DiGA steht für Digitale Gesundheitsanwendung. In Deutschland bezeichnet der Begriff bestimmte CE-gekennzeichnete Medizinprodukte niedriger Risikoklassen, deren Hauptfunktion digital ist und die das Fast-Track-Verfahren zur Aufnahme in das DiGA-Verzeichnis durchlaufen haben.
Hersteller müssen Datenschutz, Informationssicherheit, Interoperabilität und positive Versorgungseffekte behandeln. Eine gewöhnliche Wellness-App ist nicht automatisch eine DiGA; die Listung bedeutet auch nicht, dass eine Anwendung niemals eine Sicherheitslücke enthalten kann.
Warum ist Cybersecurity besonders wichtig?
Gesundheitsdaten sind sensibel, mobile und Cloud-Komponenten schaffen mehrere Vertrauensgrenzen und Verfügbarkeit oder Integrität können die Versorgung beeinflussen. Sichere Entwicklung, Authentifizierung, Lieferantensteuerung und wiederholte technische Tests gehören deshalb in den gesamten Lebenszyklus.
Welche Bereiche prüft das Fast-Track-Verfahren?
| Bereich | Kernfrage |
|---|---|
| Medizinprodukt | Liegt eine passende CE-Kennzeichnung mit digitaler Hauptfunktion und zulässiger Risikoklasse vor? |
| Datenschutz | Sind Zwecke, Rechtsgrundlagen, Betroffenenrechte, Speicherfristen und Datenflüsse nachvollziehbar? |
| Datensicherheit | Existiert ein wirksamer, fortlaufender Sicherheitsprozess für Produkt, Infrastruktur und Dienstleister? |
| Interoperabilität | Können relevante Daten in den vorgesehenen Formaten und Schnittstellen sicher ausgetauscht werden? |
| Positive Versorgungseffekte | Ist ein medizinischer Nutzen oder eine patientenrelevante Struktur- und Verfahrensverbesserung belegt? |
Sicherheit ist ein Prozess, kein Antragspunkt
Der BfArM-Leitfaden beschreibt ein Managementsystem für Informationssicherheit und Sicherheit als fortlaufenden Prozess. Änderungen an App, Backend, Bibliotheken, Cloud-Diensten oder Datenflüssen können eine frühere Bewertung überholen. Hersteller benötigen deshalb Asset- und Schwachstellenmanagement, sichere Updates, Incident Response, Lieferantenkontrolle und einen verantwortbaren Meldeweg für externe Sicherheitsforscher.
Was sollte technisch getestet werden?
Ein Test betrachtet nicht nur die mobile App, sondern auch API, Benutzer- und Administrationsrollen, Mandantentrennung, Cloud-Konfiguration, lokale Speicherung, Kryptografie und Update-Mechanismen. Besonders wichtig sind die Übergänge zwischen Patient, Leistungserbringer, Hersteller und Drittanbieter. Umfang und Wiederholung richten sich nach Änderungen und Risiko; ein einmaliger Bericht kurz vor dem Antrag genügt nicht für den weiteren Betrieb.
Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.