[{"data":1,"prerenderedAt":551},["ShallowReactive",2],{"navigation-docs_de":3,"/blog/krankenhaus-nis2-microsoft-365-souveraene-cloud-alternative-2026-posts_de":50,"/blog/krankenhaus-nis2-microsoft-365-souveraene-cloud-alternative-2026-surround-posts_de":540},[4],{"title":5,"path":6,"stem":7,"children":8,"page":49},"De","/","de",[9],{"title":10,"path":11,"stem":12,"children":13,"page":49},"Docs","/docs","de/1.docs",[14,24],{"title":15,"path":16,"stem":17,"children":18},"Einführung","/docs/getting-started","de/1.docs/1.getting-started/1.index",[19,20],{"title":15,"path":16,"stem":17,"children":-1},{"title":21,"path":22,"stem":23,"children":-1},"Migrations-Fahrplan","/docs/getting-started/migration-fahrplan","de/1.docs/1.getting-started/2.migration-fahrplan",{"title":25,"path":26,"stem":27,"children":28,"page":49},"Technologien","/docs/technologien","de/1.docs/2.technologien",[29,33,37,41,45],{"title":30,"path":31,"stem":32,"children":-1},"Nextcloud","/docs/technologien/nextcloud","de/1.docs/2.technologien/1.nextcloud",{"title":34,"path":35,"stem":36,"children":-1},"Matrix / Element","/docs/technologien/matrix","de/1.docs/2.technologien/2.matrix",{"title":38,"path":39,"stem":40,"children":-1},"ONLYOFFICE","/docs/technologien/onlyoffice","de/1.docs/2.technologien/3.onlyoffice",{"title":42,"path":43,"stem":44,"children":-1},"Ubuntu Linux","/docs/technologien/ubuntu","de/1.docs/2.technologien/4.ubuntu",{"title":46,"path":47,"stem":48,"children":-1},"Keycloak","/docs/technologien/keycloak","de/1.docs/2.technologien/5.keycloak",false,{"id":51,"title":52,"authors":53,"badge":58,"body":60,"date":459,"description":460,"extension":461,"faq":462,"howto":489,"image":532,"meta":534,"navigation":535,"path":536,"seo":537,"stem":538,"__hash__":539},"posts_de/de/3.blog/23.krankenhaus-nis2-microsoft-365-souveraene-cloud-alternative-2026.md","Kliniken zwischen NIS-2, KHZG-Auslauf und ePA-Pflicht – Warum deutsche Krankenhäuser jetzt aus Microsoft 365 aussteigen sollten",[54],{"name":55,"to":6,"avatar":56},"europioneer Team",{"src":57},"/favicon.svg",{"label":59},"Gesundheitswesen & Regulierung",{"type":61,"value":62,"toc":449},"minimark",[63,67,96,115,120,123,165,171,175,182,221,229,233,240,272,279,283,286,326,329,333,336,420,428,432,435],[64,65,52],"h1",{"id":66},"kliniken-zwischen-nis-2-khzg-auslauf-und-epa-pflicht-warum-deutsche-krankenhäuser-jetzt-aus-microsoft-365-aussteigen-sollten",[68,69,70,71,75,76,79,80,83,84,87,88,91,92,95],"p",{},"Die deutsche Krankenhaus-IT steht 2026 an einem Knotenpunkt: Die ",[72,73,74],"strong",{},"NIS-2-Registrierungsfrist beim BSI"," ist am ",[72,77,78],{},"6. März 2026"," abgelaufen, die ",[72,81,82],{},"elektronische Patientenakte"," wird im ",[72,85,86],{},"Opt-out-Verfahren"," flächendeckend Standard, und die ",[72,89,90],{},"Fördermittel des Krankenhauszukunftsgesetzes"," laufen nach und nach aus. Gleichzeitig meldet das Bundesamt für Sicherheit in der Informationstechnik im aktuellen Lagebericht ",[72,93,94],{},"mindestens 18 dokumentierte Ransomware-Angriffe"," auf deutsche Krankenhäuser allein 2024, in mehreren Fällen mit Schließung der Notaufnahme.",[68,97,98,99,102,103,106,107,110,111,114],{},"Für ",[72,100,101],{},"Krankenhaus-CIOs, IT-Leitungen und kaufmännische Direktionen"," verdichten sich damit drei Regulierungsstränge zu einem einzigen operativen Auftrag: Eine ",[72,104,105],{},"auditierbare, europäisch souveräne, ausfallresistente Cloud-Basis"," aufzusetzen, bevor der nächste Vorfall die persönliche Haftung der Geschäftsführung nach ",[72,108,109],{},"§38 NIS-2-Umsetzungsgesetz"," auslöst. Microsoft 365 ist in diesem regulatorischen Kontext keine tragfähige Zielarchitektur mehr – nicht wegen der Preiserhöhung vom ",[72,112,113],{},"1. Juli 2026",", sondern wegen dreier struktureller Konflikte.",[116,117,119],"h2",{"id":118},"warum-die-regulierungsdichte-für-kliniken-2026-einzigartig-ist","Warum die Regulierungsdichte für Kliniken 2026 einzigartig ist",[68,121,122],{},"Kein anderer Sektor in Deutschland trifft eine vergleichbare Kombination:",[124,125,126,133,139,149,159],"ul",{},[127,128,129,132],"li",{},[72,130,131],{},"NIS-2-Umsetzungsgesetz"," – seit Ende 2025 in Kraft, Registrierungspflicht 6. März 2026, persönliche Geschäftsführungshaftung nach §38.",[127,134,135,138],{},[72,136,137],{},"B3S – Branchenspezifischer Sicherheitsstandard"," – von der Deutschen Krankenhausgesellschaft entwickelt, vom BSI anerkannt, verpflichtend für alle KRITIS-Krankenhäuser mit ab 30.000 vollstationären Fällen.",[127,140,141,144,145,148],{},[72,142,143],{},"Krankenhauszukunftsgesetz (KHZG)"," – 4,3 Milliarden Euro Fördervolumen, davon ",[72,146,147],{},"15 Prozent verpflichtend für Cybersicherheit",", Antragsfristen laufen aus.",[127,150,151,154,155,158],{},[72,152,153],{},"Elektronische Patientenakte (ePA)"," – seit ",[72,156,157],{},"15. Januar 2025"," Opt-out-Standard, im Regelbetrieb ab 2026 für alle gesetzlich Versicherten.",[127,160,161,164],{},[72,162,163],{},"DSGVO Artikel 9"," – Patientendaten sind besondere Kategorien mit verschärfter Rechtfertigungspflicht für die Verarbeitung.",[68,166,167,168],{},"Diese fünf Rahmen greifen alle zur gleichen Zeit – und sie greifen alle in dieselbe Frage ein: ",[72,169,170],{},"Wo werden Patientendaten verarbeitet, wer hat Zugriff, wie ist der Nachweis geführt?",[116,172,174],{"id":173},"der-strukturelle-konflikt-zwischen-microsoft-365-und-der-klinik-regulatorik","Der strukturelle Konflikt zwischen Microsoft 365 und der Klinik-Regulatorik",[68,176,177,178,181],{},"Der zentrale Punkt: Die drei Regelwerke DSGVO Artikel 9, B3S und NIS-2 verlangen im Kern dieselben drei Eigenschaften – ",[72,179,180],{},"Zweckbindung, Nachweisbarkeit, Zugriffskontrolle",". Microsoft 365 erfüllt keine der drei Eigenschaften ohne substanziellen Zusatzaufwand.",[124,183,184,190,196],{},[127,185,186,189],{},[72,187,188],{},"Zweckbindung nach Artikel 5 Absatz 1 b DSGVO"," wird durch Microsofts Verarbeitung zu „berechtigten Geschäftszwecken\" nach eigener Definition unterlaufen. Für die Datenkategorie Gesundheit ist das nach Auslegung der Datenschutzkonferenz nicht zulässig.",[127,191,192,195],{},[72,193,194],{},"Nachweisbarkeit nach §30 BSIG (NIS-2)"," verlangt ein vollständiges, prüfbares Verzeichnis aller Datenflüsse. Die Sub-Auftragsverarbeiter-Kaskade von Microsoft – teilweise über 30 Ebenen, geografisch weltweit verteilt – ist im B3S-Kontext kaum belastbar dokumentierbar.",[127,197,198,201,202,205,206,209,210,215,216,220],{},[72,199,200],{},"Zugriffskontrolle nach IT-Grundschutzbaustein SYS.1.5"," setzt voraus, dass Zugriffe durch Nicht-EU-Behörden ausgeschlossen sind. Der ",[72,203,204],{},"US CLOUD Act"," und ",[72,207,208],{},"FISA Section 702"," heben diese Voraussetzung strukturell auf – siehe unsere Detailanalyse zum ",[211,212,214],"a",{"href":213},"/blog/cloud-act-2026","CLOUD Act 2026"," und zum ",[211,217,219],{"href":218},"/blog/bsi-grundschutz-microsoft-365","BSI-IT-Grundschutz-Konflikt mit Microsoft 365",".",[68,222,223,224,228],{},"Ergänzend gilt das ",[211,225,227],{"href":226},"/blog/nis2-dsgvo-microsoft-paradox","NIS-2-DSGVO-Paradox",", das für Krankenhäuser besonders zuspitzt: Die zwei Regelwerke verlangen entgegengesetzte Verantwortungsketten, wenn die Cloud-Basis nicht souverän ist.",[116,230,232],{"id":231},"was-der-khzg-auslauf-ökonomisch-verändert","Was der KHZG-Auslauf ökonomisch verändert",[68,234,235,236,239],{},"Bis Mitte 2026 haben viele Häuser die KHZG-Mittel in Systeme investiert, die auf Microsoft 365 aufsetzen – Cloud-Verzeichnisdienste, Teams-Integrationen für Stationen, SharePoint-basierte Qualitätsmanagementsysteme. Diese Investitionen sind nicht verloren, aber sie müssen jetzt gegen die ",[72,237,238],{},"regulatorischen Folgekosten"," gerechnet werden:",[124,241,242,248,254,260,266],{},[127,243,244,247],{},[72,245,246],{},"Erhöhter Aufwand für DSGVO-Nachweise"," – laut Erfahrungswerten mittlerer Häuser 0,3 bis 0,8 Vollzeitäquivalente pro Jahr zusätzlich.",[127,249,250,253],{},[72,251,252],{},"B3S-Auditkosten"," – 50.000 bis 150.000 Euro pro Zyklus, jährlich.",[127,255,256,259],{},[72,257,258],{},"NIS-2-Rechtsberatung"," – 30.000 bis 80.000 Euro pro Jahr für Vorstandshaftungs-Dokumentation.",[127,261,262,265],{},[72,263,264],{},"Preiserhöhung 1. Juli 2026"," – Business Standard plus 12 Prozent, Business Basic plus 16 Prozent.",[127,267,268,271],{},[72,269,270],{},"Restrisiko Bußgelder"," – bis zu 2 Prozent des Jahresumsatzes nach §60 BSIG.",[68,273,274,275,278],{},"Ein Wechsel zu einem europäisch souveränen Stack führt in der Regel innerhalb von ",[72,276,277],{},"14 bis 20 Monaten"," in den positiven Cashflow – vor allem, weil die Compliance-Nachweislast dramatisch sinkt.",[116,280,282],{"id":281},"die-zielarchitektur-für-kliniken-2026","Die Zielarchitektur für Kliniken 2026",[68,284,285],{},"Realistisch für den Klinikbetrieb 2026, aufsetzend auf offenen Standards und in KRITIS-erfahrenen deutschen Rechenzentren betrieben:",[124,287,288,293,303,309,315,320],{},[127,289,290,292],{},[72,291,30],{}," als Datei-, Formular- und Kollaborationsplattform, mit Ende-zu-Ende-Verschlüsselung für Patientenakten-Anhänge.",[127,294,295,298,299,220],{},[72,296,297],{},"Element/Matrix"," für die interne Kommunikation zwischen Stationen, mit auditierbaren Chatverläufen im deutschen Rechenzentrum – analog zur Architektur der ",[211,300,302],{"href":301},"/blog/eu-kommission-matrix","EU-Kommission mit Matrix",[127,304,305,308],{},[72,306,307],{},"Jitsi Meet"," für Telemedizin-Termine und Fallkonferenzen.",[127,310,311,314],{},[72,312,313],{},"Collabora Online"," für Dokumentenbearbeitung, LibreOffice-kompatibel.",[127,316,317,319],{},[72,318,46],{}," als zentraler Identitätsanbieter, mit Anbindung an die eGK und HBA über die Telematikinfrastruktur-Konnektoren.",[127,321,322,325],{},[72,323,324],{},"Backup-Kette lokal plus Kaltablage in einem zweiten deutschen Rechenzentrum",", um Ransomware-Rekonstruktion in unter 24 Stunden zu ermöglichen.",[68,327,328],{},"Diese Bausteine sind – anders als proprietäre Suites – jederzeit einzeln austauschbar und über offene Schnittstellen mit Krankenhausinformationssystemen (KIS) integrierbar.",[116,330,332],{"id":331},"der-ökonomische-vergleich-für-ein-500-betten-haus","Der ökonomische Vergleich für ein 500-Betten-Haus",[68,334,335],{},"Referenzrechnung, Größenordnung 800 Mitarbeitende, 500 Betten, Bestandsvertrag Microsoft 365 E3:",[337,338,339,355],"table",{},[340,341,342],"thead",{},[343,344,345,349,352],"tr",{},[346,347,348],"th",{},"Position",[346,350,351],{},"Microsoft 365 (36 Monate)",[346,353,354],{},"Souveräner Stack (36 Monate)",[356,357,358,370,381,392,403],"tbody",{},[343,359,360,364,367],{},[361,362,363],"td",{},"Lizenzen/Betrieb",[361,365,366],{},"460.000 €",[361,368,369],{},"210.000 €",[343,371,372,375,378],{},[361,373,374],{},"B3S-Auditzusatzkosten",[361,376,377],{},"240.000 €",[361,379,380],{},"90.000 €",[343,382,383,386,389],{},[361,384,385],{},"DSGVO-Dokumentation FTE",[361,387,388],{},"220.000 €",[361,390,391],{},"60.000 €",[343,393,394,397,400],{},[361,395,396],{},"Migration einmalig",[361,398,399],{},"–",[361,401,402],{},"180.000 €",[343,404,405,410,415],{},[361,406,407],{},[72,408,409],{},"Summe",[361,411,412],{},[72,413,414],{},"920.000 €",[361,416,417],{},[72,418,419],{},"540.000 €",[68,421,422,423,427],{},"Der Break-even liegt bei 17 Monaten. Diese Rechnung entspricht dem Muster, das wir auch im Beitrag zur ",[211,424,426],{"href":425},"/blog/euro-office-microsoft-365-alternative-2026","EuroOffice-Alternative"," für die Verwaltung gezeigt haben – für Kliniken ist die Ersparnis auf der Auditkostenseite deutlich höher.",[116,429,431],{"id":430},"fazit-und-nächste-schritte","Fazit und nächste Schritte",[68,433,434],{},"Für deutsche Krankenhäuser ist der Wechsel weg von Microsoft 365 im zweiten Halbjahr 2026 kein Souveränitätsluxus mehr, sondern regulatorische Notwendigkeit. Die Kombination aus NIS-2-Registrierung, ePA-Regelbetrieb, KHZG-Auslauf und persönlicher Geschäftsführungshaftung schließt das Zeitfenster für strategisches Zögern.",[68,436,437,438,441,442,445,446,220],{},"Wer die Migration jetzt startet, kann die letzten KHZG-Restmittel umwidmen, die Zielarchitektur bis zur nächsten B3S-Prüfung 2027 auditieren lassen und den Vorstand nach §38 NIS-2-Umsetzungsgesetz entlasten. Für eine erste Bewertung Ihres Klinik-Stacks empfehlen wir die kategorisierte Anbieterübersicht unter ",[211,439,440],{"href":440},"/alternativen",", die Live-Analyse Ihrer aktuellen Microsoft-365-Datenflüsse unter ",[211,443,444],{"href":444},"/microsoft"," und ein Erstgespräch über ",[211,447,448],{"href":448},"/contact",{"title":450,"searchDepth":451,"depth":451,"links":452},"",2,[453,454,455,456,457,458],{"id":118,"depth":451,"text":119},{"id":173,"depth":451,"text":174},{"id":231,"depth":451,"text":232},{"id":281,"depth":451,"text":282},{"id":331,"depth":451,"text":332},{"id":430,"depth":451,"text":431},"2026-08-04T00:00:00.000Z","NIS-2 registriert, ePA im Regelbetrieb, KHZG-Mittel enden – für Krankenhaus-IT ist Microsoft 365 keine tragfähige Zielarchitektur mehr. Der souveräne Weg.","md",[463,466,469,478,484],{"q":464,"a":465},"Fallen alle Krankenhäuser unter NIS-2 – oder nur die großen KRITIS-Betreiber?","Alle Krankenhäuser mit mindestens 50 Beschäftigten und 10 Millionen Euro Jahresumsatz fallen unter das novellierte BSI-Gesetz (NIS-2-Umsetzungsgesetz). Die schärferen KRITIS-Pflichten greifen zusätzlich ab 30.000 vollstationären Fällen pro Jahr. Registrierungspflicht beim Bundesamt für Sicherheit in der Informationstechnik war der 6. März 2026. Wer sich nicht registriert hat, verstößt bereits gegen §33 BSIG in Verbindung mit §60 – Bußgeldrahmen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes.",{"q":467,"a":468},"Was heißt „persönliche Haftung der Geschäftsführung\" konkret?","§38 NIS-2-Umsetzungsgesetz macht Vorstände und Geschäftsführungen persönlich für die Umsetzung der Sicherheitsmaßnahmen verantwortlich. Bei einem Vorfall, der auf nachweisliche Sorgfaltspflichtverletzung zurückgeht – zum Beispiel fehlende Multi-Faktor-Authentifizierung, keine Notfallübungen, kein Business-Continuity-Plan – haftet die Person mit dem Privatvermögen. Diese Regelung ist neu und der schärfste Hebel im deutschen Cybersicherheitsrecht. Der Aufsichtsrat oder Krankenhausträger kann die Haftung nicht per Beschluss abbedingen.",{"q":470,"a":471},"Warum ist Microsoft 365 für Krankenhäuser regulatorisch problematisch – die Standard-Argumente kennen wir?",{"Für Kliniken kommen drei sektorspezifische Verschärfungen hinzu":472},{" Erstens":473},{"Patientendaten sind besondere Kategorien nach Artikel 9 DSGVO – die Rechtfertigungshürde für US-Cloud-Verarbeitung liegt höher als bei normalen Verwaltungsdaten":474},{" Zweitens":475},{"Der branchenspezifische Sicherheitsstandard B3S der Deutschen Krankenhausgesellschaft (DKG) verlangt Maßnahmen zur Auftragsdatenverarbeitung, deren Nachweis bei Microsoft 365 wegen der Sub-Auftragsverarbeiter-Kaskade schwer fällt":476},{" Drittens":477},"Die elektronische Patientenakte läuft über die Telematikinfrastruktur der gematik – ein souveränes, auf Deutschland begrenztes System. Ein Klinik-Hintergrundstack in einer US-Cloud erzeugt einen strukturellen Bruch mit der ePA-Architektur.",{"q":479,"a":480},"Ist der Umstieg mit KHZG-Mitteln überhaupt noch finanzierbar?",{"Das Krankenhauszukunftsgesetz stellte 4,3 Milliarden Euro für die Digitalisierung bereit, davon mussten 15 Prozent zwingend in Cybersicherheit fließen":481},{" Die Antragsfristen laufen sukzessive aus":482},{" Ein Wechsel auf eine europäische Alternativplattform ist noch förderfähig, wenn der Antrag als Sicherheitsmaßnahme nach Fördertatbestand 10 KHZG-Fördertatbestandskatalog verortet wird – Beispiel":483},"Ersatz von Cloud-Diensten mit unsicherer Zugriffslage. Kliniken sollten mit dem Bundesamt für Soziale Sicherung und der zuständigen Landesbehörde parallel klären, ob Restmittel aus laufenden Bescheiden umgewidmet werden können.",{"q":485,"a":486},"Was passiert mit den 18 Krankenhäusern, die 2024 durch Ransomware getroffen wurden – gibt es öffentliche Auswertungen?",{"Das Bundesamt für Sicherheit in der Informationstechnik dokumentiert jährlich in seinem Lagebericht die betroffenen Sektoren, aber ohne Nennung einzelner Häuser":487},{" Wiederkehrende Muster":488},"Initial-Zugriff über kompromittierte Microsoft-365-Konten ohne Multi-Faktor-Authentifizierung, laterale Bewegung über Active Directory, Verschlüsselung von Fileservern und Backup-Ketten. In mindestens drei Fällen musste die Notaufnahme geschlossen werden. Kein einziger dokumentierter Fall wurde durch Cloud-Anbieter-Support erfolgreich rekonstruiert – die Rekonstruktion erfolgte in allen Fällen durch On-Premises-Backups.",{"name":490,"description":491,"totalTime":492,"steps":493},"In neun Monaten den regulatorisch tragfähigen Klinik-Cloud-Stack aufsetzen","Prüfpfad für IT-Leitungen im Krankenhaus, um vom Microsoft-365-Ist-Zustand zu einer NIS-2- und B3S-konformen souveränen Kollaborationsplattform zu kommen.","P270D",[494,497,500,505,510,513,516,521,526,529],{"name":495,"text":496},"NIS-2-Registrierung und Selbsteinstufung dokumentieren","Im ersten Monat die BSI-Registrierung nachziehen falls versäumt und die Selbsteinstufung nach §28 BSIG dokumentieren – wichtige oder besonders wichtige Einrichtung, Beschäftigten- und Umsatzschwellen, KRITIS-Zusatzpflicht. Diese Einstufung bestimmt die Berichtspflichten und die Bußgeldrahmen. Ohne diese Basis sind alle weiteren Schritte formal angreifbar.",{"name":498,"text":499},"Datenkatalog nach Artikel 9 DSGVO trennen","Im zweiten Monat alle Datenkategorien der bestehenden Microsoft-365-Installation nach Sensitivitätsstufe klassifizieren. Patientendaten und Gesundheitsinformationen als besondere Kategorien nach Artikel 9 DSGVO isolieren – diese Kategorie darf nach Prüfung der Datenschutzkonferenz nicht ohne verstärkte Rechtsgrundlage in einer US-Cloud verarbeitet werden. Verwaltungsdaten, Personaldaten und Kommunikation getrennt bewerten.",{"name":501,"text":502},"B3S-Delta prüfen",{"Im dritten Monat mit den bestehenden B3S-Prüfberichten der DKG die konkreten Anforderungen abgleichen, die Microsoft 365 heute nicht oder nur mit Zusatzmaßnahmen erfüllt":503},{" Kritische Punkte":504},"Auftragsverarbeitung nach Artikel 28 DSGVO, Sub-Auftragsverarbeiter-Transparenz, Löschkonzepte, Zugriffskontrolle nach IT-Grundschutzbaustein SYS.1.5. Das Delta ist die Business-Case-Grundlage für den Wechsel.",{"name":506,"text":507},"Zielarchitektur festlegen",{"Im vierten Monat die Zielarchitektur entscheiden":508},{" Realistisch für den Krankenhausbetrieb 2026":509},"Nextcloud als Datei- und Kollaborationsplattform in einem deutschen Rechenzentrum, Element auf Matrix-Basis für die interne Kommunikation zwischen Stationen, Jitsi Meet für Fallkonferenzen und Telemedizin-Termine, Collabora Online für Dokumentenbearbeitung. Die Übersicht souveräner Anbieter unter /alternativen liefert die kategorisierte Liste – für den Klinikbetrieb ergänzt um zertifizierte Rechenzentrumsbetreiber mit KRITIS-Erfahrung.",{"name":511,"text":512},"Integrationsprüfung Telematikinfrastruktur","Im fünften Monat die Anbindung an die Telematikinfrastruktur und die ePA prüfen. Die gematik-Konnektoren funktionieren protokolloffen – die Bindung an Microsoft-Systeme war nie gegeben, aber viele Kliniken haben Middleware-Integrationen an Exchange oder SharePoint gebaut. Diese Integrationen müssen im Migrationsplan berücksichtigt und auf offene APIs umgestellt werden. Ohne diesen Schritt bricht der Zugang zu ePA und E-Rezept im Migrationsfenster.",{"name":514,"text":515},"KHZG-Umwidmungsantrag stellen","Im sechsten Monat den Umwidmungsantrag für laufende KHZG-Bescheide stellen falls anwendbar. Fördertatbestand 10 – IT-Sicherheit – lässt die Umwidmung zu, wenn der Wechsel als Sicherheitsmaßnahme belegt wird. Antragsbegründung enthält die B3S-Delta-Analyse aus Schritt 3 und die dokumentierte Bewertung der US-Cloud-Zugriffslage. Bewilligungszeit typisch acht bis zwölf Wochen.",{"name":517,"text":518},"Pilotstation aufsetzen",{"Im siebten Monat eine Pilotstation oder Fachabteilung ausrollen":519},{" Empfehlung":520},"Radiologie oder Verwaltung, weil beide klar abgrenzbare Nutzergruppen mit definierten Workflows haben. Parallelbetrieb mit Microsoft 365 für vier Wochen, Schulung der Nutzenden, Feedback-Erfassung. Der Pilot ist die Belastungsprobe für die spätere flächendeckende Ausrollung.",{"name":522,"text":523},"Flächenausrollung und Datenmigration",{"Ab dem achten Monat die vollständige Migration in Wellen":524},{" Empfohlene Reihenfolge":525},"erst die Verwaltungsbereiche, dann Fachabteilungen, zuletzt die Notfallmedizin. Exchange-Postfächer über PST- oder IMAP-Migration, OneDrive-Inhalte über Microsoft-Graph-Export, SharePoint-Bibliotheken als OpenXML. Der EU Data Act garantiert seit 12. September 2025 den Export ohne Zusatzgebühren – Detailanalyse dazu im Beitrag zur [Data-Act-Wechselfrist](/blog/eu-data-act-cloud-switching-microsoft-365-exit-januar-2027).",{"name":527,"text":528},"Notfallübungen und Vorfallmeldeprozess einführen","Im neunten Monat den kompletten NIS-2-Meldeprozess implementieren – Erstmeldung binnen 24 Stunden, Zwischenbericht binnen 72 Stunden, Abschlussbericht binnen eines Monats. Notfallübung mit szenariobasiertem Ransomware-Test durchführen und dokumentieren. Diese Übung ist gleichzeitig Compliance-Nachweis für die persönliche Entlastung der Geschäftsleitung nach §38 NIS-2-Umsetzungsgesetz.",{"name":530,"text":531},"Abschaltung und Löschbestätigung","Nach vollständiger Migration den Microsoft-Tenant deaktivieren und die vollständige Datenlöschung nach Artikel 28 Absatz 3 g DSGVO schriftlich bestätigen lassen. Löschbestätigung als Anlage zur Vertragsakte für die Aufbewahrungsdauer der Patientendaten mitführen – in der Regel 30 Jahre nach §630f BGB. Ohne Bestätigung bleibt eine offene DSGVO-Position im Verzeichnis der Verarbeitungstätigkeiten.",{"src":533},"https://images.unsplash.com/photo-1587351021355-a479a299d2f9?w=1200&q=80",{},true,"/de/blog/krankenhaus-nis2-microsoft-365-souveraene-cloud-alternative-2026",{"title":52,"description":460},"de/3.blog/23.krankenhaus-nis2-microsoft-365-souveraene-cloud-alternative-2026","fY-vDlU9b2Z1pMCygJ1pQQAp3puMDZWKM0IFZnnuJOo",[541,546],{"title":542,"path":543,"stem":544,"description":545,"children":-1},"Sechs Monate bis zum 12. Januar 2027 – Wie der EU Data Act den Microsoft-365-Exit für deutsche KMU und Behörden neu rechnet","/de/blog/eu-data-act-cloud-switching-microsoft-365-exit-januar-2027","de/3.blog/22.eu-data-act-cloud-switching-microsoft-365-exit-januar-2027","Am 12. Januar 2027 verbietet der EU Data Act Egress- und Wechselgebühren komplett. Was das für Microsoft-365-Verträge bedeutet und wie IT-Leiter jetzt planen.",{"title":547,"path":548,"stem":549,"description":550,"children":-1},"Sovereignty Washing 2026 – Warum Microsoft 365 Local und das Münchner Souveränitätsstudio deutsche Kommunen nicht aus dem CLOUD Act befreien","/de/blog/sovereignty-washing-microsoft-365-local-kommunen-2026","de/3.blog/24.sovereignty-washing-microsoft-365-local-kommunen-2026","M365 Local ist GA, das Souveränitätsstudio in München offen, openDesk 1.17 im Kanzleramt – Kommunen brauchen jetzt einen Faktencheck, kein Marketing.",1788852148309]