23. September 2026
von Synagon
Keine Kommentare

VMware Virtual Disk Development Kit (VDDK) nicht mehr frei verfügbar

Broadcom hat das VMware Virtual Disk Development Kit (VDDK) still und leise aus dem freien Downloadgenommen. Unter dem Titel „Broadcom erschwert den VMware-Ausstieg“ hat heise online den Vorgang aufgegriffen, bestätigt hat Broadcom die Änderung bislang nur gegenüber Fachmedien. Wer die Bibliothek heute braucht, muss Partner im Technology Alliance Program sein — für alle anderen ist die Seite schlicht leer. Das klingt nach einer Randnotiz, trifft aber eine Stelle, an der derzeit viele Häuser arbeiten.

Das VDDK ist die Schnittstelle, über die Backup- und Migrationswerkzeuge die virtuellen Festplatten einer VMware-Umgebung überhaupt erst lesen. Ohne sie lassen sich VMs zwar weiterhin betreiben, aber eben nicht mehr mit den etablierten Werkzeugen auf eine andere Plattform überführen. Betroffen ist damit ausgerechnet der Weg, den etliche Krankenhäuser gerade einschlagen: raus aus VMware, hin zu Proxmox — aus Kostengründen, aus Sorge vor weiteren Lizenzsprüngen oder schlicht, weil Souveränität inzwischen ein Vergabekriterium ist.

Solange ein bestehender Migrationsserver läuft und die Bibliothek bereits lokal vorliegt, ändert sich zunächst nichts. Kritisch wird es beim Neuaufbau: neue Appliance, neuer Host, neue Version des Migrationstools — und die Abhängigkeit fällt auf. Der Weg führt dann nur noch über einen Dienstleister, der noch Zugriff auf ein aktuelles VDDK hat. Eine weitere Kostenposition, ohne dass sich inhaltlich ein Mehrwert ergeben würde.

The Register hat den Wegfall der öffentlichen Downloads zuerst beschrieben und dabei auf Nutanix Move, Red-Hat-Werkzeuge und VMware-zu-KVM-Migrationen als betroffene Kandidaten verwiesen. ShapeBlue bestätigt das für Apache CloudStack, wo die VMware-zu-KVM-Migration auf dem VDDK aufsetzt und die bisherigen Links ins Leere laufen. Platform9 hält die Einschränkung für eine spürbare Bremse laufender VMware-Ausstiegsprojekte und skizziert Verfahren, die ohne das Kit auskommen. Und Borns IT- und Windows-Blog weist darauf hin, dass auch Microsoft Azure Migrate und das Red Hat Migration Toolkit in ihrer Dokumentation bislang auf den nun geschlossenen Download verwiesen haben.

Praktisch heißt das für IT-Verantwortliche: nachsehen, ob das eingesetzte Migrationswerkzeug das VDDK selbst mitbringt oder auf den Download angewiesen ist – und im zweiten Fall klären, welche VDDK-freien Pfade das Produkt beherrscht. Technisch bleibt der Wechsel von VMware zu Proxmox machbar. Er wird nur an einer Stelle unbequemer, die man bisher nicht auf der Rechnung hatte — und reiht sich damit in das Muster ein, das Broadcom seit der Übernahme von VMware erkennbar verfolgt.

23. September 2026
von Synagon
Keine Kommentare

KI-Verordnung: Hochrisiko-Pflichten für Medizinprodukte gelten erst ab August 2028

Die EU hat die Hochrisiko-Pflichten der KI-Verordnung für regulierte Produkte um ein Jahr nach hinten geschoben. Für Hersteller von Medizinprodukten und In-vitro-Diagnostika mit KI-Anteil ist das ein Termingewinn, keine Entlastung. Denn der eigentliche Aufwand entsteht dort, wo MDR und KI-Verordnung aufeinandertreffen.

Was sich geändert hat

Mit der Digital-Omnibus-Verordnung zur KI, Verordnung (EU) 2026/1744, gelten die Anforderungen an Hochrisiko-KI-Systeme in Produkten nach Anhang I der KI-Verordnung erst ab dem 2. August 2028 statt ab dem 2. August 2027. Für eigenständige Hochrisiko-Systeme nach Anhang III verschiebt sich der Stichtag auf den 2. Dezember 2027.

Wichtig für die Planung: Rat und Parlament haben den ursprünglichen Kommissionsvorschlag gekippt, die Fristen an die Verfügbarkeit harmonisierter Normen zu koppeln. Es gelten feste Kalenderdaten. Wer darauf setzt, dass fehlende Normen später noch einmal für Aufschub sorgen, plant an der Rechtslage vorbei. Unberührt von der Verschiebung bleiben die Verbote nach Artikel 5 der KI-Verordnung, die seit dem 2. Februar 2025 gelten, sowie die KI-Kompetenzpflicht nach Artikel 4, die seit dem 2. August 2026 bußgeldbewehrt ist. Beide hängen nicht an der Hochrisiko-Einstufung und treffen Hersteller und Gesundheitseinrichtungen als Betreiber gleichermaßen.

Was aus dem MDR-Vorrang geworden ist

Im Frühjahr 2026 sah es kurzzeitig anders aus. Das Europäische Parlament stimmte am 26. März 2026 mit großer Mehrheit dafür, MDR und IVDR in Anhang I der KI-Verordnung von Abschnitt A nach Abschnitt B zu verschieben und der MDR damit als sektoralem Regulierungsrahmen den Vorrang einzuräumen. Der BVMed begrüßte das am Tag darauf als „wichtiges Signal für die MedTech-Branche“. Der Verband argumentierte, Hersteller könnten damit weiterhin mit ihren bestehenden Strukturen für Konformitätsverfahren, Qualitäts- und Risikomanagement sowie technische Dokumentation arbeiten; zusätzliche Anforderungen aus horizontaler EU-Gesetzgebung müssten kohärent in den MDR-Rahmen integriert werden und nur dort greifen, wo die MDR tatsächlich Lücken lässt. Die Pressemeldung nannte den entscheidenden Vorbehalt selbst: „Im nächsten Schritt muss auch der EU-Rat zustimmen.“

Genau daran ist es gescheitert. Der Rat wollte die Unterscheidung zwischen Abschnitt A und B beibehalten. In der final verabschiedeten Verordnung (EU) 2026/1744 ist die Verschiebung für MDR und IVDR nicht enthalten; wirksam geworden ist sie nur für Produkte, die unter die Maschinenverordnung fallen. Stand August 2026 gilt die KI-Verordnung für Medizinprodukte und In-vitro-Diagnostika damit weiterhin parallel zur MDR. Verschoben wurde allein der Zeitpunkt, nicht der Umfang der Pflichten. Wer seine Planung noch auf die Meldungen aus März und April 2026 stützt, arbeitet mit einem überholten Stand.

Weiterlesen →

21. September 2026
von Synagon
Keine Kommentare

TI 2.0 kommt, TI-Gateway ist schon da: Wie Krankenhäuser jetzt handeln sollten

Die Gematik-Gesellschafterversammlung hat im Juni 2026 den Umbau in Richtung der TI 2.0 beschlossen. Die TI 2.0 kommt nicht als ein großes Release, sondern aktuell über drei Bausteine, die seit Sommer 2026 gemeinsam im Rollout sind: die Zero-Trust-Architektur ZETA, das Versichertenstammdatenmanagement VSDM 2.0 als erste darauf aufsetzende Anwendung und PoPP als Nachweis des Versorgungskontexts. Gestartet ist der Rollout zum 1. Juli 2026 in Modellregionen. Zero Trust selbst kommt in zwei Stufen – zunächst VSDM 2.0 für Leistungserbringer im stationären Betrieb, später der mobile Zugang für Versicherte, etwa über die GesundheitsID.

Für Kliniken ist daran vor allem eines relevant: PoPP-Service und VSDM-2.0-Fachdienst liegen nicht mehr im abgeschotteten TI-Netz, sondern werden über das Internet erreicht – abgesichert durch Zero Trust statt durch das geschlossene Netz.

Weiterlesen →

7. September 2026
von Synagon
Kommentare deaktiviert für 2036 – Gesund mit KI? Eine Reise durch die Medizin von morgen

2036 – Gesund mit KI? Eine Reise durch die Medizin von morgen

Wie wird Künstliche Intelligenz die Medizin in den kommenden zehn Jahren verändern? Dies ist die Kernfrage, mit der sich das Projekt „2036 – Gesund mit KI?“ beschäftigt. Das Projekt untersucht mögliche Entwicklungen der Medizin bis zum Jahr 2036 aus wissenschaftlicher, klinischer und gesellschaftlicher Perspektive und klammert dabei auch ethische Fragen nicht aus.

Ein Forschungsprojekt zur Zukunft der Medizin

Hinter „2036 – Gesund mit KI?“ steht die Munich Medicine Alliance (M1), ein Forschungsverbund von LMU München, TU München und Helmholtz Munich. Ziel des Projekts ist es, aktuelle Entwicklungen aus Medizin, Biotechnologie und Künstlicher Intelligenz verständlich aufzubereiten und ihre möglichen Auswirkungen auf die Gesundheitsversorgung der Zukunft zu diskutieren.

Gefördert wird das Vorhaben im Rahmen des Wissenschaftsjahres 2026 „Medizin der Zukunft“ vom Bundesministerium für Forschung, Technologie und Raumfahrt (BMFTR). Für die redaktionelle Umsetzung und wissenschaftliche Kommunikation zeichnet Vita Health Media verantwortlich, unterstützt unter anderem vom Wort & Bild Verlag.

Das Projekt setzt auf Dialog: In die Zukunftsszenarien fließen neben wissenschaftlicher Expertise auch Perspektiven aus Workshops, Befragungen und Gesprächen mit Bürgerinnen und Bürgern ein. Die Zukunft der Medizin erscheint darin als gesellschaftliche Gestaltungsaufgabe, nicht als technisches Fachthema.

Weiterlesen →

20. Juli 2026
von Synagon
Kommentare deaktiviert für Meldepflichten im Ernstfall: Was ein Krankenhaus bei IT-Sicherheitsvorfällen beachten muss

Meldepflichten im Ernstfall: Was ein Krankenhaus bei IT-Sicherheitsvorfällen beachten muss

Fällt im Krankenhaus die Informationstechnik aus Gründen eines Cyberangriffs aus, zählt jede Minute. Neben der Wiederherstellung des Betriebs stellt sich gleichzeitig die Frage, wen das Haus informieren muss. Für Krankenhäuser greifen dabei typischerweise zwei Meldepflichten parallel: die datenschutzrechtliche Meldung nach DSGVO und die Meldung als kritische Einrichtung nach dem BSI-Gesetz (BSIG). Beide sind fristgebunden und richten sich an unterschiedliche Stellen.

Datenschutzrechtliche Meldung

Sobald ein IT-Sicherheitsvorfall personenbezogene Daten betrifft – und in einem Krankenhaus sind das praktisch immer auch besonders sensible Gesundheitsdaten von Patienten –, ist Art. 33 DSGVO zu prüfen. Meldepflichtig ist das Krankenhaus als Verantwortlicher der Datenverarbeitung, sofern aus dem Vorfall ein voraussichtliches Risiko für die Rechte und Freiheiten der betroffenen Personen folgt. Die Meldung geht an die zuständige Landesdatenschutzaufsichtsbehörde und muss unverzüglich, möglichst binnen 72 Stunden nach Kenntnisnahme, erfolgen.

Besteht sogar ein voraussichtlich hohes Risiko, sind zusätzlich die betroffenen Patienten selbst nach Art. 34 DSGVO zu benachrichtigen – in verständlicher Sprache, mit Angaben zu Folgen, Abhilfemaßnahmen und einer Ansprechstelle, in der Regel dem Datenschutzbeauftragten. Wichtig für die Praxis: Auch wenn das Krankenhaus zu dem Schluss kommt, ausnahmsweise nicht melden zu müssen, ist der Vorfall vollständig zu dokumentieren. Ein Verstoß gegen die Meldepflicht kann mit Bußgeldern bis zu zehn Millionen Euro geahndet werden.

Weiterlesen →

2. Juli 2026
von Synagon
Kommentare deaktiviert für US-Urteil zur FTC-Unabhängigkeit: Was das für Krankenhäuser bedeutet

US-Urteil zur FTC-Unabhängigkeit: Was das für Krankenhäuser bedeutet

Ein Urteil des US Supreme Court erschüttert die rechtliche Grundlage des transatlantischen Datenaustauschs – und bringt auch Anbieter unter Druck, auf die Krankenhäuser täglich angewiesen sind.

Was ist passiert?

Ende Juni 2026 hat der Oberste Gerichtshof der USA in der Rechtssache Trump v. Slaughter entschieden, dass die Unabhängigkeit der Federal Trade Commission (FTC) verfassungswidrig ist. Die FTC untersteht damit künftig direkt den politischen Weisungen des US-Präsidenten.

Das klingt zunächst nach einem rein amerikanischen Verfassungsstreit. Für den europäischen Datenschutz hat die Entscheidung jedoch weitreichende Konsequenzen: Das EU-US Data Privacy Framework (DPF) – der aktuelle Rechtsrahmen für den Transfer personenbezogener Daten zwischen der EU und den USA – beruft sich in seinem Angemessenheitsbeschluss 259 Mal auf die Kontrollrolle der FTC. Mit dem Urteil ist die Unabhängigkeit dieser Behörde formal hinfällig. Die Datenschutzorganisation Noyb hat die EU-Kommission bereits formell aufgefordert, das Abkommen aufzuheben.

Solange die Kommission das DPF nicht widerruft oder der Europäische Gerichtshof (EuGH) es für nichtig erklärt, bleibt es formell in Kraft. Bis zu einer endgültigen EuGH-Entscheidung – Experten rechnen mit zwei bis drei Jahren – droht jedoch eine Phase erheblicher Rechtsunsicherheit. Max Schrems, der bereits zweimal frühere EU-US-Datentransferabkommen vor dem EuGH zu Fall gebracht hat, bereitet auch diesmal den Klageweg vor.

Weiterlesen →

9. Juni 2026
von Synagon
Kommentare deaktiviert für Sommer-Camp 2026 der Entscheiderfabrik

Sommer-Camp 2026 der Entscheiderfabrik

Am 31. Mai und 1. Juni 2026 trafen sich rund 60 Experten aus Industrie, Krankenhäusern und Beratung zum jährlichen Sommer-Camp des Eco Systems Entscheiderfabrik in Köln.

In Arbeitsgruppen mit jeweils etwa neun Teilnehmenden wurden die fünf zentrale Digitalisierungsthemen der Gesundheitswirtschaft bearbeitet:

  • CyberSecurity-Datensicherheit – Beratung: Prof. Dr. Pierre-Michael Meier
  • E-Brief-KIM-Zuweiserportal – Beratung: Dr. Andreas Zimolong
  • BDT-FHIR-Behandlungsdokumentation – Beratung: Dirk Holthaus
  • NavigationspsychGesundheit – Beratung: Patrick Reintges und Noemi Kucharz
  • Klick-Digitalisierung-Klinik – Beratung: Jasper Nolting

Die Projektteams präsentierten ihre Zwischenergebnisse und Abschlussarbeiten

Weiterlesen →

13. April 2026
von Synagon
Kommentare deaktiviert für BSI veröffentlicht aktualisierten Cloud-Sicherheitsstandard C5:2026

BSI veröffentlicht aktualisierten Cloud-Sicherheitsstandard C5:2026

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat die neue Version des Cloud Computing Compliance Criteria Catalogue (C5:2026) veröffentlicht. Der Kriterienkatalog definiert die Sicherheitsanforderungen für Cloud-Anbieter und dient insbesondere dem Gesundheitssektor als wichtige Orientierung bei der Auswahl vertrauenswürdiger Cloud-Dienste.

Die überarbeitete Fassung ersetzt die bisherige Version und trägt aktuellen Entwicklungen in der Cloud-Sicherheit sowie der sich stetig wandelnden Bedrohungslage Rechnung. Sie richtet sich sowohl an Cloud-Anbieter, die ihre Sicherheitsmaßnahmen transparent nachweisen möchten, als auch an Einrichtungen im Gesundheitssektor, die fundierte Entscheidungen bei der Nutzung von Cloud-Diensten treffen wollen.

Besondere Relevanz hat der aktualisierte Standard für den Gesundheitssektor. Gemäß § 393 SGB V ist die Nutzung von Cloud-Diensten zur Verarbeitung von Sozial- und Gesundheitsdaten nur dann zulässig, wenn „ein aktuelles C5-Testat der datenverarbeitenden Stelle im Hinblick auf die C5-Basiskriterien für die im Rahmen des Cloud-Computing-Dienstes eingesetzten Cloud-Systeme und die eingesetzte Technik vorliegt“. Damit ist der C5-Katalog für Kliniken, Krankenkassen und weitere Akteure im Gesundheitswesen nicht nur eine Orientierungshilfe, sondern eine verbindliche regulatorische Anforderung, sobald Gesundheitsdaten in der Cloud verarbeitet werden.

Vor diesem Hintergrund empfiehlt es sich für Einrichtungen im Gesundheitssektor, aktiv ein aktuelles Testat nach dem neuen Standard bei ihrem Cloud-Anbieter anzufordern. So kann sichergestellt werden, dass eingesetzte Cloud-Dienste den aktuellen Sicherheitsanforderungen entsprechen und regulatorische Vorgaben weiterhin erfüllt werden.

Quelle: BSI – „Sicheres Cloud-Computing: BSI veröffentlicht C5:2026“ (www.bsi.bund.de)

8. April 2026
von Synagon
Kommentare deaktiviert für Angleichung MDR und AI-Act

Angleichung MDR und AI-Act

Mit großer Mehrheit hat das Europäische Parlament am 26. März 2026 Änderungen im Rahmen des sogenannten KI‑Omnibus beschlossen (Link). Dabei handelt es sich um einen Reformvorschlag in Form eines EU‑Gesetzespaketes, das den neuen AI Act mit bestehenden Fachverordnungen verzahnt und Angleichung MDR und AI-Actgleichzeitig klarstellt, welcher Rechtsrahmen bei KI‑basierten Medizinprodukten gelten soll. Im Kern bedeutet dieser Beschluss, dass die EU‑Medizinprodukte‑Verordnung (MDR) künftig vor der KI‑Verordnung gilt. Technisch umgesetzt wird dies dadurch, dass die EU-Verordnungen 2017/745 (MDR) und 2017/746 (IVDR) im Anhang der KI‑Verordnung von Abschnitt A in Abschnitt B verschoben werden, wodurch für KI‑basierte Medizinprodukte ausschließlich die MDR maßgeblich bleibt und die Hochrisiko‑Anforderungen des AI Act nicht zusätzlich erfüllt werden müssen. Dies wurde von Branchenverbänden wie dem BVMed ausdrücklich begrüßt, weil so eine doppelte Regulierung vermieden wird, die bislang dazu geführt hätte, dass Hersteller zwei vollständige Konformitätsbewertungsverfahren durchlaufen müssten – eines nach MDR und eines nach AI Act. Diese Problematik wurde umfassend mit dem MDCG-Dokument 2025-06 dargestellt (Link).

Weiterlesen →

16. März 2026
von Synagon
Kommentare deaktiviert für IT-Sicherheitsprüfung und weitere Pflichten nach MPBetreibV §17

IT-Sicherheitsprüfung und weitere Pflichten nach MPBetreibV §17

Mit die MPBetreibV von Februar 2025 werden Gesundheitseinrichtungen in Bezug auf Software als Medizinprodukt und Software als In-vitro-Diagnostikum mit neuen Pflichten konfrontiert: §17 fordert die Prüfung einer ordnungsgemäßen Installation und eine IT-Sicherheitsüberprüfung. Weitere Punkte wie Nutzereinweisung waren schon zuvor präsent – ergänzend werden nun Einweisung nach jeder Installation von Softwareaktualisierungen gefordert. Außerdem wird der Umfang der Einweisung der „vom Betreiber beauftragten Person“ in einigen Punkten konkretisiert. Die Anforderungen gehen weit über reine Technik hinaus und beeinflussen künftig Schulungen, Prozesse und Verantwortlichkeiten in jeder Gesundheitseinrichtung.

Weiterlesen →