Sicherheitsmaßnahmen
Wir legen höchsten Wert auf Datenschutz, Integrität und Verfügbarkeit der Daten unserer Kunden. Gesundheitsdaten gehören zu den besonders schützenswerten personenbezogenen Daten – entsprechend wurde labcomplete® von Grund auf nach modernen Sicherheitsstandards entwickelt und ist an den geltenden Compliance-Anforderungen ausgerichtet, insbesondere der Datenschutz-Grundverordnung (DSGVO) und dem österreichischen Gesundheitstelematikgesetz 2012 (GTelG 2012).
Nachfolgend erhalten Sie eine Übersicht über die implementierten Sicherheitsvorkehrungen und die dahinterstehenden Prinzipien. Aus Sicherheitsgründen beschreiben wir die Maßnahmen auf konzeptioneller Ebene und verzichten bewusst auf Details zu einzelnen Produkten oder Komponenten.
Netzwerksicherheit
Transportverschlüsselung
Sämtliche Verbindungen zu labcomplete® – sowohl über die Weboberfläche als auch über die Programmierschnittstellen (APIs) – werden ausschließlich verschlüsselt über HTTPS mit TLS 1.2/1.3 aufgebaut. Dadurch sind alle Daten auf dem Übertragungsweg gegen Mitlesen und Manipulation geschützt. Unverschlüsselte Verbindungen werden nicht angenommen.
Wichtig zur Einordnung: Es handelt sich um eine Transportverschlüsselung, die den Kommunikationsweg absichert. Die Vertraulichkeit der Daten wird darüber hinaus durch eine strenge Zugangs- und Berechtigungskontrolle sichergestellt (siehe unten) – nicht jeder, der eine Verbindung aufbauen kann, erhält Zugriff auf Daten.
Zugang und Netzwerkabsicherung
Eingehender Datenverkehr wird zunächst über einen vorgelagerten Load Balancer (betrieben im österreichischen Exoscale-Rechenzentrum) entgegengenommen und verteilt. Der eigentliche Zugang zu Daten und Funktionen wird jedoch nicht auf Netzwerkebene entschieden, sondern durch Authentifizierung und Autorisierung: Keine Anfrage erreicht schützenswerte Daten, ohne dass eine gültige, über OIDC/OAuth 2.0 authentifizierte Sitzung mit den passenden Berechtigungen vorliegt.
Ein administrativer Netzzugang zu den Rechnerknoten besteht darüber hinaus nicht: Es gibt keinen Zugang auf Betriebssystemebene – weder aus dem Internet noch aus eingeschränkten Adressbereichen –, und es werden keine eigenständigen virtuellen Maschinen betrieben. Verwaltungstätigkeiten laufen ausschließlich über die Verwaltungsschnittstelle des Clusters, die durch kurzlebiges, je Zugriff neu ausgestelltes Zugangsmaterial geschützt ist. Die Datenbank ist nicht Bestandteil des öffentlichen Netzes und nur über einen vorgelagerten Netzfilter erreichbar.
Zugriffskontrolle & Authentifizierung
Rollenbasierte Berechtigungen (RBAC)
Der Zugriff auf Daten und Funktionen ist durchgängig über eine rollenbasierte Zugriffskontrolle (RBAC) geregelt. Jede Benutzerin und jeder Benutzer erhält ausschließlich jene Berechtigungen, die für die jeweilige Aufgabe erforderlich sind (Prinzip der minimalen Rechtevergabe). Die technische Durchsetzung stellt sicher, dass eine Verarbeitung von Daten außerhalb der zulässigen Rolle nicht möglich ist – unabhängig davon, über welchen Weg eine Anfrage gestellt wird.
Zusätzlich werden die Daten unterschiedlicher Kunden und Mandanten logisch voneinander getrennt, sodass ein Zugriff immer auf den eigenen, berechtigten Datenbestand beschränkt bleibt.
Multi-Faktor-Authentifizierung (MFA)
Ein hohes Schutzniveau erfordert eine verlässliche Bestätigung der Benutzeridentität. labcomplete® setzt daher durchgängig auf eine mehrstufige Authentifizierung, die einen wirksamen Schutz vor unbefugter Nutzung mit einem praktikablen Arbeitsablauf verbindet.
- MFA für alle Benutzerkonten verpflichtend – ein Konto ohne zweiten Faktor wird bei der nächsten Anmeldung zur Einrichtung aufgefordert.
- Zur Auswahl stehen zwei Verfahren:
- Passkey (FIDO2/WebAuthn) über einen Sicherheitsschlüssel. Das Verfahren ist phishing-resistent: Der Schlüssel ist an die Domäne gebunden und lässt sich nicht abtippen oder weitergeben.
- Einmalpasswörter (TOTP) über einen Hardware-Authenticator oder eine App
- SMS bleibt für bestehende Konten mit hinterlegter Rufnummer nutzbar, wird für neue Einrichtungen aber nicht mehr angeboten (Risiko von SIM-Swapping und Abfangen).
Ergänzend greifen eine technisch durchgesetzte Passwortrichtlinie, ein Brute-Force-Schutz mit ansteigender Sperrdauer bei wiederholten Fehlanmeldungen sowie ein absolutes Sitzungslimit, nach dessen Ablauf eine vollständige Neuanmeldung einschließlich zweitem Faktor erforderlich ist. Die Sperre ist stets vorübergehend – eine gezielte dauerhafte Aussperrung von Benutzern durch Dritte ist damit ausgeschlossen.
Die Sicherheit eines Benutzerkontos hängt wesentlich von der sicheren Nutzung durch den Anwender selbst ab. Falls Benutzer ihre Multi-Faktor-Authentifizierung (MFA) Tokens teilen, liegt die Verantwortung für die Integrität des Accounts beim Nutzer. Wir können in einem solchen Fall keine Haftung für unbefugten Zugriff oder potenziellen Datenmissbrauch übernehmen. Wir empfehlen, MFA-Tokens niemals zu teilen und regelmäßig die Sicherheitseinstellungen zu überprüfen.
Identitäts- und Zugriffsmanagement (IAM)
Die Verwaltung von Identitäten und Berechtigungen erfolgt zentral über etablierte, offene Standards – Single Sign-On (SSO), OAuth 2.0 und OpenID Connect (OIDC). Dadurch werden Benutzeridentitäten und -rechte einheitlich, nachvollziehbar und sicher verwaltet.
Datensicherheit & Datenschutz
Verschlüsselung der gespeicherten Daten („Encryption at Rest“)
Neben der Absicherung des Übertragungswegs werden auch die ruhenden Daten geschützt:
- Dateien und Dokumente mit Patienten- oder Gesundheitsbezug – Befunde und deren Anhänge, HL7-Nachrichten, PDF-Anforderungen – werden verschlüsselt abgelegt.
- Für die betroffenen Ablagen ist zusätzlich konfiguriert, dass unverschlüsselte Uploads abgewiesen werden. Eine Ablage im Klartext ist damit technisch ausgeschlossen und nicht nur organisatorisch untersagt.
- Datenbanken und Datenträger sind durch die plattformseitige Verschlüsselung des Betreibers gesichert (AES-256, unterhalb des Betriebssystems und für Anwendungen transparent).
- Datensicherungen werden bereits vor der Übertragung verschlüsselt – siehe Abschnitt „Backup & Wiederherstellung“.
Selbst im unwahrscheinlichen Fall eines direkten Zugriffs auf die Speicherebene bleiben die Daten dadurch geschützt.
Datenschutz & Compliance
- DSGVO-Konformität: labcomplete® ist auf die Einhaltung der EU-Datenschutz-Grundverordnung ausgelegt. Dazu zählt auch die Möglichkeit zur Löschung personenbezogener Daten gemäß Art. 17 DSGVO („Recht auf Vergessenwerden“).
- Hosting in Österreich: Produktionsdaten werden im Wiener Rechenzentrum der A1 Telekom gehostet, betrieben durch Exoscale. Speicherung und Verarbeitung der Produktionsdaten erfolgen damit in Österreich.
- Zertifizierungen des Rechenzentrums: unter anderem ISO 9001 und ISO/IEC 27001 – Details unter Exoscale Compliance.
Datenverbleib und Übermittlung an Dritte
Der Betrieb von labcomplete® – Anwendung, Datenbank, Objektspeicher und Identity Provider – läuft ausschließlich in unserer österreichischen Infrastruktur. Übermittlungen an Dritte beschränken sich auf die folgenden Dienste. Daten, die einen Patienten identifizieren – Name, Sozialversicherungsnummer, Geburtsdatum, Adresse –, sind dabei in keinem Fall Gegenstand der Übermittlung:
- KI-gestützte Funktionen: Für den KI-Parameter-Assistenten erhält das Sprachmodell einen Kontext ohne identifizierende Merkmale. Übermittelt werden: Alter in Jahren (nicht das Geburtsdatum), Geschlecht, Versicherungsstatus, das Fachgebiet des Arztes, die bereits ausgewählten Parameter, die vom Arzt formulierte klinische Fragestellung sowie – sofern vorhanden – die Kurzbezeichnungen früher angeforderter Parameter desselben Patienten aus den letzten sechs Monaten samt Datum. Kein Name, keine Sozialversicherungsnummer, kein Geburtsdatum, keine Adresse und keine Befunddaten verlassen dabei unsere Infrastruktur; die Sozialversicherungsnummer dient ausschließlich intern als Suchschlüssel für diese Parameterhistorie. Die Verarbeitung erfolgt auf EU-Infrastruktur (Frankfurt) und ist auf Kontoebene so konfiguriert, dass der Anbieter keine Daten zurückbehält (Zero Data Retention); Eingaben werden dort weder abgelegt noch für das Training von Modellen verwendet.
- E-Mail-Versand: Benachrichtigungen und Konto-Nachrichten (etwa Kennwort zurücksetzen) werden über einen Versanddienst in der EU (Frankfurt) zugestellt. Übermittelt wird die E-Mail-Adresse des Empfängers – Empfänger sind Benutzer des Systems und Mitarbeiter von medcom, nicht Patienten. Nachrichteninhalte werden dort nicht archiviert.
- SMS für den zweiten Faktor: Wird SMS als zweiter Faktor genutzt, werden Mobilnummer und Anmeldezeitpunkt an denselben Versanddienst übermittelt. Der Einmalcode selbst wird nicht protokolliert.
Die klinische Fragestellung ist ein Freitextfeld. Sie ist für fachliche Angaben vorgesehen; Patientendaten gehören nicht hinein.
Nicht im Einsatz (geprüft und ausgeschlossen): Web-Analyse- oder Tracking-Dienste, externe Profilbild-Dienste sowie extern nachgeladene Schriftarten oder CDN-Ressourcen – weder in der Anwendung noch im Anmeldebildschirm.
Ausrichtung am Gesundheitstelematikgesetz (GTelG 2012)
In Österreich regelt das Gesundheitstelematikgesetz 2012 (GTelG 2012) die Datensicherheit bei der elektronischen Übermittlung von Gesundheitsdaten zwischen Gesundheitsdiensteanbietern – etwa zwischen Ordination und Labor. Die Sicherheitsarchitektur von labcomplete® ist an den Anforderungen dieses Gesetzes ausgerichtet. Nachfolgend erläutern wir, wie die zentralen Grundsätze adressiert werden.
Vertraulichkeit der Übermittlung
Das Gesetz sieht für die vertrauliche Übermittlung von Gesundheitsdaten zwei gleichwertige Wege vor: entweder eine vollständige, empfängerspezifische Verschlüsselung der Daten oder die Übermittlung über einen abgesicherten, zugangsbeschränkten Kanal mit Authentifizierung und einer klar abgrenzbaren Benutzergruppe.
labcomplete® setzt auf den zweiten Weg: Die Übermittlung zwischen Ordination und Labor erfolgt innerhalb der Plattform über transportverschlüsselte Verbindungen, und der Zugang ist auf einen authentifizierten, klar definierten Kreis von Gesundheitsdiensteanbietern beschränkt. Die Vertraulichkeit wird also durch die Kombination aus verschlüsseltem Transport und strenger Zugangskontrolle gewährleistet – ein vom Gesetz ausdrücklich vorgesehener, gleichwertiger Ansatz. Genau dieser abgesicherte digitale Weg tritt an die Stelle unsicherer Übermittlungsformen wie dem Fax.
Rollen und Zugriffsberechtigung
Das Gesetz verlangt, dass die Zulässigkeit einer Verarbeitung über Rollen abgebildet und technisch durchgesetzt wird. Dies deckt sich unmittelbar mit dem oben beschriebenen RBAC-Modell: Ein Zugriff außerhalb der zulässigen Rolle ist technisch ausgeschlossen.
Identität und Authentifizierung
Jeder Zugriff ist einer authentifizierten Identität zugeordnet. Über die mehrstufige Authentifizierung (MFA) und die zentrale Identitätsverwaltung wird sichergestellt, dass ausschließlich bekannte, berechtigte Teilnehmer auf Daten zugreifen.
Integrität
Die Daten sind gegen unbemerkte Veränderung zu schützen. Über den abgesicherten, authentifizierten Kanal zwischen im Vorhinein bekannten Teilnehmern wird die Unverfälschtheit der übermittelten Daten durch den geschützten Transportweg und die durchgängige Zugangskontrolle gewährleistet.
Diese Übersicht beschreibt die Sicherheitsmaßnahmen der labcomplete®-Plattform und deren Ausrichtung am GTelG 2012. Jeder Gesundheitsdiensteanbieter (Ordination, Labor) bleibt für die Erfüllung seiner eigenen gesetzlichen Verpflichtungen verantwortlich. Für detaillierte Nachweise oder eine vertiefte Sicherheitsdokumentation stehen wir gerne zur Verfügung.
NIS2 / NISG 2026 in der Lieferkette
Das NISG 2026 setzt die NIS2-Richtlinie in Österreich um und gilt ab 1. Oktober 2026. Es richtet sich unmittelbar an wesentliche und wichtige Einrichtungen mittlerer und großer Größe – Labore können darunter fallen.
medcom selbst fällt nach derzeitiger Einschätzung nicht direkt in den Anwendungsbereich, ist jedoch Lieferant in der Lieferkette betroffener Auftraggeber. Diese sind verpflichtet, ihre Dienstleister vertraglich auf Mindest-Cybersicherheitsmaßnahmen zu verpflichten.
Für diesen Nachweis stellen wir die Technischen und Organisatorischen Maßnahmen (TOM) sowie die Produkt-Datenschutz-Folgenabschätzung (DSFA) zur Verfügung; beide sind auf Anfrage erhältlich. Bei einem sicherheitsrelevanten Vorfall informieren wir betroffene Auftraggeber so früh wie möglich, damit die 24-Stunden-Frühwarnung gegenüber der Cybersicherheitsbehörde eingehalten werden kann.
Software- & Anwendungssicherheit
Secure Coding & Softwareentwicklung
Sicherheit beginnt bei der Entwicklung. Wir orientieren uns an den Secure-Coding-Praktiken der OWASP Top 10 und schützen damit gezielt vor den häufigsten Sicherheitsrisiken wie SQL Injection, Cross-Site-Scripting (XSS) oder Cross-Site-Request-Forgery (CSRF). Ergänzt wird dies durch regelmäßige Code-Reviews und automatisierte Sicherheitsprüfungen.
Regelmäßige Sicherheitsupdates
Sicherheitslücken entstehen häufig durch veraltete Komponenten. Die eingesetzten Abhängigkeiten werden daher fortlaufend automatisiert auf bekannte Schwachstellen geprüft; Aktualisierungen werden maschinell als Änderungsvorschlag eingebracht und durchlaufen dieselbe Prüfstrecke wie jede andere Änderung. Funde mit hohem oder kritischem Schweregrad werden dem technischen Betrieb unmittelbar zugestellt.
Maßgeblich für die Dringlichkeit ist dabei die Bedeutung für den eigenen Betrieb – ob die betroffene Komponente in der Produktion überhaupt läuft und ob der verwundbare Pfad erreichbar ist. Betrifft ein Fund die Produktion tatsächlich, wird er mit der höchsten Prioritätsstufe behandelt.
Backup & Wiederherstellung
Automatische Datensicherung
Die Datenbank ist der maßgebliche Datenbestand – Befund- und Auftragsdaten werden aus ihr angezeigt. Sie wird täglich auf zwei voneinander unabhängigen Wegen gesichert:
- eine automatische Sicherung der verwalteten Datenbank mit zeitpunktgenauer Wiederherstellung,
- ein zusätzlicher eigener Datenbankauszug, geografisch getrennt abgelegt und 30 Tage aufbewahrt.
Der eigene Auszug ist von der Infrastruktur des Betreibers unabhängig und steht auch dann zur Verfügung, wenn auf die verwaltete Datenbank oder deren Sicherungen nicht zugegriffen werden kann.
Er wird vor der Übertragung verschlüsselt, und zwar so, dass die Produktionsumgebung ihre eigenen Sicherungen nicht wieder entschlüsseln kann: Dort liegt ausschließlich der öffentliche Teil des Schlüsselpaares, der private Teil wird außerhalb verwahrt. Ein Angreifer mit vollem Zugriff auf die Produktion erlangt dadurch keinen Zugriff auf den Inhalt der Sicherungen. Wiederherstellungstests einschließlich dieser Entschlüsselung werden im Rahmen des Wartungsvertrags durchgeführt.
Für den Objektspeicher – er hält die Rohform eingegangener Befunde sowie die daraus erzeugten Dateien – wirken die Dauerhaftigkeitsgarantien des Betreibers und eine Objektversionierung: Frühere Fassungen bleiben 30 Tage abrufbar, versehentliches Löschen oder Überschreiben ist damit umkehrbar. Die fachlichen Inhalte der Befunde und Aufträge liegen in der Datenbank und sind über deren Sicherung abgedeckt.
Wiederherstellung
Wiederhergestellt wird der Datenbestand. Je nach Szenario ist das ein zeitpunktgenauer Stand der letzten rund zwei Wochen oder der letzte eigene Tagesauszug.
Zusicherungen zu Wiederanlaufzeiten (RTO/RPO) sind bewusst nicht Gegenstand dieser Übersicht: Sie gehören in eine gesonderte Vereinbarung zwischen den Vertragsparteien und werden dort individuell festgelegt.
Betriebsüberwachung & Sicherheitsvorfälle
Überwachung des Betriebs
Verfügbarkeit, Fehlerraten und Ressourcenverbrauch werden durchgehend automatisiert überwacht; Metriken, Protokolle und Endpunktprüfungen laufen in einer eigenen Auswertungsoberfläche zusammen. Störungen lösen eine automatische Benachrichtigung des technischen Betriebs aus.
Diese Überwachung wird ausschließlich in unserer eigenen Infrastruktur betrieben – kein externer Monitoring-Dienstleister ist beteiligt, die Telemetriedaten verlassen unsere Umgebung nicht. Die ausgehenden Benachrichtigungen selbst enthalten ausschließlich technische Bezeichner und keine personenbezogenen Daten.
Die Bearbeitung durch den technischen Betrieb erfolgt innerhalb der vereinbarten Servicezeiten an Werktagen, nach festgelegten Prioritätsstufen; ein Sicherheitsvorfall fällt dabei in die höchste Stufe.
Sicherheitsvorfälle & Meldewege
Für Sicherheitsvorfälle besteht eine festgelegte Meldepflichtkette: Erkennung und sofortige Verständigung von Geschäftsführung, Datenschutzbeauftragtem und technischem Betrieb, gemeinsame Erstbewertung innerhalb von zwei Stunden, Meldung an betroffene Auftraggeber innerhalb von 24 Stunden ab Kenntniserlangung sowie Nachbearbeitung mit Ursachenanalyse und Abschlussbericht.
Die Meldung an die Datenschutzbehörde (72 Stunden, Art. 33 DSGVO) sowie die Benachrichtigung betroffener Personen (Art. 34 DSGVO) obliegen dem Auftraggeber als Verantwortlichem; medcom stellt dafür unverzüglich alle erforderlichen Informationen bereit.
Meldung von Schwachstellen
Hinweise auf Sicherheitslücken nehmen wir unter security@medcom.at entgegen. Der Meldeweg ist nach RFC 9116 veröffentlicht; den Rahmen für Meldungen beschreibt die Seite Schwachstelle melden – insbesondere die Bitte, bei einer Prüfung keine Patientendaten abzurufen oder zu speichern.
Externe Sicherheitsprüfungen
Zur unabhängigen Bestätigung unseres Sicherheitsniveaus lassen wir Penetrationstests durch externe Spezialisten durchführen (Certitude Consulting, Wien). Zuletzt als White-Box-Test, bei dem den Prüfern Quellcode und Architektur offengelegt werden – der strengere Ansatz gegenüber einem reinen Black-Box-Test. Alle dabei identifizierten Schwachstellen wurden mit „Niedrig“ eingestuft und sind behoben.
Die Tests werden nach wesentlichen Änderungen an der Infrastruktur oder der Software-Architektur wiederholt. Auftraggeber, die im Rahmen eigener Lieferkettenanforderungen einen festen jährlichen Rhythmus benötigen, können diesen individuell vereinbaren.
Zusammenfassung
labcomplete® kombiniert Transportverschlüsselung, Verschlüsselung der gespeicherten Daten, strenge rollenbasierte Zugriffskontrollen, mehrstufige Authentifizierung und laufende Betriebsüberwachung zu einem durchgängigen Sicherheitskonzept – betrieben ausschließlich in Österreich und ausgerichtet an DSGVO und GTelG 2012.
Falls Sie weitere Fragen zur Sicherheit unserer Lösung haben oder eine detaillierte Sicherheitsdokumentation benötigen, stehen wir Ihnen jederzeit zur Verfügung.