free web page hit counter
🛡️
Copyright Notice: This video is officially sourced and embedded from YouTube. For all copyright inquiries, reports, or removals, please contact YouTube's legal team here.
heise & c't

heise & c't

187,000 subscribers

👁 11,669 views

Die wichtigsten Infos zur elektronischen Patientenakte: Interview mit den ePA-Hackern

Video Overview & Insights

Im Interview mit den Sicherheitsforschern Bianca Kastl und Martin Tschirsich geht es um die Sicherheit der elektronischen Patientenakte in Deutschland. Wir diskutieren über aktuelle Sicherheitslücken, die Positionen von BfDI und BSI, und erklären, warum einige Probleme langfristig bestehen bleiben. Außerdem beleuchten wir, welche Maßnahmen für eine verbesserte Sicherheit notwendig sind. Das Interview wurde am 10. Januar geführt.

Hoffe das BMDS kümmert sich nochmal richtig drum!

— @alexiusbrausmann

_____

► Link zum Artikel: https://heise.de/-10241495

Die Politik geht offensichtlich fahrlässig mit unseren Daten um, aber auch mit vielen anderen Dingen.

— @emilemilian3358

► c’t: https://www.ct.de

► heise online: https://www.heise.de

Was passiert eigentlich mit diesen sensiblen Daten, wenn es in Deutschland mit der Demokratie mal den Bach runtergehen sollte??!

— @TomH-u2h

► heise online auf Instagram: @heiseonline

► c't auf Instagram: @ct_magazin

Ich war lange für die gesetzlichen Krankenkassen tätig und möchte als Behandler dringend zum Wiederspruch raten

— @TomH-u2h

_____

Redaktion: Marie-Claire Koch, Dr. Volker Zota

Vielen Dank für das tolle Interview! Das Thema weckt ja starke Emotionen in vielen Menschen, daher war ich sehr dankbar um das sachlich seriöse Format.

— @y.k.7082

Gäste: Bianca Kastl, Martin Tschirsich

Video: Gordon Hof

Dankeschön

— @dianakrasotouloumos165

_____

00:00:55 Die elektronische Patientenakte 3.0

Die Frage, die sich mir stellt, warum überhaupt irgendetwas in dieser digitalen Welt implementieren. Ob Bürgeranträge sind beim Rathaus für Kfz Zulassung oder sonst irgendwas in Richtung oder hier für die Gesundheitsakte wo sich aber auch gleich im Wahlkampf eine interessanter Punkt herausstellt, dessen Gefahren darin implementiert sind nutzen beziehungsweise ausnutzen der Daten Patienten sollen einen zehnprozentiges Rabatt bekommen für die, die bei dem ganzen mitmachen. Und irgendwann sind wir dann soweit, dass unsere Patientenakten bei Vorstellungsgesprächen oder anderen Geschichten genutzt werden, um zu beurteilen, ob wir überhaupt dort arbeiten können zum Beispiel oder jenes und welches mitmachen dürfen. Gataca heißt, glaube ich der Film. Und bitte nicht in dieser enorm niveaulosen, herablassen Art und Weise ja, das ist nur ein Science-Fiction. 19,84 haben wir auch schon überschatten und wie wenig wir uns auf unseren Start verlassen können auf seine Aussagen und der gleichen viel mehr hat Corona eindrücklich absolut bewiesen. Es war ein Betrug und ist es immer noch. Alle unsere Daten, die irgendwo gespeichert sind, können irgendwann gegen uns benutzt werden. Keiner weiß, was ich gestern gemacht habe in der analogen Welt, weil es dafür keine gespeicherten Bits gibt. Aber das, was ich dann zu Hause gemacht habe. Im Internet in sozialen Medien ist jeder einzelne Computer Schritt jeder Seite, die ich aufgerufen habe. Jeder Kommentar jeder Beitrag jedes gefällt mir alles gespeichert und wenn man’s drauf anlegen will, wird alles gegen einen benutzt. Das was ich in der analogen Welt gemacht habe, kann man mir nicht zu lasten legen, weil es dafür keine Bits gibt. Ich möchte eine freie Demokratie haben. Ich möchte Frieden haben Freiheit haben und keine Kontrolle keine Überwachung. Diese Missgeburt von elektronischer Patientenakte ist schon eine Totgeburt. In dem Moment, wo nur darüber gesprochen wurde, schon vor Jahren wurden immer wieder nicht nur vom Chaos Computerclub Sicherheitslücken aufgewiesen. Und es hat noch keine harten Heckerangriffe gegeben. Ein Internet wie es damals Mitte der neunziger mit AOL CDs und der gleichen viel mehr mit den 56 K Modems aufgekommen ist, war irgendwo noch frei. Da wurde man nicht kontrolliert da wurde man nicht überwacht. Da wurde nicht in jeder Ecke jedes Bits von einem gespeichert, weil man sonst irgendwann hinter einem Rücken gegen eine benutzen kann. Die Metadaten und der gleichen viel mehr. Irgendwann wird es heißen, du hast dich nicht gesund ernährt. Du hast dich nicht genügend bewegt nicht genügend getrunken. Hast dich zu viel Stress ausgesetzt jenes und welches gemacht deswegen musst du für deine Gesundheitsversorgung selber mehr dazu zahlen. Irgendwann wird nur weil man mit dem Auto zu schnell fährt, ohne Blitzer ein Ticket bekommen, weil man das Handy dabei hat und das Handy dieses selber ausgewertet, weil es im Auto eine automatische Verbindung ins Internet gibt, die das ganze meldet. Und so wie es in Film Demolition Man an jeder Straßenecke ein Stasi Apparat, steht der eine Strafe ausspuckt, wenn man was falsches sagt. Wenn wir das unter einer freiheitlichen Demokratie verstehen. Mein Beileid. Ich will das nicht. Ich habe widersprochen.

— @JMKio

00:02:52 Start in den Modellregionen

00:04:13 38C3: Lücken in der

.... Todsicher deine Akte😮

— @giselakunick5233

00:06:35 Rückblick auf ePA-Schwachstellen

00:10:59 Aktuelle Lücken bei Kartenherausgeberportalen und Praxen

Ich hab widersprochen!Denn ich glaube seit corona diesem korrupten Staat nicht ein Wort mehr! Und das sollten noch viel mehr Menschen tun!!!!!

— @andreassewarte9561

00:12:48 Standpunkte der BfDI und BSI

00:13:41 Start bei "100%iger Sicherheit"?

Bei unseren Nachbarn funktioniert schon alles seit Jahren, nur in Deutschland dauert immer alles hundert Jahre!!!!!

— @Aluniekowolik

00:19:11 Welche Maßnahmen plant die Gematik?

00:25:15 Sensibiliserung führt aufs Glatteis

Vielen Dank für diese Video! Das was mich interessiert ist,ob ich nach 15.01.25 kann NOCH die ePA karte wiedersprechen?Diese Geschichte ist freiwillig!
Ich wünsche einen schönen Tag

— @dianakrasotouloumos165

00:27:24 Grundrauschen an Telematikstörungen / Anomalieerkennung

00:31:04 Warum bleibt einige Lücken seit Jahren offen?

https://youtu.be/QOuTQHn-LCk?si=kZo1Nd2B8Y2YqBb6 Softwarebenutzung d. Arztpraxen, d. können alles einsehen.

— @christinbloom3757

00:36:25 Wie könnt ein idealer Entwicklungsprozess aussehen?

00:39:10 Wechselt mit der TI 2.0 auch die Sicherheitsarchitektur?

Man wo lebst du denn? es heißt nicht BI ES EI, sondern BE ES Ih. Ist eine deutsche Behörde.

— @gustavganz303

00:42:09 Ist der jetzige Start vor allem politisch motiviert?

00:45:27 Nachgelagerte Sicherheitsanforderungen

Richtig! Nur die Corona-Impfung war schließlich zu 100% sicher (nebenwirlkungsfrei).

— @gustavganz303

00:47:26 Wer könnte die Gesamtkontrolle übernehmen?

00:52:44 Positiver Ausblick

Richtig! Nur die Corona-Impfung war schließlich zu 100% sicher (nebenwirlkungsfrei).

— @gustavganz303

00:55:21 Grundsätzliche Ziele statt agile Gesetzgebung

00:57:34 Was motiviert die ehrenamtlichen Sicherheitsforscher?

Bei meinem Test musste ich jeden Arzt ausdrücklich für jeden Bereich meiner Akte zulassen. Das war auch noch zeitlich begrenzt und endete nachweislich nach diesem Datum. Wie passt denn das zu diesen sensationellen "Gefahren"? Da hätte ich gerne mal Beispieldaten gesehen und nicht nur leere Behauptungen.

— @gustavganz303

01:04:41 Sollte man widersprechen oder nicht?

Das Kartenproblem spricht dochnicht gegen die Sicherheit der ePa, sondern zeigt doch nur, dass Menschen Fehler machen und sich bequatschen lassen. Lächerlich!

— @gustavganz303

More User Perspectives

@

Das Kartenproblem spricht dochnicht gegen die Sicherheit der ePa, sondern zeigt doch nur, dass Menschen Fehler machen und sich bequatschen lassen. Lächerlich!

@gustavganz303
@

Das die Ärzte gegen die ePa sind wurde mir verständlich, als ich meine Daten in der Akte gesehen habe. Viele unrichtige Abrechneungen (Leistungen wurden nicht erbracht) und kroteske Fehldiagnosen (bei mir wurde eine Depression und ein diabetischer Fuß) diagnostiziert (definitiv falsch) Was der CCC gemacht hat war im Grund hauptsächlich social engeneering und nciht auf ernsthafte Sicherheitsmängel zurückzuführen. Die blasen sich leider immer ziemlich auf (schon seit dem BTX-Fall).

@gustavganz303
@

Für alle gesetzlich Versicherten! Wieso nicht automatisch für Privatversicherte?

@Chris-f3g3i
@

Ich habe der Anlage einer e-Pa widersprochen.Muß ich kontrollieren ob dem Widerspruch nachgekommen worden ist? Wenn ja,wie?

@helmutroth1465
@

Hat sich da etwa jemand Souvenirs vom 38C3 mitgebracht? :-D Ich wünsche mir wieder häufiger externe Spezialisten bei den ct Videos und Podcasts.

@Peer_Ott
@

Tip für die C3 Leute, geht mal in die MVZs, man hört da liegen massenhaft Daten auf Google Drive 😜

@OttoFaerber
@

Uuahh!!, Karl Lauterberach seine Ex-Frau Spelsberg vor Gericht:

- den Eindruck gehabt zu haben, dass Geld und Karriere für Lauterbach am wichtigsten seien.

- Sie hoffte, dass er kein Minister wird, da er ihrer Meinung nach der Verantwortung nicht gerecht werden würde.

- Sie kritisierte die Diskrepanz zwischen seinem öffentlichen Auftreten und seinem privaten Verhalten.

Es gab einen langjährigen Rechtsstreit um Unterhaltszahlungen für die gemeinsamen Kinder, 2013.

@Susanne-B.
@

Hab meiner Krankenkasse gerade einen Brief in Großbuchstaben geschickt. Ich glaube es hackt! Wieso soll meine Apotheke bitteschön 3 Tage lang - in meiner Abwesenheit! - Zugriff auf die Dokumentation meiner Therapeutin haben?! How about NO?!

@DesaMii
@

Ich denke den Begriff "100% sicher" ist niemals, irgendwo machbar. Was man aber tun kann, ist, die offensichtlichen und leicht zu nutzenden Fehler zu beheben.
Ein komplexes System auf "Anomalien" zu untersuchen kann man nur machen, wenn man dieses vorher länger beobachtet. Beim Gesundheitssystem werden zum Beispiel an jedem Quartal-Anfang sehr oft einfach nur die Krankenversichertenkarten eingelesen werden und dann nur die Dauer-Medikation als Rezepte ausgegeben werden und dieser Kunde taucht dann erst wieder im nächsten Quartal auf.

@amiganer681130
@

Ich bin bis heute nicht über die Existenz der ePA informiert worden. Was soll ich tun?

@amiganer681130
@

Wer bekommt noch Zugriff außer Medizin und Forschung? Jobcenter, Banken usw 🤔

@motordiagnose3366
@

Ein großes Lob an Martin und Bianka für Ihre großartige Arbeit und die Aufklärung über die Risiken und Nebenwirkungen..
Eure Arbeit ist soo wichtig für unsere Gesellschaft. Danke auch dafür das hier nicht nur Kritik vorgetragen wird, sondern auch Lösungen aufgezeigt werden.

@mannih2
@

es geht doch nicht um eine wünschenswerte Erleichterung für den Krankenversicherten durch schnellen Zugang mehrerer Ärzte bei Medikamentenhistorie z.B. im Akutfall. Ungehinderter Zugang der Industrie (genannt Forschung !) auf die Daten von Millionen heisst das Ziel! keine aufwendigen und kostenintensiven Befragungen . Der "gläserne Mensch" ! Die z.B zweifelhafte DSGVO hat gerade bei Krankenkassen und im sog. öffentlichen Dienst zu Bürokratiie in bisher unerlebten Ausmaß geführt. Die aufgezeigten Mängel in der IT und die Ignoranz der politischen Mandatsträger
stärkt das ohnehin wachsende Misstrauen gegenüber der POlitik in unserem Land..

@icke-x8c
@

Nach 20 Minuten musste ich den Beitrag hier beenden. Nichts genau weiß man, keine Sicherheit und keine vernünftige Informationen. Typisch Deutschland, nicht in der Lage etwas richtig und vernünftig zu machen. Warum sind die Deutschen so rückständig??? Ich hab erst diese Tage den Wisch von der Krankenkasse bekommen, weil ich dort angerufen habe um zu fragen, wo meine Informationen für mich über die ePa bleibt. Ich hatte keine Information bekommen. Behauptet wurde, sie hätten es verschickt. Entweder die Krankenkasse lügt oder die Deutsche Post taugt nichts. Ich werde den schwachsinn widersprechen, weil meinen Zahnarzt geht es nichts an, was ich woanders gemacht habe. Das ist auch Datenschutz was hier umgangen wird.

@Portorico7691
@

So sicher wie Daten in einer Cloud 😇

@tobiassaibot5417
@

Wenn KI 🤖 Risikovoraussagen bei Herz OP machen kann .. sollte es möglich sein von der KI 🤖 Sicherheitskonzepte zu erstellen.

@matthiasadamski8413
@

TLDR: Ist ePA sicher - Nein

@NameGeheim
@

Vorher alle Funktionen festlegen = Wasserfallmodell. Das ist in der Informatik krachend gescheitert. Siehe Fachliteratur.
Besser sind Modelle, in denen Prototypen erstellt werden, die dann allen Beteiligten vorgestellt werden und diese werden dann verbessert aufgrund des Feedbacks aller Beteiligten. Immer wieder, alle 2 Wochen. Dabei werden ständig alle Entscheidungen infrage gestellt und es wird an allen Komponenten gleichzeitig (nach Bedarf) gearbeitet. Klein anfangen und dann darauf aufbauen.
Eine solche Vorgehensweise ist auch nicht von bestimmten Regierungen oder Personen abhängig, weil der Prozess hochflexibel auf Veränderungen reagieren kann.
Zu beobachten bei der Entwicklung von Videospielen, die im Alpha → Beta → Release Stadion Feedback der Spieler benutzen, um ihr Spiel zu erweitern und Fehler zu beseitigen.

Beim Finanzwesen, also bei der Entwicklung von Software für Banken und Überweisungs-Apps, geht es ja komplex und sicher. Genauso bei Flugzeugen und Herzschrittmachern.
Die Prozesse, wie so etwas gelingen kann, sind also bekannt. Im Bereich des Staates ist leider nicht die Bereitschaft vorhanden, diese Erkenntnisse zu benutzen. Bei diesem Projekt und auch bei vorherigen Projekten. (Software für die Justiz, Software für die Bürgerämter, DB-App, ...)
Warum kann das die Wirtschaft, aber der Staat nicht?

@ralfkieschnick1031
@

Wer in Zukunft nicht in suspekte digitale Systeme gezwungen werden will, sollte sich vielleicht die Petition gegen Digitalzwang vom Digitalcourage e.V. anschauen!

@ah-64apache84
@

Schon widersprochen.

@HanSolo40436
@

Ein wichtiges Thema, aber es ist mir zu lang, damit ich alles behalten kann.

@DanSche-art
@

Ich habe vorerst Widersprochen. Die Recherchen sind ja wohl haarsträubend.

@Jo2936
@

Ich bin mit der Antwort darauf, ob man widersprechen sollte, noch nicht zufrieden. Die vielen im CCC aufgezeigten Angriffsvektoren sprechen klar für einen Widerspruch. Warum empfehlen sie diesen aber nicht klar?

@MegaMG89
@

100-prozentige Sicherheit gibt es nicht – daher sind technische Schutzmaßnahmen und verantwortungsvolles Handeln aller Beteiligten entscheidend. Vom Menschen für den Menschen, mit Verantwortung und Vorsicht.

@mk24berlin5
@

Fazit: Nicht sicher!
Bitte alle opt-outen, abmelden.
Ansprechpartner: Krankenkasse.

Begründung: mit relativ wenig Aufwand waren alle(!) existierenden ePAs (Mitte Dezember 2024) unsicher/zugreifbar (siehe 38C3 Vortrag).

Weitere Kritikpunkte:
-zentrales Datenlager
-abgerufene Daten werden mitunter unverschlüsselt gespeichert und verarbeitet (Apotheke, Arztpraxis, ... sowie in etwaigen Log-Files)
-unzureicgende Legitimation bei Austellung der Gesundheitskarte sowie z.B. Arztkarten.

@U_H89
@

Das ist typisch Deutschland. Nur Bedenkenträger.

@MichaelKühn-j7f