Das IT-Kollektiv Zerforschung hat schwerwiegende Sicherheitslücken an der Arzt- un d Praxissoftware inSuite des Berliner Unternehmens Doc Cirrus festgestellt und daraufhin das Unternehmen sowie die zuständigen Behörden informiert. Im Rahmen der Recherche konnten die Sicherheitsforscher auf mehr als 60.000 Patientenakten aus über 270 Arztpraxen zugreifen. Daraus ergaben sich mehr als eine Million offengelegter Datensätze. Doc Cirrus hat die Applikation daraufhin Ende Juni 2022 zeitweilig abgeschaltet.
inSuite dient u.a. dazu, Laborbefunde mit Patienten oder Praxen auszutauschen und eine digitalisierte Patientenakte zu führen. Die Verschlüsselung der ausgetauschten Daten weist Lücken auf: So findet eine Ende-zu-Ende-Verschlüsselung nur bei der Liste abgerufener Dokumente und der dazugehörigen Links statt, nicht aber für die Dokumente selbst. Auch stellten die Sicherheitsforscher fest, dass die Verschlüsselung am Server sehr leicht zu deaktivieren war.
Gegenüber NDR und WDR erklärte der Berliner Datenschutzbeauftragte, dass die festgestellten Sicherheitslücken als erheblich einzustufen seien.
Doc Cirrus teilte mit, dass die Schwachstellen weitgehend behoben seien. Das System sei größtenteils wieder in Betrieb. Zwar weist der Hersteller der Applikation deren Qualität und Sicherheit mit diversen Zertifikaten nach, allerdings betrifft keines davon den Datenschtz. Dazu stellte der Sprecher des Bundesdatenschutzbeauftragten fest, dass letztlich die Arztpraxen dafür verantwortlich seien, die Datenschutz-Konformität ihrer Software zu überprüfen.
Zum Zeitpunkt der Erstellung dieses Artikels gab es keine Hinweise darauf, dass über diese Sicherheitslücke Patientendaten kompromittiert worden sind.