Zum Hauptinhalt springen
11 Min. Lesezeit

KI für die Klinikdokumentation beschaffen: Welche Nachweise ein Krankenhaus verlangen sollte

Zweckbestimmung, KI-Verordnung nach dem Digital Omnibus, C5-Testat nach § 393 SGB V, ISO 27001, Mitbestimmung und ein Nutzennachweis mit eigenen Fällen: neun Nachweise, die ein Krankenhaus vor dem Kauf einer KI-Software für Patientenunterlagen verlangen sollte, Stand Oktober 2026.

Dr. Sven Jungmann

Dr. Sven Jungmann

CEO

Vier Fragen zur Prüfbarkeit: Herkunft, Quellenabgleich, offene Punkte und fachliche Freigabe. Für jeden Erstellungsweg gesondert prüfen.

Eine belastbare Beschaffungsentscheidung braucht Nachweise für den konkreten Einsatz: welche Daten eine Anwendung verarbeitet, welche Ausgaben sie erzeugt, wer sie prüft und welche Verpflichtungen das Krankenhaus im Betrieb übernimmt. Diese neun Punkte lassen sich in einer Anforderungsliste festhalten und vor der Beauftragung abgleichen.

Dieser Beitrag ordnet die Anforderungen nach dem Stand vom Oktober 2026. Seit dem Sommer haben sich zwei Dinge geändert: Der Digital Omnibus hat die Fristen des KI-Verordnung verschoben, und für die Verarbeitung in externen Rechenzentren von Gesundheitsdaten nach § 393 SGB V ist seit Juli 2025 ein C5-Testat vom Typ 2 der Regelfall.

1. Die Zweckbestimmung und die Einstufung nach der MDR

Ob eine Software ein Medizinprodukt ist, entscheidet ihre Zweckbestimmung, also der Zweck, den der Hersteller ihr gibt. Die Leitlinie MDCG 2019-11 in der Fassung vom Juni 2025 nennt die Zweckbestimmung ausdrücklich entscheidend [1]. Software, die Daten nur speichert, archiviert, überträgt oder einfach durchsucht, ist kein Medizinprodukt. Qualifiziert die Anwendung als Medizinprodukt und liefert sie Informationen für diagnostische oder therapeutische Entscheidungen, ordnet Regel 11 sie grundsätzlich mindestens Klasse IIa zu; je nach möglichen Folgen gelten höhere Klassen. Die Qualifikation als Medizinprodukt ist vor der Klassifizierung gesondert zu begründen [1].

Verlangen Sie die schriftliche Zweckbestimmung und die dokumentierte Einstufung des Herstellers. Ist die Software ein Medizinprodukt, gehören die EU-Konformitätserklärung, ab Klasse IIa das Zertifikat der Benannten Stelle und die jeweils vorgeschriebenen Registrierungsnachweise dazu. Prüfen Sie, ob Funktionen, die im Vertrieb gezeigt werden, von der Zweckbestimmung gedeckt sind. Eine Software zur Aufbereitung von Unterlagen, die im Gespräch Therapievorschläge macht, hat ein Einstufungsproblem.

2. Die Einstufung nach dem KI-Verordnung, nach dem Digital Omnibus

Die Verordnung (EU) 2026/1744 hat den KI-Verordnung geändert; sie wurde am 24. Juli 2026 im Amtsblatt veröffentlicht [2]. Die Pflichten für Hochrisiko-Systeme gelten danach für Systeme nach Anhang III ab dem 2. Dezember 2027 und für KI in Produkten nach Anhang I, etwa in Medizinprodukten, ab dem 2. August 2028 [2][3].

Für Krankenhäuser gelten heute schon: die Verbote nach Artikel 5, darunter das grundsätzliche Verbot der Emotionserkennung am Arbeitsplatz mit den gesetzlich vorgesehenen Ausnahmen für medizinische oder Sicherheitszwecke, seit Februar 2025; Artikel 4 zur KI-Kompetenz, dessen Wortlaut der Omnibus geändert hat; und seit dem 2. August 2026 grundsätzlich die Transparenzpflichten nach Artikel 50. Für bestimmte technische Kennzeichnungspflichten sind Übergangsbestimmungen bis zum 2. Dezember 2026 zu berücksichtigen [2][3][4]. Ob ein Arztbrief unter Artikel 50 fällt, behandelt unser Beitrag Muss die KI in den Arztbrief?.

Bei einer Anwendung zur Aufbereitung von Zuweisungen ist der tatsächliche Verwendungszweck entscheidend. Anhang III nennt unter anderem Entscheidungen über Ansprüche auf öffentliche Gesundheitsleistungen und die Triage in Notfällen. Eine pauschale Einstufung allein anhand der Bezeichnung „Dokumentation“ reicht daher nicht [5]. Ein System kann zudem nach Artikel 6 Absatz 3 ausgenommen sein, wenn es nur eine eng begrenzte oder vorbereitende Aufgabe erfüllt; der Anbieter muss die gesetzlich vorgesehenen Dokumentations- und Registrierungspflichten beachten [6]. Verlangen Sie die schriftliche Einstufung des Anbieters nach dem KI-Verordnung, einschließlich einer etwaigen Bewertung nach Artikel 6 Absatz 3.

3. Datenschutz: Vertrag, Folgenabschätzung, Training

Grundlage sind Artikel 9, 28 und 35 der Datenschutz-Grundverordnung: die Rechtsgrundlage für Gesundheitsdaten, der Vertrag zur Auftragsverarbeitung mit der Liste der Unterauftragnehmer und die Datenschutz-Folgenabschätzung [7]. Die Liste der Datenschutzkonferenz führt KI-Verarbeitungen, die persönliche Aspekte bewerten, unter den Fällen, in denen eine Folgenabschätzung Pflicht ist. Die Datenschutzkonferenz hat außerdem Orientierungshilfen zu KI und Datenschutz (Mai 2024), zu technischen und organisatorischen Maßnahmen für KI-Systeme (Juni 2025) und zu generativer KI mit Dokumentenabruf (Oktober 2025) veröffentlicht [8].

Fragen Sie drei Dinge ausdrücklich: Welche Sprachmodelle verarbeiten die Daten, und wo? Werden Patienten- oder Kundendaten zum Training, zur Verbesserung oder zur Bewertung von Modellen verwendet, und wo steht das im Vertrag? Welche Unterlagen liefert der Anbieter für die Folgenabschätzung des Hauses? In einigen Bundesländern schränken die Krankenhausgesetze die Verarbeitung durch externe Auftragsverarbeiter zusätzlich ein; das Berliner Landeskrankenhausgesetz etwa knüpft sie an den Verarbeitungsort und an Verschwiegenheitspflichten des Personals [9].

4. Verarbeitung in externen Rechenzentren nach § 393 SGB V

§ 393 SGB V verlangt für die erfasste Verarbeitung zulässige Verarbeitungsorte, eine inländische Niederlassung und Sicherheitsnachweise. Zulässig sind Deutschland, EU-Staaten, nach § 35 Absatz 7 SGB I gleichgestellte Staaten sowie Drittstaaten mit Angemessenheitsbeschluss. Hinzu kommen technische und organisatorische Maßnahmen, ein aktuelles C5-Testat oder ein gesetzlich zulässiger gleichwertiger Nachweis und die Umsetzung der im Prüfbericht genannten Kundenkriterien [10].

Seit Juli 2025 gilt grundsätzlich Typ 2. Die Ausnahme für Typ 1 während der ersten 18 Monate betrifft Systeme, die nach dem 30. Juni 2025 erstmals in Verkehr gebracht wurden. Der Beginn einer Einführung im einzelnen Krankenhaus setzt diese Frist nicht neu in Gang. Alternative Nachweise nach der C5-Gleichwertigkeitsverordnung sind anhand sämtlicher dort festgelegter Voraussetzungen zu prüfen [10][11].

Verlangen Sie das Testat oder den gleichwertigen Nachweis für die Anwendung des Anbieters. Das Testat des Rechenzentrumsbetreibers allein deckt die Anwendung nicht ab. Das Bundesamt für Sicherheit in der Informationstechnik hat den Katalog C5:2026 im Frühjahr 2026 veröffentlicht; für Prüfzeiträume ab Juni 2027 wird er zum Maßstab [12].

5. Informationssicherheit: was ein Zertifikat abdeckt

Ein Zertifikat nach ISO/IEC 27001 bescheinigt ein Managementsystem für Informationssicherheit in einem festgelegten Geltungsbereich. Für die Qualität der Modellausgaben sind zusätzliche Prüfungen erforderlich. Verlangen Sie das Zertifikat mit Geltungsbereich und Gültigkeit und die Erklärung zur Anwendbarkeit. Die zugrunde liegende Normfassung und Übergangsfristen gehören zur Prüfung.

Welche Pflichten aus dem BSI-Gesetz einschließlich der Umsetzung von NIS-2 gelten, hängt von der Einrichtung und ihrer gesetzlichen Einordnung ab. Die Lieferkettensicherheit sollte die Sicherheitsverantwortung des Krankenhauses anhand der einschlägigen Anforderungen prüfen [13]. Als branchenspezifische Orientierung dient der Sicherheitsstandard für Krankenhäuser [14]. § 391 SGB V enthält zusätzliche Anforderungen für zugelassene Krankenhäuser [15].

6. Mitbestimmung

Nach § 87 Absatz 1 Nummer 6 des Betriebsverfassungsgesetzes bestimmt der Betriebsrat bei technischen Einrichtungen mit, die geeignet sind, Verhalten oder Leistung der Beschäftigten zu überwachen [16]. Nutzungsprotokolle je Person genügen dafür. In öffentlichen Häusern gilt die entsprechende Regel des Personalvertretungsrechts. Verlangen Sie eine Beschreibung, welche Daten über Nutzer:innen gespeichert werden, wer sie einsehen kann und wie lange sie aufbewahrt werden. Wie die Einführung mit dem Betriebsrat gelingt, beschreibt unser Beitrag Betriebsrat und KI-Einführung in der Klinik.

7. Prüfbarkeit der Ausgaben

Dieser Punkt fehlt in vielen Ausschreibungen, obwohl er für die Ärzt:innen entscheidend ist. Eine Software, die Arztbriefe oder Antworten an Kostenträger vorbereitet, schreibt flüssige Texte. Ob eine Aussage darin stimmt, muss jemand prüfen können, und zwar schneller, als er den Text selbst geschrieben hätte. Experimentelle Studien zeigen, dass Sprachmodelle gezielt eingebrachte falsche Angaben in klinischen Aufgaben übernehmen können [17]. Solche Versuche begründen eine Prüfung der Fehleranfälligkeit; ihre Ergebnisse sind keine Fehlerquote für den Routinebetrieb eines bestimmten Produkts.

Fragen Sie für jeden Ablauf, in dem die Software Text erzeugt: Lässt sich jede Aussage bis zur Stelle im Quelldokument zurückverfolgen? Wird der Entwurf gegen die Quellen geprüft, bevor ihn jemand sieht, und in welchen Abläufen entfällt diese Prüfung? Was geschieht mit Aussagen, die sich nicht belegen lassen? Und wer gibt das Dokument frei, mit welchem Protokoll? Bewerten Sie Auslassungen gesondert; sie fallen beim Gegenlesen am wenigsten auf (siehe Auslassungen: die Fehlerklasse, die Sie beim Gegenlesen nicht sehen).

8. Ein Nutzennachweis mit eigenen Fällen

Für Dokumentationssoftware gibt es keine gesetzliche Nutzenprüfung wie für digitale Gesundheitsanwendungen. Das Haus muss den Nachweis also selbst definieren. Bewährt hat sich ein Probebetrieb mit vorab festgelegten Endpunkten: Arbeitszeit je Dokument, Korrekturaufwand, Fehler und Auslassungen nach ärztlicher Durchsicht, Anteil fristgerecht erledigter Vorgänge, jeweils gegen einen Vergleichszeitraum. Für die Berichterstattung über Studien mit Sprachmodellen gibt es inzwischen eigene Leitlinien wie TRIPOD-LLM [18]. Ein herstellerneutrales Vorgehen beschreibt unser 14-Tage-Prüfprotokoll.

Fragen Sie zusätzlich nach unabhängigen Evaluationen: Wer hat gemessen, mit welchem Design, und ist das Ergebnis veröffentlicht oder einsehbar?

9. Schnittstellen, Betrieb und Ausstieg

Lassen Sie sich jede Schnittstelle einzeln bestätigen: Quellsystem und Version, Richtung, Inhalte, Status und Abnahmetest. Ein genannter Standard belegt eine Verbindung zu Ihrem Krankenhausinformationssystem erst, wenn sie in Ihrem Haus abgenommen ist. Klären Sie außerdem, welche Schritte zu Beginn von Hand laufen und wie viel Zeit sie kosten, in welchem Format Daten am Vertragsende herausgegeben werden und wie die Löschung nachgewiesen wird.

Wer Fördermittel aus dem Krankenhauszukunftsfonds nutzt, braucht für die Nachweise gegenüber dem Fördermittelgeber zusätzlich Nutzungsdaten und eine Bestätigung des Herstellers; dazu unser Beitrag KHZG-Förderfähigkeit prüfen, bevor Sie kaufen.

Vier Fragen zur Prüfbarkeit: Herkunft, Quellenabgleich, offene Punkte und fachliche Freigabe. Für jeden Erstellungsweg gesondert prüfen.
Vier Fragen zur Prüfbarkeit: Herkunft, Quellenabgleich, offene Punkte und fachliche Freigabe. Für jeden Erstellungsweg gesondert prüfen.

Animation erneut ansehen oder herunterladen

Was aiomics vorlegt

Aiomics ist KI-Fallbearbeitung für Kliniken. Wir sind nach ISO/IEC 27001:2022 zertifiziert (TÜV NORD CERT, Zertifikat 44 121 251903, gültig bis 17. Mai 2029) und verarbeiten Patientendaten in der EU. Das eigene C5-Testat bereiten wir vor. Die Plattform ist derzeit kein Medizinprodukt; sie bereitet Dokumente und Entscheidungen zur fachlichen Freigabe vor. Im regulären Dokumentenablauf werden Entwürfe mit ihren Quellen verglichen. Für andere Erstellungswege ist der Prüfungsumfang gesondert festzuhalten. Nicht gestützte Verweise werden im geprüften Ablauf entfernt; auch der letzte Entwurf kann Fehler enthalten. Ärzt:innen und zuständige Fachkräfte geben jedes Dokument frei. Unsere Arbeit wird von der Charité unabhängig untersucht.

Wenn Sie die neun Nachweise für Ihre Ausschreibung durchgehen möchten, auch ohne aiomics zu erproben, schreiben Sie uns.

Quellen

  1. Europäische Koordinierungsgruppe Medizinprodukte. MDCG 2019-11 rev.1: Leitlinie zur Qualifikation und Klassifizierung von Software nach den Verordnungen (EU) 2017/745 und 2017/746. Juni 2025. health.ec.europa.eu
  2. Verordnung (EU) 2026/1744 zur Änderung der Verordnung (EU) 2024/1689 (Digital Omnibus zur KI), Amtsblatt der EU vom 24. Juli 2026. eur-lex.europa.eu
  3. Verordnung (EU) 2024/1689 (KI-Verordnung), Artikel 113 in geänderter Fassung. eur-lex.europa.eu
  4. Verordnung (EU) 2024/1689, Artikel 4, 5 und 50. eur-lex.europa.eu
  5. Verordnung (EU) 2024/1689, Anhang III. eur-lex.europa.eu
  6. Verordnung (EU) 2024/1689, Artikel 6. eur-lex.europa.eu
  7. Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 9, 28 und 35. eur-lex.europa.eu
  8. Datenschutzkonferenz. Orientierungshilfen. datenschutzkonferenz-online.de
  9. Abgeordnetenhaus Berlin. Drucksache 19/1352 zum Landeskrankenhausgesetz, § 24 Absatz 7. parlament-berlin.de
  10. § 393 SGB V, Einsatz externer Rechenzentren im Gesundheitswesen. gesetze-im-internet.de
  11. C5-Gleichwertigkeitsverordnung, Bundesgesetzblatt 2025 I Nr. 91. recht.bund.de
  12. Bundesamt für Sicherheit in der Informationstechnik. Pressemitteilung zum Kriterienkatalog C5:2026, 7. April 2026. bsi.bund.de
  13. Bundesamt für Sicherheit in der Informationstechnik. NIS-2 im Gesundheitswesen. bsi.bund.de
  14. Bundesamt für Sicherheit in der Informationstechnik. Branchenspezifischer Sicherheitsstandard Krankenhaus. bsi.bund.de
  15. § 391 SGB V. gesetze-im-internet.de
  16. § 87 Betriebsverfassungsgesetz. gesetze-im-internet.de
  17. Omar M, et al. Untersuchung mehrerer Sprachmodelle zur Anfälligkeit für gezielt eingebrachte Falschangaben in klinischen Aufgaben. Communications Medicine. 2025. nature.com
  18. Gallifant J, et al. TRIPOD-LLM: Leitlinie zur Berichterstattung über Studien mit großen Sprachmodellen. Nature Medicine. 2025;31:60–69. nature.com
#KI-Beschaffung#KI-Verordnung#§ 393 SGB V#C5-Testat#Ausschreibung

Stand der Rechtslage: 4. Oktober 2026. Dieser Beitrag ist eine fachliche Orientierung und keine Rechtsberatung. Der Wortlaut des KI-Verordnung in der durch die Verordnung (EU) 2026/1744 geänderten Fassung ist im Amtsblatt der EU maßgeblich.

Weiterlesen

Klemmbrett mit Prüfprotokoll und Strichliste neben einem Klinikrechner, im Hintergrund ein Aufnahmegespräch mit mehreren Personen

Probebetrieb klinischer KI: das 14-Tage-Prüfprotokoll

Vier Sprecher im Raum, gekippte Verneinungen, Flurlärm, Faxe in dritter Generation: ein herstellerneutrales 14-Tage-Protokoll für den Probebetrieb klinischer KI — mit Szenarien, Zählregeln und Abbruchkriterien.

Dr. Sven JungmannCEO

Diese Analyse stammt von den Leuten hinter Visite.

Unser wöchentlicher Newsletter zu KI in der Medizin. Jeden Freitag, gründlich geprüft.

Mit der Anmeldung stimmen Sie dem Erhalt von Visite per E-Mail zu. Abmeldung jederzeit. Mehr in unserer Datenschutzerklärung.

Sie möchten das in Ihrer Klinik sehen?

30 Minuten. Ihre Fragen. Unser Arzt-Gründer zeigt Ihnen die Plattform persönlich.

Termin vereinbaren

Unverbindlich. Kein Vertrieb. Arzt zu Arzt.