IT-Sicherheit im Gesundheitswesen: Warum Kliniken Fachleute suchen und wie du einsteigst
Am 10. September 2020 fielen am Universitätsklinikum Düsseldorf nach einem Hackerangriff weite Teile der IT aus. Die Angreifer waren über eine Sicherheitslücke in einer verbreiteten Software ins Netz gelangt. Insgesamt 13 Tage lang war die Klinik von der Notfallversorgung abgemeldet, Rettungswagen mussten andere Häuser anfahren. Der Fall hat gezeigt, dass IT-Sicherheit im Gesundheitswesen für die Versorgung von Patientinnen und Patienten mitentscheidend ist. Kliniken, Krankenkassen und Praxen suchen Fachleute, die ihre Systeme schützen, und können längst nicht alle Stellen besetzen. Interessant ist dieser Arbeitsmarkt für alle, die schon in der IT arbeiten und sich spezialisieren wollen, und für Quereinsteigerinnen und Quereinsteiger, die in einer stabilen Branche in die IT wechseln möchten.
Ein Drittel der Kliniken hat offene Stellen in der IT-Sicherheit
Wie groß der Bedarf ist, zeigt die Krankenhausstudie 2025 der Wirtschaftsprüfungsgesellschaft BDO und des Deutschen Krankenhausinstituts. 90 Prozent der befragten Häuser schätzen die Bedrohung durch Cyberkriminalität als hoch oder sehr hoch ein. Jedes fünfte Krankenhaus war in den drei Jahren zuvor von einem meldepflichtigen Cybervorfall betroffen, und ein Drittel hat unbesetzte Stellen in der IT-Sicherheit. Eine realitätsnahe Notfallübung für den Fall eines Cyberangriffs hat bisher erst jedes zehnte Krankenhaus durchgeführt.
Gleichzeitig wächst die Menge an Gesundheitsdaten, die digital verarbeitet werden. Seit 2024 ist das E-Rezept Pflicht, und seit 2025 legen die Krankenkassen für gesetzlich Versicherte automatisch eine elektronische Patientenakte an, sofern sie nicht widersprechen. Seit Dezember 2025 fallen außerdem mit der Umsetzung der europäischen NIS-2-Richtlinie deutlich mehr Einrichtungen im Gesundheitswesen unter verbindliche Pflichten, etwa zum Risikomanagement und zur Meldung von Vorfällen. Ob eine Einrichtung betroffen ist, hängt von ihrer Art und Größe ab. Um die Pflichten zu erfüllen, brauchen die Einrichtungen Personal, das sich mit IT-Sicherheit auskennt.
Was IT-Sicherheit im Krankenhaus besonders macht
In einer Klinik lässt sich nicht jedes System einfach neu starten oder über Nacht aktualisieren. Das Krankenhausinformationssystem, kurz KIS, muss rund um die Uhr verfügbar sein, und daneben laufen viele Spezialanwendungen vom Labor bis zur Radiologie. Medizinische Geräte hängen am Netzwerk, ihre Software darf aber oft nur nach Freigabe durch den Hersteller verändert werden.
Sicherheitsregeln müssen außerdem zum Alltag auf den Stationen passen. Eine Anmeldung, die im Notfall wertvolle Minuten kostet, kann dazu führen, dass Beschäftigte nach Umgehungslösungen suchen. Gefragt sind deshalb Lösungen wie die Anmeldung per Chipkarte oder ein geregelter Notfallzugriff. Wer in der Krankenhaus-IT arbeitet, stimmt sich eng mit dem medizinischen Personal ab, denn gute IT-Sicherheit soll die Versorgung unterstützen und nicht ausbremsen.
Wo es Stellen gibt
Arbeitgeber gibt es in der Gesundheitswirtschaft weit über das Krankenhaus hinaus.
- Kliniken und Klinikverbünde, deren IT-Abteilungen Netzwerke, Arbeitsplätze und Notfallpläne für IT-Ausfälle verantworten.
- Krankenkassen und Abrechnungsdienstleister, die große Mengen sensibler Daten verarbeiten und oft eigene Sicherheitsteams haben.
- Hersteller von Medizintechnik, die vernetzte Geräte absichern und Updates mit den Kliniken abstimmen.
- IT-Dienstleister für Arztpraxen, die verbindliche Vorgaben zur IT-Sicherheit umsetzen müssen und sich dafür oft Hilfe von außen holen.
- Anbieter rund um die Telematikinfrastruktur, über die das E-Rezept und die elektronische Patientenakte laufen.
- Sicherheitsdienstleister, die für Kliniken die Überwachung der Systeme übernehmen.
Typische Einstiegsrollen sind Junior-Analyst oder Junior-Analystin in einem Security Operations Center, kurz SOC, IT-Sicherheitsadministrator oder die Mitarbeit im Informationssicherheitsmanagement. Mit entsprechender Erfahrung kommt auch eine Tätigkeit als Informationssicherheitsbeauftragte oder Informationssicherheitsbeauftragter einer Klinik infrage.
Für wen sich der Einstieg lohnt
Besonders gute Chancen haben zwei Gruppen.
Wer schon in der IT arbeitet. Wer in der Administration, im Support oder in der Netzwerktechnik tätig ist, kennt die Systeme, die geschützt werden sollen. Was dann oft noch fehlt, sind Kenntnisse über typische Angriffsmethoden und der Umgang mit Sicherheitswerkzeugen. Mit einer gezielten Weiterbildung gelingt der Wechsel in ein Feld, in dem Fachleute dringend gesucht werden. Ähnliches gilt für alle, die in der Webentwicklung oder im Softwaretest arbeiten und merken, dass KI-Werkzeuge einen wachsenden Teil der Routinearbeit übernehmen.
Wer neu in die IT einsteigen will. Für Quereinsteigerinnen und Quereinsteiger aus anderen Branchen bietet das Gesundheitswesen ein stabiles Umfeld. Krankenhäuser und Krankenkassen werden in jeder Wirtschaftslage gebraucht, und die Bezahlung richtet sich bei vielen Arbeitgebern nach festen Tariftabellen. Außerdem schützt du hier Systeme, von denen die Behandlung von Patientinnen und Patienten abhängt.
In beiden Fällen zählt Sorgfalt, auch wenn es hektisch wird. Englisch solltest du zumindest gut lesen können, weil Werkzeuge und Fachliteratur meist auf Englisch sind.
Was du lernen musst und wie lange das dauert
Die Grundlagen sind für alle gleich. Du brauchst Kenntnisse in Netzwerken, in Windows und Linux und ein Verständnis typischer Angriffe. Dazu kommt der Umgang mit Systemen, die Warnmeldungen sammeln und auswerten. Ein verbreitetes Einstiegszertifikat ist CompTIA Security+. Wissen über Klinikabläufe und Medizintechnik eignest du dir häufig erst im Job an.
Wie lange der Weg dauert, hängt von deinem Ausgangspunkt ab. Mit Erfahrung in der Administration bist du deutlich schneller als ohne IT-Hintergrund. Wer ohne IT-Vorkenntnisse startet, sollte mit mehreren Monaten bis etwa einem Jahr in Vollzeit rechnen. Bei Cybersteps zum Beispiel wird die Dauer der Weiterbildung an die Vorkenntnisse angepasst, und wer das volle Programm absolviert, macht zum Abschluss ein Praktikum in einem Unternehmen. Ob dir die Materie liegt, kannst du vorher kostenlos testen, etwa mit dem Einsteigerkurs „Introduction to Cybersecurity“ der Cisco Networking Academy.
Wie die Weiterbildung finanziert werden kann
Bist du arbeitslos oder arbeitsuchend gemeldet, kann die Agentur für Arbeit eine Weiterbildung zum Cyber Security Analyst mit einem Bildungsgutschein fördern, seit 2025 auch für Kundinnen und Kunden des Jobcenters. Grundlage ist ein Beratungsgespräch, in dem geklärt wird, ob die Weiterbildung für deinen weiteren Weg notwendig ist. Träger und Weiterbildung müssen nach AZAV zugelassen sein. Einen Rechtsanspruch gibt es in der Regel nicht, entschieden wird im Einzelfall. Beziehst du Arbeitslosengeld, wird es während der Weiterbildung in der Regel weitergezahlt.
Bist du noch angestellt, ist auch eine Förderung gemeinsam mit deinem Arbeitgeber möglich. Welcher Weg für dich infrage kommt, klärst du am besten im Beratungsgespräch, und zwar bevor du kündigst.
Deine ersten Schritte
- Lies Stellenanzeigen von Kliniken, Krankenkassen und Medizintechnikherstellern, zum Beispiel mit Suchbegriffen wie Informationssicherheit oder IT-Security. So siehst du, welche Kenntnisse gefragt sind und wo du schon mitreden kannst.
- Teste die Grundlagen mit einem kostenlosen Einsteigerkurs, bevor du dich für eine längere Weiterbildung entscheidest.
- Lass dich beraten und vergleiche Anbieter. Achte auf die AZAV-Zulassung, auf den Praxisanteil und darauf, ob ein Praktikum dazugehört.
Fazit
Das Gesundheitswesen braucht Menschen, die seine Systeme schützen, und mit jedem digitalen Rezept und jeder elektronischen Akte wächst dieser Bedarf. Für IT-Fachleute, die sich spezialisieren wollen, und für Quereinsteiger, die einen festen Platz in der IT suchen, ist das ein Arbeitsfeld mit guten Aussichten. Um herauszufinden, ob der Weg zu dir passt, reichen am Anfang ein kostenloser Einsteigerkurs und ein Beratungsgespräch.
- Kategorien