Zurück zum Blog|VPN Guides

VPN für Arztpraxis und Kanzlei: § 203 StGB, DSGVO und KBV-Richtlinie technisch umsetzen

7. April 2026
Timo WevelsiepTimo Wevelsiep
birdhost

VPN für Arztpraxis und Kanzlei: § 203 StGB, DSGVO und KBV-Richtlinie technisch umsetzen

VPN für Arztpraxen, Kanzleien und Steuerberater: Wie Berufsgeheimnisträger mit NetBird die Anforderungen aus § 203 StGB, DSGVO Art. 32, KBV IT-Sicherheitsrichtlinie und BRAO technisch umsetzen.

birdhost.de Blog

Hinweis zum Inhalt: Die Informationen in diesem Artikel wurden nach bestem Wissen zum Zeitpunkt der Veröffentlichung zusammengestellt. Technische Details, Preise, Versionen, Lizenzmodelle und externe Inhalte können sich ändern. Bitte prüfen Sie die genannten Angaben eigenständig, insbesondere vor geschäftskritischen oder sicherheitsrelevanten Entscheidungen. Dieser Artikel ersetzt keine individuelle Fach-, Rechts- oder Steuerberatung.

Ärzte, Anwälte und Steuerberater gehören zu den Berufsgeheimnissträgern nach § 203 StGB. Wer ein Patientengeheimnis, ein Mandantengeheimnis oder ein Steuergeheimnis unbefugt offenbart, macht sich strafbar — mit Freiheitsstrafe bis zu einem Jahr. Das gilt nicht nur für das gesprochene Wort, sondern ausdrücklich auch für den elektronischen Zugriff auf geschützte Daten.

Gleichzeitig fordern Homeoffice, Zweigstellen, Hausbesuche und externe Mitarbeitende den Fernzugriff auf Praxissysteme und Kanzleiserver. Patientendaten müssen im PVS abrufbar sein, Mandantenakten im DMS erreichbar, DATEV-Daten synchronisiert. Die Frage ist nicht ob, sondern wie dieser Fernzugriff technisch abgesichert wird.

Dieser Artikel zeigt, welche rechtlichen Anforderungen Berufsgeheimnisträger an ihre IT-Infrastruktur erfüllen müssen, warum klassische VPN-Lösungen diese oft nicht abdecken und wie eine moderne Zero-Trust-VPN-Lösung mit NetBird die Compliance-Anforderungen von § 203 StGB, DSGVO, KBV-Richtlinie und BRAO technisch umsetzt.

Auch interessant: NIS2 und Netzwerksicherheit · Firmennetzwerk für Remote-Mitarbeiter einrichten · Sophos VPN Alternative 2026


Die rechtliche Ausgangslage: Warum IT-Sicherheit für Berufsgeheimnisträger nicht optional ist

§ 203 StGB — Verletzung von Privatgeheimnissen

§ 203 StGB ist die zentrale Norm. Absatz 1 stellt unter Strafe, wer unbefugt ein fremdes Geheimnis offenbart, das ihm als Arzt, Zahnarzt, Apotheker, Rechtsanwalt, Notar, Steuerberater, Wirtschaftsprüfer oder in einer vergleichbaren Funktion anvertraut wurde.

Entscheidend: Das Gesetz erfasst nicht nur die aktive Weitergabe, sondern auch das Zugänglichmachen. Wenn Patientendaten über eine unverschlüsselte Verbindung übertragen werden oder ein ungesicherter Fernzugriff den Zugang zu Mandantenakten ermöglicht, kann das bereits den Tatbestand erfüllen.

Mit der Reform von 2017 (§ 203 Abs. 3 StGB) wurde klargestellt, dass auch die Einschaltung von IT-Dienstleistern — sogenannten "sonstigen Mitwirkenden" — unter bestimmten Voraussetzungen zulässig ist. Voraussetzung: Der Dienstleister ist vertraglich zur Verschwiegenheit verpflichtet, und die technischen Maßnahmen stellen sicher, dass er keinen unbefugten Zugang zu geschützten Daten erhält.

Konsequenzen bei Verstößen:

  • Freiheitsstrafe bis zu einem Jahr oder Geldstrafe (§ 203 Abs. 1 StGB)
  • Bei Bereicherungsabsicht: bis zu zwei Jahre (§ 203 Abs. 5 StGB)
  • Berufsrechtliche Sanktionen (Ärztekammer, Rechtsanwaltskammer)
  • Zivilrechtliche Schadensersatzansprüche der Betroffenen
  • DSGVO-Bußgelder zusätzlich

DSGVO Art. 32 — Sicherheit der Verarbeitung

Die DSGVO fordert in Art. 32 "geeignete technische und organisatorische Maßnahmen" (TOMs) zum Schutz personenbezogener Daten. Das Schutzniveau muss dem Risiko angemessen sein.

Bei Gesundheitsdaten greift Art. 9 DSGVO — "besondere Kategorien personenbezogener Daten". Für diese Daten gelten erhöhte Schutzanforderungen. Patientendaten, Diagnosen, Behandlungsverläufe, aber auch die bloße Tatsache, dass jemand Patient einer bestimmten Praxis ist, fallen unter Art. 9.

Art. 32 Abs. 1 nennt konkrete Maßnahmen:

  • Pseudonymisierung und Verschlüsselung personenbezogener Daten
  • Die Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme sicherzustellen
  • Verfahren zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit der Maßnahmen

Für den Fernzugriff auf Praxissysteme bedeutet das: Verschlüsselung ist Pflicht, Zugangskontrolle ist Pflicht, Audit-Logging ist Pflicht — und die Maßnahmen müssen regelmäßig überprüft werden.

KBV IT-Sicherheitsrichtlinie — Die konkreten Anforderungen für Arztpraxen

Die Kassenärztliche Bundesvereinigung (KBV) hat 2021 die IT-Sicherheitsrichtlinie nach § 75b SGB V veröffentlicht. Diese ist für alle vertragsärztlichen und vertragspsychotherapeutischen Praxen verbindlich. Die Richtlinie differenziert nach Praxisgröße:

  • Praxisgröße 1 (bis 5 Personen mit Datenzugang): Basisanforderungen
  • Praxisgröße 2 (6 bis 20 Personen): Erweiterte Anforderungen
  • Praxisgröße 3 (über 20 Personen): Zusätzliche Anforderungen
  • Praxen mit medizinischen Großgeräten (CT, MRT, PET): Spezielle Anforderungen

Die für den Fernzugriff relevanten Anforderungen umfassen:

Netzwerksicherheit:

  • Verschlüsselung aller Verbindungen, über die Patientendaten übertragen werden
  • Netzwerksegmentierung (Trennung von Praxis-IT und Gäste-WLAN)
  • Keine offenen Ports zum Internet ohne zwingenden Grund

Zugangssteuerung:

  • Authentifizierung aller Nutzer vor dem Zugriff auf Patientendaten
  • Eindeutige Zuordnung von Zugriffsrechten zu Personen
  • Regelmäßige Überprüfung der Zugriffsberechtigungen

Dokumentation und Prüfung (ab Praxisgröße 2):

  • Dokumentation der Netzwerkkonfiguration
  • Dokumentation der Zugriffsrechte
  • Regelmäßige Prüfung der IT-Sicherheitsmaßnahmen

Erweitert (ab Praxisgröße 3):

  • Protokollierung sicherheitsrelevanter Ereignisse
  • Incident-Response-Verfahren
  • Regelmäßige Penetrationstests oder Sicherheitsaudits

BRAO und BORA — Anwaltliche Verschwiegenheitspflicht

Für Rechtsanwälte ergibt sich die Verschwiegenheitspflicht aus mehreren Quellen:

§ 43a Abs. 2 BRAO (Bundesrechtsanwaltsordnung) verpflichtet den Rechtsanwalt zur Verschwiegenheit. Diese Pflicht erstreckt sich auf alles, was ihm in Ausübung seines Berufes bekannt geworden ist.

§ 2 BORA (Berufsordnung für Rechtsanwälte) konkretisiert die organisatorischen Maßnahmen: Der Anwalt muss durch organisatorische Maßnahmen sicherstellen, dass die Verschwiegenheitspflicht gewahrt wird. Das umfasst ausdrücklich die IT-Infrastruktur.

Die Bundesrechtsanwaltskammer (BRAK) hat in mehreren Stellungnahmen klargestellt, dass der Stand der Technik bei IT-Sicherheitsmaßnahmen einzuhalten ist. Das bedeutet: Verschlüsselung nach aktuellem Standard, Zugangskontrolle mit Authentifizierung und nachvollziehbare Protokollierung.

§ 43e BRAO regelt seit der Reform von 2017 die Inanspruchnahme von Dienstleistern. Danach darf der Anwalt Dienstleistungen Dritter in Anspruch nehmen, wenn diese zur Verschwiegenheit verpflichtet werden und die Einhaltung durch technische und organisatorische Maßnahmen sichergestellt ist.

Steuerberater — StBerG und BOStB

Für Steuerberater gelten vergleichbare Regelungen. § 57 StBerG (Steuerberatungsgesetz) begründet die Verschwiegenheitspflicht, § 5 BOStB (Berufsordnung der Steuerberater) konkretisiert die organisatorischen Anforderungen. Auch hier gilt: IT-Sicherheit ist kein Kann, sondern ein Muss.


Konkrete Szenarien: Wo Fernzugriff für Berufsgeheimnisträger notwendig wird

Szenario 1: Arztpraxis mit Homeoffice-Mitarbeitenden

Eine Hausarztpraxis mit drei Ärzten und acht medizinischen Fachangestellten. Zwei MFA arbeiten teilweise im Homeoffice — für Terminmanagement, Rezeptanfragen und Dokumentation. Sie benötigen Zugriff auf das Praxisverwaltungssystem (PVS) und die elektronische Patientenakte.

Das Problem: Die Praxis nutzt bisher eine FritzBox mit integriertem VPN. Die zwei Homeoffice-MFA verbinden sich darüber. Es gibt keine separate Zugriffskontrolle — wer sich verbindet, hat Zugriff auf das gesamte Praxisnetzwerk, einschließlich der Abrechnungssysteme, des Röntgen-PACS und des Praxisservers. Ein Audit-Log existiert nicht. MFA-Authentifizierung ist nicht konfiguriert.

Warum das problematisch ist:

  • Keine Zugriffskontrolle: Die MFA im Homeoffice braucht Zugriff auf das PVS, nicht auf das PACS oder die Abrechnung
  • Kein Audit-Log: Bei einem Datenschutzvorfall kann nicht nachvollzogen werden, wer wann auf welche Daten zugegriffen hat
  • Keine MFA: Ein kompromittiertes Passwort gewährt sofortigen Vollzugriff auf alle Patientendaten
  • Die KBV-Richtlinie fordert ab Praxisgröße 2 dokumentierte Zugriffsrechte und Netzwerksegmentierung

Szenario 2: Kanzlei mit mehreren Standorten

Eine mittelständische Kanzlei mit Hauptsitz in München und Niederlassung in Hamburg. Zwölf Anwälte und acht Mitarbeitende arbeiten standortübergreifend an Mandaten. Das DMS (Dokumentenmanagementsystem) läuft auf einem Server in München, die Hamburger Niederlassung braucht permanenten Zugriff.

Das Problem: Die Standortverbindung läuft über einen IPsec-Tunnel zwischen zwei Sophos-Firewalls. Beide Firewalls benötigen feste IP-Adressen und regelmäßige Firmware-Updates. Ein Anwalt, der von zu Hause arbeitet, nutzt den Sophos SSL VPN Client — aber ohne MFA und mit Zugriff auf das gesamte Münchner Netzwerk.

Warum das problematisch ist:

  • Der Sophos SSL VPN Client gibt nach Authentifizierung Zugriff auf das gesamte Netzwerk — keine ressourcenbasierte Kontrolle
  • Anwälte eines Dezernats können auf Mandantenakten anderer Dezernate zugreifen, obwohl keine Notwendigkeit besteht
  • § 43a BRAO fordert organisatorische Maßnahmen zur Wahrung der Verschwiegenheit — auch innerhalb der Kanzlei (Chinese Walls)
  • Die Sophos-Firmware muss regelmäßig aktualisiert werden; jedes Update birgt das Risiko eines VPN-Ausfalls

Szenario 3: MVZ mit externen Ärzten

Ein Medizinisches Versorgungszentrum (MVZ) mit vier angestellten Ärzten und drei externen Konsiliarärzten, die stundenweise von ihren eigenen Praxen aus mitarbeiten. Die externen Ärzte benötigen Zugriff auf das KIS (Krankenhausinformationssystem) des MVZ — aber ausschließlich auf die Patientendaten ihrer eigenen Patienten.

Das Problem: Die externen Ärzte erhalten denselben VPN-Zugang wie die fest angestellten Ärzte. Eine Einschränkung auf bestimmte Patienten oder Funktionsbereiche ist über das VPN nicht möglich — das muss die Anwendungsebene leisten. Aber die Externen haben Netzwerkzugang zu allen Systemen im MVZ, einschließlich Abrechnungssystem, Personalverwaltung und Backupserver.

Warum das problematisch ist:

  • Externe Ärzte haben Netzwerkzugriff weit über das hinaus, was für ihre Tätigkeit notwendig ist
  • Das Prinzip der minimalen Berechtigung (Least Privilege) wird verletzt
  • Die Geräte der externen Ärzte unterliegen nicht der IT-Richtlinie des MVZ — potenzielle Sicherheitsrisiken
  • § 203 StGB erfasst auch den unbefugten Zugang zu Geheimnissen, nicht nur deren aktive Weitergabe

Szenario 4: Steuerberatungskanzlei mit Mandantenzugang

Eine Steuerberatungskanzlei möchte ausgewählten Mandanten einen sicheren Zugang zum Dokumentenaustausch bereitstellen — als Alternative zum unsicheren E-Mail-Versand von Steuerbescheiden, Jahresabschlüssen und Lohnunterlagen.

Das Problem: Die Kanzlei nutzt bisher ein Cloud-Portal eines Drittanbieters für den Dokumentenaustausch. Der Anbieter speichert die Daten auf US-Servern. Ein AVV existiert, aber die DSGVO-Konformität nach Schrems II ist fraglich. Alternativ werden Dokumente per verschlüsselter E-Mail versendet — was im Alltag regelmäßig an der Nutzbarkeit scheitert.

Warum das problematisch ist:

  • Mandantendaten auf US-Servern stehen im Spannungsfeld zwischen CLOUD Act und DSGVO
  • § 57 StBerG fordert die Wahrung des Steuergeheimnisses — auch gegenüber dem Cloud-Anbieter
  • E-Mail-Verschlüsselung (S/MIME, PGP) wird von Mandanten selten korrekt eingesetzt

Warum klassische VPN-Lösungen für Berufsgeheimnisträger problematisch sind

Die rechtlichen Anforderungen lassen sich auf vier technische Kernforderungen verdichten:

  1. Verschlüsselung aller Verbindungen nach Stand der Technik
  2. Granulare Zugangskontrolle nach dem Least-Privilege-Prinzip
  3. Nachvollziehbarkeit durch Audit-Logging
  4. Authentifizierungssicherheit durch Multi-Faktor-Authentifizierung

Klassische VPN-Lösungen erfüllen typischerweise Punkt 1 — und scheitern an den Punkten 2, 3 und 4.

FritzBox-VPN

Die FritzBox ist der De-facto-Standard in kleinen Praxen und Kanzleien. Das integrierte VPN (WireGuard oder IPsec) bietet Basisverschlüsselung — und sonst nichts.

Fehlende Zugriffskontrolle: Jeder VPN-Nutzer hat nach der Verbindung Zugriff auf das gesamte LAN. Eine Einschränkung auf bestimmte Server oder Ports ist nicht möglich. Für die MFA im Homeoffice bedeutet das: Sie kann nicht nur auf das PVS zugreifen, sondern auch auf den Abrechnungsserver, das PACS und die Netzwerkdrucker.

Kein Audit-Logging: Die FritzBox protokolliert VPN-Verbindungen nur rudimentär — Zeitpunkt des Auf- und Abbaus. Wer innerhalb des VPN auf welches System zugegriffen hat, wird nicht erfasst. Bei einem Datenschutzvorfall fehlt jede Nachvollziehbarkeit.

Keine MFA-Integration: Die FritzBox kennt kein SSO, kein LDAP, keinen Identity Provider. Authentifizierung erfolgt über Pre-Shared Keys oder Benutzer-Credentials der FritzBox selbst. MFA ist nicht vorgesehen.

Begrenzung: Maximal circa 10 gleichzeitige VPN-Verbindungen, je nach Modell. Für ein MVZ oder eine Kanzlei mit mehreren Standorten unbrauchbar.

Sophos XGS / UTM

Sophos-Firewalls bieten deutlich mehr Funktionalität — aber mit erheblichem Aufwand und eigenen Problemen.

Zentraler Gateway als Engpass: Aller VPN-Traffic fließt durch die Sophos-Appliance. Bei 20 gleichzeitigen VPN-Nutzern wird die Hardware zum Bottleneck — insbesondere wenn der SSL VPN genutzt wird (der auf OpenVPN basiert und deutlich langsamer ist als WireGuard).

Herstellerabhängigkeit und Komplexität: Die Konfiguration einer Sophos-Firewall erfordert Fachwissen. Firmware-Updates können VPN-Verbindungen unterbrechen. Nach dem EOL der Sophos UTM müssen Praxen auf Sophos XGS migrieren — ein Projekt, das schnell fünfstellig wird.

Zugriffskontrolle über Firewall-Regeln: Technisch ist granulare Zugriffskontrolle mit Sophos möglich — über Firewall-Regeln, Zonen und Benutzergruppen. In der Praxis sehen wir jedoch regelmäßig Konfigurationen, bei denen VPN-Nutzer in eine "VPN-Zone" fallen, die Zugriff auf die gesamte "LAN-Zone" hat. Die Granularität bleibt Theorie.

Kosten: Sophos XGS mit SSL VPN Lizenz: 200 bis 500 Euro monatlich (Leasing plus Lizenz). Hinzu kommen Implementierungskosten und laufender Administrationsaufwand — oder ein IT-Dienstleister, der die Firewall betreut.

OpenVPN

OpenVPN bietet maximale Flexibilität, aber auch maximalen Betriebsaufwand.

Zertifikatsmanagement: OpenVPN setzt auf eine PKI-Infrastruktur. Jeder Nutzer braucht ein Zertifikat, jedes Zertifikat hat ein Ablaufdatum, jedes abgelaufene Zertifikat erzeugt einen Supportfall. Für eine Praxis ohne dedizierte IT-Abteilung ist das nicht tragbar.

Cipher-Konfiguration: OpenVPN erlaubt die Konfiguration der Cipher-Suites. Das klingt nach Vorteil, ist in der Praxis aber ein Risiko: Fehlkonfigurationen (schwache Cipher, deaktivierte PFS, veraltete TLS-Versionen) sind häufig und schwer zu erkennen.

Kein natives Zero Trust: Zugriffskontrolle ist nur über zusätzliche Firewall-Regeln auf dem VPN-Server möglich. OpenVPN selbst kennt keine identitätsbasierte Zugriffskontrolle.


Wie NetBird und birdhost die Anforderungen erfüllen

NetBird ist ein Open-Source-Mesh-VPN, das auf WireGuard basiert und von Grund auf als Zero-Trust-Lösung konzipiert wurde. birdhost bietet Managed NetBird Hosting: dedizierte Instanzen, gehostet in ISO-27001-zertifizierten Rechenzentren in Deutschland, vollständig verwaltet.

Anforderung: Verschlüsselung nach Stand der Technik (§ 203 StGB, DSGVO Art. 32, KBV-Richtlinie)

NetBird nutzt WireGuard als Verschlüsselungsprotokoll. WireGuard setzt auf moderne Kryptografie: ChaCha20 für symmetrische Verschlüsselung, Curve25519 für den Schlüsselaustausch, Poly1305 für Authentifizierung, BLAKE2s als Hash-Funktion.

Der entscheidende Unterschied zu OpenVPN und Sophos SSL VPN: Es gibt keine konfigurierbaren Cipher-Suites. Die Kryptografie ist fest definiert und immer auf dem aktuellen Stand. Fehlkonfiguration ist ausgeschlossen.

Alle Verbindungen sind Ende-zu-Ende-verschlüsselt — direkt zwischen den Peers. Es gibt keinen zentralen Gateway, an dem der Traffic entschlüsselt und neu verschlüsselt wird. Auch birdhost als Managed-Hoster kann den Datenverkehr nicht mitlesen. Das ist für Berufsgeheimnisträger essenziell: Selbst der IT-Dienstleister hat keinen technischen Zugang zu den übertragenen Daten.

Anforderung: Granulare Zugangskontrolle (Least Privilege, KBV-Richtlinie, BRAO/BORA)

NetBird bietet identitätsbasierte Access Policies. Admins definieren granular, welche Benutzergruppe auf welche Ressource zugreifen darf — einschließlich Protokolleinschränkungen (TCP, UDP) und Port-Ranges.

Beispiel Arztpraxis:

  • Gruppe "MFA Homeoffice" → Zugriff auf PVS-Server (Port 443) und Drucker
  • Gruppe "Ärzte" → Zugriff auf PVS, PACS, Laborschnittstelle
  • Gruppe "Abrechnung" → Zugriff auf PVS und Abrechnungssystem
  • Gruppe "Externe IT" → Zugriff nur auf den Praxisserver (SSH, Port 22), zeitlich begrenzt

Beispiel Kanzlei:

  • Gruppe "Dezernat Arbeitsrecht" → Zugriff auf DMS-Bereich Arbeitsrecht
  • Gruppe "Dezernat Strafrecht" → Zugriff auf DMS-Bereich Strafrecht
  • Gruppe "Sekretariat" → Zugriff auf DMS, Drucker, Telefonanlage
  • Gruppe "Mandantenzugang" → Nur Dokumentenaustausch-Ordner, zeitlich begrenzt

Diese Zugriffskontrolle wird grafisch in der Web-UI konfiguriert — keine JSON-Policies, keine iptables, keine Firewall-Regelwerke.

Zusätzlich bietet NetBird Posture Checks: Nur Geräte, die definierte Sicherheitsanforderungen erfüllen (aktuelles Betriebssystem, aktive Firewall, korrekte NetBird-Version), erhalten überhaupt Zugang. Ein privates Gerät eines externen Arztes ohne aktuelle Sicherheitssoftware wird automatisch blockiert.

Anforderung: Audit-Logging und Nachvollziehbarkeit (DSGVO Art. 32, KBV-Richtlinie ab Praxisgröße 2)

NetBird protokolliert:

  • Jede Verbindung (wer verbindet sich wann von wo)
  • Jede Policy-Änderung (wer ändert welche Zugriffsregel wann)
  • Jeden Login und jede Authentifizierung
  • Geräteregistrierungen und -deaktivierungen

Diese Logs sind genau die Nachweise, die bei einer Prüfung durch die Landesdatenschutzbehörde oder die Ärztekammer vorgelegt werden können. "Wer hat am 15. März um 14:23 Uhr auf das Praxisnetzwerk zugegriffen?" — diese Frage lässt sich beantworten.

Anforderung: Multi-Faktor-Authentifizierung (KBV-Richtlinie, Stand der Technik)

NetBird löst MFA über die native SSO-Integration. Die Authentifizierung läuft über den Identity Provider des Unternehmens — Azure AD, Google Workspace, Okta, Keycloak oder Authentik. Wenn der IdP MFA erzwingt, gilt das automatisch auch für den VPN-Zugang.

Für Praxen und Kanzleien, die bereits Microsoft 365 oder Google Workspace nutzen, bedeutet das: MFA ist ohne zusätzliche Infrastruktur aktivierbar. Kein separates Token-Management, keine RSA-Tokens, keine zusätzlichen Apps.

Anforderung: Hosting in Deutschland und Datensouveränität (DSGVO, § 203 StGB)

birdhost betreibt die gesamte Infrastruktur in ISO-27001-zertifizierten Rechenzentren in Deutschland. Keine Metadaten verlassen die EU. Es gibt keinen US-Cloud-Anbieter im Stack, keinen CLOUD-Act-Zugriff, keine Schrems-II-Problematik.

Ein Auftragsverarbeitungsvertrag (AVV) ist über das merkaio-Portal direkt abrufbar — ohne Verhandlungen mit einer US-Rechtsabteilung.

NetBird ist 100 Prozent Open Source. Der gesamte Code — Client, Management-Server, Signal-Server, Relay — ist auf GitHub einsehbar und auditierbar. Für Berufsgeheimnisträger, die nach § 203 Abs. 3 StGB IT-Dienstleister einschalten, ist diese Transparenz ein entscheidender Vorteil.


Praxisbeispiel: Einrichtung für eine Arztpraxis Schritt für Schritt

Ausgangslage

Eine Gemeinschaftspraxis mit drei Ärzten, zehn MFA und zwei Homeoffice-Arbeitsplätzen (Terminmanagement und Dokumentation). Im Praxisnetzwerk:

  • PVS-Server (Praxisverwaltungssystem) — 192.168.1.10
  • PACS-Server (Röntgenbilder) — 192.168.1.11
  • Laborschnittstelle — 192.168.1.12
  • Netzwerkdrucker — 192.168.1.20
  • NAS für Dokumente — 192.168.1.30

Der Internetanschluss läuft über eine FritzBox mit dynamischer IP-Adresse.

Schritt 1: birdhost-Instanz erstellen

  1. Gehen Sie auf portal.merkaio.com
  2. Account erstellen (E-Mail oder SSO)
  3. "New Instance" → birdhost auswählen
  4. Plan wählen (Startup ab 99,90 Euro pro Monat)
  5. Region Deutschland → Deploy

Ihre dedizierte NetBird-Instanz ist in wenigen Minuten bereit. Sie erhalten Zugriff auf Ihr eigenes NetBird-Dashboard mit eigener URL.

7 Tage kostenlos testen über das merkaio Self-Service-Portal.

Schritt 2: Identity Provider anbinden

Falls die Praxis Microsoft 365 oder Google Workspace nutzt, verbinden Sie den Identity Provider mit NetBird. Damit gelten die bestehenden MFA-Richtlinien automatisch auch für den VPN-Zugang. Über SCIM können Benutzergruppen automatisch synchronisiert werden.

Falls kein IdP vorhanden ist: NetBird bietet auch lokale Benutzerverwaltung mit Einladungslinks.

Schritt 3: Routing Peer im Praxisnetzwerk einrichten

Im Praxisnetzwerk brauchen Sie einen dauerhaft laufenden Rechner als Gateway. Das kann der Praxisserver, ein Mini-PC oder ein Raspberry Pi sein.

NetBird-Client installieren:

curl -fsSL https://pkgs.netbird.io/install.sh | sh
netbird up

Das Gerät erscheint im NetBird-Dashboard. Unter Networks erstellen Sie ein neues Netzwerk:

  1. Name: "Praxisnetzwerk"
  2. Subnetz: 192.168.1.0/24
  3. Gateway: Der Routing Peer

Schritt 4: Benutzergruppen und Zugriffsrechte definieren

Im Dashboard unter Access Control legen Sie die Gruppen an:

Gruppe "MFA Homeoffice":

  • Zugriff auf PVS-Server (192.168.1.10, TCP Port 443)
  • Zugriff auf Netzwerkdrucker (192.168.1.20, TCP Port 9100)
  • Kein Zugriff auf PACS, Laborschnittstelle oder NAS

Gruppe "Ärzte Remote":

  • Zugriff auf PVS-Server (192.168.1.10)
  • Zugriff auf PACS-Server (192.168.1.11)
  • Zugriff auf Laborschnittstelle (192.168.1.12)
  • Zugriff auf NAS (192.168.1.30, SMB Port 445)

Gruppe "Externe IT":

  • Zugriff nur auf Praxisserver (192.168.1.10, SSH Port 22)
  • Zeitlich begrenzter Setup Key mit Ablaufdatum

Schritt 5: Posture Checks konfigurieren

Unter Posture Checks definieren Sie die Mindestanforderungen an die Endgeräte:

  • Betriebssystem: Windows 10 oder höher, macOS 13 oder höher
  • NetBird-Version: Mindestens aktuelle stabile Version
  • Optional: Firewall muss aktiv sein

Geräte, die diese Anforderungen nicht erfüllen, werden automatisch blockiert — unabhängig davon, ob der Benutzer sich korrekt authentifiziert hat.

Schritt 6: Homeoffice-Mitarbeitende onboarden

Die MFA im Homeoffice installiert den NetBird-Client auf ihrem Rechner:

  • Windows: Installer von der NetBird-Website herunterladen
  • macOS: brew install netbirdio/tap/netbird

Nach der Installation klickt sie auf "Login" und wird zum Identity Provider weitergeleitet. Nach der Anmeldung (mit MFA) ist sie automatisch der Gruppe "MFA Homeoffice" zugeordnet und hat Zugriff auf PVS und Drucker — und nur darauf.

Schritt 7: Dokumentation für die KBV-Compliance

Aus dem NetBird-Dashboard können Sie exportieren:

  • Liste aller registrierten Geräte und Benutzer
  • Aktive Access Policies mit Gruppen und Ressourcen
  • Posture-Check-Konfiguration
  • Audit Events der letzten Monate

Diese Dokumentation erfüllt die Anforderungen der KBV IT-Sicherheitsrichtlinie an die Dokumentation der Netzwerkkonfiguration und Zugriffsrechte.


Kostenvergleich: VPN-Lösungen für Arztpraxen und Kanzleien

Eine realistische Kostenrechnung für eine Praxis oder Kanzlei mit 15 Personen, die Fernzugriff benötigen:

Lösung Monatliche Kosten Setup-Kosten Versteckte Kosten
FritzBox-VPN 0 Euro 0 Euro Keine Zugriffskontrolle, kein Logging, keine MFA — Compliance-Risiko
OpenVPN (Self-Hosted) ca. 50 Euro (Server) 500–1.500 Euro (IT-Dienstleister) Zertifikatsverwaltung, Updates, ca. 4–8h Admin/Monat
Sophos XGS 87 200–400 Euro (Leasing + Lizenz) 2.000–5.000 Euro (Implementierung) Firmware-Updates, Sophos-Expertise, Herstellerabhängigkeit
birdhost Startup 99,90 Euro 0 Euro Keine — alles inklusive
birdhost Business 199,90 Euro 0 Euro Keine — SSO, Reverse Proxy, Setup-Call inklusive

Bei birdhost sind Server-Infrastruktur, Monitoring, Updates, Patches und Support im Monatspreis enthalten. Es gibt keine Per-User-Gebühren — ob 5 oder 50 Benutzer, der Preis bleibt gleich.

Die Sophos-Lösung kostet über drei Jahre betrachtet leicht 15.000 bis 25.000 Euro (Hardware, Lizenzen, Implementierung, laufende Betreuung). birdhost kostet im selben Zeitraum rund 1.260 Euro (Business-Plan, jährlich) — und liefert bessere Zugriffskontrolle, besseres Logging und keine Herstellerabhängigkeit.


Checkliste: IT-Sicherheit für Berufsgeheimnisträger

Prüfen Sie Ihre aktuelle Infrastruktur anhand dieser Punkte:

§ 203 StGB und Verschlüsselung:

  • Werden alle Fernzugriffe auf Patienten-/Mandantendaten verschlüsselt übertragen?
  • Ist die Verschlüsselung nach Stand der Technik (kein SHA-1, kein veraltetes TLS)?
  • Ist sichergestellt, dass auch der IT-Dienstleister keinen Zugang zu den übertragenen Daten hat (Ende-zu-Ende-Verschlüsselung)?

Zugangskontrolle (KBV-Richtlinie, BRAO/BORA):

  • Sind Zugriffsrechte nach dem Least-Privilege-Prinzip definiert?
  • Kann nachgewiesen werden, wer auf welche Systeme zugreifen darf?
  • Werden Zugriffsrechte bei Personalwechsel zeitnah angepasst?
  • Gibt es ein automatisches Offboarding bei Ausscheiden von Mitarbeitenden?

Authentifizierung:

  • Ist Multi-Faktor-Authentifizierung für alle Fernzugriffe aktiviert?
  • Gibt es separate Zugänge für jeden Benutzer (keine Shared Accounts)?

Logging und Dokumentation:

  • Werden VPN-Verbindungen protokolliert (wer, wann, von wo)?
  • Werden Zugriffsänderungen dokumentiert?
  • Können Audit Events bei einer Prüfung vorgelegt werden?

Datensouveränität:

  • Werden Verbindungsdaten in Deutschland oder der EU verarbeitet?
  • Gibt es einen AVV mit dem VPN-Anbieter?
  • Ist der Quellcode der VPN-Lösung auditierbar?

Endgerätesicherheit:

  • Werden die Endgeräte der Fernzugriff-Nutzer auf Sicherheitsstandards geprüft?
  • Werden nicht konforme Geräte automatisch blockiert?

Wenn mehr als drei Punkte offen sind, besteht Handlungsbedarf.


Typische Einwände — und warum sie nicht greifen

"Unsere Praxis ist zu klein, uns betrifft das nicht."

§ 203 StGB kennt keine Untergrenze. Auch eine Einzelpraxis mit einer MFA im Homeoffice muss den Fernzugriff auf Patientendaten absichern. Die KBV-Richtlinie gilt für alle vertragsärztlichen Praxen — unabhängig von der Größe.

"Wir nutzen doch schon eine FritzBox-VPN."

Die FritzBox verschlüsselt die Verbindung — das ist ein guter Anfang. Aber Verschlüsselung allein reicht nicht. Die KBV-Richtlinie fordert Zugriffskontrolle, die DSGVO fordert Nachvollziehbarkeit, und der Stand der Technik fordert MFA. Die FritzBox bietet keines davon.

"Unser IT-Dienstleister kümmert sich darum."

Das entbindet Sie nicht von der Verantwortung. § 203 StGB und die DSGVO adressieren den Verantwortlichen — das ist der Praxisinhaber oder die Kanzleipartner. Der IT-Dienstleister ist Auftragsverarbeiter und muss vertraglich eingebunden werden (§ 203 Abs. 3 StGB, Art. 28 DSGVO). Die technischen Maßnahmen müssen trotzdem nachweisbar sein.

"Wir haben doch ein Passwort auf dem VPN."

Ein Passwort ohne zweiten Faktor ist kein Stand der Technik. Die Landesdatenschutzbehörden haben in mehreren Tätigkeitsberichten klargestellt, dass MFA für den Fernzugriff auf sensible Daten dem Stand der Technik entspricht und damit de facto Pflicht ist.


Fazit: IT-Sicherheit als Berufspflicht ernst nehmen

Für Ärzte, Anwälte und Steuerberater ist IT-Sicherheit keine technische Nebensache — sie ist eine Berufspflicht. § 203 StGB, DSGVO Art. 32, die KBV IT-Sicherheitsrichtlinie und BRAO/BORA formulieren klare Anforderungen an Verschlüsselung, Zugangskontrolle, Authentifizierung und Nachvollziehbarkeit.

Klassische VPN-Lösungen — ob FritzBox, Sophos oder OpenVPN — wurden nicht für diese Anforderungen konzipiert. Sie verschlüsseln den Transportweg, aber sie kontrollieren nicht den Zugang, sie protokollieren nicht die Zugriffe, und sie prüfen nicht die Endgeräte.

NetBird mit birdhost als Managed Service erfüllt die Anforderungen nativ: WireGuard-Verschlüsselung Ende-zu-Ende, identitätsbasierte Zugangskontrolle mit Posture Checks, MFA über SSO-Integration, vollständiges Audit-Logging und Hosting in ISO-27001-zertifizierten Rechenzentren in Deutschland. Ab 99,90 Euro pro Monat, ohne Per-User-Gebühren, ohne Herstellerabhängigkeit.

Jetzt testen: Starten Sie Ihre eigene NetBird-Instanz über das merkaio Self-Service-Portal — 7 Tage kostenlos testen, eigene dedizierte Instanz, gehostet in Deutschland, in Minuten einsatzbereit.

Weiterführende Artikel:


Quellen:

Häufige Fragen

Brauche ich als Arztpraxis ein VPN?▼
Ja, sobald Sie oder Ihre Mitarbeitenden von außerhalb der Praxis auf Patientendaten zugreifen — z.B. im Homeoffice, bei Hausbesuchen oder an einem zweiten Standort. § 203 StGB und die KBV IT-Sicherheitsrichtlinie verlangen, dass der Fernzugriff auf Patientendaten verschlüsselt und zugangsgesichert erfolgt. Ein VPN ist die technische Grundlage dafür.
Was passiert, wenn ich als Arzt gegen § 203 StGB verstoße?▼
§ 203 StGB sieht Freiheitsstrafe bis zu einem Jahr oder Geldstrafe vor. Bei qualifizierten Verstößen (Bereicherungsabsicht) bis zu zwei Jahre. Hinzu kommen berufsrechtliche Konsequenzen durch die Ärztekammer und DSGVO-Bußgelder bis zu 20 Mio. Euro oder 4 Prozent des Jahresumsatzes.
Erfüllt eine FritzBox-VPN die Anforderungen der KBV IT-Sicherheitsrichtlinie?▼
Nur sehr eingeschränkt. Die FritzBox bietet zwar eine Basisverschlüsselung, aber keine granulare Zugriffskontrolle, kein Audit-Logging, keine MFA-Integration und kein zentrales Management. Für Praxen ab Größe 2 (6–20 Personen) fordert die KBV-Richtlinie Maßnahmen, die eine FritzBox nicht leisten kann.
Welche Anforderungen stellt die KBV IT-Sicherheitsrichtlinie an den Fernzugriff?▼
Die KBV-Richtlinie fordert unter anderem: verschlüsselte Verbindungen für jeden Fernzugriff auf das Praxisnetzwerk, eine Zugangskontrolle mit Authentifizierung, eine dokumentierte Netzwerksegmentierung und regelmäßige Prüfung der IT-Sicherheitsmaßnahmen. Ab Praxisgröße 3 (über 20 Personen) kommen erweiterte Anforderungen an Logging und Incident Response hinzu.
Ist birdhost für den Einsatz mit Gesundheitsdaten (Art. 9 DSGVO) geeignet?▼
Ja. birdhost betreibt die Infrastruktur in ISO-27001-zertifizierten Rechenzentren in Deutschland. Alle Verbindungen sind mit WireGuard Ende-zu-Ende-verschlüsselt — auch birdhost selbst kann den Traffic nicht mitlesen. Ein Auftragsverarbeitungsvertrag (AVV) ist über das merkaio-Portal abrufbar. Die Kombination aus Verschlüsselung, Zugangskontrolle und deutschem Hosting erfüllt die Anforderungen nach Art. 32 DSGVO für besondere Kategorien personenbezogener Daten.
Wie unterscheidet sich die Pflicht für Anwälte von der für Ärzte?▼
Beide Berufsgruppen unterliegen § 203 StGB. Für Ärzte kommt die KBV IT-Sicherheitsrichtlinie hinzu, für Anwälte die BRAO (§ 43a Abs. 2 — Verschwiegenheitspflicht) und BORA (§ 2 — organisatorische Schutzmaßnahmen). Die Bundesrechtsanwaltskammer hat in ihren BRAK-Stellungnahmen konkretisiert, dass der Stand der Technik bei der IT-Sicherheit eingehalten werden muss. Die technischen Anforderungen — Verschlüsselung, Zugangskontrolle, Audit-Logging — sind im Ergebnis nahezu identisch.
Was kostet ein DSGVO-konformes VPN für eine Arztpraxis?▼
birdhost Managed NetBird Hosting gibt es ab 99,90 Euro pro Monat als Flatrate — keine Per-User-Gebühren, unbegrenzte Benutzer und Geräte. Im Vergleich: Eine Sophos XGS Firewall kostet 200 bis 500 Euro monatlich (Leasing plus Lizenz) und erfordert spezialisiertes IT-Wissen. 7 Tage kostenlos testen.
Kann ich NetBird parallel zu meiner bestehenden Praxis-IT betreiben?▼
Ja. NetBird lässt sich parallel zu jedem bestehenden Netzwerk betreiben — ob FritzBox, Sophos, Lancom oder Telekom-Router. Es muss keine bestehende Infrastruktur geändert werden. Der NetBird-Client wird auf den Geräten installiert, die Fernzugriff benötigen, und ein Routing Peer im Praxisnetzwerk macht interne Systeme erreichbar.
Müssen meine Mitarbeitenden technisch versiert sein, um das VPN zu nutzen?▼
Nein. Nach der Ersteinrichtung durch den Administrator installieren Mitarbeitende den NetBird-Client und melden sich per SSO an — derselbe Login wie für E-Mail oder andere Praxissysteme. Es gibt keine Zertifikate, keine Config-Dateien und keine manuelle Konfiguration.
Welche Regionen unterstützt birdhost?▼
birdhost bietet Hosting in der EU (Deutschland, Niederlande), Nordamerika (USA, Kanada) und im asiatisch-pazifischen Raum (Singapur, Japan, Indien). Für die DSGVO-Konformität bei Gesundheits- und Mandantendaten wird das Hosting in der EU empfohlen. Alle Regionen laufen auf zertifizierter Infrastruktur.
Timo Wevelsiep

Geschrieben von

Timo Wevelsiep

Founder, merkaio

Gründer von merkaio. Managed NetBird VPN Hosting. Fokus auf Netzwerksicherheit, Zero-Trust-Architektur und skalierbare VPN-Infrastruktur.

LinkedIn

Managed NetBird anfragen

Wir betreiben Ihre dedizierte NetBird-Instanz inklusive Hosting, Updates, Monitoring und Support. Schreiben Sie uns kurz, wie viele Nutzer, Standorte oder Geräte Sie anbinden möchten. Wir melden uns innerhalb von 24 Stunden mit einem passenden Vorschlag.

Timo Wevelsiep

Ihr Ansprechpartner

Timo Wevelsiep

Gründer, merkaio

Projekt mit Timo besprechen

Mit dem Absenden stimmen Sie unserer Datenschutzerklärung zu.