Sehe gerade die Bundespressekonferenz.

Ich würde das mal als eine Niederlage von Karl Lauterbach bezeichnen. Wenn du deine großen Worte erst mit "Wir fixen da noch rum, bevor das live geht" einleiten musst, dann ist das nicht "die neue Epoche" von der du noch philosophierst. #ePA

Start der Elektronischen Patientenakte (ePA) | Komplette BPK 15. Januar 2025

YouTube

Vieles von dem, was Lauterbach erzählt ist Bullshit. Du kannst nicht nur nach ePA diagnostizieren, weil du immer tagesaktuell diagnostizieren musst, weil es immer um die Tagesform geht.

Nicht um die Aktenlage. Was ist denn das für eine Vorstellung.

"Die Sicherheit der ePA für alle hat für uns oberste Priorität"

Vergesst das. Lauterbach hat seit Ende Dezember nicht mehr mit uns gesprochen. Kein Kontakt mit "dem CCC" geschweige denn mit mir.

Ich bin nicht Teil des CCC, also fehlen mindestens meine Probleme. Versuch dich nicht mit Federn zu schmücken, die du nicht verstehst.

Das "nach vorne bringen" von Projekten geht am schnellsten, wenn du den Scheiß einfach gleich richtig machst.

Wenn du wiederholt Murks machst, wird das nicht besser, wenn du lange drüber redest, dass du jetzt endlich vorwärts kommen müsstest. Mach deinen Scheiß einfach richtig.

Wir haben keine Akte unter Hoheit der Patient(*innen). Vergesst das.

Es geht nicht um perfekte Produkte, es geht um technsiches Handwerk aus dem letzten Jahrhundert. Abgehangene Technik.

Ihr beschäftigt euch nicht mal ansatzweise mit dem, bei wem ihr euch genau bedanken sollt.

"Dem CCC" danken geht sehr weit an der Konstellation der Leute vorbei, die an dem Thema mitgewirkt haben. Die EUREN Job gemacht haben, die EURE Qualitätssicherung gemacht haben.

Die Pilotphase ist nicht für die Prüfung von Sicherheitsaspekten da. Du kannst eine ePA für Modellregionen nicht mit echten Daten mit Sicherheitsmängeln auf die Bevölkerung loslassen.

Ab dem ersten echten Datensatz muss das sicher sein. Nicht nachher.

Zugegeben: Das einzige, wo sie sich wirklich Mühe gegeben haben, war bei der Tatsache, dass Krankenkassen die Daten der ePA nicht einsehen können*

* ausgenommen Abrechungsdaten etc.

Aber ansonsten sind alle Vektoren quasi egal.

"Die Daten werden nie von Unternehmen ausgewertet"

Strohmann Argument. Die Fragestellung wird neutral bewertet. Ob da Big Tech dahinter steckt, ist egal. "Gemeinwohl"

"Wurden schon mal alle Arztpraxen befragt, ob sie schon mal was auf Kleinanzeigen verkauft haben"

Kudos an Miriam Dahlinger vom SZ Dossier.

"Wir screenen nicht Ebay nach Angeboten für Kartenlesegeräte durch"

Ja genau das haben wir gemacht, literally.

Das ist das Problem.

"Es ist richtig, dass für eine einzelne ePA nie eine 100 % ige Sicherheit gegeben werden kann"

(Karl Lauterbach)

Das ist vielleicht wichtig. Der Mißbrauch einer ePA ist schlimmer, als nur einer Praxis, weil sie patientenindividuell alle Daten ALLER Praxen im Zugriff hat. Nicht die einzelnen Daten einer Praxis.

Die Schuld an Sicherheitsproblemen für die gesamte ePA für alle werden nicht die tragen, die architektonische Probleme erzeugt haben, sie wird diffundiert auf die schwächsten Glieder der Kette. Am Ende wird jede einzelne Arztpraxis, deren IT leckt (was sie wird) "schuld" sein, wenn mehr als eine Akte abfließt. "Die ePA ist sicher", so heißt es ja.

Weiß nicht, was davon die Ärzteschaft hält.

Wie auch immer, das patriarchale Gehabe der Herren in der Bundespressekonferenz reflektiert das Gesundheitswesen nicht. Es spiegelt nicht die Breite der Bevölkerung wieder. Ich höre sehr viel Desinformation. Ich höre sehr viel IT-Inkompetenz.

Vertrauenswürdig ist das nicht. Es ist keine ePA für alle. Sorry.

Gut, wie auch immer. Urlaub. 🏝️
@bkastl Danke fürs 'Dem Ärger Luft machen' - weiterhin gute Erholung :)
@bkastl
Genau richtig!
Und heute steckte eine Gesundheitskarte im Gerät bei der Apotheke. Der Apotheker kann das nicht sehen, da hinter seiner Kasse. Ich hätte mir die Karte mühelos mitnehmen können. Ich gab sie dem Apotheker, als ich mein bestelltes Medikament später holte, war der Karteninhaber da und bekam seine Karte wieder. Ich sprach ihn an, er wusste nicht wie wichtig die Karte geworden ist, eine digitale Schlüssel zu private Daten.
@bkastl genieß ihn! (Und danke für den fundierten Wutausbruch!)
@bkastl Dürfen wir Dich anpöbeln, wenn Du in der Zeit zu oft hier auftauchst? 🙃 Hab ne schöne Zeit!
@bkastl Super Arbeit habt ihr geleistet. Das verdient Respekt. Die Politik wird keine Fehler eingestehen, bis es irgendwann mal kracht. Man kann jetzt nur noch warten, bis mal was passiert. Bis dahin kann ja jeder in seinem Umfeld für etwas Aufklärung sorgen, da auch hier die Politik versagt. Schönen Urlaub erstmal!
@bkastl
Hast du dir verdient. Have fun
@bkastl kenne genug Mediziner*innen die ddas #clwoning durch #gematik seit nem Jahrzehnt wegen #TelematikInfrastruktur abbekommen...

@bkastl

Solange zumindest basale digitale Kompetenz nicht verpflichtend ist für Menschen, die mit Digitalisierung umgehen – vergleichbar mit Schulpflicht oder Führerscheinprüfung – wird alles in Deutschland zum Thema Digitalisierung so bleiben wie in den letzten 40 Jahren IT.
Wenn keiner was weiß, dann kann auch keinem was passieren. Kommt mir irgendwie bekannt vor.

@bkastl Das ist die übliche Scheisse, die auf uns abgeladen wird.
@bkastl Die Ärzteschaft weiß davon weitestgehend nichts. Ich habe am Montag meine Hausärztin darauf angesprochen und sie hatte vom CCC oder irgendwelchen 'Hacks' bzw. Schwachstellen noch nie etwas gehört.
Schönen Urlaub trotzdem 🌻
@bkastl "Weiß nicht, was davon die Ärzteschaft hält." Ich würde denken, dass die meisten Ärzte das gar nicht verstehen. Und ich bin mir auch nicht sicher, ob sie das müssen, schliesslich sind das keine IT Fachleute. Das Problem muss "weiter oben" gelöst werden IMHO.
@bkastl
Meine #epa ist 100% sicher, denn sie existiert nicht ‼️🤓
@bkastl Ist es korrekt, dass dir ein Restrisiko bleibt, wenn du die Haustür verlässt und auf die Straße trittst? Wir reden hier andauernd auf dem Level dieses Restrisikos. Es ist gut, das zur Sprache zu bringen und zu benennen. Darum geht es letztlich. Auch bei Lauterbach. Es gibt jedoch keine absolute Sicherheit auf dieser Welt. Nie. Nicht mal auf den Servern des CCC. Man kann immer nur Schwachstellen anprangern, und das muss man auch, und dafür bin ich dir/euch auch dankbar. Aber Schwachstellenaufdeckung hat keine Vorherrschaft. Sie ist nicht dazu da, um die Einführung eines Digitalisierungs-Produkts dauerhaft zu blockieren, vor allem nicht, wenn dieses massenhaft Leben retten kann. Das wollte ich einfach auch mal los werden.
@StefanMuenz @bkastl wenn Sie in dem Bild bleiben wollen, fehlt leider eher die Haustüre.
@sabinegruetzmacher @StefanMuenz @bkastl Und das Dach… und die Fenster kommen erst nächstes Quartal.
@nblr @StefanMuenz @bkastl Alle rufen nach Transparenz und dann ist es wieder nicht recht...
Aber immerhin kann nicht viel passieren.
Einbruch ist ja Straftat. Bestenfalls kommt man nach Hause und Robert sitzt am Küchentisch🤷.

@sabinegruetzmacher @nblr @StefanMuenz @bkastl

Wir reden über 25 Jahre alte Lücken wie SQL Injection, 20 Jahre abgekündigte Algorithmen wie MD5 und Anfängerfehler wie Counter als IDs. Und nicht im Bild erratbare Passwörter auf der Karte.

https://23.social/@thomasfricke/113725175187545598

Das wäre bei einem Scan oder einem Audit des Codes sofort aufgefallen.

Ich habe mal 200 SQL Injections an einem Nachmittag gefixt. 2007 oder so...

Thomas Fricke (he/him) (@[email protected])

Attached: 1 image 25 years of SQL injection celebrated on stage by @[email protected] and Martin Tschirsich at #38c3 for the German #ePA

23
@thomasfricke OK, SQL injection muss immer verhindert werden. Ob man auch mal noch MD5 verwendet, kommt finde ich auf den Verwendungszweck an (für Passwörter und dergleichen natürlich nicht), und was Counter als Ids betrifft, muss man vielleicht nachfragen, ob es dafür bestimmte Gründe gibt, und ggfs. auf installierte Maßnahmen zur Verhinderung von unbefugten Zugriffen prüfen. Und immer im Hinterkopf behalten: auch die "do-it-this-way"s von heute sind die "don't-do-no-more"s von morgen.
@sabinegruetzmacher @nblr @bkastl

@StefanMuenz @sabinegruetzmacher @nblr @bkastl

Es gibt ja nicht mal eine brauchbare Bedrohungsanalyse. Wenn jemand einen Counter gefunden hat, ist es trivialst, den rauf und runterzuzählen. Das ist kein Webshop.

Das alles hätte gemacht werden müssen:

https://bmi.usercontent.opencode.de/opendesk-architekturkonzept/D_technologiearchitektur/#phase-ds-sicherheitsarchitektur

Disclaimer: dieser Teil der Sicherheitsarchitektur von #OpenDesk ist auf meinen Mist gewachsen. Deswegen dürfen in so betriebenen Umgebungen nicht nur Dokumente bis VsNFD sondern bis Geheim gespeichert werden.

Phase D - Technologiearchitektur - openDesk - Architekturkonzept

@StefanMuenz
Schau Dir den Vortrag an. Es geht nicht um winzige Restrisiken. Es geht um gefühlt 50% architekturbedingte Unsicherheit.
@bkastl
@StefanMuenz @bkastl Um in Ihrem Bild zu bleiben: Treten Sie vor die Tür und werden umgefahren, dann trifft es sie. Nur treten hier nicht einzelne ePAs vor die Tür sondern ALLE auf einmal und werden dann auch alle überfahren. Das ist hier das Sicherheitsproblem. Es gibt keine einzelne ePA.
Bricht jemand in eine Praxis ein, hat er Zugriff auf vielleicht 1.000 oder mehr unvollständige Akten. Bei der ePA sind es 70 Millionen.
@StefanMuenz
,"...wenn dieses massenhaft Leben retten kann."
Wie groß sind die Massen denn, kann man das quantifizieren?
M. E. wird der Nutzen geringer, je mehr Daten in der ePa gesperrt sind, was der Kunde machen kann.
Ich wäre sehr für die ePa, habe aber widersprochen. Ich würde auch kein Auto kaufen, wenn der Händler meint; ja, die Türen liefern wir evtl. nach. Bei der ePa ist es dabei eher so, dass die Bremsscheiben fehlen.
@bkastl
@StefanMuenz @bkastl
Nachtrag.
Ich fand den Vortrag von B. Kastl und M. Tschirsich auf dem 38C3 sehr interessant und aufschlussreich.
Jede Software hat Fehler und Lücken, die Frage ist wie die Entwickler damit umgehen, wie der Entwicklungsprozess und die Qualitätssicherung gestaltet sind.
Die Kleinigkeiten von denen Hr. Lauterbach spricht, sind m.M.n. fundamentale Software- und systemische Fehler. Dass das Projekt nun durchgeboxt wird, zerstört Vertrauen in das BM und die gematik sowieso.

@StefanMuenz point taken. Aber: wenn du jedes interview von Martin oder mir in der letzten Zeit verfolgen möchtest: Dort war nie die Rede von “alles stoppen, alle widersprechen”. Es war immer die Rede von einer Abwägung.

Kannste jetzt wegen einem Toot ignorieren, der einen spezifischen Kontext hat, aber hey 🤷‍♀️

@bkastl OK, das mit dem Abwägen klingt gut! Und keine Sorge, die Gedanken von https://www.inoeg.de/offenerbrief-epa-2025/ teile ich so weit.
Fünf Schritte zu mehr Vertrauen in die ePA

Fünf Schritte zu mehr Vertrauen in die ePA

@StefanMuenz @bkastl warum müssen alle ePA eigentlich in Rechenzentren von IBM, Rise oder sonst wem liegen und über eine API abgefragt werden? Warum können diese Informationen nicht verschlüsselt auf einem Datenträger beim Patienten selbst liegen? Einzelne Daten könnten von Ärzten signiert sein und durch Hashes vor Manipulation geschützt sein. Das Übertragen bestimmter Daten an berechtigte Personen könnte mit dem public key des Empfängers geschützt sein.
@sternentagebuch Na klar, die Omma mit dem Datenträger und dem Public Key ^^
@bkastl
@StefanMuenz @bkastl ich beschreibe die technischen Architektur(dezentrale Datenhaltung und asymmetrische Verschlüsselung). Dass das ein UX-Fail ist, wenn Oma GnuPG auf der Kommandozeile benutzen soll, ist klar. Dass man für so ein System keine UI/UX entwickeln kann, die auch von Laien verwendet werden kann, glaube ich nicht.

@bkastl gnihihi. Ebay, das unterschätzte Hackertool. Wird Zeit, Ebay zu verbieten.

"Wir screenen nicht Ebay nach Angeboten für Biometriegeräte durch"

https://www.ebay.de/itm/395597609846

#hiide #seek

SEEK II Secure Electronic Enrollment Kit and Multimodal Identification Platform | eBay.de

Its multimodal functionality, combined with its portability, security features, and ease of use, make it an indispensable tool for any operation that demands the highest level of identity verification and data security.

eBay.de
@bkastl … spätestens wenn sie insolvent gehen oder so.
@bkastl Aber das stimmt doch: Die Auswertung machen nicht Unternehmen, sondern AI/KI …

@bkastl

ePA - eklige Patientenakte.

@bkastl wir könnten ja vorerst mal nur die Daten von Politikern da reinmachen...
@siguza
Die sind wahrscheinlich privat versichert und also erstmal nicht drin.
@bkastl
@oneiros @siguza @bkastl Darüber hatte ich bis eben noch überhaupt nicht nachgedacht.
@oneiros @bkastl ja und? Den Datensatz kann man ja trotzdem zum Testen verwenden...
@bkastl
Eine Testphase bedeutet auch einen möglichen hier sehr wahrscheinlich schon enigetretenen Fehlschlag und von daher sollte die Berichterstattung von ARD, ZDF auch so sein ...
Ist Schrott kommt weg zusammen mit Adolfs Krankenkassen ...
Alles mit dazu.
Machen wir neu, aber kein Pfusch am verpfuschten Bau.
@bkastl gucken wir doch mal ob, und wie schnell, die Daten aus den testregionen im darknet auftauchen... 😖
@bkastl Was ich nicht ganz verstehe. Von welcher Pilotphase reden die da ständig? Ich dachte die ist irgendwann in der Vergangenheit gewesen. Man kann doch schon läbnger bei seiner Krankenkasse die ePA beantragen. Jetzt ab 15.01. sollte doch der Roll-Out für alle die mit einem Widerspruch überfordert sind erfolgen.
Da hat das Ding doch schon seit Monaten "fertig" zu sein.
Eine Pilotphase kann doch nicht mal eben 70-90% der Bevölkerung umfassen, ungefragt.
@CaptainMalu das ist richtig, wie du das beschreibst. Eigentlich ist es ein Rollout in Etappen. Im ursprünglichen Plan sollte das phasenweise ausgerollt werden - ohne Anpassungen dazwischen
@bkastl Ok. Rollout in Etappen ist ja OK. Ggf Anpassungen zwischendrin wären auch ok, wenn nicht so gravierende Anpassungen nötig wären. Also die "Lücken" sind ja so schlimm, dass nicht mal der opt-in Betrieb ok wäre.
Also aus meiner Sicht.