Das Gesetz bündelt mehrere Maßnahmen: Zuschüsse zur Verbesserung von Prävention und Reaktion auf Cyberangriffe, Schulungen zu bewährten Sicherheitspraktiken, gezielte Unterstützung für ländliche Gesundheitseinrichtungen, eine bessere Koordination zwischen dem Gesundheitsministerium HHS und der CISA sowie eine Aktualisierung bestehender Vorschriften. Hinzu kommt die Verpflichtung des HHS-Ministers, einen Plan zur Reaktion auf Cybersicherheitsvorfälle zu entwickeln und umzusetzen.
Besonders hervorgehoben wird die formalisierte behördenübergreifende Abstimmung: Die Administration for Strategic Preparedness and Response (ASPR) wird eindeutig als zuständige Sector Risk Management Agency festgelegt. Zudem soll ein direkter Kanal entstehen, über den die CISA maßgeschneiderte und unmittelbar verwertbare Bedrohungsinformationen liefert. Damit versucht das Gesetz, zentrale Orientierung über die bestehenden, nebeneinander existierenden Rahmenwerke hinweg zu schaffen.
„Cyberangriffe auf unseren Gesundheitssektor gefährden nicht nur die sensiblen Gesundheitsdaten von Patienten, sondern können auch lebensrettende Behandlungen verzögern. Diese parteiübergreifende Gesetzgebung stellt sicher, dass Gesundheitseinrichtungen die Gesundheitsdaten der Amerikaner gegen wachsende Cyberbedrohungen schützen können“, erklärte Cassidy.
Senator Cornyn argumentierte ähnlich: „Patienten verdienen absolutes Vertrauen darauf, dass ihre sensiblen, online gespeicherten medizinischen Daten geschützt und vor Sicherheitsverletzungen oder Ransomware-Angriffen abgeschirmt sind.“ Das Gesetz werde die Abstimmung zwischen den Behörden stärken und die Sicherheitspraxis ländlicher Leistungserbringer verbessern, sodass die Gesundheitsversorgung in Texas nicht durch Cyberangriffe verzögert oder beeinträchtigt werde.
Die Dringlichkeit belegen mehrere Großvorfälle der vergangenen Jahre. Beim historischen Einbruch bei Anthem im Jahr 2015 wurden die persönlichen Daten und Gesundheitsakten von 78,8 Millionen Kunden kompromittiert; die Kosten überstiegen 115 Millionen US-Dollar. Der Ransomware-Angriff auf Ascension im Jahr 2024 störte den klinischen Betrieb und die elektronischen Patientenakten in elf US-Bundesstaaten. Beim Angriff auf Change Healthcare, ebenfalls 2024, sollen die Daten von mehr als 190 Millionen Menschen offengelegt worden sein, begleitet von erheblichen Verzögerungen bei der Versorgung und bei der elektronischen Verschreibung.
Die dominierende Angriffsform ist Ransomware in Kombination mit doppelter Erpressung – und zunehmend reine Datenerpressung. Der Sektor steckt dabei in einem Dilemma: Einerseits raten Behörden davon ab, Lösegeld zu zahlen, andererseits sind Kliniken verpflichtet, ihre Patienten zu schützen. Kriminelle kalkulieren genau damit, dass eher gezahlt wird, als die Gesundheit von Patienten zu riskieren.
Im Gesundheitswesen wird das Vorhaben überwiegend begrüßt. Aus der Sicherheitsbranche kommt jedoch der Hinweis, dass der Erfolg davon abhängen wird, wie konsequent die Vorgaben durchgesetzt werden. Befürchtet wird zudem eine finanzielle Belastung durch die Umsetzung, falls die Bundesmittel oder die technische Unterstützung nicht mit den regulatorischen Anforderungen Schritt halten. Im Kern handelt es sich um eine neue Compliance-Anforderung an den Gesundheitssektor – eine Regulierung, die nur funktioniert, wenn sich beide Seiten daran halten: die Regierung ebenso wie die Gesundheitseinrichtungen.
