



Ein mittelgroßer Hersteller von Medizintechnik hatte in den letzten Jahren seine Produktpalette stark digitalisiert. Bildgebende Systeme, Patientenmonitore und Therapiegeräte waren zunehmend mit Krankenhausnetzwerken und Cloud-Plattformen verbunden. Diese Vernetzung eröffnete neue Geschäftsmodelle, etwa Remote-Diagnostik und datenbasierte Serviceverträge. Gleichzeitig stiegen die Anforderungen an Sicherheit, Datenschutz und regulatorische Konformität erheblich. Die Geschäftsführung erkannte, dass ein strukturiertes Technologie- und IT-Risikomanagement notwendig war, um Patientensicherheit, Compliance und Innovationsfähigkeit in Einklang zu bringen. Team Radner wurde beauftragt, diesen Ansatz zu entwickeln und umzusetzen.
Zu Beginn stand eine Bestandsaufnahme der bestehenden Produkte und internen Systeme. Team Radner erfasste, welche Geräteklassen vernetzt waren, welche Daten verarbeitet wurden und welche Schnittstellen zu Krankenhaus-IT und externen Diensten existierten. Parallel dazu wurden interne Entwicklungs- und Serviceprozesse analysiert. Es zeigte sich, dass Sicherheitsaspekte zwar punktuell berücksichtigt wurden, jedoch kein durchgängiger, dokumentierter Prozess existierte, der Risiken systematisch erfasste und bewertete. Diese Lücke war besonders kritisch, da regulatorische Anforderungen eine nachvollziehbare Risikobetrachtung über den gesamten Lebenszyklus von Medizinprodukten verlangen.
Im nächsten Schritt führte Team Radner Workshops mit Entwicklung, Qualitätsmanagement, Regulatory Affairs, Service und Vertrieb durch. Ziel war es, ein gemeinsames Verständnis dafür zu schaffen, welche Arten von Risiken relevant sind. Neben klassischen IT-Sicherheitsrisiken wie unbefugtem Zugriff oder Datenverlust mussten auch patientenbezogene Risiken betrachtet werden, etwa Fehlfunktionen durch Manipulation von Geräteeinstellungen. In den Diskussionen wurde deutlich, dass verschiedene Bereiche unterschiedliche Perspektiven auf Risiken hatten. Team Radner nutzte diese Vielfalt, um ein umfassendes Risikobild zu entwickeln.
Auf Basis dieser Erkenntnisse definierte Team Radner Kategorien für Technologie- und IT-Risiken, die speziell auf Medizintechnik zugeschnitten waren. Dazu gehörten Risiken für Patientensicherheit, Datenschutzrisiken, Betriebsrisiken in Krankenhäusern, Reputationsrisiken und regulatorische Risiken. Für jede Kategorie wurden Beispiele und Bewertungskriterien erarbeitet. Diese Struktur half den Teams, Risiken gezielt zu identifizieren und einzuordnen. Gleichzeitig wurde eine Brücke zu bestehenden Risikomanagementprozessen im Qualitätsmanagement geschlagen, sodass Doppelstrukturen vermieden wurden.
Ein zentrales Element war die Entwicklung eines einheitlichen Verfahrens zur Risikoanalyse für vernetzte Produkte. Team Radner integrierte Anforderungen aus Normen und regulatorischen Leitlinien in einen praxisnahen Prozess. Dieser Prozess sah vor, dass bereits in der Konzeptphase eines Produkts eine erste Risikoabschätzung erfolgt. In späteren Entwicklungsphasen wurden detailliertere Analysen durchgeführt, die technische Architektur, Kommunikationsprotokolle, Authentisierungsmechanismen und Update-Prozesse berücksichtigten. Die Ergebnisse wurden dokumentiert und flossen in Designentscheidungen und Sicherheitsanforderungen ein.
Parallel dazu etablierte Team Radner ein Verfahren zur Bewertung von Risiken in bestehenden Produkten im Feld. Viele Geräte waren bereits bei Kunden im Einsatz und konnten nicht ohne Weiteres ausgetauscht werden. Für diese Produkte wurden Bedrohungsszenarien entwickelt, etwa Angriffe über Krankenhausnetzwerke, unautorisierte Konfigurationsänderungen oder Missbrauch von Fernzugängen. In Zusammenarbeit mit Service-Teams und ausgewählten Kunden wurden realistische Einsatzszenarien analysiert. Auf dieser Basis wurden Risiken bewertet und priorisierte Maßnahmen abgeleitet.
Ein besonders kritischer Bereich waren Fernwartungs- und Remote-Monitoring-Funktionen. Team Radner stellte fest, dass einige dieser Funktionen historisch gewachsen und nicht durchgängig abgesichert waren. In mehreren Fällen wurden gemeinsame Zugangsdaten genutzt oder Verbindungen nicht ausreichend verschlüsselt. Diese Schwachstellen stellten ein erhebliches Risiko dar, da ein erfolgreicher Angriff sowohl Patientendaten als auch Gerätestabilität beeinträchtigen könnte. Gemeinsam mit Entwicklung und IT wurden daher neue Sicherheitskonzepte erarbeitet, die starke Authentisierung, rollenbasierte Zugriffe und umfassende Protokollierung vorsahen.
Um das Technologie- und IT-Risikomanagement nachhaltig zu verankern, entwickelte Team Radner ein Governance-Modell, das die Besonderheiten der Medizintechnikbranche berücksichtigte. Ein zentrales Gremium erhielt die Verantwortung für die Steuerung von Technologie- und IT-Risiken über Produktlinien hinweg. Dieses Gremium setzte sich aus Vertretern von Entwicklung, Qualitätsmanagement, Regulatory Affairs, IT und Service zusammen. Es bewertete Risiken, entschied über Maßnahmen und überwachte deren Umsetzung. Gleichzeitig wurden klare Schnittstellen zu bestehenden Qualitäts- und Sicherheitsgremien definiert.
Ein weiterer Baustein war die Schulung der Mitarbeitenden. Team Radner konzipierte Trainings, die sowohl technische als auch regulatorische Aspekte adressierten. Entwicklerinnen und Entwickler lernten, wie sie Sicherheitsanforderungen in Architektur und Code umsetzen können. Service-Techniker wurden für sichere Konfigurationen und den Umgang mit Zugangsdaten sensibilisiert. Mitarbeitende in Regulatory Affairs erhielten Einblicke in technische Risiken, um diese in Zulassungsdokumentationen angemessen berücksichtigen zu können. Diese Schulungen trugen dazu bei, dass Sicherheits- und Risikothemen nicht als externe Vorgaben, sondern als integraler Bestandteil der eigenen Arbeit verstanden wurden.
Um die Wirksamkeit des neuen Ansatzes zu überprüfen, führte Team Radner gemeinsam mit dem Unternehmen Tests und Audits durch. Dazu gehörten technische Penetrationstests auf ausgewählte Produkte und Plattformen, aber auch Prozess-Audits, bei denen die Umsetzung der definierten Risikoanalysen überprüft wurde. Die Ergebnisse dieser Prüfungen wurden genutzt, um Prozesse weiter zu verbessern und Schwachstellen gezielt zu schließen. Gleichzeitig dienten sie als Nachweis gegenüber Aufsichtsbehörden und Kunden, dass ein systematisches Management von Technologie- und IT-Risiken etabliert war.
Ein Jahr nach Einführung des strukturierten Technologie- und IT-Risikomanagements zeigten sich deutliche Effekte. Sicherheitslücken in Produkten wurden früher erkannt und behoben, bevor sie zu Vorfällen im Feld führten. Kundenanfragen zu Sicherheits- und Datenschutzthemen konnten fundiert beantwortet werden, da Risiken und Maßnahmen dokumentiert waren. In Ausschreibungen und Verhandlungen mit Krankenhäusern und Klinikverbünden konnte das Unternehmen seine gelebte Produktsicherheit überzeugend darstellen. Dies führte zu einem messbaren Wettbewerbsvorteil gegenüber Anbietern ohne vergleichbare Strukturen.
Besonders positiv wirkte sich der neue Ansatz auf die Zusammenarbeit mit Krankenhäusern aus. Durch transparente Kommunikation über Sicherheitskonzepte, Update-Strategien und Notfallprozesse entstand Vertrauen. Gemeinsame Sicherheitsworkshops mit IT-Abteilungen von Kliniken ermöglichten es, Schnittstellen besser abzustimmen und Risiken gemeinsam zu adressieren. Team Radner hatte diese Kooperationen initiiert und moderiert, um sicherzustellen, dass sowohl Hersteller- als auch Betreiberperspektiven berücksichtigt wurden.
Langfristig veränderte das etablierte Technologie- und IT-Risikomanagement auch die Innovationskultur im Unternehmen. Neue digitale Funktionen wurden nicht mehr isoliert als Feature betrachtet, sondern stets im Kontext von Risiken und regulatorischen Anforderungen. Dies führte zu robusteren Produktkonzepten, die von Beginn an Sicherheit und Datenschutz mitdachten. Gleichzeitig konnten Entwicklungszyklen effizienter gestaltet werden, da spätere Anpassungen aufgrund von Sicherheitsanforderungen seltener notwendig waren.
Die Geschäftsführung nutzte den gestiegenen Reifegrad, um das Unternehmen strategisch als verlässlichen Partner für sichere, vernetzte Medizintechnik zu positionieren. In Marketingunterlagen, Fachvorträgen und Gesprächen mit Investoren wurde hervorgehoben, dass Patientensicherheit und Datensouveränität zentrale Leitprinzipien sind, die durch ein strukturiertes Technologie- und IT-Risikomanagement abgesichert werden. Diese Positionierung stärkte nicht nur das Vertrauen im Markt, sondern motivierte auch Mitarbeitende, den eingeschlagenen Weg konsequent weiterzugehen.
Insgesamt zeigte dieses Projekt, dass ein ganzheitliches Technologie- und IT-Risikomanagement in der Medizintechnikbranche weit mehr bewirkt als die Erfüllung regulatorischer Mindestanforderungen. Durch klare Prozesse, interdisziplinäre Zusammenarbeit und kontinuierliche Verbesserung entstand ein System, das Risiken transparent macht, Innovation unterstützt und Patientensicherheit in den Mittelpunkt stellt. Team Radner hatte mit einem strukturierten, aber pragmatischen Ansatz dazu beigetragen, dass vernetzte Medizintechnik sicher, regelkonform und zukunftsfähig betrieben werden kann.
Ein international tätiges Unternehmen aus dem Maschinenbau stand vor der Herausforderung, dass seine Produktions-IT immer komplexer wurde und gleichzeitig die Anf...
Mehr +In einem europaweit agierenden Lebensmittelhandelsunternehmen wuchs in den letzten Jahren die Abhängigkeit von digitalen Prozessen rasant. Zentrale Warenwirtschaf...
Mehr +Ein großes Finanzinstitut mit Schwerpunkt auf Privat- und Firmenkundengeschäft stand unter zunehmendem Druck von Aufsichtsbehörden, Kundschaft und Wettbewerbern. ...
Mehr +