Besonders deutlich fallen die Unterschiede zwischen den Gerätekategorien aus. Nur die Hälfte der untersuchten klassischen IT-Geräte setzte SSH-Implementierungen ein, die PQC unterstützen können. Bei operativer Technik (OT) lag der Anteil bei 16 Prozent, beim Internet of Medical Things (IoMT) bei lediglich 6 Prozent.

Zu den OT- und IoT-Beständen in Gesundheitseinrichtungen zählen VoIP-Telefone, Drucker, Kassensysteme, Kioske und Anlagen der physischen Sicherheit. Unter IoMT fallen Patientenmonitore, Insulinpumpen, Defibrillatoren, Beatmungsgeräte sowie Labor- und Bildgebungstechnik — Systeme, die vielfach hochsensible Patienten- und Behandlungsdaten verarbeiten oder übertragen, darunter Messwerte, Diagnosedaten und therapiebezogene Informationen.

Darüber hinaus identifizierte Forescout mehr als 5.500 aus dem öffentlichen Internet erreichbare Systeme im Gesundheitswesen, die elektronische Patientenakten und medizinische Bilddaten enthalten. Nur 31 Prozent davon nutzten TLS 1.3 — die Grundlage für den Einsatz standardisierter Post-Quanten-Kryptografie. Ein großer Teil der exponierten Infrastruktur unterstützt damit die aktuellen PQC-Standards nicht.

Die Dringlichkeit ergibt sich aus der Langlebigkeit der Daten: Krankenakten, diagnostische Bilder und andere Patienteninformationen bleiben über Jahrzehnte wertvoll und vertraulich. Angreifer, die heute verschlüsselte Gesundheitsdaten entwenden, könnten sie Jahre später entschlüsseln und ausnutzen, sobald ausreichend leistungsfähige Quantencomputer verfügbar sind. Da das Gesundheitswesen bereits zu den am stärksten angegriffenen Sektoren zählt — insbesondere durch Ransomware-Akteure — sei das Szenario “heute abgreifen, später entschlüsseln” nicht bloß theoretischer Natur.

“Die wichtigste Erkenntnis ist, dass Gesundheitsorganisationen jetzt mit der Vorbereitung beginnen sollten, bevor groß angelegte Quantenangriffe praktikabel werden”, warnt Daniel Trivellato, bei Forescout Vice President für OT-, Healthcare- und Cyber-Risk-Lösungen. CISOs und andere Sicherheitsverantwortliche sollten die Initiative anführen, sie dürfe aber nicht allein als Sicherheitsprojekt verstanden werden: “Eine erfolgreiche Migration erfordert Abstimmung zwischen Infrastrukturteams, klinischer Technik, Biomedizintechnik, Unternehmensarchitektur, Anwendungsverantwortlichen, Beschaffung, Compliance und Medizingeräteherstellern.”

Als zentrale Hürde benennt Forescout die schwer aktualisierbare Altgerätebasis. Viele Medizingeräte ließen sich deutlich schlechter aufrüsten als übliche IT-Systeme, weil es sich um spezialisierte Systeme mit langen Lebenszyklen und streng kontrollierten Softwareumgebungen handele. Bildgebungssysteme und Geräte der Patientenversorgung liefen zudem häufig auf älteren Betriebssystemen oder eingebetteten Komponenten; Aktualisierungen erforderten die Mitwirkung des Herstellers, eine regulatorische Prüfung oder sogar den Austausch der Ausrüstung.

“Viele dieser spezialisierten Geräte gehören zu den am schwersten aktualisierbaren Beständen und sind oft entscheidend für die Patientenversorgung”, sagt Trivellato. “Das bedeutet, dass das Schließen der Lücke weit mehr erfordert als Software-Updates. Es wird Jahre koordinierter Anstrengungen von Leistungserbringern, Geräteherstellern, Regulierungsbehörden und Dienstleistern verlangen.” Organisationen müssten sich auf erhebliche Investitionen in Modernisierung, Validierung, Rezertifizierung und die Planung des Lebenszyklus-Austauschs einstellen.

Bemerkenswert ist die Diskrepanz zwischen 50 Prozent PQC-fähiger IT-Systeme und nur 31 Prozent TLS-1.3-Unterstützung bei den aus dem Internet erreichbaren Systemen. Sie zeigt, dass eine verbesserte interne IT-Bereitschaft nicht automatisch organisatorische Bereitschaft bedeutet. “Viele Gesundheitsorganisationen haben in die Modernisierung von Teilen ihrer zentralen IT-Infrastruktur investiert, was die höhere PQC-Bereitschaft traditioneller IT-Bestände erklärt”, so Trivellato. Viele der internetexponierten Systeme seien jedoch keine klassische IT, sondern klinische Software, Gesundheitsinformationsplattformen, von Dritten verwaltete Dienste und andere Spezialtechnik, die länger im Einsatz bleibe. Gerade diese Plattformen seien aus PQC-Sicht besonders wichtig, weil über sie Daten über Organisationsgrenzen hinweg ausgetauscht werden — mit Patientenportalen, Cloud-Umgebungen, Teleradiologie-Anbietern und externen Partnern.

“Genau das sind die Umgebungen, in denen wir weiterhin eine geringere TLS-1.3-Verbreitung sehen und in denen die Migration vermutlich am schwierigsten wird”, sagt Trivellato. “Das Ergebnis ist: Während das Gesundheitswesen substanziell in die Modernisierung einzelner Teile seiner Umgebung investiert hat, bleibt die Absicherung der Wege, über die sensible Daten ausgetauscht werden, eine erhebliche Herausforderung.”

Für Einrichtungen mit begrenzten Ressourcen empfiehlt Trivellato, die PQC-Migration nach Risiko zu priorisieren statt nach Gerätetyp. Zuerst zu schützen seien sensible, langlebige Daten wie elektronische Patientenakten, medizinische Bilder sowie Labor- und Verordnungsdaten. Wichtig seien zudem internetzugewandte Systeme wie Patientenportale, APIs und VPN-Gateways, die sich vergleichsweise rasch aktualisieren lassen. Im nächsten Schritt gelte es zu verstehen, wo diese Daten liegen, wohin sie fließen und welche Systeme sie gegenüber externen Netzen exponieren. “Entscheidend ist, mit Sichtbarkeit zu beginnen, hochwertige Daten und internetexponierte Verbindungen zu priorisieren und die frühen Anstrengungen auf jene Systeme zu konzentrieren, die realistisch aktualisiert werden können — und zugleich einen Fahrplan für die Bestände zu entwickeln, bei denen das nicht geht”, so Trivellato.