Die FRITZ!Box ist keine geeignete Firewall-Lösung für Arztpraxen
1. Hintergrund
In vielen Arztpraxen wird für den Internetzugang eine FRITZ!Box des Herstellers AVM eingesetzt. Diese Geräte sind weit verbreitet, benutzerfreundlich und bieten grundlegende Sicherheitsfunktionen wie NAT, Portfreigaben und einfache Zugriffsbeschränkungen.
Für den privaten Gebrauch sind diese Funktionen in der Regel ausreichend. In einer medizinischen Einrichtung gelten jedoch deutlich höhere Anforderungen an IT-Sicherheit und Datenschutz gemäß Datenschutz-Grundverordnung (DSGVO), IT-Sicherheitsrichtlinie der KBV sowie den Empfehlungen des BSI (Bundesamt für Sicherheit in der Informationstechnik).
2. Bewertung der FRITZ!Box aus Sicherheitssicht
| Bereich | Bewertung | Erläuterung |
|---|
| Firewall-Funktionalität | Eingeschränkt | Die FRITZ!Box nutzt Network Address Translation (NAT), aber keine vollwertige Stateful Inspection Firewall mit granularer Paketfilterung, Protokollanalyse oder zentralem Regelwerk. |
| Intrusion Detection/Prevention (IDS/IPS) | Nicht vorhanden | Es gibt keine Erkennung oder Abwehr von Angriffen, wie sie professionelle Firewalls bieten. |
| Protokollierung & Monitoring | Unzureichend | Nur rudimentäre Logfunktionen, keine revisionssichere Protokollierung oder zentrale Auswertung. |
| Zugriffskontrolle | Begrenzt | Keine rollenbasierte Benutzerverwaltung oder detaillierte Zugriffsbeschränkungen für interne Netze. |
| VPN-Integration | Basisfunktion | Nur einfache IPSec-/WireGuard-VPNs, keine zentral verwalteten Site-to-Site- oder Benutzer-VPNs mit Sicherheitsrichtlinien. |
| Netzsegmentierung | Nicht geeignet | Keine Trennung von Praxisnetz, Medizingerätenetz, Gastnetz und Verwaltung nach BSI-Empfehlung. |
| Zertifizierung | Fehlend | Keine Zertifizierung nach BSI-Grundschutz oder ISO 27001, wie sie für kritische Infrastrukturen oder sensible Daten erforderlich ist. |
3. Risiken für Arztpraxen
Mangelnde Trennung sensibler Patientendaten von administrativen oder Internet-basierten Diensten.
Erhöhte Angriffsfläche durch fehlende professionelle Firewall-Mechanismen.
Nicht konforme Umsetzung der IT-Sicherheitsrichtlinie der KBV, die u. a. den Einsatz einer zentral verwalteten, professionellen Firewall fordert.
Haftungsrisiko im Falle eines Datenschutzvorfalls (§ 32 DSGVO, § 203 StGB).
4. Empfehlung
Für den sicheren Betrieb einer Arztpraxis wird der Einsatz einer dedizierten Hardware-Firewall (z. B. Sophos, Fortinet, Securepoint, pfSense, WatchGuard) zwischen Internetanschluss und Praxisnetz dringend empfohlen.
Die FRITZ!Box kann weiterhin als reines Modem oder Router verwendet werden, sollte aber nicht die einzige Schutzkomponente des Praxisnetzwerks darstellen.
5. Fazit
Die FRITZ!Box bietet lediglich grundlegenden Netzwerkschutz, ist aber keine vollwertige Firewall im Sinne der Anforderungen an medizinische IT-Infrastrukturen.
Für Arztpraxen ist sie nicht ausreichend, um den Schutz sensibler Patientendaten, die Einhaltung gesetzlicher Vorschriften und den sicheren Netzbetrieb zu gewährleisten.