Sicherheit

Eine Sicherheits-Checkliste für Dentallabore beim Softwarekauf

Von SmileShape
Zurück zum Blog

Eine Sicherheits-Checkliste für Dentallabore beim Softwarekauf

Veröffentlicht: | Zuletzt aktualisiert:

TLDR: Fordern Sie den SOC-2-Type-II-Bericht an und lesen Sie seinen Prüfumfang, holen Sie das Business Associate Agreement schriftlich vor dem Start ein, finden Sie heraus, wer beim Anbieter Ihre Falldateien sehen kann, bestätigen Sie das Zeitfenster für die Meldung von Vorfällen, und klären Sie, wie Sie Ihre Daten zurückbekommen, wenn Sie gehen.

Wie Sie diese Liste verwenden

Schicken Sie sie einmal, früh, schriftlich. Ein Anbieter, der innerhalb einer Woche gründlich antwortet, sagt Ihnen etwas Nützliches über seine Arbeitsweise. Einer, der Sie statt einer Antwort in ein Verkaufsgespräch lenkt, sagt Ihnen auch etwas.

Sie brauchen dafür kein Sicherheitsteam. Die Fragen sind gewöhnlich, und die Antworten sind entweder konkret oder sie sind es nicht, und diese Unterscheidung ist der größte Teil des Signals. Vage Antworten auf präzise Fragen sind der Befund.

Etwa ein Drittel der 2025 gemeldeten Datenschutzverletzungen im Gesundheitswesen hatte seinen Ursprung bei Geschäftspartnern und nicht bei Leistungserbringern. Das ist also die ertragreichste Stunde eines Softwarekaufs.

Audits und Vereinbarungen

  1. Haben Sie einen SOC-2-Bericht, und ist er Type I oder Type II?
  2. Welchen Beobachtungszeitraum deckt der Bericht ab, und wann endete er?
  3. Welche Trust Services Criteria lagen über Sicherheit hinaus im Prüfumfang?
  4. Wurden Abweichungen vermerkt, und was wurde dagegen getan?
  5. Unterzeichnen Sie unser Business Associate Agreement, oder verlangen Sie Ihres, und dürfen wir es vor der Bindung sehen?
  6. Wie ist Ihr Meldefenster für Vorfälle gegenüber uns, in Tagen, und wer wird benachrichtigt?

Gute Antwort: ein Type-II-Bericht unter Vertraulichkeitsvereinbarung innerhalb weniger Tage, ein datierter Beobachtungszeitraum, eine ausdrückliche Liste der Kriterien, und ein BAA, das ohne Nachfassen kommt. Stoppsignal: ein Siegel auf einer Website und kein Bericht, oder "wir sind HIPAA-zertifiziert", was es nicht gibt.

Datenverarbeitung

  1. Wo werden unsere Daten gespeichert, in welchem Land und in welcher Cloud-Region?
  2. Wer sind Ihre Subunternehmer, und welche davon können auf Kundendaten zugreifen?
  3. Sind Daten bei der Übertragung und im Ruhezustand verschlüsselt, und wer hält die Schlüssel?
  4. Wie lange bewahren Sie Falldateien auf, und wie läuft die Löschung ab?
  5. Wenn wir gehen, in welchem Format bekommen wir unsere Daten zurück und wie lange dauert das?
  6. Nutzen Sie Kundendaten zur Entwicklung oder Verbesserung Ihrer Modelle, und wenn ja, auf welcher Grundlage und können wir ablehnen?

Frage 12 ist die, die man langsam stellt. Bei einem KI-Produkt hat die Antwort auf "was passiert mit unseren Daten" mehr Folgen als bei gewöhnlicher Software, und ein Anbieter sollte seine Position klar benennen können, statt auf eine Klausel zu zeigen.

Zugriff und Betrieb

  1. Wer in Ihrem Unternehmen kann die Falldateien eines bestimmten Kunden sehen, und unter welchen Umständen?
  2. Wird dieser Zugriff protokolliert, und können wir das Protokoll für unser eigenes Konto einsehen?
  3. Erzwingen Sie Mehrfaktor-Authentifizierung für Ihre Mitarbeitenden und bieten Sie sie unseren Nutzern an?
  4. Wie handhaben Sie das Offboarding, wenn eine Ihrer Mitarbeitenden geht?
  5. Wie ist Ihre Verfügbarkeitsbilanz und wo wird sie veröffentlicht?
  6. Was passiert mit unserer laufenden Arbeit während eines Ausfalls?

Produktspezifische Fragen für klinische Software

  1. Ist dieses Produkt in den Märkten, in denen wir arbeiten, ein reguliertes Medizinprodukt, und unter welcher Klassifizierung?
  2. Schließt die Software jemals ein klinisches oder gestalterisches Ergebnis ab, ohne dass eine qualifizierte Person es freigibt?

Die zweite Frage trennt Produktkategorien, und sie sollte eine direkte Antwort bekommen. Im Fall von SmileShape ist die Antwort nein: drei der fünf Phasen des Arbeitsablaufs erfordern, dass ein geschulter Techniker prüft und freigibt, bevor der Fall weiterläuft, und SmartCAD gestaltet keine Prothese unabhängig vom Techniker. Es ist kein Diagnose- oder Behandlungsplanungswerkzeug.

Weicht ein Anbieter der Frage aus, ob ein Mensch in der Schleife erforderlich ist, behandeln Sie das als wesentlichen Befund und nicht als Formalie. Es betrifft regulatorische Exposition, Haftung, und das, was Sie Ihren überweisenden Praxen erzählen.

Was Sie mit den Antworten machen

  • Behalten Sie sie. Eine schriftliche Aufzeichnung dessen, was ein Anbieter beim Kauf behauptet hat, ist sehr viel wert, wenn später etwas schiefgeht.
  • Fragen Sie jährlich erneut. Ein SOC-2-Type-II-Bericht deckt ein Fenster ab, das sich schließt. Nachweise laufen still aus, wenn niemand den nächsten anfordert.
  • Teilen Sie die Zusammenfassung mit der Person, die Sie zu HIPAA berät. Sie wird das BAA anders lesen als Sie.
  • Lassen Sie eine gute Antwort zur Sicherheit nicht die Produktbewertung ersetzen. Das sind getrennte Fragen, und beide brauchen eine Antwort.

Weiterführende Artikel

Häufig gestellte Fragen

Was ist die einzelne wichtigste Frage an einen Softwareanbieter?

Fordern Sie den SOC-2-Type-II-Bericht an und lesen Sie Prüfumfang und Beobachtungszeitraum. Es ist das eine Dokument, das zeigt, dass ein unabhängiger Prüfer getestet hat, ob die Kontrollen des Anbieters über Zeit tatsächlich funktionierten und nicht bloß existierten.

Sollte ein Anbieter unsere Falldaten zum Training seiner Modelle nutzen?

Das ist eine Entscheidung Ihres Labors und Ihrer überweisenden Praxen, kein technisches Detail. Fragen Sie direkt, holen Sie die Antwort schriftlich ein, und finden Sie heraus, ob Sie ablehnen können, ohne das Produkt zu verlieren.

Wie schnell sollte ein Anbieter uns einen Vorfall melden?

Das Fenster sollte im Business Associate Agreement in Tagen festgeschrieben sein, mit einem benannten Meldeweg. Eine Vereinbarung, die es bei "ohne unangemessene Verzögerung" und nichts weiter belässt, ist eine Nachverhandlung wert.

Brauchen wir ein Sicherheitsteam für die Anbieterprüfung?

Nein. Die Fragen sind gewöhnlich, und das nützliche Signal ist, ob die Antworten konkret sind. Vage Antworten auf präzise Fragen sind selbst der Befund.

Quellen

  1. AICPA, SOC 2 (System and Organization Controls) reporting framework
  2. HHS, Business Associate Contracts under the HIPAA Privacy Rule
  3. HIPAA Journal, 2025 Healthcare Data Breach Report (analysis of the HHS OCR breach portal)
Weiterlesen

Ähnliche Einblicke

Alle Beiträge anzeigen
Nächster Schritt

Bereit, Ihr Labor zu transformieren?

Erfahren Sie, wie die KI-gestützte Plattform von SmileShape Ihren zahnmedizinischen Design-Workflow optimieren kann.