EU-Regulierungen als neuer Rahmen der Pflegeinformatik

von Viktoria Redl

EU-Regulierungen als neuer Rahmen der Pflegeinformatik

Pflegeinformatik entwickelt sich in Europa zunehmend von einem rein technischen Unterstützungsfeld zu einem regulierten Gestaltungsraum. Digitale Pflegedokumentation, Entscheidungsunterstützung, Medikationsprozesse, Telecare, Datenplattformen, KI-gestützte Anwendungen und vernetzte Medizinprodukte müssen künftig nicht nur funktional, sondern auch interoperabel, nachvollziehbar, sicher und regulatorisch anschlussfähig sein.

 

Überblick

Mehrere EU-Regelwerke wirken dabei gleichzeitig: Der EU AI Act reguliert den Einsatz künstlicher Intelligenz, insbesondere bei Hochrisiko-Systemen im Gesundheitsbereich. Der European Health Data Space (EHDS) schafft einen Rahmen für den Austausch und die Sekundärnutzung elektronischer Gesundheitsdaten. Die Medical Device Regulation (MDR) betrifft Software, wenn sie medizinische Zweckbestimmungen erfüllt. Der Data Act stärkt Zugangs-, Nutzungs- und Portabilitätsrechte an Daten, unter anderem bei vernetzten Produkten und Cloud-Diensten. Der Cyber Resilience Act (CRA) bringt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen.

Für die Pflegeinformatik bedeutet das: Interoperabilität, Datenqualität, Usability, Governance, Risikomanagement und Sicherheit werden zu Kernanforderungen. Pflegeinformatik wird damit stärker zur Brücke zwischen Pflegepraxis, IT, Management, Datenschutz, Medizinprodukterecht und europäischer Datenpolitik.

 

AI Act: KI in der Pflege wird erklärungs- und steuerungspflichtig

Der AI Act ist seit 1. August 2024 in Kraft. Die EU-Kommission beschreibt ihn als risikobasierten Rechtsrahmen für verantwortliche KI-Entwicklung und -Nutzung. Für das Gesundheitswesen besonders relevant sind Hochrisiko-KI-Systeme, etwa KI-Software mit medizinischer Zweckbestimmung oder Systeme, die Gesundheit, Sicherheit oder Grundrechte erheblich beeinflussen können. Solche Systeme müssen unter anderem Anforderungen an Risikomanagement, Datenqualität, technische Dokumentation, Transparenz, menschliche Aufsicht und Genauigkeit erfüllen.

Für Pflegeinformatik ist das nicht nur bei spektakulären KI-Anwendungen relevant. Auch scheinbar alltägliche Funktionen können betroffen sein: Sturzrisiko-Prognosen, Priorisierung von Pflegeinterventionen, automatisierte Pflegegrad- oder Ressourcenempfehlungen, Frühwarnsysteme, Sprachmodelle zur Dokumentationsunterstützung oder KI-gestützte Medikationschecks. Entscheidend ist nicht das Etikett „KI“, sondern die konkrete Zweckbestimmung, der Einsatzkontext und das Risiko für betroffene Personen.

Für Pflegeeinrichtungen wird dadurch die Rolle des „Deployers“ wichtig: Wer KI-Systeme einsetzt, muss sie zweckgemäß verwenden, Personal qualifizieren, Ergebnisse kritisch einordnen und organisatorisch sicherstellen, dass menschliche Verantwortung nicht faktisch an ein System abgegeben wird. Für Softwareanbieter steigt der Druck, KI-Funktionen sauber zu dokumentieren, Trainings- und Validierungsdaten zu begründen, Monitoring vorzusehen und Grenzen des Systems transparent zu machen.

 

EHDS: Gesundheitsdaten werden europäisch anschlussfähig

Der EHDS wurde am 5. März 2025 im Amtsblatt der EU veröffentlicht und trat am 26. März 2025 in Kraft. Die Anwendung erfolgt schrittweise. Nach Angaben der EU-Kommission sollen zentrale Teile ab März 2029 greifen, darunter der Austausch erster priorisierter Datenkategorien wie Patient Summary, ePrescription und eDispensation. Ab März 2031 folgen weitere Kategorien wie medizinische Bilder, Laborergebnisse und Entlassungsberichte.

Für die Pflegeinformatik ist der EHDS besonders bedeutsam, weil er Daten nicht nur als lokale Dokumentation, sondern als austauschbare, qualitätsgesicherte und nutzbare Ressource versteht. Pflegerelevante Informationen müssen künftig stärker so dokumentiert werden, dass sie über System-, Organisations- und Landesgrenzen hinweg verständlich bleiben. Das betrifft semantische Standards, strukturierte Pflegeinformationen, Terminologien, Schnittstellen, Identitätsmanagement und Berechtigungsmodelle.

Pflegeeinrichtungen werden sich fragen müssen: Welche pflegerischen Daten sind für Versorgungskontinuität wirklich relevant? Wie werden Pflegeassessment, Pflegeprobleme, Maßnahmen, Evaluationen, Medikationsbeobachtungen oder Übergaben so dokumentiert, dass sie nicht nur intern lesbar, sondern auch interoperabel verwertbar sind? Der EHDS verstärkt damit eine zentrale pflegeinformatische Aufgabe: Pflege muss in digitalen Datenräumen sichtbar, standardisiert und fachlich korrekt repräsentiert werden.

 

MDR: Software kann Medizinprodukt sein

Die MDR betrifft Pflegeinformatik dann, wenn Software eine medizinische Zweckbestimmung hat. Die Medical Device Coordination Group führt Software-Guidance-Dokumente zur Qualifikation und Klassifikation von Medical Device Software, einschließlich Medical Device Artificial Intelligence.

Das ist für Anbieter und Einrichtungen wichtig, weil nicht jede Gesundheitssoftware automatisch ein Medizinprodukt ist, aber bestimmte Funktionen sehr wohl in den MDR-Bereich fallen können. Eine reine Dienstplan- oder Dokumentationssoftware ist in der Regel anders zu betrachten als eine Software, die Diagnosen unterstützt, Therapieentscheidungen beeinflusst, physiologische Parameter interpretiert oder klinische Risiken berechnet.

Für die Pflegeinformatik entsteht hier eine anspruchsvolle Schnittstelle: Viele pflegerische Systeme bewegen sich nahe an klinischer Entscheidungsunterstützung. Sobald aus dokumentierten Daten Empfehlungen, Warnungen oder Priorisierungen entstehen, muss geprüft werden, ob eine medizinische Zweckbestimmung vorliegt. Anbieter brauchen daher ein belastbares Qualitätsmanagement, klinische Bewertung, Risikomanagement und Post-Market-Surveillance. Pflegeeinrichtungen müssen im Beschaffungsprozess verstehen, ob eine Software MDR-relevant ist und welche Nachweise erforderlich sind.

 

Data Act: Datenzugang und Portabilität gewinnen Gewicht

Der Data Act gilt seit 12. September 2025. Er soll fairen Zugang zu und Nutzung von Daten regeln, insbesondere bei vernetzten Produkten und zugehörigen Diensten. Die EU-Kommission betont außerdem Regeln zu Cloud-Wechsel, Interoperabilität, fairen Vertragsbedingungen und Datenflüssen zwischen Sektoren und Mitgliedstaaten.

Für Pflegeinformatik ist das relevant, weil Pflegeeinrichtungen zunehmend mit vernetzten Geräten, Sensorik, Plattformen, Cloud-Diensten und Software-as-a-Service arbeiten. Daten, die im Betrieb solcher Systeme entstehen, dürfen nicht allein in proprietären Silos verschwinden. Der Data Act stärkt die Erwartung, dass Nutzerinnen und Nutzer sowie Organisationen Zugriff auf mitgenerierte Daten erhalten und Anbieterwechsel nicht durch technische oder vertragliche Hürden blockiert werden.

Für Softwareanbieter bedeutet das: Exportfunktionen, Schnittstellen, Vertragsgestaltung, Datenzugriffsmodelle und Cloud-Portabilität werden wichtiger. Für Pflegeeinrichtungen bedeutet es: Datenstrategie und Vertragsprüfung werden Teil guter Digitalisierungspraxis. Schon bei der Beschaffung sollte geklärt werden, welche Daten entstehen, wem sie zugänglich sind, in welchem Format sie exportiert werden können und wie ein Anbieterwechsel praktisch möglich bleibt.

 

Cyber Resilience Act: Sicherheit wird Produktpflicht

Der Cyber Resilience Act trat am 10. Dezember 2024 in Kraft. Die Hauptpflichten gelten ab 11. Dezember 2027, Meldepflichten bereits ab 11. September 2026. Der CRA führt verbindliche Cybersicherheitsanforderungen für Hersteller von Software und Hardware mit digitalen Elementen ein, einschließlich Planung, Design, Entwicklung, Wartung und Schwachstellenmanagement über den Produktlebenszyklus.

Für die Pflegeinformatik ist das hochrelevant, weil digitale Pflegeprozesse nur so zuverlässig sind wie die Sicherheit ihrer Systeme. Pflegedokumentation, mobile Endgeräte, Schnittstellen, Medikationssysteme, Sensorik, Rufanlagenintegration, Telemonitoring und Cloud-Plattformen sind potenzielle Angriffsflächen. Der CRA verschiebt Verantwortung stärker in Richtung Hersteller, entlastet Einrichtungen aber nicht vollständig. Pflegeorganisationen bleiben verantwortlich für sichere Konfiguration, Rollen- und Rechtekonzepte, Patch-Prozesse, Schulungen, Notfallpläne und Lieferantensteuerung.

 

Auswirkungen auf Softwareanbieter

Softwareanbieter im Bereich Pflegeinformatik müssen regulatorische Anforderungen künftig stärker von Beginn an in Produktentwicklung und Betrieb einbauen. „Compliance nachträglich ergänzen“ wird immer schwieriger.

Wesentliche Auswirkungen sind:

  • Produktklassifikation wird strategisch: Anbieter müssen früh prüfen, ob Funktionen unter AI Act, MDR, CRA, Data Act oder EHDS-Anforderungen fallen.
  • Dokumentation wird zum Qualitätsmerkmal: Zweckbestimmung, Risikobewertung, Datenflüsse, KI-Logik, Validierung, Sicherheitsmaßnahmen und Schnittstellen müssen nachvollziehbar beschrieben sein.
  • Interoperabilität wird kaufentscheidend: Systeme müssen Daten strukturiert, standardisiert und exportierbar bereitstellen können.
  • Cybersecurity wird Lebenszykluspflicht: Schwachstellenmanagement, Updates, sichere Entwicklung und Meldeprozesse müssen organisatorisch verankert werden.
  • KI-Funktionen brauchen Governance: Datenqualität, Bias-Prüfung, menschliche Aufsicht und Monitoring werden Teil des Produktversprechens.
  • Vertragsmodelle verändern sich: Datenzugang, Cloud-Portabilität, Subdienstleister, Supportdauer und Verantwortlichkeiten müssen klar geregelt sein.

 

Auswirkungen auf Pflegeeinrichtungen

Pflegeeinrichtungen werden durch EU-Regulierung nicht zu Softwareherstellern, aber sie werden zu professionelleren digitalen Betreiberorganisationen. Die Auswahl, Einführung und Nutzung digitaler Systeme muss stärker gesteuert werden.

Wichtige Auswirkungen sind:

  • Beschaffung wird anspruchsvoller: Neben Funktionalität und Preis müssen Nachweise zu MDR, AI Act, CRA, Interoperabilität, Datenschutz und Datenportabilität geprüft werden.
  • Pflegefachliche Beteiligung wird unverzichtbar: Systeme müssen reale Pflegeprozesse abbilden. Pflegepersonen sollten bei Anforderungsdefinition, Testung, Einführung und Evaluation beteiligt sein.
  • Digitale Kompetenz wird Teil der Organisationsentwicklung: Teams müssen verstehen, wann Systemvorschläge hilfreich sind, wann sie hinterfragt werden müssen und wo Verantwortungsgrenzen liegen.
  • Datenqualität wird Führungsaufgabe: Schlechte Dokumentationsqualität schwächt Interoperabilität, KI-Nutzung, Forschung, Steuerung und Versorgungskontinuität.
  • IT-Sicherheit wird Alltagsthema: Updates, Rollenrechte, mobile Geräte, Phishing-Sensibilisierung und Ausfallkonzepte betreffen direkt die Pflegepraxis.
  • Governance-Strukturen werden wichtiger: Einrichtungen brauchen klare Zuständigkeiten zwischen Pflege, IT, Datenschutz, Qualitätsmanagement, Einkauf und Geschäftsführung.

 

Chancen

Die neuen EU-Regulierungen können Pflegeinformatik stärken, wenn sie nicht nur als Bürokratie verstanden werden.

Eine große Chance liegt in besserer Interoperabilität. Der EHDS und der Data Act erhöhen den Druck, Daten aus Silos zu befreien. Pflegeinformationen können dadurch sichtbarer und anschlussfähiger werden, etwa bei Übergängen zwischen Krankenhaus, Langzeitpflege, mobiler Pflege, Hausarztpraxis und Apotheke.

Eine zweite Chance betrifft Qualität und Sicherheit. AI Act, MDR und CRA fördern nachvollziehbare Systeme, bessere Risikosteuerung und klarere Verantwortung. Gerade in sensiblen Pflegekontexten ist das wichtig, weil digitale Fehler reale Folgen für Menschen haben können.

Eine dritte Chance liegt in professionellerer Pflegeinformatik. Pflegeeinrichtungen benötigen Personen, die Pflegeprozesse, Datenmodelle, Standards, Softwarelogik, Sicherheit und Regulierung verbinden können. Pflegeinformatik wird dadurch als Fachkompetenz sichtbarer.

Eine vierte Chance betrifft Innovation: Wenn Datenzugang, Standards und Sicherheitsanforderungen klarer werden, können neue Anwendungen entstehen, etwa für Versorgungsforschung, Qualitätsindikatoren, Pflegebedarfserkennung, Medikationssicherheit oder sektorenübergreifende Koordination.

 

Risiken

Die Regulierungen bringen aber auch Risiken mit sich.

Ein Risiko ist Überforderung. Kleine Softwareanbieter und kleinere Pflegeeinrichtungen könnten Schwierigkeiten haben, die Vielzahl paralleler Anforderungen zu verstehen und umzusetzen. Das kann Innovation bremsen oder Marktkonzentration fördern.

Ein zweites Risiko ist Scheinsicherheit. Ein zertifiziertes oder regulierungskonformes System ist nicht automatisch gut in den Pflegealltag integriert. Wenn Usability, Workflow-Passung und Schulung fehlen, entstehen Umgehungslösungen, Fehlbedienungen oder Dokumentationslücken.

Ein drittes Risiko betrifft die Unsichtbarkeit pflegerischer Daten. Wenn EHDS- und Interoperabilitätsmodelle vor allem medizinische Kerninformationen priorisieren, können pflegerische Beobachtungen, Interventionen und Outcomes unterrepräsentiert bleiben. Pflegeinformatik muss daher aktiv dafür sorgen, dass Pflege nicht nur Freitext bleibt.

Ein viertes Risiko ist Verantwortungsdiffusion bei KI. Wenn Pflegepersonen Systemempfehlungen übernehmen, ohne deren Grenzen zu kennen, kann menschliche Aufsicht zur Formalität werden. Umgekehrt kann übermäßige Vorsicht sinnvolle Unterstützung blockieren.

Ein fünftes Risiko liegt in Cybersecurity und Abhängigkeit. Mehr Vernetzung bedeutet mehr Angriffsfläche. Cloud- und Plattformabhängigkeiten müssen bewusst gesteuert werden.

 

Handlungsempfehlungen

Pflegeeinrichtungen sollten eine regulatorische Landkarte ihrer digitalen Systeme erstellen:

  • Welche Anwendungen enthalten KI?
  • Welche könnten Medizinproduktsoftware sein?
  • Welche Systeme verarbeiten Gesundheitsdaten?
  • Welche vernetzten Produkte erzeugen Daten?
  • Welche Cloud-Dienste sind kritisch?

Bei neuen Beschaffungen sollte ein verbindlicher Fragenkatalog genutzt werden. Dazu gehören: MDR-Status, KI-Funktionen, Trainings- und Validierungslogik, Schnittstellen, Exportformate, Terminologien, EHDS-Anschlussfähigkeit, Update- und Schwachstellenmanagement, Datenportabilität, Supportdauer und Notfallkonzepte.

Pflegefachpersonen sollten strukturiert eingebunden werden. Nicht erst bei der Schulung, sondern bereits bei Auswahl, Prozessanalyse, Testung und Evaluation. Gerade bei KI- und Entscheidungsunterstützungssystemen muss die Pflegepraxis mitentscheiden, welche Hinweise sinnvoll, verständlich und sicher sind.

Softwareanbieter sollten Compliance als Produktarchitektur verstehen. Interoperabilität, Auditierbarkeit, Sicherheit, Datenexport, Rollenmodelle, Logging, Risikomanagement und erklärbare KI dürfen keine Zusatzmodule sein, sondern müssen in die Entwicklung integriert werden.

Pflegeinformatik sollte stärker in Ausbildung und Fortbildung verankert werden. Benötigt werden Kompetenzen zu Datenqualität, Standards, KI-Grundlagen, Medizinproduktsoftware, Datenschutz, Cybersecurity, Prozessgestaltung und Change Management.

Für beide Seiten gilt: Regulierung ersetzt keine gute Implementierung. Der Erfolg entsteht dort, wo rechtliche Anforderungen, technische Architektur und pflegefachliche Realität zusammengeführt werden.

 

Fazit

Die aktuellen EU-Regulierungen verändern die Pflegeinformatik grundlegend. Sie machen digitale Pflege nicht nur sicherer und interoperabler, sondern auch anspruchsvoller. AI Act, EHDS, MDR, Data Act und Cyber Resilience Act verschieben den Fokus von einzelnen Softwarefunktionen hin zu verantwortlichen digitalen Ökosystemen.

Für die Pflege ist das eine wichtige Entwicklung. Denn Pflegeinformatik entscheidet künftig mit darüber, ob Pflegeinformationen sichtbar, nutzbar, sicher und fachlich angemessen in europäischen Datenräumen repräsentiert sind. Die zentrale Frage lautet daher nicht nur: Welche Regeln müssen erfüllt werden? Sondern: Wie nutzen wir diese Regeln, um digitale Pflege fachlich besser, sicherer und anschlussfähiger zu gestalten?

regulatorische Landkarte der Pflegeinformatik, erstellt mit ChatGPT

 

 

 

 

You may also like

Kommentar verfassen