Jetzt vorbereiten, um Förderung und Umsetzung abzusichern
Mit dem Start der Förderung beginnt für Einrichtungen im Gesundheitswesen nicht nur die Möglichkeit, Investitionen abzusichern, es beginnt auch die Notwendigkeit, Projekte sauber zu strukturieren, Förderfähigkeit nachzuweisen und die spätere Umsetzung von Anfang an mitzudenken.
Wer sich bereits jetzt vorbereitet, schafft sich damit einen entscheidenden Vorsprung: Förderkonforme Maßnahmen lassen sich gezielter planen, Budgets belastbarer aufstellen und Nachweise frühzeitig vorbereiten. Wer erst mit dem Förderaufruf startet, riskiert dagegen dieselben Probleme, die bereits aus dem KHZG bekannt sind: unklare Abgrenzungen, lückenhafte Dokumentation und Erklärungsbedarf nach Projektende.
Wer antragsberechtigt ist
Bevor Einrichtungen konkrete Maßnahmen planen, müssen sie zunächst klären, welcher Teil des Programms für sie relevant ist. Denn Antragsberechtigung, Förderlogik und Nachweisführung unterscheiden sich je nach Einrichtung.
Teil A: Krankenhäuser nach § 108 SGB V. Die Mittel laufen nicht über einen klassischen Einzelantrag, sondern über eine Bedarfsmeldung über GKV-Spitzenverband und DKG. Das reduziert den formalen Aufwand, ersetzt aber keine saubere Vorbereitung.
Teil B: MVZ, Laborgemeinschaften, Krankenhausapotheken, Radiologien. Hier erfolgt die Förderung als klassische Projektförderung nach § 44 BHO. Vorgesehen sind rund 4.000 Vorhaben, der erste Förderaufruf ist für Q4 2026 geplant.
Gerade für Klinikgruppen mit MVZ-Strukturen oder ambulanten Diensten ist diese Unterscheidung relevant. Sie sollten jetzt klären, welcher Fördertopf für welche Einheit greift. Denn diese Zuordnung beeinflusst nicht nur den Antragsweg, sondern auch die Nachweislogik und den späteren Projektzuschnitt.
Ist die Förderlogik geklärt, stellt sich die nächste Frage: Welche Ausgangslage bringt die jeweilige Einrichtung überhaupt mit, und wie lässt sich der konkrete Handlungsbedarf belastbar belegen?
Was das Programm ohne Ausnahme verlangt
Eine zentrale Voraussetzung ist die Cyber-Reifegrad-Messung, vor Beginn, jährlich und zum Abschluss. Damit wird Cybersicherheit nicht nur als einmalige technische Investition betrachtet, sondern als messbarer Entwicklungsprozess.
Ein IT-Security-Assessment nach NIS-2 und B3S schafft hierfür eine belastbare Grundlage. Es zeigt den aktuellen Reifegrad, macht Schwachstellen und Handlungsfelder sichtbar und hilft dabei, förderfähige Maßnahmen zu priorisieren. Gleichzeitig entsteht eine erste strukturierte Grundlage für Antrag, Umsetzung und späteren Nachweis.
Damit wird das Assessment zu mehr als einer Bestandsaufnahme: Es verbindet den aktuellen Sicherheitsstatus mit dem geplanten Investitionsprogramm. Genau diese Verbindung ist entscheidend, wenn Fördermittel nicht nur beantragt, sondern am Ende auch nachvollziehbar verwendet werden sollen.
Denn die nächste Herausforderung liegt in der Frage, was tatsächlich als förderfähige Investition gilt, und wo die Grenze zum laufenden Betrieb verläuft.
Was förderfähig ist und was nicht
Förderfähig sind sehr wahrscheinlich Investitionen beispielsweise in Identity & Access Management, Netzwerksegmentierung, SIEM, Endpoint-Schutz, Medizintechnik-Security, BCM und Incident Response. Auch Schulungen der Leitungsebene sowie Audit und Nachweisdokumentation können vermutlich berücksichtigt werden.
In den vergangenen Programmen waren in der Regel die laufenden Kosten nicht oder nur bedingt förderfähig.
Über die genauen Förderrichtlinien halten wir Sie sobald wir mehr Informationen haben up to date.
Die Grenze zwischen Investition und Betrieb ist ein wichtiger Punkt für die spätere Nachweisführung. Gerade hier zeigt sich, warum eine frühzeitige Strukturierung so wichtig ist: Ein Projekt kann technisch sinnvoll und sicherheitsstrategisch notwendig sein, und trotzdem bei der Förderung oder beim Verwendungsnachweis auf Schwierigkeiten stoßen, wenn Kostenarten, Leistungen und Projektergebnisse nicht von Anfang an sauber voneinander abgegrenzt wurden.
Die Erfahrung aus früheren Förderprogrammen zeigt: Nicht allein die Umsetzung entscheidet über den Erfolg, sondern auch ihre Nachvollziehbarkeit. Wer bereits bei der Planung festlegt, welche Maßnahmen förderfähig sind, wie Kosten zugeordnet werden und welche Nachweise benötigt werden, reduziert spätere Risiken erheblich.
Damit wird klar, was Einrichtungen jetzt konkret tun sollten. Die Vorbereitung lässt sich auf fünf zentrale Schritte herunterbrechen.
Was jetzt zu tun ist
Der entscheidende Punkt: Diese Schritte sollten nicht erst nach dem Förderaufruf beginnen. Je früher Standortbestimmung, Priorisierung und Förderlogik zusammengeführt werden, desto belastbarer lässt sich das spätere Projekt aufsetzen.
1. Standortbestimmung beauftragen: NIS-2-Assessment nach B3S. Jetzt.
2. Förderfähige Maßnahmen strukturieren und priorisieren: Aus dem Assessment konkrete Investitionsvorhaben und eine belastbare Priorisierung ableiten.
3. Teil A oder Teil B entscheiden: Vor dem Förderaufruf klären, welcher Förderweg für welche Einrichtung greift, nicht erst danach.
4. Antragsdossier aufbauen: Projektbeschreibung, Kostenplan und Nachweisstruktur frühzeitig vorbereiten.
5. Umsetzungsstruktur aufsetzen: Verantwortlichkeiten, Governance und Projektorganisation etablieren, bevor der Bescheid kommt.
Jetzt vorbereiten statt später erklären
Das Sofortprogramm Cybersicherheit eröffnet Einrichtungen im Gesundheitswesen eine wichtige Möglichkeit, ihre Cyberresilienz gezielt zu modernisieren. Gleichzeitig steigt damit die Verantwortung, Investitionen von Beginn an förderkonform, nachvollziehbar und nachhaltig zu planen.
Wer jetzt mit einer belastbaren Standortbestimmung startet, kann den Förderaufruf nutzen, statt auf ihn zu warten. Denn am Ende geht es nicht nur darum, Fördermittel zu erhalten, sondern nachweisen zu können, dass sie wirksam und regelkonform eingesetzt wurden.