK-Auditoren mehr Infos
  • NIS-2-Schulung für Führungskräfte mehr Infos
  • Webinar: Remote-Audits erfolgreich durchführen mehr Infos
  • KI in ISO-Managementsystemen: Von der Theorie zur praktischen Anwendung mehr Infos
  • Webinar: KI in der Praxis mehr Infos
  • Netzwerk Informationssicherheit mehr Infos
  • IT-Sicherheit im Unternehmen: Effektive Bewertung mit dem Cybersicherheits-Check mehr Infos
  • Cloudsicherheit & Datenschutz: ISO/IEC 27017/18 in der Praxis mehr Infos
  • EU AI Act: Anforderungen verstehen und praxisnah umsetzen mehr Infos
  • KI-Beauftragter (gn) nach ISO/IEC 42001 mehr Infos
  • Das KRITIS-Dachgesetz in der Praxis – Umsetzungsstrategien und Nachweispflichten mehr Infos
  • Grundlagen der Cybersicherheit mehr Infos
  • Kostenloses Webinar: AI Act Standards 2026: Welche neuen Normen kommen auf Unternehmen zu? mehr Infos
  • Fit für den AI Act: Bestehende Managementsysteme auf neue KI-Anforderungen vorbereiten mehr Infos

Wie läuft eine DiGA-Zertifizierung ab?

Die Gesamtdauer eines Zertifizierungsverfahrens beträgt mindestens 6 Monate von der Antragstellung bis zur Erteilung des Zertifikats.

Für die DIN EN ISO 27799 gibt es keine getrennte Zertifizierung, die besonderen Anforderungen werden im Rahmen der ISO/IEC 27001 mit überprüft.

Allgemeines zum GUTcert Zertifizierungsverfahren finden Sie hier.

Für ein unverbindliches Angebot oder weitere Fragen zu Kosten und Aufwand stehen wir Ihnen gerne zur Verfügung.

Aktuelles

  • GUTcert
  • Informationssicherheit
  • Veranstaltungen

Netzwerk Informationssicherheit 2026: Von Regulierung zu wirksamer Resilienz

NIS-2, KRITIS-Dachgesetz, Cybercrime, KI-Risiken, Incident Management und SIEM: Informationssicherheitsmanagement resilient aufstellen und auf dynamische Bedrohungslagen ausrichten

Weiterlesen … Netzwerk Informationssicherheit 2026: Von Regulierung zu wirksamer Resilienz
  • Informationssicherheit

Neue BSI-Frist zur NIS2-Registrierung

Aufgrund der bisher geringen Anzahl gibt das BSI NIS2-betroffenen Unternehmen erneut Zeit sich bis zum 31.07.2026 zu registrieren. In Zukunft könnten stärkere Sanktionen folgen.

Weiterlesen … Neue BSI-Frist zur NIS2-Registrierung
  • Informationssicherheit

ISO 27001: Wie Ihr ISMS Mehrwert schaffen und Aufwand senken kann

Das aktuelle ISO Journal 2026 zeigt: Ein strategisch geführtes ISMS ist kein Papiertiger, sondern ein starker Hebel für Marktzugang und operative Effizienz.

Weiterlesen … ISO 27001: Wie Ihr ISMS Mehrwert schaffen und Aufwand senken kann
  • Akademie
  • Informationssicherheit

Umsetzung des EU AI Acts: Bundestag schafft nationalen Rechtsrahmen

Mit dem vom Bundestag beschlossenen Gesetz zur Durchführung des AI-Acts konkretisiert die Bundesregierung Regelungen für Entwicklung und Einsatz von KI.

Weiterlesen … Umsetzung des EU AI Acts: Bundestag schafft nationalen Rechtsrahmen
  • Informationssicherheit

NIS-2-Schulungspflicht: BSI aktualisiert Empfehlungen für Geschäftsleitungsschulungen

Das BSI hat nun eine aktualisierte Version seiner Empfehlungen zu Schulungen für Geschäftsleitungen nach dem novellierten BSI-Gesetz (BSIG) veröffentlicht.

Weiterlesen … NIS-2-Schulungspflicht: BSI aktualisiert Empfehlungen für Geschäftsleitungsschulungen
  • Informationssicherheit

Cybersicherheitsmonitor 2026 veröffentlicht

Die Befragung zur Cybersicherheit gibt Einblicke in den Online-Alltag der Deutschen.

Weiterlesen … Cybersicherheitsmonitor 2026 veröffentlicht

Alle News...

Möchten Sie auch die vergangenen News lesen? Dann folgen Sie dem Link.
Weiterlesen ...

Weitere Leistungen

ISO/IEC 27001

Schützen Sie mit einem zertifizierten ISMS die wichtigsten Assets Ihres Unternehmens – Ihre Daten und die Ihrer Kunden
zur Leistung

KRITIS

Systematisch Informations­sicherheits­risiken und Gegen­maßnahmen erfassen – für Compliance und Existenz von Betreiber Kritischer Infra­strukturen ein Muss
zur Leistung

TISAX®

Mit dem standardisierten Nachweis der Informations­sicherheit in der Automobil­industrie sensible Daten schützen und Vertrauen schaffen
zur Leistung

Integrierte MS

Mit integrierten Management­systemen sparen Sie wertvolle Zeit, personelle Ressourcen und damit nicht zuletzt Kosten
zur Leistung
Wichtige Informationen
Links und Downloads Informationssicherheit
Bleiben Sie immer auf dem neuesten Stand!
Newsletter
Ihre Ansprechperson