Die wichtigsten Infos zur elektronischen Patientenakte: Interview mit den ePA-Hackern
Video Overview & Insights
Im Interview mit den Sicherheitsforschern Bianca Kastl und Martin Tschirsich geht es um die Sicherheit der elektronischen Patientenakte in Deutschland. Wir diskutieren über aktuelle Sicherheitslücken, die Positionen von BfDI und BSI, und erklären, warum einige Probleme langfristig bestehen bleiben. Außerdem beleuchten wir, welche Maßnahmen für eine verbesserte Sicherheit notwendig sind. Das Interview wurde am 10. Januar geführt.
Hoffe das BMDS kümmert sich nochmal richtig drum!
_____
► Link zum Artikel: https://heise.de/-10241495
Die Politik geht offensichtlich fahrlässig mit unseren Daten um, aber auch mit vielen anderen Dingen.
► c’t: https://www.ct.de
► heise online: https://www.heise.de
Was passiert eigentlich mit diesen sensiblen Daten, wenn es in Deutschland mit der Demokratie mal den Bach runtergehen sollte??!
► heise online auf Instagram: @heiseonline
► c't auf Instagram: @ct_magazin
Ich war lange für die gesetzlichen Krankenkassen tätig und möchte als Behandler dringend zum Wiederspruch raten
_____
Redaktion: Marie-Claire Koch, Dr. Volker Zota
Vielen Dank für das tolle Interview! Das Thema weckt ja starke Emotionen in vielen Menschen, daher war ich sehr dankbar um das sachlich seriöse Format.
Gäste: Bianca Kastl, Martin Tschirsich
Video: Gordon Hof
Dankeschön
_____
00:00:55 Die elektronische Patientenakte 3.0
Die Frage, die sich mir stellt, warum überhaupt irgendetwas in dieser digitalen Welt implementieren. Ob Bürgeranträge sind beim Rathaus für Kfz Zulassung oder sonst irgendwas in Richtung oder hier für die Gesundheitsakte wo sich aber auch gleich im Wahlkampf eine interessanter Punkt herausstellt, dessen Gefahren darin implementiert sind nutzen beziehungsweise ausnutzen der Daten Patienten sollen einen zehnprozentiges Rabatt bekommen für die, die bei dem ganzen mitmachen. Und irgendwann sind wir dann soweit, dass unsere Patientenakten bei Vorstellungsgesprächen oder anderen Geschichten genutzt werden, um zu beurteilen, ob wir überhaupt dort arbeiten können zum Beispiel oder jenes und welches mitmachen dürfen. Gataca heißt, glaube ich der Film. Und bitte nicht in dieser enorm niveaulosen, herablassen Art und Weise ja, das ist nur ein Science-Fiction. 19,84 haben wir auch schon überschatten und wie wenig wir uns auf unseren Start verlassen können auf seine Aussagen und der gleichen viel mehr hat Corona eindrücklich absolut bewiesen. Es war ein Betrug und ist es immer noch. Alle unsere Daten, die irgendwo gespeichert sind, können irgendwann gegen uns benutzt werden. Keiner weiß, was ich gestern gemacht habe in der analogen Welt, weil es dafür keine gespeicherten Bits gibt. Aber das, was ich dann zu Hause gemacht habe. Im Internet in sozialen Medien ist jeder einzelne Computer Schritt jeder Seite, die ich aufgerufen habe. Jeder Kommentar jeder Beitrag jedes gefällt mir alles gespeichert und wenn man’s drauf anlegen will, wird alles gegen einen benutzt. Das was ich in der analogen Welt gemacht habe, kann man mir nicht zu lasten legen, weil es dafür keine Bits gibt. Ich möchte eine freie Demokratie haben. Ich möchte Frieden haben Freiheit haben und keine Kontrolle keine Überwachung. Diese Missgeburt von elektronischer Patientenakte ist schon eine Totgeburt. In dem Moment, wo nur darüber gesprochen wurde, schon vor Jahren wurden immer wieder nicht nur vom Chaos Computerclub Sicherheitslücken aufgewiesen. Und es hat noch keine harten Heckerangriffe gegeben. Ein Internet wie es damals Mitte der neunziger mit AOL CDs und der gleichen viel mehr mit den 56 K Modems aufgekommen ist, war irgendwo noch frei. Da wurde man nicht kontrolliert da wurde man nicht überwacht. Da wurde nicht in jeder Ecke jedes Bits von einem gespeichert, weil man sonst irgendwann hinter einem Rücken gegen eine benutzen kann. Die Metadaten und der gleichen viel mehr. Irgendwann wird es heißen, du hast dich nicht gesund ernährt. Du hast dich nicht genügend bewegt nicht genügend getrunken. Hast dich zu viel Stress ausgesetzt jenes und welches gemacht deswegen musst du für deine Gesundheitsversorgung selber mehr dazu zahlen. Irgendwann wird nur weil man mit dem Auto zu schnell fährt, ohne Blitzer ein Ticket bekommen, weil man das Handy dabei hat und das Handy dieses selber ausgewertet, weil es im Auto eine automatische Verbindung ins Internet gibt, die das ganze meldet. Und so wie es in Film Demolition Man an jeder Straßenecke ein Stasi Apparat, steht der eine Strafe ausspuckt, wenn man was falsches sagt. Wenn wir das unter einer freiheitlichen Demokratie verstehen. Mein Beileid. Ich will das nicht. Ich habe widersprochen.
00:02:52 Start in den Modellregionen
00:04:13 38C3: Lücken in der
.... Todsicher deine Akte😮
00:06:35 Rückblick auf ePA-Schwachstellen
00:10:59 Aktuelle Lücken bei Kartenherausgeberportalen und Praxen
Ich hab widersprochen!Denn ich glaube seit corona diesem korrupten Staat nicht ein Wort mehr! Und das sollten noch viel mehr Menschen tun!!!!!
00:12:48 Standpunkte der BfDI und BSI
00:13:41 Start bei "100%iger Sicherheit"?
Bei unseren Nachbarn funktioniert schon alles seit Jahren, nur in Deutschland dauert immer alles hundert Jahre!!!!!
00:19:11 Welche Maßnahmen plant die Gematik?
00:25:15 Sensibiliserung führt aufs Glatteis
Vielen Dank für diese Video! Das was mich interessiert ist,ob ich nach 15.01.25 kann NOCH die ePA karte wiedersprechen?Diese Geschichte ist freiwillig!
Ich wünsche einen schönen Tag
00:27:24 Grundrauschen an Telematikstörungen / Anomalieerkennung
00:31:04 Warum bleibt einige Lücken seit Jahren offen?
https://youtu.be/QOuTQHn-LCk?si=kZo1Nd2B8Y2YqBb6 Softwarebenutzung d. Arztpraxen, d. können alles einsehen.
00:36:25 Wie könnt ein idealer Entwicklungsprozess aussehen?
00:39:10 Wechselt mit der TI 2.0 auch die Sicherheitsarchitektur?
Man wo lebst du denn? es heißt nicht BI ES EI, sondern BE ES Ih. Ist eine deutsche Behörde.
00:42:09 Ist der jetzige Start vor allem politisch motiviert?
00:45:27 Nachgelagerte Sicherheitsanforderungen
Richtig! Nur die Corona-Impfung war schließlich zu 100% sicher (nebenwirlkungsfrei).
00:47:26 Wer könnte die Gesamtkontrolle übernehmen?
00:52:44 Positiver Ausblick
Richtig! Nur die Corona-Impfung war schließlich zu 100% sicher (nebenwirlkungsfrei).
00:55:21 Grundsätzliche Ziele statt agile Gesetzgebung
00:57:34 Was motiviert die ehrenamtlichen Sicherheitsforscher?
Bei meinem Test musste ich jeden Arzt ausdrücklich für jeden Bereich meiner Akte zulassen. Das war auch noch zeitlich begrenzt und endete nachweislich nach diesem Datum. Wie passt denn das zu diesen sensationellen "Gefahren"? Da hätte ich gerne mal Beispieldaten gesehen und nicht nur leere Behauptungen.
01:04:41 Sollte man widersprechen oder nicht?
Das Kartenproblem spricht dochnicht gegen die Sicherheit der ePa, sondern zeigt doch nur, dass Menschen Fehler machen und sich bequatschen lassen. Lächerlich!
More User Perspectives
Das Kartenproblem spricht dochnicht gegen die Sicherheit der ePa, sondern zeigt doch nur, dass Menschen Fehler machen und sich bequatschen lassen. Lächerlich!
@gustavganz303Das die Ärzte gegen die ePa sind wurde mir verständlich, als ich meine Daten in der Akte gesehen habe. Viele unrichtige Abrechneungen (Leistungen wurden nicht erbracht) und kroteske Fehldiagnosen (bei mir wurde eine Depression und ein diabetischer Fuß) diagnostiziert (definitiv falsch) Was der CCC gemacht hat war im Grund hauptsächlich social engeneering und nciht auf ernsthafte Sicherheitsmängel zurückzuführen. Die blasen sich leider immer ziemlich auf (schon seit dem BTX-Fall).
@gustavganz303Für alle gesetzlich Versicherten! Wieso nicht automatisch für Privatversicherte?
@Chris-f3g3iIch habe der Anlage einer e-Pa widersprochen.Muß ich kontrollieren ob dem Widerspruch nachgekommen worden ist? Wenn ja,wie?
@helmutroth1465Hat sich da etwa jemand Souvenirs vom 38C3 mitgebracht? :-D Ich wünsche mir wieder häufiger externe Spezialisten bei den ct Videos und Podcasts.
@Peer_OttTip für die C3 Leute, geht mal in die MVZs, man hört da liegen massenhaft Daten auf Google Drive 😜
@OttoFaerberUuahh!!, Karl Lauterberach seine Ex-Frau Spelsberg vor Gericht:
- den Eindruck gehabt zu haben, dass Geld und Karriere für Lauterbach am wichtigsten seien.
- Sie hoffte, dass er kein Minister wird, da er ihrer Meinung nach der Verantwortung nicht gerecht werden würde.
- Sie kritisierte die Diskrepanz zwischen seinem öffentlichen Auftreten und seinem privaten Verhalten.
Es gab einen langjährigen Rechtsstreit um Unterhaltszahlungen für die gemeinsamen Kinder, 2013.
Hab meiner Krankenkasse gerade einen Brief in Großbuchstaben geschickt. Ich glaube es hackt! Wieso soll meine Apotheke bitteschön 3 Tage lang - in meiner Abwesenheit! - Zugriff auf die Dokumentation meiner Therapeutin haben?! How about NO?!
@DesaMiiIch denke den Begriff "100% sicher" ist niemals, irgendwo machbar. Was man aber tun kann, ist, die offensichtlichen und leicht zu nutzenden Fehler zu beheben.
Ein komplexes System auf "Anomalien" zu untersuchen kann man nur machen, wenn man dieses vorher länger beobachtet. Beim Gesundheitssystem werden zum Beispiel an jedem Quartal-Anfang sehr oft einfach nur die Krankenversichertenkarten eingelesen werden und dann nur die Dauer-Medikation als Rezepte ausgegeben werden und dieser Kunde taucht dann erst wieder im nächsten Quartal auf.
Ich bin bis heute nicht über die Existenz der ePA informiert worden. Was soll ich tun?
@amiganer681130Wer bekommt noch Zugriff außer Medizin und Forschung? Jobcenter, Banken usw 🤔
@motordiagnose3366Ein großes Lob an Martin und Bianka für Ihre großartige Arbeit und die Aufklärung über die Risiken und Nebenwirkungen..
Eure Arbeit ist soo wichtig für unsere Gesellschaft. Danke auch dafür das hier nicht nur Kritik vorgetragen wird, sondern auch Lösungen aufgezeigt werden.
es geht doch nicht um eine wünschenswerte Erleichterung für den Krankenversicherten durch schnellen Zugang mehrerer Ärzte bei Medikamentenhistorie z.B. im Akutfall. Ungehinderter Zugang der Industrie (genannt Forschung !) auf die Daten von Millionen heisst das Ziel! keine aufwendigen und kostenintensiven Befragungen . Der "gläserne Mensch" ! Die z.B zweifelhafte DSGVO hat gerade bei Krankenkassen und im sog. öffentlichen Dienst zu Bürokratiie in bisher unerlebten Ausmaß geführt. Die aufgezeigten Mängel in der IT und die Ignoranz der politischen Mandatsträger
stärkt das ohnehin wachsende Misstrauen gegenüber der POlitik in unserem Land..
Nach 20 Minuten musste ich den Beitrag hier beenden. Nichts genau weiß man, keine Sicherheit und keine vernünftige Informationen. Typisch Deutschland, nicht in der Lage etwas richtig und vernünftig zu machen. Warum sind die Deutschen so rückständig??? Ich hab erst diese Tage den Wisch von der Krankenkasse bekommen, weil ich dort angerufen habe um zu fragen, wo meine Informationen für mich über die ePa bleibt. Ich hatte keine Information bekommen. Behauptet wurde, sie hätten es verschickt. Entweder die Krankenkasse lügt oder die Deutsche Post taugt nichts. Ich werde den schwachsinn widersprechen, weil meinen Zahnarzt geht es nichts an, was ich woanders gemacht habe. Das ist auch Datenschutz was hier umgangen wird.
@Portorico7691So sicher wie Daten in einer Cloud 😇
@tobiassaibot5417Wenn KI 🤖 Risikovoraussagen bei Herz OP machen kann .. sollte es möglich sein von der KI 🤖 Sicherheitskonzepte zu erstellen.
@matthiasadamski8413TLDR: Ist ePA sicher - Nein
@NameGeheimVorher alle Funktionen festlegen = Wasserfallmodell. Das ist in der Informatik krachend gescheitert. Siehe Fachliteratur.
Besser sind Modelle, in denen Prototypen erstellt werden, die dann allen Beteiligten vorgestellt werden und diese werden dann verbessert aufgrund des Feedbacks aller Beteiligten. Immer wieder, alle 2 Wochen. Dabei werden ständig alle Entscheidungen infrage gestellt und es wird an allen Komponenten gleichzeitig (nach Bedarf) gearbeitet. Klein anfangen und dann darauf aufbauen.
Eine solche Vorgehensweise ist auch nicht von bestimmten Regierungen oder Personen abhängig, weil der Prozess hochflexibel auf Veränderungen reagieren kann.
Zu beobachten bei der Entwicklung von Videospielen, die im Alpha → Beta → Release Stadion Feedback der Spieler benutzen, um ihr Spiel zu erweitern und Fehler zu beseitigen.
Beim Finanzwesen, also bei der Entwicklung von Software für Banken und Überweisungs-Apps, geht es ja komplex und sicher. Genauso bei Flugzeugen und Herzschrittmachern.
Die Prozesse, wie so etwas gelingen kann, sind also bekannt. Im Bereich des Staates ist leider nicht die Bereitschaft vorhanden, diese Erkenntnisse zu benutzen. Bei diesem Projekt und auch bei vorherigen Projekten. (Software für die Justiz, Software für die Bürgerämter, DB-App, ...)
Warum kann das die Wirtschaft, aber der Staat nicht?
Wer in Zukunft nicht in suspekte digitale Systeme gezwungen werden will, sollte sich vielleicht die Petition gegen Digitalzwang vom Digitalcourage e.V. anschauen!
@ah-64apache84Schon widersprochen.
@HanSolo40436Ein wichtiges Thema, aber es ist mir zu lang, damit ich alles behalten kann.
@DanSche-artIch habe vorerst Widersprochen. Die Recherchen sind ja wohl haarsträubend.
@Jo2936Ich bin mit der Antwort darauf, ob man widersprechen sollte, noch nicht zufrieden. Die vielen im CCC aufgezeigten Angriffsvektoren sprechen klar für einen Widerspruch. Warum empfehlen sie diesen aber nicht klar?
@MegaMG89100-prozentige Sicherheit gibt es nicht – daher sind technische Schutzmaßnahmen und verantwortungsvolles Handeln aller Beteiligten entscheidend. Vom Menschen für den Menschen, mit Verantwortung und Vorsicht.
@mk24berlin5Fazit: Nicht sicher!
Bitte alle opt-outen, abmelden.
Ansprechpartner: Krankenkasse.
Begründung: mit relativ wenig Aufwand waren alle(!) existierenden ePAs (Mitte Dezember 2024) unsicher/zugreifbar (siehe 38C3 Vortrag).
Weitere Kritikpunkte:
-zentrales Datenlager
-abgerufene Daten werden mitunter unverschlüsselt gespeichert und verarbeitet (Apotheke, Arztpraxis, ... sowie in etwaigen Log-Files)
-unzureicgende Legitimation bei Austellung der Gesundheitskarte sowie z.B. Arztkarten.
Das ist typisch Deutschland. Nur Bedenkenträger.
@MichaelKühn-j7f