Markus Hillebrand
Das ist richtig, dass ein Anbieter seine Daten auch extern lagern kann. Hier muss sichergestellt sein, dass dies nicht geschieht (dies wird der Anbieter entsprechend versichern müssen). Die Krux an der Sache ist aber, dass Microsoft (auch wenn sie die Speicherung der Daten in Deutschland durchführen) auf Anordnung von amerikanischen Behörden jegliche Kundendaten (auch diese aus dem Ausland) aushändigen und in die USA überführen muss. Daran ist es als amerikanisches Unternehmen gebunden (via Cloud Act). Diese Ausnahme macht die Speicherung nicht mehr konform mit den Vorgaben für Daten nach KBV IT Sicherheitsrichtlinie. Sie können problemlos die Daten bei einem deutschen, spanischen oder niederländischen (oder beliebiger Anbeiter aus dem DSGVO Raum) Anbieter lagern, der Ihnen versichert dass die Daten die EU nicht verlassen. Anbieter hierfür gibt es in der EU genug, die solche Services anbieten. Leider sind diese nicht so günstig wie die großen drei as Übersee.
Auch wenn die Verlockung für die Speicherung in "günstigen" Cloudanbietern groß ist - am Ende steht man als Praxisinhaber immer an der Grenze zum Verstoß (oder darüber) und man ist vollumfänglich verantwortlich.
[gelöscht]
Welcher Anbieter versichert den schriftlich per Vertrag? Das ist so das Einzige was uns der Verantwortung enthebt.
Matthias Müller
Wir benutzen Luckycloud seit über einem Jahr. Wir haben über Lack iCloud eine NAS Bezogen, die Preise hängen hier von der gewünschten Speichergröße ab. Dann wurde dort die Software installiert und synchronisiert alle Sachen von uns in unserer Praxis: Tomedo, aber auch alle privaten Ordner, zum einen Dokumente nur für Ärzte und zum anderen einen Ordner mit Dokumenten nur für eingeschränkte Benutzer. Die einzige technische Schwierigkeit war unsere Röntgendaten (wir benutzen Aycan) zu synchronisieren, da hier die schiere Datenmenge und kleinteiligkeit kompliziert war. Hier konnte aber eine Lösung mit einem S3 Back-up gefunden werden.Der Preis kann einfach Ruhe Speichermenge online eingesehen werden, der Geschäftsführer Herr Mader ist sehr hilfsbereit.
[gelöscht]
Ja Luckycloud machen viele, wohl die beste Lösung bei einer grossen Praxis lohnt sich das, mir ist das zu teuer für ein Backup. Diese vielen Microausgaben 20 hier 20 da killen uns. Ich versuche es jetzt mal selbst auf NAS über ARQ.
Markus Hillebrand
Das kommt ganz auf den Anbieter an. Hier sind aber in Deutschland mindestens zwei oder drei Anbieter aktiv, die dies vertraglich garantieren. Normalerweise kann man bei allen Anbietern die Verträge vorab zur Prüfung erhalten und somit sich versichern, dass der Anbieter dies garantiert. LuckyCloud wurde hier meine ich bereits genannt. Ansonsten gibt es auch Anbieter wie LeitzCloud oder Backups über tomedo Partner.
[gelöscht]
Wie sieht es mit Snapshots aus wie lange kann man zurückgehen? Das ist das Einzige was einen bei Ransomeware schützt, zurückgehen vor die Infektion und den Datenverlust von einige Wochen oder Monaten in Kauf nehmen, statt zu zahlen und nicht zu wissen ob man das Entschlüsselungspasswort überhaupt bekommt. Hier sehe ich ein massives Problem wegen Kosten durch die Datenmenge. Um nicht abzuschrecken scheinen Anbieter das nicht anzusprechen. Christian wiegt sich oben in Sicherheit, hätte er Luckycloud mit Ransomewareschutz gemacht wenn es monatlich 150 Euro kostet? Vielleicht ist der Schutz im aktuellen Preis dabei, dann mache ich Luckycloud auch, ich bezweifle das aber. Ransomeschutz kostet so viel, dass es sich meiner Meinung nach lohnt selber ein entferntes Backup zu fahren. Ich lasse mich aber sehr gerne vom Gegenteil überzeugen.
Markus Hillebrand
Um Schutz vor Rasonware zu haben sollte man die Anbieter fragen, wie deren Sicherungsstruktur aussieht. Wir nutzen z.B. bei uns firmenintern folgenden Sicherungsweg:
- tomedo Sicherung auf NAS (interne Sicherungsroutine, Server hat ausschließlich Zugriff auf separates Sicherungsvolume per NFS)
- NAS sichert per separater Sicherungsroutine auf einen externen Speicherserver (Versioniert) (Standort Rechenzentrum 1)
- Speicherserver sichert täglich auf Speicherserver 2 (ebenfalls versioniert) (Standort Rechenzentrum 1 in separatem Gebäude)
- Speicherserver 2 sichert wöchentlich im Wechsel auf 2 unterschiedliche Langzeitspeicher (Standort Rechenzentrum 2) mit unterschiedlichen Sicherungsoptionen (Versionierung auf Dateiebene und Snapshotsicherung)
Da wir für jeden Sicherungsschrit separierte Datensicherungsprogramme verwenden, welche auf verschiedenen Hosts laufen und zusätzlich die Sicherungen versioniert sind, ist hier ein sehr hoher Schutz vor Ransomware gegeben. Selbst wenn ein Teil oder der gesamte Server verschlüsselt wird (unter Linux sehr unwahrscheinlich), liegen die letzten Datensicherungen als Version vor und können schnell wiederhergestellt werden. Durch Trennung der Sicherungsvolumes in eigenständige Speichereinheiten ist bei einer Infektion auch kein Übergreifen in andere Sicherungsbereiche (z.B. ERP System) möglich. Da jedes System mit einem Antivirusprogramm ausgestattet ist, welches die Daten regelmässig prüft, wird hier eventuell vorhandene Schadsoftware (z.B. in Office Dokumenten) rausgefiltert.
Bei vielen Anbietern dürften Sie detaillierte Informationen zum Schutz vor Ransomware erhalten, ebenso Informationen zur Datensicherung oder Duplizierung.
[gelöscht]
Ich denke auch, dass Ransomeware den zweiten Schritt vom Server nicht mehr mitmachen kann, es kann nur verschlüsseln was es direkt erreichen kann. Die Kopie auf ein zweite Stelle ist immer gut. Da müssen sich einige Kollegen glaube ich an die Nase fassen bei ihrer Vorgehensweise. Viele haben hier sicher nur eine einzelne Tageskopie als Sicherheitskopie die sie ganz brav täglich mitnehmen.
Hautärztin Lippstadt
Rechtlich steht der Cloud Act einer Speicherung von Daten bei einem US-Unternehmen in Europa entgegen, oder juristisch besser ausgedrückt, er kann als Umgehungsinstrument genutzt werden, wenn ein Rechtshilfeabkommen zwischen dem Drittland und der EU bzw. einem EU-Mitgliedsstaat vorliegt, da die Datenschutz-Grundverordnung (DS-GVO) in Art. 48 vorsieht, dass Drittländer per Gerichtsurteil oder Entscheidung von Verwaltungsbehörden von einem europäischen Datenverarbeiter die Übermittlung personenbezogener Daten verlangen können, wenn es ein solches gibt.
Faktisch sind die Hürden hoch, dass Patientendaten im Rahmen einer Strafverfolgung (!) von einem US-amerikansichen Server, der in Europa steht, herausgegeben werden. Entsprechende Zusicherungen aber auch die Berücksichtigung des Cloud Acts sehen die AV-Verträge vor. Die EU hat vor einigen Wochen vertragliche Formulierunegn vorgeschlagen, bei deren verwendung eine Speicherung von pbD ind den USA zulässig ist. Die Crux daran ist nur, dass AWS und Co. derartige Verträge höchst ungern abschließen. Und das ie viel Kunden haben, ist es für deutsche Markteilnehmer praktisch uninteressant so zu verfahren.
Wenn ich aber auf dem AWT in Jena mitbekomme, wie sorglos Ärzt:innen mit ihren Daten auf einem iPad oder iPhone umgehen und ein tägliches Backup in die icloud (sprich in die USA) zulassen, dann schüttelt es mich. Hier würde es mich überhaupt nicht wundern, wenn diese unverschlüsselten Uploads dann irgendwann mal gehackt werden. Macht man die User auf diese Umstände aufmerksam, sind sie schon betroffen. Aber ein solches Nutzerverhalten läßt sich verhindern, wenn man eine DS-GVO konforme Dokumentation hat, die jede Form des Datentransfers erfasst. Aber auch die kostet halt etwas. In Kenntnis der Kostenstruktur der eigenen Praxis, schmerzt natürlich jeder Euro, der in unproduktive Dokumentationen oder Backup-Strategien gesteckt wird. In anderen Branchen, die gleichgerichtete Kundeninteressen bedienen, sind Rahmenverträge mit Sonderkonditionen an der Tagesordnung. Wenn hieran Interesse besteht, würde ich diese Vorgehensweise unterstützen.
Gruß aus Lippstadt vom Arztgatten, RA Jörg Frotscher
Birthe Krenski
Hallo Tomedo - Team, danke für die Umsetzung! Es gibt nun keine Dateinamen-Konflikte mit Windows mehr, so dass alle Daten und Dateien synchronisiert werden. Die Upload-Zeiten sind überschaubar, so dass auch kein Stau entsteht. Alles Bestens!