Regulatorik 2026 — Haftung aktiv

Krankenhäuser haften seit Dezember 2025 persönlich für fehlende Krisenstrukturen.

Wissen Sie, was Sie im Ernstfall vorlegen müssen?

NIS-2, KRITIS-Dachgesetz, EU AI Act — drei Gesetze, ein gemeinsamer Nenner: Die Verantwortung trifft die Geschäftsleitung persönlich. Ich helfe Ihnen, das geordnet und belegbar zu lösen.

Regulatorik-Status
LIVE
NIS-2In Kraft — Stichproben laufen

Netz- und Informationssicherheit

bis 10 Mio. EUR

KRITIS-DachgesetzFrist: 17. Juli 2026

Resilienz kritischer Anlagen (CER)

Bußgeld + Haftung

EU AI ActFrist läuft

Hochrisiko-KI in Medizin & Pflege

bis 15 Mio. EUR / 3 % Umsatz

§ 391 SGB VPflicht seit 2022

IT-Sicherheit Krankenhäuser

Haftung GL

Pers. HaftungAKTUELL

Geschäftsleitung persönlich

bis 10 Mio. EUR

Stand: Mai 2026

Quelle: BSI / BBK / EU-Amtsblatt

NIS-2 Registrierung

Frist abgelaufen — Stichproben laufen

BSI prüft aktiv

KRITIS Registrierung

17. Juli 2026

BBK-Meldeportal geöffnet

EU AI Act Hochrisiko

2. August 2026

Für KI in Medizin & Pflege

Die Rechtslage

Seit Dezember 2025 ist die Situation für Krankenhäuser, Kommunen und kritische Infrastrukturen eine andere.

Konkrete Fristen, persönliche Haftung, Bußgelder bis in zweistellige Millionenbeträge. Und die Pflicht, das alles schriftlich, nachweisbar und geübt vorzuhalten. Das ist kein Verwaltungsakt — das ist Haftungsrecht.

In Kraft — Prüfungen laufen

NIS-2 / BSIG-Umsetzungsgesetz

Seit Dezember 2025 gilt das NIS-2-Umsetzungsgesetz in Deutschland. Krankenhäuser ab einer bestimmten Größe sind als wichtige Einrichtungen eingestuft — mit konkreten Meldepflichten, Sicherheitsanforderungen und Nachweispflichten beim BSI. Die erste Prüfwelle läuft.

Frist: 17. Juli 2026

KRITIS-Dachgesetz (CER-Richtlinie)

Das KRITIS-Dachgesetz trat am 17. März 2026 in Kraft. Betreiber kritischer Anlagen — darunter Krankenhäuser der Regel- und Maximalversorgung — müssen sich bis zum 17. Juli 2026 beim BBK registrieren und danach eine dokumentierte Risikoanalyse und einen Resilienzplan vorlegen.

Frist: 2. August 2026

EU AI Act — Hochrisiko-KI

Ab dem 2. August 2026 gelten die Hochrisiko-Anforderungen des AI Acts für KI-Systeme in der medizinischen Diagnostik und klinischen Entscheidungsunterstützung. Wer KI im klinischen Umfeld einsetzt, muss Konformitätsnachweise erbringen — sonst drohen Bußgelder bis 15 Mio. EUR oder 3 % des Jahresumsatzes.

Pflicht seit 2022

§ 391 SGB V — IT-Sicherheit Krankenhäuser

Bereits seit 2022 verpflichtet § 391 SGB V Krankenhäuser zur Erfüllung des KRITIS-B3S-Standards und zur regelmäßigen Nachweisführung gegenüber dem BSI. Viele Häuser erfüllen diese Anforderung heute noch nicht vollständig — ein Haftungsrisiko für die Geschäftsleitung.

Die meisten Häuser wissen nicht, wo sie stehen.

Kein ehrliches Lagebild, keine klaren Zuständigkeiten, keine geübten Prozesse. Das ist kein Versagen — das ist der Normalzustand in der Branche. Ich ändere ihn: strukturiert, nachweisbar, belastbar.

Gespräch vereinbaren
Leistungen

Kein Konzept für die Schublade. Systeme, die im Ernstfall funktionieren.

01Direktauftrag möglich

Resilience Check

Analyse-Tag vor Ort

Ich analysiere Ihre aktuelle Krisen- und Compliance-Situation in einem strukturierten Tag vor Ort. Kein generischer Fragebogen — ein ehrliches Lagebild, das Sie sofort verwenden können.

Aktuelle Compliance-Lücken nach NIS-2 / KRITIS
Bewertung Ihrer Führungsstruktur im Krisenfall
Priorisierte Handlungsempfehlungen
Verwendbar für behördliche Nachweise
1 Tag + Auswertung
Output: Risiko-Lagebild (3–5 Seiten)
Check anfragen
02Enthaftet Geschäftsleitung

Resilience Build

Aufbau Krisenmanagementsystem

Vollständiger Aufbau eines dokumentierten, geübten und auditierbaren Krisenmanagementsystems — angepasst an Ihre Organisation, Ihre Größe und Ihre regulatorischen Anforderungen.

BSI- und BBK-konforme Dokumentation
Krisenstabstruktur & Führungsprozesse
Nachweisführung für Behörden
Auf Ihre Organisation maßgeschneidert
6–10 Wochen
Output: Vollständiges dokumentiertes System
Projekt besprechen
03Nachweisdokument inklusive

Resilience Proof

Realitätsnahe Stabsübung

Szenariobasierte Übung mit Ihrem Führungsteam unter realistischen Bedingungen. Das Ergebnis ist kein Zertifikat für die Schublade — sondern eine nachgewiesene Handlungsfähigkeit.

Anerkannt für BSI-Nachweise
Verwertbar für Versicherungsverhandlungen
Ausführliches Debriefing + Protokoll
Auch als Jahresretainer buchbar
Jahresretainer möglich
Output: Offizieller Übungsnachweis (BSI/Versicherung)
Übung planen
🤖
Add-on

KI-Risiko Assessment

Für Krankenhäuser, die KI-Systeme in der Diagnostik oder klinischen Entscheidungsunterstützung einsetzen. Hochrisiko-Klassifizierung nach EU AI Act, Fallback-Prozesse, Haftungsrisiken für Ärzte und Geschäftsleitung. Erweiterung zum Resilience Check.

Assessment anfragen

Alle Leistungen können einzeln oder als Paket beauftragt werden. Erstgespräch ist kostenlos.

Warum ich

Es gibt Berater für dieses Thema. Keiner kombiniert, was hier zählt.

💻

IT-Sicherheitsberater

Verkaufen NIS-2 als technisches Produkt

Kein klinisches Urteilsvermögen

📊

Wirtschaftsprüfer

PwC, Rödl, Curacon — NIS-2-Frameworks

Keine operative Krisenmanagement-Erfahrung

🏗️

Krisenmanagement-Spezialisten

DGfKM, SIUS — kennen die Methodik

Kein medizinischer oder militärischer Hintergrund

Das Alleinstellungsmerkmal

Was nicht existiert: jemand, der medizinisches Urteilsvermögen für klinische Ausfallszenarien mit echter Krisenmanagement-Praxis und operativer Führungserfahrung kombiniert.

“Kein IT-Berater versteht, was ein fehlerhafter Medikationsalgorithmus um 3 Uhr im OP bedeutet. Kein Krankenhaus-Berater weiß, wie Entscheidungsstrukturen unter Zeitdruck und Informationsmangel funktionieren.”

Notarzt & Anästhesist
Krisenmanagement-Studium
Operative Führungserfahrung
BVFS · DGKM · DGINA
Fabian Schmidt — Notarzt und Krisenmanager, Gründer der Notfallakademie

Fabian Schmidt

Notarzt · Krisenmanager · Gründer

Über mich

Ich kenne den Unterschied zwischen einem guten Konzept und einem System, das im Ernstfall wirklich trägt.

Als Notarzt und Anästhesist habe ich Krisen nicht aus dem Lehrbuch, sondern aus dem Einsatz kennengelernt. In Krankenhäusern und Behörden — immer in Situationen, in denen Systeme unter echtem Druck entweder funktionierten oder es eben nicht taten.

Ich verkaufe keine Compliance-Pakete. Ich baue Systeme, die geprüft, geübt und belastbar sind — und die im Haftungsfall wirklich standhalten.

Wissenschaftlich aktiv in der Krisenforschung. Mitglied in DGKM, DGINA, BVFS und BDA.

Notarzt & AnästhesistBVFS-MitgliedDGKMDGINA
Vollständiges Profil ansehen
Häufige Fragen

Was Entscheider uns fragen

Bin ich als Krankenhaus wirklich von NIS-2 betroffen?

Ja, wenn Sie zur Regelversorgung oder höher zählen. Das NIS-2-Umsetzungsgesetz (BSIG) stuft Krankenhäuser als wichtige Einrichtungen ein — mit Meldepflichten, Sicherheitsanforderungen und Nachweispflichten gegenüber dem BSI. Die erste Frist lief im Februar 2025 ab.

Was passiert, wenn ich mich nicht bis zum 17. Juli beim BBK registriere?

Das KRITIS-Dachgesetz sieht Bußgelder vor und — wichtiger — die persönliche Haftung der Geschäftsleitung bleibt vollständig bestehen. Eine fehlende Registrierung dokumentiert mangelnde Sorgfaltspflicht. Das ist in keinem Haftungsfall hilfreich.

Was kostet ein Resilience Check?

Sprechen Sie mich direkt an. Der Preis hängt von Ihrer Organisationsgröße und Anzahl der Standorte ab. Der Resilience Check ist als Direktauftrag ohne Ausschreibung buchbar. Das Erstgespräch ist kostenlos.

Kann ich den Resilience Check als Grundlage für die BBK-Registrierung nutzen?

Ja. Das Risiko-Lagebild aus dem Resilience Check ist so aufbereitet, dass es direkt als Grundlage für die BBK-Registrierung und die nachgelagerten Nachweise (Risikoanalyse, Resilienzplan) verwendet werden kann.

Jetzt handeln

Wissen Sie, wo Ihre Organisation wirklich steht?

Das kostenfreie Erstgespräch gibt Ihnen eine ehrliche Einschätzung — ohne Standardfolien, ohne Verkaufsversprechen. Nur eine direkte Antwort auf Ihre konkrete Lage.

Oder direkt: kontakt@notfallakademie.org