d33p.js<p>Digitale Inkompetenz in sensiblen Bereichen – ein persönlicher Frustbericht</p><p>Wir schreiben das Jahr 2025.<br>Und doch fühlt es sich in vielen Bereichen an wie 1995.</p><p>Ich musste kürzlich indirekt mit einer Klinik in Kontakt treten – es geht um eine medizinische Angelegenheit. Im Vorfeld sollen relevante Unterlagen übermittelt werden: über 30 MB an PDF-Dateien, voll mit Befunden, Laborwerten, Anmeldeinformationen – alles höchst sensible, personenbezogene - ja, KRITISCHE - Gesundheitsdaten.</p><p>Die Klinik bietet keine Plattform für den sicheren digitalen Austausch an. Kein Patientenportal, keine verschlüsselte Uploadmöglichkeit, kein Hinweis auf DSGVO-konforme Alternativen. Gar nichts.<br>Also nutze ich, wie schon in anderen Fällen, unsere eigene kleine Nextcloud-Instanz. DSGVO-konform, selbst gehoste... Dateien hochgeladen, Freigabelink erstellt und per E-Mail verschickt.</p><p>Was dann passiert, ist ein Symptom:</p><p>Ein Mitarbeiter*in der Klinik meldet sich zurück – es kann nicht auf den Link zugegriffen werden. Keine Details. Kein Hinweis, was genau nicht funktioniert. Nur: „Es geht nicht.“<br>Zusätzlich scheint es die mündliche(?) Regel zu geben, keine Bilder ansehen zu dürfen. Bilder? Zu dem Link hat Apple Mail das Standardlogo von Nextcloud („icon.png“) angehängt. Kein Trackingpixel, kein Skript, kein Link dahinter. Einfach nur ein Logo. Und dieses PNG-File soll ein Sicherheitsrisiko darstellen? Während die 30+ MB sensibelster Daten lieber unsicher per E-Mail verschickt werden sollen? Nochmal zum Verständnis: PNGs: NO! PDFs: GO!</p><p>Ernsthaft: In welcher Welt stellt ein Bild ein Sicherheitsrisiko dar? Und in welcher Welt stellen PDFs dann kein Risiko dar? Der völlige Verzicht auf ein sicheres Datenübertragungsverfahren ist okay?</p><p>Ich erlebe das leider nicht zum ersten Mal. Besonders in medizinischen, sozialen oder behördlichen Einrichtungen scheint moderne IT-Sicherheit und digitale Kommunikation immer noch als überflüssiger Luxus oder „technisches Gedöns“ gesehen zu werden. Statt aktiver Problemlösung regiert das Prinzip: „Haben wir noch nie so gemacht – also lassen wir’s.“</p><p>Dabei geht es nicht nur um meine Frustration als technikaffiner Mensch, sondern um etwas viel Tieferes:</p><p>- Menschen in schwierigen Lebenslagen müssen sich durch bürokratische, technische oder schlichtweg ignorante Hürden kämpfen, obwohl sie eigentlich Hilfe bräuchten. "Wenn wir die Daten nicht erhalten, können (=wollen) wir Ihnen nicht helfen". Datensicherheit ist zweitrangig.<br>- Daten mit höchster Schutzbedürftigkeit werden regelmäßig per E-Mail oder Fax durch die Republik geschoben. Obwohl wir nicht nur sicherere, sondern auch einfacherere, und effizientere Lösungen hätten.<br>- Kliniken, Behörden und Praxen bremsen aktiv sinnvolle digitale Prozesse aus – oft aus Inkompetenz, Desinteresse oder weil irgendeine Compliance-Regel falsch interpretiert wird.</p><p>Und dann ist da noch die andere Seite:</p><p>Ich will der betreffenden Sachbearbeiter*in Person nicht einmal per se Böswilligkeit unterstellen. Wahrscheinlich ist es schlicht Überforderung. Hat nie eine Schulung erhalten. Sieht IT als (zu) „komplex“ oder „fremd“.<br>Das ist auch ein strukturelles Problem. Kliniken und soziale Einrichtungen müssen Menschen im Kundenkontakt digital schulen. Es ist nicht optional.</p><p>Wenn jemand an der Schnittstelle zu Patienten oder Angehörigen sitzt – und dann nicht weiß, wie man einen Link aufruft oder einen sicheren Datentransfer durchführt – dann liegt der Fehler nicht bei der Person allein, sondern beim System, das sie dort arbeiten lässt. Ohne Support, ohne Schulung, ohne Bewusstsein.</p><p>Aber irgendwann ist es natürlich auch eine persönliche Verantwortung.<br>Wenn ich Auto fahren will, muss ich auch wissen, wie ich tanken oder laden kann.<br>Wenn ich die Schnittstelle zum Kunden darstelle und digitale Kommunikation abwickle – dann muss ich zumindest die Grundlagen kennen. Oder mir Hilfe holen. Oder sagen: „Ich verstehe das nicht, ich brauche Unterstützung.“<br>Aber einfach „geht nicht“ zu sagen – ohne zu hinterfragen – ist in so einem Kontext schlicht unprofessionell. Und ich unterstelle 2025 jedem das Wort "Datensicherheit" mal gehört zu haben.</p><p>Was mich besonders ärgert:<br>Es ist ohnehin gerade eine herausfordernde Zeit. Es ist für viele Personen wahrscheinlich bereits emotional belastend, überhaupt mit einer Klinik zu tun zu haben. Und obwohl viele Menschen auf Hilfe angewiesen sind, habe ich das Gefühl, deren Prozesse tragen dazu bei, dass alles noch schwerer wird.<br>Weil sie es seit über 15 Jahren verpassen, eine vernünftige IT-Strategie umzusetzen.<br>Weil sie Sicherheit mit Inflexibilität verwechseln.<br>Weil sie glauben, „Compliance“ heißt, alles zu blockieren, was man nicht versteht – statt echte Lösungen zu ermöglichen. Statt ECHTE Security umzusetzen.</p><p>Dabei gäbe es diese Lösungen längst:</p><p>- Open Source Tools wie Nextcloud, CryptPad, Seafile etc.<br>- DSGVO-konforme Cloudlösungen, selbst gehostet oder professionell betrieben<br>- Zwei-Faktor-Authentifizierung, verschlüsselte Links, zeitlich begrenzte Freigaben<br>- Klare Prozesse für Datenaustausch mit Patienten, Angehörigen, Dritten<br>- Und vor allem: Menschen, die geschult werden, damit sie all das auch nutzen können</p><p>All das kostet weniger, als man denkt. Und bringt mehr, als die meisten ahnen.</p><p>Fazit:<br>Ich bin müde, jedes Mal auf technische Inkompetenz zu stoßen, wenn es ernst wird. Wenn Menschen mit psychischen, körperlichen oder sozialen Problemen auf ein funktionierendes System angewiesen sind – und dann an „Wir brauchen die Daten, aber wir haben keine Möglichkeit die Daten sicher zu übertragen“ scheitern.</p><p>Wir brauchen echte digitale Kompetenz – gerade im Gesundheits- und Sozialwesen.<br>Wir brauchen weniger Blockadehaltung und mehr Verantwortungsgefühl.<br>Und wir brauchen ein Ende dieser tief sitzenden Angst vor allem, was mit IT zu tun hat. Denn wer heute in diesen Bereichen arbeitet, muss digitale Kompetenz als Teil der beruflichen Grundausstattung begreifen.</p><p>Sonst versagen wir dort, wo es am meisten zählt.</p><p><a href="https://infosec.exchange/tags/security" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>security</span></a> <a href="https://infosec.exchange/tags/itsecurity" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>itsecurity</span></a> <a href="https://infosec.exchange/tags/sicherheit" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>sicherheit</span></a> <a href="https://infosec.exchange/tags/kliniken" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>kliniken</span></a> <a href="https://infosec.exchange/tags/klinik" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>klinik</span></a> <a href="https://infosec.exchange/tags/gesundheitspolitik" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>gesundheitspolitik</span></a> <a href="https://infosec.exchange/tags/gesundheitswesen" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>gesundheitswesen</span></a> <a href="https://infosec.exchange/tags/gesundheit" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>gesundheit</span></a> <a href="https://infosec.exchange/tags/soziales" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>soziales</span></a> <a href="https://infosec.exchange/tags/sozialwesen" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>sozialwesen</span></a> <a href="https://infosec.exchange/tags/it" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>it</span></a> <a href="https://infosec.exchange/tags/informationsecurity" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>informationsecurity</span></a> <a href="https://infosec.exchange/tags/informationsicherheit" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>informationsicherheit</span></a> <a href="https://infosec.exchange/tags/compliance" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>compliance</span></a> <a href="https://infosec.exchange/tags/patienten" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>patienten</span></a> <a href="https://infosec.exchange/tags/dsgvo" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>dsgvo</span></a> <a href="https://infosec.exchange/tags/DSGVOFail" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>DSGVOFail</span></a> <a href="https://infosec.exchange/tags/nextcloud" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>nextcloud</span></a> <a href="https://infosec.exchange/tags/fax" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>fax</span></a> <a href="https://infosec.exchange/tags/datensicherheit" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>datensicherheit</span></a> <a href="https://infosec.exchange/tags/datenschutz" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>datenschutz</span></a></p>