Im Gesundheitswesen ist Sicherheit zuerst eine Rechts- und Governance-Frage. Wir führen sie juristisch, nicht nur technisch: nDSG, EPDG, EU AI Act, NIS2/KRITIS, ISO 27001/42001, ein Partner für Spitäler, Kliniken, Praxen, EPD-Gemeinschaften und MedTech.
Für Spitäler, Kliniken, Praxen, EPD-Gemeinschaften und MedTech
Gesundheitsdaten sind besonders schützenswert. Gesundheitsorganisationen stehen 2026–2028 vor einer dichten Welle regulatorischer Pflichten.
Cyberangriffe auf Gesundheitseinrichtungen haben weltweit und in der Schweiz zugenommen; betroffen sind Betrieb, Patientensicherheit und Reputation. Gleichzeitig verschärfen sich die rechtlichen Anforderungen an Datenschutz, Meldepflichten und KI.
Wir bündeln diese Themen in einem rechtlich geführten Mandat, statt isolierter technischer Einzelmassnahmen.
Orientierung, kein Rechtsrat. Daten und Geltungsbereiche prüfen wir fallbezogen. Einige Termine sind politisch noch in Bewegung.
| Regulierung | Was sie verlangt | Zeitpunkt | Status |
|---|---|---|---|
| revDSG / nDSG | DSFA für Gesundheitsdaten, Meldung an den EDÖB, technische und organisatorische Massnahmen | seit 1. Sept. 2023 | in Kraft |
| KRITIS-Meldepflicht (ISG/BACS) | Meldung relevanter Cybervorfälle ans BACS innert kurzer Frist | seit 2025 | in Kraft (Detailfristen prüfen) |
| EU AI Act (medizinische KI) | Hochrisiko-Pflichten für Diagnose-, Triage- und Entscheidungsunterstützungs-KI | Fristen 2026/2027, in Revision | Daten prüfen (Digital Omnibus) |
| EU NIS2 | Risikomanagement und Meldepflichten für Gesundheitseinrichtungen mit EU-Bezug | je nach nationaler Umsetzung | nur bei EU-Niederlassung |
| EPDG-Revision | Modernisierung des elektronischen Patientendossiers, breitere Anbindung | in Vorbereitung | geplant |
| EU Cyber Resilience Act | Sicherheits- und Schwachstellen-Pflichten für vernetzte Produkte | gestaffelt 2026–2027 | Daten prüfen |
Vertiefen Sie das für Sie relevante Thema:
Hochrisiko-Compliance für Diagnose, Triage und Entscheidungsunterstützung.
Meldepflichten, Verwaltungsrats-Verantwortung und Readiness.
Zertifizierungsreifes ISMS, zugeschnitten auf Gesundheits-Datenflüsse.
Datenschutz- und Sicherheits-Readiness für Anbindung und Zukunft.
Tabletop-Übungen, Playbooks und Governance, vor dem Vorfall.
Microsoft 365, US-Zugriffsrisiken und Schweizer Hosting im Spital.
Im Gesundheitswesen entscheiden Recht und Governance über das Risiko. Genau dort liegt unser Schwerpunkt.
Ihr Mandat wird von promovierten Juristinnen und Juristen mit CIPP/E geführt, gestützt auf ein eigenes Technik-Team. So beurteilen wir Verarbeitungen, AVV und DSFA rechtlich und technisch belastbar.
Wo ein SIDD-Anwalt in anwaltlicher Funktion berät, können Ihre Angaben dem Berufsgeheimnis nach Art. 321 StGB unterliegen, zusätzlich zur vertraglichen Vertraulichkeit. Den genauen Schutzumfang klären wir mandatsbezogen.
Mit drei dedizierten KI-Services (AI Officer, AI Governance Check, AI Security) decken wir den EU AI Act für medizinische KI ab, ein Feld, das rein technische Sicherheitsanbieter kaum bedienen.
Wir beraten in Deutsch, Französisch und Englisch, relevant für die Romandie und EU-Mutterhäuser. Da wir kein eigenes SOC verkaufen, bleiben unsere Empfehlungen unabhängig.
Verzeichnis der Verarbeitungstätigkeiten, DSFA und Massnahmen pflegen wir in unserer Schweizer Priverion-Plattform. Bei einer Behördenanfrage liegt der Nachweis als gepflegtes Tooling vor.
Sie starten mit einer fixpreisigen Healthcare Compliance Standortbestimmung mit board-tauglichem Ergebnisbericht und entscheiden danach über ein laufendes Mandat.
Für eine Schweizer Gesundheitsplattform (Openmedical AG) haben wir den Datenschutz an das revidierte DSG angepasst: Datenflussanalyse der Plattform, neue Auftragsverarbeitungsverträge mit dem umfangreichen Kundenstamm sowie Penetrationstests und Schwachstellenscans zur Bewertung technischer Risiken.
Unser Werkzeug: LexCommand
LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.
Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.
Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.
LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.
Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.
Konkret für die Healthcare Compliance Standortbestimmung: LexCommand legt Ihre Pflichten aus nDSG, EPDG, EU AI Act, NIS2/KRITIS und ISO 27001/42001 als Crosswalk übereinander, in der zum jeweiligen Stichtag gültigen Fassung, sodass jede Aussage im board-tauglichen Bericht auf eine belegbare Primärquelle zurückgeht.
Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.
Nein. Wir sind ein rechtlich geführter Governance-, Compliance-, Assessment- und Readiness-Partner. 24/7-Monitoring koordinieren wir mit spezialisierten Anbietern, das hält unsere Beratung unabhängig.
Mit einer fixpreisigen Healthcare Compliance Standortbestimmung: mehrregulatorische Gap-Analyse mit priorisierten Massnahmen und board-tauglichem Ergebnisbericht.
Ja. Wir beraten durchgängig in Deutsch, Französisch und Englisch, inklusive kantonaler Besonderheiten und EU-Mutterhäuser.
Wir nehmen Ihre Compliance- und Sicherheitslage auf, mit board-tauglichem Ergebnisbericht und priorisierten Massnahmen.