VPN für Arztpraxis und Kanzlei: § 203 StGB, DSGVO und KBV-Richtlinie technisch umsetzen
VPN für Arztpraxis und Kanzlei: § 203 StGB, DSGVO und KBV-Richtlinie technisch umsetzen
VPN für Arztpraxen, Kanzleien und Steuerberater: Wie Berufsgeheimnisträger mit NetBird die Anforderungen aus § 203 StGB, DSGVO Art. 32, KBV IT-Sicherheitsrichtlinie und BRAO technisch umsetzen.
Hinweis zum Inhalt: Die Informationen in diesem Artikel wurden nach bestem Wissen zum Zeitpunkt der Veröffentlichung zusammengestellt. Technische Details, Preise, Versionen, Lizenzmodelle und externe Inhalte können sich ändern. Bitte prüfen Sie die genannten Angaben eigenständig, insbesondere vor geschäftskritischen oder sicherheitsrelevanten Entscheidungen. Dieser Artikel ersetzt keine individuelle Fach-, Rechts- oder Steuerberatung.
Ärzte, Anwälte und Steuerberater gehören zu den Berufsgeheimnissträgern nach § 203 StGB. Wer ein Patientengeheimnis, ein Mandantengeheimnis oder ein Steuergeheimnis unbefugt offenbart, macht sich strafbar — mit Freiheitsstrafe bis zu einem Jahr. Das gilt nicht nur für das gesprochene Wort, sondern ausdrücklich auch für den elektronischen Zugriff auf geschützte Daten.
Gleichzeitig fordern Homeoffice, Zweigstellen, Hausbesuche und externe Mitarbeitende den Fernzugriff auf Praxissysteme und Kanzleiserver. Patientendaten müssen im PVS abrufbar sein, Mandantenakten im DMS erreichbar, DATEV-Daten synchronisiert. Die Frage ist nicht ob, sondern wie dieser Fernzugriff technisch abgesichert wird.
Dieser Artikel zeigt, welche rechtlichen Anforderungen Berufsgeheimnisträger an ihre IT-Infrastruktur erfüllen müssen, warum klassische VPN-Lösungen diese oft nicht abdecken und wie eine moderne Zero-Trust-VPN-Lösung mit NetBird die Compliance-Anforderungen von § 203 StGB, DSGVO, KBV-Richtlinie und BRAO technisch umsetzt.
Auch interessant: NIS2 und Netzwerksicherheit · Firmennetzwerk für Remote-Mitarbeiter einrichten · Sophos VPN Alternative 2026
Die rechtliche Ausgangslage: Warum IT-Sicherheit für Berufsgeheimnisträger nicht optional ist
§ 203 StGB — Verletzung von Privatgeheimnissen
§ 203 StGB ist die zentrale Norm. Absatz 1 stellt unter Strafe, wer unbefugt ein fremdes Geheimnis offenbart, das ihm als Arzt, Zahnarzt, Apotheker, Rechtsanwalt, Notar, Steuerberater, Wirtschaftsprüfer oder in einer vergleichbaren Funktion anvertraut wurde.
Entscheidend: Das Gesetz erfasst nicht nur die aktive Weitergabe, sondern auch das Zugänglichmachen. Wenn Patientendaten über eine unverschlüsselte Verbindung übertragen werden oder ein ungesicherter Fernzugriff den Zugang zu Mandantenakten ermöglicht, kann das bereits den Tatbestand erfüllen.
Mit der Reform von 2017 (§ 203 Abs. 3 StGB) wurde klargestellt, dass auch die Einschaltung von IT-Dienstleistern — sogenannten "sonstigen Mitwirkenden" — unter bestimmten Voraussetzungen zulässig ist. Voraussetzung: Der Dienstleister ist vertraglich zur Verschwiegenheit verpflichtet, und die technischen Maßnahmen stellen sicher, dass er keinen unbefugten Zugang zu geschützten Daten erhält.
Konsequenzen bei Verstößen:
- Freiheitsstrafe bis zu einem Jahr oder Geldstrafe (§ 203 Abs. 1 StGB)
- Bei Bereicherungsabsicht: bis zu zwei Jahre (§ 203 Abs. 5 StGB)
- Berufsrechtliche Sanktionen (Ärztekammer, Rechtsanwaltskammer)
- Zivilrechtliche Schadensersatzansprüche der Betroffenen
- DSGVO-Bußgelder zusätzlich
DSGVO Art. 32 — Sicherheit der Verarbeitung
Die DSGVO fordert in Art. 32 "geeignete technische und organisatorische Maßnahmen" (TOMs) zum Schutz personenbezogener Daten. Das Schutzniveau muss dem Risiko angemessen sein.
Bei Gesundheitsdaten greift Art. 9 DSGVO — "besondere Kategorien personenbezogener Daten". Für diese Daten gelten erhöhte Schutzanforderungen. Patientendaten, Diagnosen, Behandlungsverläufe, aber auch die bloße Tatsache, dass jemand Patient einer bestimmten Praxis ist, fallen unter Art. 9.
Art. 32 Abs. 1 nennt konkrete Maßnahmen:
- Pseudonymisierung und Verschlüsselung personenbezogener Daten
- Die Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme sicherzustellen
- Verfahren zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit der Maßnahmen
Für den Fernzugriff auf Praxissysteme bedeutet das: Verschlüsselung ist Pflicht, Zugangskontrolle ist Pflicht, Audit-Logging ist Pflicht — und die Maßnahmen müssen regelmäßig überprüft werden.
KBV IT-Sicherheitsrichtlinie — Die konkreten Anforderungen für Arztpraxen
Die Kassenärztliche Bundesvereinigung (KBV) hat 2021 die IT-Sicherheitsrichtlinie nach § 75b SGB V veröffentlicht. Diese ist für alle vertragsärztlichen und vertragspsychotherapeutischen Praxen verbindlich. Die Richtlinie differenziert nach Praxisgröße:
- Praxisgröße 1 (bis 5 Personen mit Datenzugang): Basisanforderungen
- Praxisgröße 2 (6 bis 20 Personen): Erweiterte Anforderungen
- Praxisgröße 3 (über 20 Personen): Zusätzliche Anforderungen
- Praxen mit medizinischen Großgeräten (CT, MRT, PET): Spezielle Anforderungen
Die für den Fernzugriff relevanten Anforderungen umfassen:
Netzwerksicherheit:
- Verschlüsselung aller Verbindungen, über die Patientendaten übertragen werden
- Netzwerksegmentierung (Trennung von Praxis-IT und Gäste-WLAN)
- Keine offenen Ports zum Internet ohne zwingenden Grund
Zugangssteuerung:
- Authentifizierung aller Nutzer vor dem Zugriff auf Patientendaten
- Eindeutige Zuordnung von Zugriffsrechten zu Personen
- Regelmäßige Überprüfung der Zugriffsberechtigungen
Dokumentation und Prüfung (ab Praxisgröße 2):
- Dokumentation der Netzwerkkonfiguration
- Dokumentation der Zugriffsrechte
- Regelmäßige Prüfung der IT-Sicherheitsmaßnahmen
Erweitert (ab Praxisgröße 3):
- Protokollierung sicherheitsrelevanter Ereignisse
- Incident-Response-Verfahren
- Regelmäßige Penetrationstests oder Sicherheitsaudits
BRAO und BORA — Anwaltliche Verschwiegenheitspflicht
Für Rechtsanwälte ergibt sich die Verschwiegenheitspflicht aus mehreren Quellen:
§ 43a Abs. 2 BRAO (Bundesrechtsanwaltsordnung) verpflichtet den Rechtsanwalt zur Verschwiegenheit. Diese Pflicht erstreckt sich auf alles, was ihm in Ausübung seines Berufes bekannt geworden ist.
§ 2 BORA (Berufsordnung für Rechtsanwälte) konkretisiert die organisatorischen Maßnahmen: Der Anwalt muss durch organisatorische Maßnahmen sicherstellen, dass die Verschwiegenheitspflicht gewahrt wird. Das umfasst ausdrücklich die IT-Infrastruktur.
Die Bundesrechtsanwaltskammer (BRAK) hat in mehreren Stellungnahmen klargestellt, dass der Stand der Technik bei IT-Sicherheitsmaßnahmen einzuhalten ist. Das bedeutet: Verschlüsselung nach aktuellem Standard, Zugangskontrolle mit Authentifizierung und nachvollziehbare Protokollierung.
§ 43e BRAO regelt seit der Reform von 2017 die Inanspruchnahme von Dienstleistern. Danach darf der Anwalt Dienstleistungen Dritter in Anspruch nehmen, wenn diese zur Verschwiegenheit verpflichtet werden und die Einhaltung durch technische und organisatorische Maßnahmen sichergestellt ist.
Steuerberater — StBerG und BOStB
Für Steuerberater gelten vergleichbare Regelungen. § 57 StBerG (Steuerberatungsgesetz) begründet die Verschwiegenheitspflicht, § 5 BOStB (Berufsordnung der Steuerberater) konkretisiert die organisatorischen Anforderungen. Auch hier gilt: IT-Sicherheit ist kein Kann, sondern ein Muss.
Konkrete Szenarien: Wo Fernzugriff für Berufsgeheimnisträger notwendig wird
Szenario 1: Arztpraxis mit Homeoffice-Mitarbeitenden
Eine Hausarztpraxis mit drei Ärzten und acht medizinischen Fachangestellten. Zwei MFA arbeiten teilweise im Homeoffice — für Terminmanagement, Rezeptanfragen und Dokumentation. Sie benötigen Zugriff auf das Praxisverwaltungssystem (PVS) und die elektronische Patientenakte.
Das Problem: Die Praxis nutzt bisher eine FritzBox mit integriertem VPN. Die zwei Homeoffice-MFA verbinden sich darüber. Es gibt keine separate Zugriffskontrolle — wer sich verbindet, hat Zugriff auf das gesamte Praxisnetzwerk, einschließlich der Abrechnungssysteme, des Röntgen-PACS und des Praxisservers. Ein Audit-Log existiert nicht. MFA-Authentifizierung ist nicht konfiguriert.
Warum das problematisch ist:
- Keine Zugriffskontrolle: Die MFA im Homeoffice braucht Zugriff auf das PVS, nicht auf das PACS oder die Abrechnung
- Kein Audit-Log: Bei einem Datenschutzvorfall kann nicht nachvollzogen werden, wer wann auf welche Daten zugegriffen hat
- Keine MFA: Ein kompromittiertes Passwort gewährt sofortigen Vollzugriff auf alle Patientendaten
- Die KBV-Richtlinie fordert ab Praxisgröße 2 dokumentierte Zugriffsrechte und Netzwerksegmentierung
Szenario 2: Kanzlei mit mehreren Standorten
Eine mittelständische Kanzlei mit Hauptsitz in München und Niederlassung in Hamburg. Zwölf Anwälte und acht Mitarbeitende arbeiten standortübergreifend an Mandaten. Das DMS (Dokumentenmanagementsystem) läuft auf einem Server in München, die Hamburger Niederlassung braucht permanenten Zugriff.
Das Problem: Die Standortverbindung läuft über einen IPsec-Tunnel zwischen zwei Sophos-Firewalls. Beide Firewalls benötigen feste IP-Adressen und regelmäßige Firmware-Updates. Ein Anwalt, der von zu Hause arbeitet, nutzt den Sophos SSL VPN Client — aber ohne MFA und mit Zugriff auf das gesamte Münchner Netzwerk.
Warum das problematisch ist:
- Der Sophos SSL VPN Client gibt nach Authentifizierung Zugriff auf das gesamte Netzwerk — keine ressourcenbasierte Kontrolle
- Anwälte eines Dezernats können auf Mandantenakten anderer Dezernate zugreifen, obwohl keine Notwendigkeit besteht
- § 43a BRAO fordert organisatorische Maßnahmen zur Wahrung der Verschwiegenheit — auch innerhalb der Kanzlei (Chinese Walls)
- Die Sophos-Firmware muss regelmäßig aktualisiert werden; jedes Update birgt das Risiko eines VPN-Ausfalls
Szenario 3: MVZ mit externen Ärzten
Ein Medizinisches Versorgungszentrum (MVZ) mit vier angestellten Ärzten und drei externen Konsiliarärzten, die stundenweise von ihren eigenen Praxen aus mitarbeiten. Die externen Ärzte benötigen Zugriff auf das KIS (Krankenhausinformationssystem) des MVZ — aber ausschließlich auf die Patientendaten ihrer eigenen Patienten.
Das Problem: Die externen Ärzte erhalten denselben VPN-Zugang wie die fest angestellten Ärzte. Eine Einschränkung auf bestimmte Patienten oder Funktionsbereiche ist über das VPN nicht möglich — das muss die Anwendungsebene leisten. Aber die Externen haben Netzwerkzugang zu allen Systemen im MVZ, einschließlich Abrechnungssystem, Personalverwaltung und Backupserver.
Warum das problematisch ist:
- Externe Ärzte haben Netzwerkzugriff weit über das hinaus, was für ihre Tätigkeit notwendig ist
- Das Prinzip der minimalen Berechtigung (Least Privilege) wird verletzt
- Die Geräte der externen Ärzte unterliegen nicht der IT-Richtlinie des MVZ — potenzielle Sicherheitsrisiken
- § 203 StGB erfasst auch den unbefugten Zugang zu Geheimnissen, nicht nur deren aktive Weitergabe
Szenario 4: Steuerberatungskanzlei mit Mandantenzugang
Eine Steuerberatungskanzlei möchte ausgewählten Mandanten einen sicheren Zugang zum Dokumentenaustausch bereitstellen — als Alternative zum unsicheren E-Mail-Versand von Steuerbescheiden, Jahresabschlüssen und Lohnunterlagen.
Das Problem: Die Kanzlei nutzt bisher ein Cloud-Portal eines Drittanbieters für den Dokumentenaustausch. Der Anbieter speichert die Daten auf US-Servern. Ein AVV existiert, aber die DSGVO-Konformität nach Schrems II ist fraglich. Alternativ werden Dokumente per verschlüsselter E-Mail versendet — was im Alltag regelmäßig an der Nutzbarkeit scheitert.
Warum das problematisch ist:
- Mandantendaten auf US-Servern stehen im Spannungsfeld zwischen CLOUD Act und DSGVO
- § 57 StBerG fordert die Wahrung des Steuergeheimnisses — auch gegenüber dem Cloud-Anbieter
- E-Mail-Verschlüsselung (S/MIME, PGP) wird von Mandanten selten korrekt eingesetzt
Warum klassische VPN-Lösungen für Berufsgeheimnisträger problematisch sind
Die rechtlichen Anforderungen lassen sich auf vier technische Kernforderungen verdichten:
- Verschlüsselung aller Verbindungen nach Stand der Technik
- Granulare Zugangskontrolle nach dem Least-Privilege-Prinzip
- Nachvollziehbarkeit durch Audit-Logging
- Authentifizierungssicherheit durch Multi-Faktor-Authentifizierung
Klassische VPN-Lösungen erfüllen typischerweise Punkt 1 — und scheitern an den Punkten 2, 3 und 4.
FritzBox-VPN
Die FritzBox ist der De-facto-Standard in kleinen Praxen und Kanzleien. Das integrierte VPN (WireGuard oder IPsec) bietet Basisverschlüsselung — und sonst nichts.
Fehlende Zugriffskontrolle: Jeder VPN-Nutzer hat nach der Verbindung Zugriff auf das gesamte LAN. Eine Einschränkung auf bestimmte Server oder Ports ist nicht möglich. Für die MFA im Homeoffice bedeutet das: Sie kann nicht nur auf das PVS zugreifen, sondern auch auf den Abrechnungsserver, das PACS und die Netzwerkdrucker.
Kein Audit-Logging: Die FritzBox protokolliert VPN-Verbindungen nur rudimentär — Zeitpunkt des Auf- und Abbaus. Wer innerhalb des VPN auf welches System zugegriffen hat, wird nicht erfasst. Bei einem Datenschutzvorfall fehlt jede Nachvollziehbarkeit.
Keine MFA-Integration: Die FritzBox kennt kein SSO, kein LDAP, keinen Identity Provider. Authentifizierung erfolgt über Pre-Shared Keys oder Benutzer-Credentials der FritzBox selbst. MFA ist nicht vorgesehen.
Begrenzung: Maximal circa 10 gleichzeitige VPN-Verbindungen, je nach Modell. Für ein MVZ oder eine Kanzlei mit mehreren Standorten unbrauchbar.
Sophos XGS / UTM
Sophos-Firewalls bieten deutlich mehr Funktionalität — aber mit erheblichem Aufwand und eigenen Problemen.
Zentraler Gateway als Engpass: Aller VPN-Traffic fließt durch die Sophos-Appliance. Bei 20 gleichzeitigen VPN-Nutzern wird die Hardware zum Bottleneck — insbesondere wenn der SSL VPN genutzt wird (der auf OpenVPN basiert und deutlich langsamer ist als WireGuard).
Herstellerabhängigkeit und Komplexität: Die Konfiguration einer Sophos-Firewall erfordert Fachwissen. Firmware-Updates können VPN-Verbindungen unterbrechen. Nach dem EOL der Sophos UTM müssen Praxen auf Sophos XGS migrieren — ein Projekt, das schnell fünfstellig wird.
Zugriffskontrolle über Firewall-Regeln: Technisch ist granulare Zugriffskontrolle mit Sophos möglich — über Firewall-Regeln, Zonen und Benutzergruppen. In der Praxis sehen wir jedoch regelmäßig Konfigurationen, bei denen VPN-Nutzer in eine "VPN-Zone" fallen, die Zugriff auf die gesamte "LAN-Zone" hat. Die Granularität bleibt Theorie.
Kosten: Sophos XGS mit SSL VPN Lizenz: 200 bis 500 Euro monatlich (Leasing plus Lizenz). Hinzu kommen Implementierungskosten und laufender Administrationsaufwand — oder ein IT-Dienstleister, der die Firewall betreut.
OpenVPN
OpenVPN bietet maximale Flexibilität, aber auch maximalen Betriebsaufwand.
Zertifikatsmanagement: OpenVPN setzt auf eine PKI-Infrastruktur. Jeder Nutzer braucht ein Zertifikat, jedes Zertifikat hat ein Ablaufdatum, jedes abgelaufene Zertifikat erzeugt einen Supportfall. Für eine Praxis ohne dedizierte IT-Abteilung ist das nicht tragbar.
Cipher-Konfiguration: OpenVPN erlaubt die Konfiguration der Cipher-Suites. Das klingt nach Vorteil, ist in der Praxis aber ein Risiko: Fehlkonfigurationen (schwache Cipher, deaktivierte PFS, veraltete TLS-Versionen) sind häufig und schwer zu erkennen.
Kein natives Zero Trust: Zugriffskontrolle ist nur über zusätzliche Firewall-Regeln auf dem VPN-Server möglich. OpenVPN selbst kennt keine identitätsbasierte Zugriffskontrolle.
Wie NetBird und birdhost die Anforderungen erfüllen
NetBird ist ein Open-Source-Mesh-VPN, das auf WireGuard basiert und von Grund auf als Zero-Trust-Lösung konzipiert wurde. birdhost bietet Managed NetBird Hosting: dedizierte Instanzen, gehostet in ISO-27001-zertifizierten Rechenzentren in Deutschland, vollständig verwaltet.
Anforderung: Verschlüsselung nach Stand der Technik (§ 203 StGB, DSGVO Art. 32, KBV-Richtlinie)
NetBird nutzt WireGuard als Verschlüsselungsprotokoll. WireGuard setzt auf moderne Kryptografie: ChaCha20 für symmetrische Verschlüsselung, Curve25519 für den Schlüsselaustausch, Poly1305 für Authentifizierung, BLAKE2s als Hash-Funktion.
Der entscheidende Unterschied zu OpenVPN und Sophos SSL VPN: Es gibt keine konfigurierbaren Cipher-Suites. Die Kryptografie ist fest definiert und immer auf dem aktuellen Stand. Fehlkonfiguration ist ausgeschlossen.
Alle Verbindungen sind Ende-zu-Ende-verschlüsselt — direkt zwischen den Peers. Es gibt keinen zentralen Gateway, an dem der Traffic entschlüsselt und neu verschlüsselt wird. Auch birdhost als Managed-Hoster kann den Datenverkehr nicht mitlesen. Das ist für Berufsgeheimnisträger essenziell: Selbst der IT-Dienstleister hat keinen technischen Zugang zu den übertragenen Daten.
Anforderung: Granulare Zugangskontrolle (Least Privilege, KBV-Richtlinie, BRAO/BORA)
NetBird bietet identitätsbasierte Access Policies. Admins definieren granular, welche Benutzergruppe auf welche Ressource zugreifen darf — einschließlich Protokolleinschränkungen (TCP, UDP) und Port-Ranges.
Beispiel Arztpraxis:
- Gruppe "MFA Homeoffice" → Zugriff auf PVS-Server (Port 443) und Drucker
- Gruppe "Ärzte" → Zugriff auf PVS, PACS, Laborschnittstelle
- Gruppe "Abrechnung" → Zugriff auf PVS und Abrechnungssystem
- Gruppe "Externe IT" → Zugriff nur auf den Praxisserver (SSH, Port 22), zeitlich begrenzt
Beispiel Kanzlei:
- Gruppe "Dezernat Arbeitsrecht" → Zugriff auf DMS-Bereich Arbeitsrecht
- Gruppe "Dezernat Strafrecht" → Zugriff auf DMS-Bereich Strafrecht
- Gruppe "Sekretariat" → Zugriff auf DMS, Drucker, Telefonanlage
- Gruppe "Mandantenzugang" → Nur Dokumentenaustausch-Ordner, zeitlich begrenzt
Diese Zugriffskontrolle wird grafisch in der Web-UI konfiguriert — keine JSON-Policies, keine iptables, keine Firewall-Regelwerke.
Zusätzlich bietet NetBird Posture Checks: Nur Geräte, die definierte Sicherheitsanforderungen erfüllen (aktuelles Betriebssystem, aktive Firewall, korrekte NetBird-Version), erhalten überhaupt Zugang. Ein privates Gerät eines externen Arztes ohne aktuelle Sicherheitssoftware wird automatisch blockiert.
Anforderung: Audit-Logging und Nachvollziehbarkeit (DSGVO Art. 32, KBV-Richtlinie ab Praxisgröße 2)
NetBird protokolliert:
- Jede Verbindung (wer verbindet sich wann von wo)
- Jede Policy-Änderung (wer ändert welche Zugriffsregel wann)
- Jeden Login und jede Authentifizierung
- Geräteregistrierungen und -deaktivierungen
Diese Logs sind genau die Nachweise, die bei einer Prüfung durch die Landesdatenschutzbehörde oder die Ärztekammer vorgelegt werden können. "Wer hat am 15. März um 14:23 Uhr auf das Praxisnetzwerk zugegriffen?" — diese Frage lässt sich beantworten.
Anforderung: Multi-Faktor-Authentifizierung (KBV-Richtlinie, Stand der Technik)
NetBird löst MFA über die native SSO-Integration. Die Authentifizierung läuft über den Identity Provider des Unternehmens — Azure AD, Google Workspace, Okta, Keycloak oder Authentik. Wenn der IdP MFA erzwingt, gilt das automatisch auch für den VPN-Zugang.
Für Praxen und Kanzleien, die bereits Microsoft 365 oder Google Workspace nutzen, bedeutet das: MFA ist ohne zusätzliche Infrastruktur aktivierbar. Kein separates Token-Management, keine RSA-Tokens, keine zusätzlichen Apps.
Anforderung: Hosting in Deutschland und Datensouveränität (DSGVO, § 203 StGB)
birdhost betreibt die gesamte Infrastruktur in ISO-27001-zertifizierten Rechenzentren in Deutschland. Keine Metadaten verlassen die EU. Es gibt keinen US-Cloud-Anbieter im Stack, keinen CLOUD-Act-Zugriff, keine Schrems-II-Problematik.
Ein Auftragsverarbeitungsvertrag (AVV) ist über das merkaio-Portal direkt abrufbar — ohne Verhandlungen mit einer US-Rechtsabteilung.
NetBird ist 100 Prozent Open Source. Der gesamte Code — Client, Management-Server, Signal-Server, Relay — ist auf GitHub einsehbar und auditierbar. Für Berufsgeheimnisträger, die nach § 203 Abs. 3 StGB IT-Dienstleister einschalten, ist diese Transparenz ein entscheidender Vorteil.
Praxisbeispiel: Einrichtung für eine Arztpraxis Schritt für Schritt
Ausgangslage
Eine Gemeinschaftspraxis mit drei Ärzten, zehn MFA und zwei Homeoffice-Arbeitsplätzen (Terminmanagement und Dokumentation). Im Praxisnetzwerk:
- PVS-Server (Praxisverwaltungssystem) — 192.168.1.10
- PACS-Server (Röntgenbilder) — 192.168.1.11
- Laborschnittstelle — 192.168.1.12
- Netzwerkdrucker — 192.168.1.20
- NAS für Dokumente — 192.168.1.30
Der Internetanschluss läuft über eine FritzBox mit dynamischer IP-Adresse.
Schritt 1: birdhost-Instanz erstellen
- Gehen Sie auf portal.merkaio.com
- Account erstellen (E-Mail oder SSO)
- "New Instance" → birdhost auswählen
- Plan wählen (Startup ab 99,90 Euro pro Monat)
- Region Deutschland → Deploy
Ihre dedizierte NetBird-Instanz ist in wenigen Minuten bereit. Sie erhalten Zugriff auf Ihr eigenes NetBird-Dashboard mit eigener URL.
7 Tage kostenlos testen über das merkaio Self-Service-Portal.
Schritt 2: Identity Provider anbinden
Falls die Praxis Microsoft 365 oder Google Workspace nutzt, verbinden Sie den Identity Provider mit NetBird. Damit gelten die bestehenden MFA-Richtlinien automatisch auch für den VPN-Zugang. Über SCIM können Benutzergruppen automatisch synchronisiert werden.
Falls kein IdP vorhanden ist: NetBird bietet auch lokale Benutzerverwaltung mit Einladungslinks.
Schritt 3: Routing Peer im Praxisnetzwerk einrichten
Im Praxisnetzwerk brauchen Sie einen dauerhaft laufenden Rechner als Gateway. Das kann der Praxisserver, ein Mini-PC oder ein Raspberry Pi sein.
NetBird-Client installieren:
curl -fsSL https://pkgs.netbird.io/install.sh | sh
netbird up
Das Gerät erscheint im NetBird-Dashboard. Unter Networks erstellen Sie ein neues Netzwerk:
- Name: "Praxisnetzwerk"
- Subnetz:
192.168.1.0/24 - Gateway: Der Routing Peer
Schritt 4: Benutzergruppen und Zugriffsrechte definieren
Im Dashboard unter Access Control legen Sie die Gruppen an:
Gruppe "MFA Homeoffice":
- Zugriff auf PVS-Server (192.168.1.10, TCP Port 443)
- Zugriff auf Netzwerkdrucker (192.168.1.20, TCP Port 9100)
- Kein Zugriff auf PACS, Laborschnittstelle oder NAS
Gruppe "Ärzte Remote":
- Zugriff auf PVS-Server (192.168.1.10)
- Zugriff auf PACS-Server (192.168.1.11)
- Zugriff auf Laborschnittstelle (192.168.1.12)
- Zugriff auf NAS (192.168.1.30, SMB Port 445)
Gruppe "Externe IT":
- Zugriff nur auf Praxisserver (192.168.1.10, SSH Port 22)
- Zeitlich begrenzter Setup Key mit Ablaufdatum
Schritt 5: Posture Checks konfigurieren
Unter Posture Checks definieren Sie die Mindestanforderungen an die Endgeräte:
- Betriebssystem: Windows 10 oder höher, macOS 13 oder höher
- NetBird-Version: Mindestens aktuelle stabile Version
- Optional: Firewall muss aktiv sein
Geräte, die diese Anforderungen nicht erfüllen, werden automatisch blockiert — unabhängig davon, ob der Benutzer sich korrekt authentifiziert hat.
Schritt 6: Homeoffice-Mitarbeitende onboarden
Die MFA im Homeoffice installiert den NetBird-Client auf ihrem Rechner:
- Windows: Installer von der NetBird-Website herunterladen
- macOS:
brew install netbirdio/tap/netbird
Nach der Installation klickt sie auf "Login" und wird zum Identity Provider weitergeleitet. Nach der Anmeldung (mit MFA) ist sie automatisch der Gruppe "MFA Homeoffice" zugeordnet und hat Zugriff auf PVS und Drucker — und nur darauf.
Schritt 7: Dokumentation für die KBV-Compliance
Aus dem NetBird-Dashboard können Sie exportieren:
- Liste aller registrierten Geräte und Benutzer
- Aktive Access Policies mit Gruppen und Ressourcen
- Posture-Check-Konfiguration
- Audit Events der letzten Monate
Diese Dokumentation erfüllt die Anforderungen der KBV IT-Sicherheitsrichtlinie an die Dokumentation der Netzwerkkonfiguration und Zugriffsrechte.
Kostenvergleich: VPN-Lösungen für Arztpraxen und Kanzleien
Eine realistische Kostenrechnung für eine Praxis oder Kanzlei mit 15 Personen, die Fernzugriff benötigen:
| Lösung | Monatliche Kosten | Setup-Kosten | Versteckte Kosten |
|---|---|---|---|
| FritzBox-VPN | 0 Euro | 0 Euro | Keine Zugriffskontrolle, kein Logging, keine MFA — Compliance-Risiko |
| OpenVPN (Self-Hosted) | ca. 50 Euro (Server) | 500–1.500 Euro (IT-Dienstleister) | Zertifikatsverwaltung, Updates, ca. 4–8h Admin/Monat |
| Sophos XGS 87 | 200–400 Euro (Leasing + Lizenz) | 2.000–5.000 Euro (Implementierung) | Firmware-Updates, Sophos-Expertise, Herstellerabhängigkeit |
| birdhost Startup | 99,90 Euro | 0 Euro | Keine — alles inklusive |
| birdhost Business | 199,90 Euro | 0 Euro | Keine — SSO, Reverse Proxy, Setup-Call inklusive |
Bei birdhost sind Server-Infrastruktur, Monitoring, Updates, Patches und Support im Monatspreis enthalten. Es gibt keine Per-User-Gebühren — ob 5 oder 50 Benutzer, der Preis bleibt gleich.
Die Sophos-Lösung kostet über drei Jahre betrachtet leicht 15.000 bis 25.000 Euro (Hardware, Lizenzen, Implementierung, laufende Betreuung). birdhost kostet im selben Zeitraum rund 1.260 Euro (Business-Plan, jährlich) — und liefert bessere Zugriffskontrolle, besseres Logging und keine Herstellerabhängigkeit.
Checkliste: IT-Sicherheit für Berufsgeheimnisträger
Prüfen Sie Ihre aktuelle Infrastruktur anhand dieser Punkte:
§ 203 StGB und Verschlüsselung:
- Werden alle Fernzugriffe auf Patienten-/Mandantendaten verschlüsselt übertragen?
- Ist die Verschlüsselung nach Stand der Technik (kein SHA-1, kein veraltetes TLS)?
- Ist sichergestellt, dass auch der IT-Dienstleister keinen Zugang zu den übertragenen Daten hat (Ende-zu-Ende-Verschlüsselung)?
Zugangskontrolle (KBV-Richtlinie, BRAO/BORA):
- Sind Zugriffsrechte nach dem Least-Privilege-Prinzip definiert?
- Kann nachgewiesen werden, wer auf welche Systeme zugreifen darf?
- Werden Zugriffsrechte bei Personalwechsel zeitnah angepasst?
- Gibt es ein automatisches Offboarding bei Ausscheiden von Mitarbeitenden?
Authentifizierung:
- Ist Multi-Faktor-Authentifizierung für alle Fernzugriffe aktiviert?
- Gibt es separate Zugänge für jeden Benutzer (keine Shared Accounts)?
Logging und Dokumentation:
- Werden VPN-Verbindungen protokolliert (wer, wann, von wo)?
- Werden Zugriffsänderungen dokumentiert?
- Können Audit Events bei einer Prüfung vorgelegt werden?
Datensouveränität:
- Werden Verbindungsdaten in Deutschland oder der EU verarbeitet?
- Gibt es einen AVV mit dem VPN-Anbieter?
- Ist der Quellcode der VPN-Lösung auditierbar?
Endgerätesicherheit:
- Werden die Endgeräte der Fernzugriff-Nutzer auf Sicherheitsstandards geprüft?
- Werden nicht konforme Geräte automatisch blockiert?
Wenn mehr als drei Punkte offen sind, besteht Handlungsbedarf.
Typische Einwände — und warum sie nicht greifen
"Unsere Praxis ist zu klein, uns betrifft das nicht."
§ 203 StGB kennt keine Untergrenze. Auch eine Einzelpraxis mit einer MFA im Homeoffice muss den Fernzugriff auf Patientendaten absichern. Die KBV-Richtlinie gilt für alle vertragsärztlichen Praxen — unabhängig von der Größe.
"Wir nutzen doch schon eine FritzBox-VPN."
Die FritzBox verschlüsselt die Verbindung — das ist ein guter Anfang. Aber Verschlüsselung allein reicht nicht. Die KBV-Richtlinie fordert Zugriffskontrolle, die DSGVO fordert Nachvollziehbarkeit, und der Stand der Technik fordert MFA. Die FritzBox bietet keines davon.
"Unser IT-Dienstleister kümmert sich darum."
Das entbindet Sie nicht von der Verantwortung. § 203 StGB und die DSGVO adressieren den Verantwortlichen — das ist der Praxisinhaber oder die Kanzleipartner. Der IT-Dienstleister ist Auftragsverarbeiter und muss vertraglich eingebunden werden (§ 203 Abs. 3 StGB, Art. 28 DSGVO). Die technischen Maßnahmen müssen trotzdem nachweisbar sein.
"Wir haben doch ein Passwort auf dem VPN."
Ein Passwort ohne zweiten Faktor ist kein Stand der Technik. Die Landesdatenschutzbehörden haben in mehreren Tätigkeitsberichten klargestellt, dass MFA für den Fernzugriff auf sensible Daten dem Stand der Technik entspricht und damit de facto Pflicht ist.
Fazit: IT-Sicherheit als Berufspflicht ernst nehmen
Für Ärzte, Anwälte und Steuerberater ist IT-Sicherheit keine technische Nebensache — sie ist eine Berufspflicht. § 203 StGB, DSGVO Art. 32, die KBV IT-Sicherheitsrichtlinie und BRAO/BORA formulieren klare Anforderungen an Verschlüsselung, Zugangskontrolle, Authentifizierung und Nachvollziehbarkeit.
Klassische VPN-Lösungen — ob FritzBox, Sophos oder OpenVPN — wurden nicht für diese Anforderungen konzipiert. Sie verschlüsseln den Transportweg, aber sie kontrollieren nicht den Zugang, sie protokollieren nicht die Zugriffe, und sie prüfen nicht die Endgeräte.
NetBird mit birdhost als Managed Service erfüllt die Anforderungen nativ: WireGuard-Verschlüsselung Ende-zu-Ende, identitätsbasierte Zugangskontrolle mit Posture Checks, MFA über SSO-Integration, vollständiges Audit-Logging und Hosting in ISO-27001-zertifizierten Rechenzentren in Deutschland. Ab 99,90 Euro pro Monat, ohne Per-User-Gebühren, ohne Herstellerabhängigkeit.
Jetzt testen: Starten Sie Ihre eigene NetBird-Instanz über das merkaio Self-Service-Portal — 7 Tage kostenlos testen, eigene dedizierte Instanz, gehostet in Deutschland, in Minuten einsatzbereit.
Weiterführende Artikel:
Quellen:
- § 203 StGB — Verletzung von Privatgeheimnissen (dejure.org)
- DSGVO Art. 32 — Sicherheit der Verarbeitung
- DSGVO Art. 9 — Verarbeitung besonderer Kategorien personenbezogener Daten
- KBV IT-Sicherheitsrichtlinie nach § 75b SGB V
- § 43a BRAO — Grundpflichten des Rechtsanwalts
- § 43e BRAO — Inanspruchnahme von Dienstleistungen
- § 2 BORA — Verschwiegenheitspflicht
- § 57 StBerG — Allgemeine Berufspflichten
- NetBird Dokumentation — Access Control
- NetBird Dokumentation — Posture Checks
- NetBird GitHub Repository
- WireGuard Protokoll-Spezifikation
- birdhost.de — Managed NetBird Hosting
Häufige Fragen
Brauche ich als Arztpraxis ein VPN?▼
Was passiert, wenn ich als Arzt gegen § 203 StGB verstoße?▼
Erfüllt eine FritzBox-VPN die Anforderungen der KBV IT-Sicherheitsrichtlinie?▼
Welche Anforderungen stellt die KBV IT-Sicherheitsrichtlinie an den Fernzugriff?▼
Ist birdhost für den Einsatz mit Gesundheitsdaten (Art. 9 DSGVO) geeignet?▼
Wie unterscheidet sich die Pflicht für Anwälte von der für Ärzte?▼
Was kostet ein DSGVO-konformes VPN für eine Arztpraxis?▼
Kann ich NetBird parallel zu meiner bestehenden Praxis-IT betreiben?▼
Müssen meine Mitarbeitenden technisch versiert sein, um das VPN zu nutzen?▼
Welche Regionen unterstützt birdhost?▼
Geschrieben von
Timo Wevelsiep
Founder, merkaio
Gründer von merkaio. Managed NetBird VPN Hosting. Fokus auf Netzwerksicherheit, Zero-Trust-Architektur und skalierbare VPN-Infrastruktur.
LinkedIn