Ein Leitfaden für sichere Gesundheitsanwendungen (DiGA)
Die Technische Richtlinie TR-03161 enthält detaillierte Anforderungen für Anwendungen im Gesundheitswesen, insbesondere für Digitale Gesundheitsanwendungen (DiGA). Ziel dieser Richtlinie ist es, DiGA-Herstellern einen umfassenden Leitfaden zur Implementierung sicherer Lösungen zu bieten. Denn weil DiGA sensible und persönliche Daten speichern, ist die Einhaltung eines hohen Sicherheitsstandards unerlässlich.
Aufbau der Richtlinie TR-03161
Die TR-03161 ist in mehrere Dokumente unterteilt, die sich auf verschiedene Arten von Anwendungen konzentrieren:
Mobile Anwendungen
Web-Anwendungen
Hintergrund-systeme
Diese Dokumente enthalten eine Vielzahl von Prüfaspekten, die in verschiedene Bereiche unterteilt sind. Die Richtlinie beschreibt nicht nur die Methodik der Prüfung, sondern liefert auch detaillierte Testcharakteristiken zu jedem Aspekt.
Diese Testcharakteristiken erläutern, wie die Anforderungen durch Prüfende bewertet werden. Dabei reichen die Themen von der Prüfung des Quellcodes und der Datenarchitektur über die Authentifizierung von Nutzer:innen bis hin zur sicheren Einrichtung der notwendigen Infrastruktur und der Kommunikation zwischen den Systemen.
Derzeit gibt es nur wenige Prüfstellen, die eine TR-03161 Prüfungen durchführen können.
Umsetzung der Richtlinie
DiGA-Hersteller müssen frühzeitig erkennen, welche Anforderungen bereits erfüllt sind und wo noch Handlungsbedarf besteht. Ein erster Schritt ist die Durchführung einer GAP-Analyse, um den aktuellen Stand zu dokumentieren. Dies ermöglicht es ihnen, gezielt Maßnahmen zu ergreifen, um Lücken zu schließen.
Alle Anforderungen sollten dokumentiert werden und nachvollziehbar sein. Dies erleichtert sowohl den Herstellern als auch den Prüfenden die Beurteilung, ob alle Aspekte erfüllt sind.
Gemäß den Vorgaben des Bundesinstituts für Arzneimittel und Medizinprodukte (BfArM) muss eine Zertifizierung nach TR-03161 spätestens ab dem 1. Januar 2025 vorliegen. Eine frühzeitige Vorbereitung auf die Prüfung und Zertifizierung ist daher entscheidend und sollte frühzeitig eingeplant werden.
Änderungen durch die Richtlinie TR-03161
Die TR-03161 bringt für Hersteller von DiGA und Gesundheitsanwendungen einige wichtige Änderungen und Vorgaben mit sich: