Regulatorischer Kontext — die Landkarte

Wer mit einer Klinik-IT spricht, trifft auf ein halbes Dutzend Kürzel, die verschiedene Dinge regeln und ständig verwechselt werden. Diese Seite sortiert sie und sagt, welches Kürzel welche Frage beantwortet.

Die Landkarte in einer Tabelle

KürzelRegeltAdressatFür die Schnittstellenarbeit
ISiK (§ 373 SGB V)verpflichtende Schnittstellen im KISKIS-Herstellerdas Zielformat, gegen das gemappt wird
KHZG / KHSFVFörderung von Portalen u. a.Krankenhäuserder Grund, warum das Projekt überhaupt läuft
ePA (§ 341 SGB V)die Akte des VersichertenLeistungserbringereigene Achse neben dem HL7-Feed, s. u.
TIdie Infrastruktur (Konnektor, KIM, …)alleUmfeld, selten Gegenstand der Schnittstelle
MDRist die Software ein Medizinprodukt?Herstellersiehe unten
DSGVOVerarbeitung personenbezogener Datenallebestimmt, womit getestet werden darf

Die Verwechslung, die am meisten kostet: ISiK verpflichtet den Hersteller, KHZG fördert das Krankenhaus. „Wir sind KHZG-gefördert” sagt nichts über die ISiK-Reife des KIS — und „unser KIS ist ISiK-bestätigt” nichts darüber, ob das Modul im Haus lizenziert und aktiv ist. Die drei Stufen dieser Frage stehen in Konformität und Validatoren.

ISiK — Stufenlage

Die Lage im Sommer 2026: Stufe 3 verpflichtend, Stufe 4 abgekündigt, Stufe 5 publiziert ohne Verbindlichkeitstermin. Wer eine Stufenangabe in ein Dokument schreibt, gibt sie mit Datum an und hält sie an genau einer Stelle — dieselbe Angabe an zwei Orten läuft auseinander.

Zwei Merksätze, die in den Stufenübersichten selbst meist fehlen:

  • Stufe 4 ist eine Sackgasse. Veröffentlicht 01.07.2024, abgekündigt 01.07.2025 — wer dort baut, baut auf etwas, das nie verpflichtend wurde. [Fakt]
  • Hersteller mit gültiger Stufe-3-Bestätigung erhalten ein Verlängerungszertifikat, sobald der Stufe-5-Termin feststeht, und müssen sich nicht neu zertifizieren. Das ist der Grund, warum die Stufe-5-Umstellung im Markt langsam läuft. [Fakt, gematik-Fachportal 28.07.2026]

Das Bestätigungsverfahren selbst ist nach § 373 SGB V verpflichtend; eine Bestätigung kann beliebig viele Module innerhalb einer Stufe umfassen.

ePA und TI — warum die Häuser gerade unter Druck stehen

Die Nutzung der ePA für alle ist für Kliniken und Praxen seit Oktober 2025 verpflichtend; ab 2026 soll sie regelhaft genutzt und befüllt werden. Wer die TI-Vorgaben bzw. TI-Module wie die ePA bis zum 01.04.2026 nicht unterstützt, verliert den Anspruch auf den Telematikzuschlag. [Fakt, mehrfach belegt — Recherche 28.07.2026]

Dazu die KHZG-Klammer aus § 19 Abs. 3 KHSFV: Geförderte Strukturen müssen TI-Dienste nutzen, sobald diese regelhaft verfügbar sind; sind sie es noch nicht, ist so zu bauen, dass die Migration mit vertretbarem Aufwand möglich bleibt — und die Anbindung ist dann verpflichtend, ohne neuen Fördertatbestand. [Fakt, Förderrichtlinie V03]

Was das für ein Portal-Gespräch bedeutet: Die Frage „speichert ihr in die ePA?” ist keine Kür. Sie ist FTB2-MUSS in zwei von drei Bereichen und regulatorisch flankiert. Wer nur den HL7-Feed betrachtet, sieht diese Achse gar nicht.

MDR — ist ein Patientenportal ein Medizinprodukt?

Die unbequemste Frage, weil sie nicht der Kunde beantwortet, sondern der Hersteller — und zwar durch seine eigene Zweckbestimmung (Art. 2 Nr. 1 MDR). Wer schreibt „unterstützt bei der Therapieentscheidung”, hat sich selbst in die Regulierung geschrieben; wer schreibt „zeigt Termine und Dokumente an”, in aller Regel nicht.

Regel 11 (Anhang VIII, Kapitel III) ist die Software-Regel: Software, die Informationen für diagnostische oder therapeutische Entscheidungen liefert, ist mindestens Klasse IIa — höher, wenn die Entscheidung Tod oder irreversible Verschlechterung (III) bzw. schwere Verschlechterung oder chirurgischen Eingriff (IIb) verursachen kann. Der Sprung von „kein Medizinprodukt” auf „IIa” ist der teuerste Schritt im ganzen Projekt, weil er eine Benannte Stelle ins Spiel bringt. [Fakt]

Praktische Hinweise:

  • MDCG 2019-11 ist der Leitfaden zur Qualifizierung und Klassifizierung von Software unter MDR/IVDR — das Dokument, das man vorlegt, nicht die eigene Auslegung.
  • Das BfArM entscheidet nach § 6 MPDG auf Antrag über rechtlichen Status und Klassifizierung — es gibt also einen offiziellen Weg, wenn die Abgrenzung strittig ist.
  • Die EU-Kommission hat am 16.12.2025 einen Änderungsentwurf zur MDR vorgelegt, der Regel 11 stärker am konkreten Nutzungskontext ausrichten soll. [Fakt — Entwurf, nicht geltendes Recht; vor Verwendung Stand prüfen]
  • Für Software, die eine Gesundheitseinrichtung selbst herstellt und nur intern nutzt, kennt die MDR in Art. 5 Abs. 5 einen Sonderweg mit eigenen Bedingungen. [Hypothese — Existenz belegt, die Bedingungen habe ich nicht im Verordnungstext verifiziert; vor Berufung darauf im Original nachlesen]

Für ein lokales Engineering-Werkzeug ist die Frage gegenstandslos: kein Patientenkontakt, keine Diagnose- oder Therapieaussage, ausschließlich synthetische Daten. Für das Portal, das am Ende der Kette steht, ist sie es nicht.

DSGVO — der Bezug zur Testdaten-Leitplanke

Die übliche Projekt-Leitplanke („nur synthetische Testdaten, nichts Kundenidentifizierbares in Repos, Tickets oder Chats”) ist die praktische Umsetzung. Zwei Dinge, die dabei regelmäßig untergehen:

  • Eine Nachricht mit echten Daten in einem Ticket oder Chat ist eine Verarbeitung. Der häufigste Weg, auf dem echte Patientendaten in Systeme geraten, wo sie nicht hingehören, ist der Support-Kanal — nicht die Schnittstelle.
  • Synthetisch heißt nicht „Namen ausgetauscht”. Ein Datensatz mit echter Struktur, echten Fallnummern und geänderten Namen ist pseudonymisiert, nicht synthetisch. Testnachrichten müssen erfunden sein, und Platzhalternamen (Bea Beispiel) als solche erkennbar.

Daraus folgt eine Bauregel für Analyse-Werkzeuge: eingeworfene Fremd-Nachrichten nicht persistieren — im Speicher halten, mit dem Prozess sterben lassen — und maskieren, bevor etwas an eine externe API geht.

  • Quelle / Datum: gematik ISiK-Fachportal; Förderrichtlinie § 21 Abs. 2 KHSFV V03; MDR (EU) 2017/745 Anhang VIII Regel 11, MDCG 2019-11; ePA-/TI-Fristen aus mehreren Quellen — Recherche 28.07.2026
  • Sicherheit der Aussage: [x] Fakt (Zuständigkeiten, Regel 11, ePA-/TI-Fristen, § 19 Abs. 3 KHSFV) [x] Hypothese (Art. 5 Abs. 5 MDR im Detail) [ ] Spekulation