gemAnbT_Aktensystem_ePA_ATV_2.52.0_V1.0.1_Aend




Elektronische Gesundheitskarte und Telematikinfrastruktur




Anbietertypsteckbrief



Anbieter

ePA-Aktensystem


    
    
Anbietertyp Version 2.512.10
Anbietertyp Status freigegeben


    
    
Version 1.0.1
Revision 654371
Stand 21.06.2023
Status freigegeben
Klassifizierung öffentlich
Referenzierung gemAnbT_Aktensystem_ePA_ATV_2.52.0

Historie Anbietertypversion und Anbietertypsteckbrief

Historie Anbietertypversion

Die Anbietertypversion ändert sich, wenn sich die normativen Festlegungen für den Anbietertyp ändern.

Anbietertypversion
Beschreibung der Änderung
Referenz
1.0.0
Erstellung
gemAnbT_Aktensystem_ePA_ATV_1.0.0
1.1.0 Anpassung auf Releasestand 3.1.0  gemAnbT_Aktensystem_ePA_ATV_1.1.0 
1.1.1 Anpassung auf Releasestand 3.1.1  gemAnbT_Aktensystem_ePA_ATV_1.1.1 
1.1.2 Anpassung auf Releasestand 3.1.2 gemAnbT_Aktensystem_ePA_ATV_1.1.2
1.1.3 Anpassung auf Releasestand 3.1.3 gemAnbT_Aktensystem_ePA_ATV_1.1.3
1.1.4 Anpassung auf Releasestand 3.1.3 Hotfix 2 gemAnbT_Aktensystem_ePA_ATV_1.1.4
2.0.0 Anpassung auf Releasestand 4.0.0 gemAnbT_Aktensystem_ePA_ATV_2.0.0
2.0.1 Anpassung auf Releasestand 4.0.1 gemAnbT_Aktensystem_ePA_ATV_2.0.1
2.1.0 Anpassung auf Releasestand 4.0.2 gemAnbT_Aktensystem_ePA_ATV_2.1.0
2.2.0 Anpassung auf Releasestand ePA 2.0.3 gemAnbT_Aktensystem_ePA_ATV_2.2.0
2.3.0 Anpassung auf Releasestand ePA 2.0.4 gemAnbT_Aktensystem_ePA_ATV_2.3.0
2.4.0 Einarbeitung Konn_Maintenance_21.5 gemAnbT_Aktensystem_ePA_ATV_2.4.0
2.5.0 Anpassung auf Releasestand ePA 2.1.0 gemAnbT_Aktensystem_ePA_ATV_2.5.0
2.5.1 Anpassung zur TI-Baseline 2022-1  gemAnbT_Aktensystem_ePA_ATV_2.5.1
2.5.2 Anpassung auf Releasestand ePA 2.1.1 gemAnbT_Aktensystem_ePA_ATV_2.5.2
2.5.3 Kommentierung zu Releasestand ePA 2.1.1   gemAnbT_Aktensystem_ePA_ATV_2.5.3
2.5.4 Kommentierung zu Releasestand ePA 2.1.1   gemAnbT_Aktensystem_ePA_ATV_2.5.4
2.50.0 Anpassung auf Releasestand ePA 2.5.0 gemAnbT_Aktensystem_ePA_ATV_2.50.0
2.50.1 Kommentierung zu Releasestand ePA 2.5.0 gemAnbT_Aktensystem_ePA_ATV_2.50.1
2.51.0 Anpassung auf Releasestand ePA 2.5.1 gemAnbT_Aktensystem_ePA_ATV_2.51.0
2.51.1 Anpassung auf Releasestand ePA 2.5.2 gemAnbT_Aktensystem_ePA_ATV_2.51.1
2.52.0 Anpassung auf Releasestand ePA 2.6.0 gemAnbT_Aktensystem_ePA_ATV_2.52.0

Historie Anbietertypsteckbrief

Die Dokumentenversion des Anbietertypsteckbriefs ändert sich mit jeder inhaltlichen oder redaktionellen Änderung des Anbietertypsteckbriefs und seinen referenzierten Dokumenten. Redaktionelle Änderungen haben keine Auswirkung auf die Anbietertypversion.

Version
Stand
Kap.
Grund der Änderung, besondere Hinweise
Bearbeiter
1.0.0 14.04.23 freigegeben  gematik
1.0.1 21.06.23 2 Aktualisierung Versionen gematik

Inhaltsverzeichnis

1 Einführung

1.1 Zielsetzung und Einordnung des Dokumentes

Anbietertypsteckbriefe verzeichnen verbindlich die normativen Festlegungen der gematik an den Anbieter ePA-Aktensystem zur Sicherstellung des Betriebes der von ihnen verantworteten Serviceeinheiten.

Die normativen Festlegungen werden über ihren Identifier, ihren Titel sowie die Dokumentenquelle referenziert. Die normativen Festlegungen mit ihrem vollständigen, normativen Inhalt sind dem jeweils referenzierten Dokument zu entnehmen.

1.2 Zielgruppe

Der Anbietertypsteckbrief richtet sich an:

  • Anbieter ePA-Aktensystem
  • die gematik im Rahmen der Zulassungsverfahren, Bestätigungsverfahren, Kooperationsverträge und Anbieterverfahren

1.3 Geltungsbereich

Dieses Dokument enthält normative Festlegungen zur Telematikinfrastruktur des deutschen Gesundheitswesens. Der Gültigkeitszeitraum der vorliegenden Version und deren Anwendung in Zulassungsverfahren werden durch die gematik GmbH in gesonderten Dokumenten (z.B. gemPTV_ATV_Festlegungen) festgelegt und bekannt gegeben.

1.4 Abgrenzung des Dokumentes

Dieses Dokument macht keine Aussagen zur Aufteilung der Produktentwicklung bzw. Produktherstellung auf verschiedene Hersteller und Anbieter.

Dokumente zu den Zulassungsverfahren für den Anbietertyp sind nicht aufgeführt. Die geltenden Verfahren und Regelungen zur Beantragung und Durchführung von Zulassungsverfahren können dem Fachportal der gematik (https://fachportal.gematik.de/downloadcenter/zulassungs-bestaetigungsantraege-verfahrensbeschreibungen) entnommen werden.

1.5 Methodik

Die im Dokument verzeichneten normativen Festlegungen werden tabellarisch dargestellt. Die Tabellenspalten haben die folgende Bedeutung:

ID: Identifiziert die normative Festlegung eindeutig im Gesamtbestand aller Festlegungen der gematik.

Bezeichnung: Gibt den Titel einer normativen Festlegung informativ wieder, um die thematische Einordnung zu erleichtern. Der vollständige Inhalt der normativen Festlegung ist dem Dokument zu entnehmen, auf das die Quellenangabe verweist.

Quelle (Referenz): Verweist auf das Dokument, das die normative Festlegung definiert.

2 Dokumente

Die nachfolgenden Dokumente enthalten alle für den Anbietertyp normativen Festlegungen.

Tabelle 1: Dokumente mit normativen Festlegungen

Dokumentenkürzel Bezeichnung des Dokumentes Version
gemSpec_Net Übergreifende Spezifikation Netzwerk 1.224.0
gemSpec_DS_Anbieter Spezifikation Datenschutz- und Sicherheitsanforderungen der TI an Anbieter 1.45.0
gemSpec_Zugangsgateway_Vers Spezifikation Zugangsgateway des Versicherten ePA 1.512.0
gemSpec_Aktensystem Spezifikation Aktensystem ePA 1.523.01
gemSpec_DM_ePA Datenmodell ePA 1.523.01
gemSpec_Dokumentenverwaltung Spezifikation Dokumentenverwaltung ePA 1.524.01
gemSpec_Autorisierung Spezifikation Autorisierung ePA 1.525.0
gemSpec_SGD_ePA Spezifikation Schlüsselgenerierungsdienst ePA 1.56.0
gemSpec_Authentisierung_Vers Spezifikation Authentisierung des Versicherten ePA 1.6.0
gemSpec_PKI Übergreifende Spezifikation – Spezifikation PKI 2.145.0
gemSpec_Krypt Übergreifende Spezifikation Verwendung kryptographischer Algorithmen in der Telematikinfrastruktur 2.248.0
gemSpec_Perf Übergreifende Spezifikation Performance und Mengengerüst TI-Plattform 2.249.0
gemRL_Betr_TI Übergreifende Richtlinien zum Betrieb der TI 2.68.0
gemKPT_Betr Betriebskonzept Online-Produktivbetrieb 3.1825.0

Weiterhin sind die in folgender Tabelle aufgeführten Dokumente und Web-Inhalte Gegenstand der Bestätigung/Zulassung. Details finden sich in den Bestätigungs-/Zulassungsbedingungen für das Bestätigung-/Zulassungsobjekt. Die Bestätigungs-/Zulassungsbedingungen für den Anbietertyp ePA-Aktensystem werden im Dokument [gemZul_Anbieter] im Fachportal der gematik im Abschnitt Zulassung veröffentlicht.

Tabelle 2 Mitgeltende Dokumente und Web-Inhalte

Quelle Herausgeber: Bezeichnung / URL Version 
Branch / Tag
[gemRL_PruefSichEig_DS] gematik: Richtlinie zur Prüfung der Sicherheitseignung 2.1.0
[ITSEC]
BMI bzw. GMBl: (28.06.1991): Kriterien für die Bewertung der Sicherheit von Systemen der Informationstechnik („Information Technology Security Evaluation Criteria)
https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Zertifizierung/ITSicherheitskriterien/itsec-dt_pdf.pdf?__blob=publicationFile
1.2
[eIDAS]
Verordnung (EU) Nr. 910/2014 des europäischen Parlaments und des Rates vom 23. Juli 2014 über elektronische Identifizierung und Vertrauensdienste für elektronische Transaktionen im Binnenmarkt und zur Aufhebung der Richtlinie 1999/93/EG
[gemZul_Anbieter] gematik: Zulassungsverfahren für die Anbieter operativer Betriebsleistungen in der Telematikinfrastruktur 2.7.0

3 Normative Festlegungen

Die folgenden Abschnitte verzeichnen alle für den Anbietertypen normativen Festlegungen der gematik an den Anbieter ePA-Aktensystem zur Sicherstellung des Betriebes der von ihnen verantworteten Serviceeinheiten. Die Festlegungen sind gruppiert nach der Art der Nachweisführung ihrer Erfüllung als Grundlage der Zulassung.

3.1 Festlegungen zur betrieblichen Eignung

3.1.1 Prozessprüfung betriebliche Eignung

Sofern in diesem Abschnitt Festlegungen mit Vorgaben zu organisatorischen Maßnahmen wie Prozessen und Strukturvorgaben verzeichnet sind, muss deren Erfüllung im Rahmen von Prozessprüfungen nachgewiesen werden.

Tabelle 3: Festlegungen zur betrieblichen Eignung "Prozessprüfung"

ID Bezeichnung Quelle (Referenz)
A_18237 Lieferung von Performance-Rohdaten-Reports gemRL_Betr_TI
GS-A_3876 Prüfung auf übergreifenden Incident gemRL_Betr_TI
GS-A_3884 Festlegung von Dringlichkeit und Auswirkung von übergreifenden Incidents gemRL_Betr_TI
GS-A_3889 Schließung eines übergreifenden Incidents gemRL_Betr_TI
GS-A_3902 Prüfung auf Serviceverantwortung gemRL_Betr_TI
GS-A_3904 Annahme eines übergreifenden Incidents gemRL_Betr_TI
GS-A_3905 Ablehnung eines übergreifenden Incidents gemRL_Betr_TI
GS-A_3907 Lösung von übergreifenden Incidents gemRL_Betr_TI
GS-A_3959 Prüfung auf übergreifendes Problem gemRL_Betr_TI
GS-A_3964 Festlegung von Dringlichkeit und Auswirkung von übergreifenden Problems gemRL_Betr_TI
GS-A_3975 Prüfung auf Serviceverantwortung zum übergreifenden Problem gemRL_Betr_TI
GS-A_3982 Ablehnung eines übergreifenden Problems gemRL_Betr_TI
GS-A_3983 Ursachenanalyse eines übergreifenden Problems durch Serviceverantwortlichen gemRL_Betr_TI
GS-A_3987 Initiierung eines Change Request gemRL_Betr_TI
GS-A_3989 Ablehnung der Lösung eines übergreifenden Problems gemRL_Betr_TI
GS-A_3990 Schließung eines übergreifenden Problems gemRL_Betr_TI
GS-A_3991 WDB-Aktualisierung nach Schließung eines übergreifenden Problems gemRL_Betr_TI
GS-A_4085 Etablierung von Kommunikationsschnittstellen durch die TI-ITSM-Teilnehmer gemRL_Betr_TI
GS-A_4086 Erreichbarkeit der Kommunikationsschnittstellen gemRL_Betr_TI
GS-A_4095 Übermittlung von Ad-hoc-Reports gemRL_Betr_TI
GS-A_4101 Übermittlung der Service Level Messergebnisse gemRL_Betr_TI
GS-A_4125 TI-Notfallerkennung gemRL_Betr_TI
GS-A_4399 Übermittlung von Produktdaten nach Abschluss von lokal autorisierten Produkt-Changes gemRL_Betr_TI
GS-A_4400 Produkt-RfC (Master-Change) erstellen gemRL_Betr_TI
GS-A_4424 Umsetzung des Fallbackplans gemRL_Betr_TI
GS-A_5248 Konventionen zur Struktur von Prozessdaten gemRL_Betr_TI
GS-A_5249 Reservierte Zeichen in den Prozessdaten gemRL_Betr_TI
GS-A_5250 Ablehnung der Lösung eines übergreifenden Incidents gemRL_Betr_TI
GS-A_5400 Prüfung der Lösung durch den Melder eines übergreifenden Incidents gemRL_Betr_TI
GS-A_5401 Verschlüsselte E-Mail-Kommunikation gemRL_Betr_TI
GS-A_5449 Typisierung eines übergreifenden Incidents als „sicherheitsrelevant“ gemRL_Betr_TI
GS-A_5450 Typisierung eines übergreifenden Incidents als „datenschutzrelevant“ gemRL_Betr_TI
GS-A_5587 Ablehnung der Lösungsunterstützung bei einem übergreifenden Incident gemRL_Betr_TI
GS-A_5599 Beschreibung der Verifikation des Produkt-Changes im RfC gemRL_Betr_TI
GS-A_5600 Beschreibung der Verifikation des Produkt-Changes in Auswirkung auf andere TI-Fachanwendungen im RfC gemRL_Betr_TI
GS-A_5608 Übermittlung von CSV-Dateien gemRL_Betr_TI
A_22580 Prozess beim Konfigurieren von DocumentEntry.originalURI beim Export gemSpec_Aktensystem
A_21719 Weiterleitung von Reports TI SIEM gemSpec_DS_Anbieter
GS-A_2355-02 Meldung von erheblichen Schwachstellen und Bedrohungen gemSpec_DS_Anbieter
GS-A_4468-02 kDSM: Jährlicher Datenschutzbericht der TI gemSpec_DS_Anbieter
GS-A_4473-01 kDSM: Unverzügliche Benachrichtigung bei Verstößen gemäß Art. 34 DSGVO gemSpec_DS_Anbieter
GS-A_4478-01 kDSM: Nachweis der Umsetzung von Maßnahmen in Folge eines gravierenden Datenschutzverstoßes gemSpec_DS_Anbieter
GS-A_4479-01 kDSM: Meldung von Änderungen der Kontaktinformationen zum Datenschutzmanagement gemSpec_DS_Anbieter
GS-A_4523-01 Bereitstellung Kontaktinformationen für Informationssicherheit gemSpec_DS_Anbieter
GS-A_4524-01 Meldung von Änderungen der Kontaktinformationen für Informationssicherheit gemSpec_DS_Anbieter
GS-A_4530-01 Maßnahmen zur Behebung von erheblichen Sicherheitsvorfällen und Notfällen gemSpec_DS_Anbieter
GS-A_4532-01 Nachweis der Umsetzung von Maßnahmen in Folge eines erheblichen Sicherheitsvorfalls oder Notfalls gemSpec_DS_Anbieter
GS-A_5555 Unverzügliche Meldung von erheblichen Sicherheitsvorfällen und -notfällen gemSpec_DS_Anbieter
GS-A_5556 Unverzügliche Behebung von erheblichen Sicherheitsvorfällen und -notfällen gemSpec_DS_Anbieter
GS-A_5559-01 Bereitstellung Ergebnisse von Schwachstellenscans gemSpec_DS_Anbieter
GS-A_5560 Entgegennahme und Prüfung von Meldungen der gematik gemSpec_DS_Anbieter
GS-A_5561 Bereitstellung 24/7-Kontaktpunkt gemSpec_DS_Anbieter
GS-A_5562 Bereitstellung Produktinformationen gemSpec_DS_Anbieter
GS-A_5563 Jahressicherheitsbericht gemSpec_DS_Anbieter
GS-A_5564 kDSM: Ansprechpartner für Datenschutz gemSpec_DS_Anbieter
GS-A_5565 kDSM: Unverzügliche Behebung von Verstößen gemäß Art. 34 DSGVO gemSpec_DS_Anbieter

3.1.2 Anbietererklärung betriebliche Eignung

Sofern in diesem Abschnitt Festlegungen mit Vorgaben zu organisatorischen Maßnahmen wie Prozessen und Strukturvorgaben der Aufbauorganisation sowie der Umgebung verzeichnet sind, muss der Anbieter deren Umsetzung und Beachtung durch eine Anbietererklärung bestätigen bzw. zusagen.

Tabelle 4: Festlegungen zur betrieblichen Eignung "Anbietererklärung"

ID Bezeichnung Quelle (Referenz)
A_16217-01 Mindesterreichbarkeitszeiten im Versichertensupport (09:00-17:00 Uhr) gemKPT_Betr
A_18176 Mitwirkungspflichten bei der Einrichtung von Probes des Service Monitorings gemKPT_Betr
A_18238 Service Level - Übermittlung von Performance-Reports gemKPT_Betr
A_18239-01 Service Level - Lieferung von Rohdaten-Performance-Reports gemKPT_Betr
A_18240 Reporting der technischen Service Level gemKPT_Betr
A_20111 Erreichbarkeit des Versicherten Help Desk (VHD) gemKPT_Betr
A_20476 Funktionalität, Interoperabilität, Sicherheit in der PU gemKPT_Betr
TIP1-A_6359-02 Definition der notwendigen Leistung anderer Anbieter durch Anbieter gemKPT_Betr
TIP1-A_6360-02 Kontrolle bereitgestellter Leistungen durch Anbieter gemKPT_Betr
TIP1-A_6367-02 Definition eines Business-Servicekatalog der angebotenen TI Services gemKPT_Betr
TIP1-A_6371-02 2nd-Level-Support: Single-Point-of-Contact (SPOC) für Anbieter gemKPT_Betr
TIP1-A_6377-02 Koordination von produktverantwortlichen Anbietern und Herstellern gemKPT_Betr
TIP1-A_6388-02 Bereitstellung eines lokalen IT-Service-Managements durch Anbieter für ihre zu verantwortenden Servicekomponenten gemKPT_Betr
TIP1-A_6389-02 Erreichbarkeit der 1st-Level (UHD), 2nd-Level (SPOCs) der Anbieter gemKPT_Betr
TIP1-A_6390-02 Mitwirkung im TI-ITSM durch Anbieter gemKPT_Betr
TIP1-A_6393-02 Verantwortung für die Weiterleitung von Anfragen gemKPT_Betr
TIP1-A_6415-02 Fortgeführte Wahrnehmung der Serviceverantwortung bei der Delegation von Aufgaben gemKPT_Betr
TIP1-A_6437 Datenaufbewahrung von Performancedaten gemKPT_Betr
TIP1-A_7258 Definition eines Technischen Kennzahlenkataloges gemKPT_Betr
TIP1-A_7259 Mindestinhalte des Technischen Kennzahlenkataloges gemKPT_Betr
TIP1-A_7261 Erreichbarkeit der TI-ITSM-Teilnehmer untereinander gemKPT_Betr
TIP1-A_7262 Haupt- und Nebenzeit der TI-ITSM-Teilnehmer gemKPT_Betr
TIP1-A_7263 Produktverantwortung der TI-ITSM-Teilnehmer gemKPT_Betr
TIP1-A_7265-03 Serviceleistung der TI-ITSM-Teilnehmer im TI-ITSM-Teilnehmersupport zur Haupt- und Nebenzeit gemKPT_Betr
TIP1-A_7266 Mitwirkungspflichten im TI-ITSM-System gemKPT_Betr
A_13575 Qualität von RfCs gemRL_Betr_TI
A_17735 Rohdatenreporting gemRL_Betr_TI
A_17764 Verwendung CI-ID gemRL_Betr_TI
A_18363 Berechnung von Performance-Kenngrößen aus Rohdaten gemRL_Betr_TI
A_18403 Erstellung einer Root Cause Analysis im Incident - Prio 1 gemRL_Betr_TI
A_18404 Erstellung einer Root Cause Analysis im Incident - Prio 2 bis 4 gemRL_Betr_TI
A_18405 Erstellung einer Root Cause Analysis durch am Incident beteiligte TI-ITSM-Teilnehmer gemRL_Betr_TI
A_18406 Nachlieferung zu einer Root Cause Analysis gemRL_Betr_TI
A_18407 Unterstützung bei Change-Verifikation gemRL_Betr_TI
A_19869 Performance - Rohdaten-Performance-Berichte - zu liefernde Berichte der TI-ITSM-Teilnehmer gemRL_Betr_TI
GS-A_3886-01 Nutzung des TI-ITSM-Systems bei der Übermittlung eines übergreifenden Vorgangs gemRL_Betr_TI
GS-A_3917 Bereitstellung der ITSM-Dokumentation bei Audits gemRL_Betr_TI
GS-A_3922 Mitwirkung bei Taskforces gemRL_Betr_TI
GS-A_3971 Verifikation vor Schließung eines übergreifenden Problems gemRL_Betr_TI
GS-A_3976 Ablehnung der Lösungsunterstützung gemRL_Betr_TI
GS-A_3977 Annahme der Verantwortung zur Lösungsunterstützung gemRL_Betr_TI
GS-A_3981 Annahme eines übergreifenden Problems gemRL_Betr_TI
GS-A_3984 Service Request zur Bereitstellung der TI-Testumgebung (RU/TU) gemRL_Betr_TI
GS-A_3986 Koordination bei übergreifenden Problems gemRL_Betr_TI
GS-A_3988 Prüfung der Lösung durch den Melder eines übergreifenden Problems gemRL_Betr_TI
GS-A_4090 Kommunikationssprache gemRL_Betr_TI
GS-A_4114 Bereitstellung von TI-Konfigurationsdaten gemRL_Betr_TI
GS-A_4115 Datenänderung für TI-Konfigurationsdaten gemRL_Betr_TI
GS-A_4121 Analyse Auswirkungen möglicher Schadensereignisse auf Sicherheit und Funktion der TI-Services gemRL_Betr_TI
GS-A_4124 Umsetzung Vorkehrungen zur TI-Notfallvorsorge gemRL_Betr_TI
GS-A_4126 Eskalation TI-Notfälle gemRL_Betr_TI
GS-A_4127 Sofortmaßnahmen TI-Notfälle gemRL_Betr_TI
GS-A_4128 Bewältigung der TI-Notfälle gemRL_Betr_TI
GS-A_4129 Unterstützung bei TI-Notfällen gemRL_Betr_TI
GS-A_4130 Festlegung der Schnittstellen des EMC gemRL_Betr_TI
GS-A_4132 Durchführung der Wiederherstellung und TI-Notfällen gemRL_Betr_TI
GS-A_4134 Auswertungen von TI-Notfällen gemRL_Betr_TI
GS-A_4397 Teilnahme am Service Review gemRL_Betr_TI
GS-A_4402 Mitwirkungspflicht bei der Bewertung vom Produkt-RfC gemRL_Betr_TI
GS-A_4419 Nutzung der Testumgebung (RU/TU) gemRL_Betr_TI
GS-A_4425 Übermittlung von Optimierungsmöglichkeiten zur Umsetzung von genehmigten Produkt-Changes gemRL_Betr_TI
GS-A_4855-02 Auditierung von TI-ITSM-Teilnehmern gemRL_Betr_TI
GS-A_5366 Mitwirkungspflicht der TI-ITSM-Teilnehmer bei der Festsetzung von Standard-Produkt-Changes gemRL_Betr_TI
GS-A_5377 Durchführung einer Problemstornierung gemRL_Betr_TI
GS-A_5378 Durchführung von Emergency-Changes durch TI-ITSM-Teilnehmer gemRL_Betr_TI
GS-A_5402 Eigenverantwortliches Handeln bei Ausfall von Kommunikationsschnittstellen gemRL_Betr_TI
GS-A_5588 Abbruch der Problembearbeitung gemRL_Betr_TI
GS-A_5589 Prüfung auf Verantwortung zur Lösungsunterstützung gemRL_Betr_TI
GS-A_5590 Nutzung Business-Servicekatalog bei der Erfassung von Service Requests gemRL_Betr_TI
GS-A_5591 Verifikation des Service Requests gemRL_Betr_TI
GS-A_5594 Identifikation von TI-Konfigurationsdaten gemRL_Betr_TI
GS-A_5597 Produkt-RfC (Sub-Changes) erstellen gemRL_Betr_TI
GS-A_5601 Nachweis der Wirksamkeit eines Changes gemRL_Betr_TI
GS-A_5602 Nachweis der Wirksamkeit eines Changes in Auswirkung auf andere TI-Fachanwendungen gemRL_Betr_TI
GS-A_5603 Eingangskanal für Informationen von TI-ITSM-Teilnehmern gemRL_Betr_TI
GS-A_5604 Bewertung der Messergebnisse gemRL_Betr_TI
GS-A_5606 Unterstützung bei Definition von Kapazitätsanforderungen gemRL_Betr_TI
GS-A_5610 Bearbeitungsfristen in der Bewertung von Produkt-Changes gemRL_Betr_TI
GS-A_5610-02 Bearbeitungsfristen in der Bewertung von Produkt-Changes gemRL_Betr_TI
GS-A_5611 Umsetzung von autorisierten RFC gemRL_Betr_TI
A_14127-04 Anbieter ePA-Aktensystem - PTR für Anbieterliste (RFC Service-Discovery) gemSpec_Aktensystem
A_14128-03 Anbieter ePA-Aktensystem - Resource Records FQDN ePA gemSpec_Aktensystem
A_14512 Anbieter ePA-Aktensystem - Anbieterkennung im Protokolleintrag für Verwaltungsprotokoll gemSpec_Aktensystem
A_14513-01 Anbieter ePA-Aktensystem - Schutz der Protokolldaten gemSpec_Aktensystem
A_14921 Anbieter ePA-Aktensystem - lokale Redundanz im Standort des ePA-Aktensystems gemSpec_Aktensystem
A_14922 Anbieter ePA-Aktensystem - standortübergreifende Redundanz der Komponenten des ePA-Aktensystems gemSpec_Aktensystem
A_14995 Anbieter ePA-Aktensystem - Schließen des Aktenkontos Schriftform gemSpec_Aktensystem
A_15002-02 Anbieter ePA-Aktensystem - Abbruch bei existierendem Konto gemSpec_Aktensystem
A_15027 Anbieter ePA-Aktensystem - Schließen des Aktenkontos elektronisch gemSpec_Aktensystem
A_15028 Anbieter ePA-Aktensystem - Kündigung Schriftform gemSpec_Aktensystem
A_15029 Anbieter ePA-Aktensystem - Schließen des Aktenkontos elektronisch gemSpec_Aktensystem
A_15037-01 Anbieter ePA-Aktensystem - Status Konto initialisieren gemSpec_Aktensystem
A_15141 Anbieter ePA-Aktensystem - Verwaltungsprotokolle zur Problemlösung mit Zustimmung des Versicherten gemSpec_Aktensystem
A_15245 Anbieter ePA-Aktensystem - standortübergreifende Redundanz und Verfügbarkeit gemSpec_Aktensystem
A_15246 Anbieter ePA-Aktensystem - OID als homeCommunityID für Aktenanbieter gemSpec_Aktensystem
A_15617-01 Anbieter ePA-Aktensystem - Berücksichtigung Datenübernahme aus Altsystem bei Kontoinitialisierung gemSpec_Aktensystem
A_15659-01 Anbieter ePA-Aktensystem – Exportpaket unter URL verfügbar machen gemSpec_Aktensystem
A_15703 Anbieter ePA-Aktensystem - Verfügbarkeit Export-Paket gemSpec_Aktensystem
A_15842 Anbieter ePA-Aktensystem - Ergonomie der Benutzerführung gemSpec_Aktensystem
A_15846 Anbieter ePA-Aktensystem - Schnittstellen für die Unterstützung der barrierefreien Bedienungsmöglichkeit gemSpec_Aktensystem
A_17969-04 Anbieter ePA-Aktensystem - Schnittstellenadressierung gemSpec_Aktensystem
A_21546 Anbieter ePA-Aktensystem - Telematik-ID für KTR-Berechtigung gemSpec_Aktensystem
A_21755 Anbieter ePA-Aktensystem – Information über erfolgreichen Import des Exportpakets gemSpec_Aktensystem
A_21887-01 Tracing, Sensorpunkt nahe vor den VAU-Instanzen (Nichtproduktivumgebungen) gemSpec_Aktensystem
A_22409 Anbieter ePA-Aktensystem - CA-Anbieterwechsel gemSpec_Aktensystem
A_22688 Anbieter ePA-Aktensystem, Konfiguration Schnittstellen über /.well-known/ gemSpec_Aktensystem
A_14839 Home Community ID als OID URN gemSpec_DM_ePA
A_21142 SZZP mit mehreren Produktinstanzen gemSpec_Net
A_15208-01 Performance - ePA-Aktensystem - Spitzenlastvorgaben gemSpec_Perf
A_15212 Performance - ePA-Aktensystem - Skalierung gemSpec_Perf
A_15213-01 Performance - ePA-Aktensystem - Spitzenlastvorgaben TU gemSpec_Perf
A_15214 Performance - ePA-Aktensystem - Speicherkapazität TU gemSpec_Perf
A_15698 Performance - ePA-Aktensystem - Verbindungsaufbau gemSpec_Perf
A_15743 Performance - ePA-Aktensystem - Bestandsdaten gemSpec_Perf
A_16177 Performance - ePA-Aktensystem - Verfügbarkeit gemSpec_Perf
A_17293 Performance - Lieferung von Rohdaten - ePA-Aktensystem gemSpec_Perf
A_17668-06 Performance - Rohdaten-Performance-Berichte - Format der Einträge des Rohdaten-Performance-Berichts gemSpec_Perf
A_17668-08 Performance - Rohdaten-Performance-Berichte - Format der Einträge des Rohdaten-Performance-Berichts gemSpec_Perf
A_17967 Performance – Schlüsselgenerierungsdienst – am FD - Spitzenlastvorgaben gemSpec_Perf
A_17978 Performance - Schlüsselgenerierungsdienst - am FD - Skalierung gemSpec_Perf
A_17979 Performance - Schlüsselgenerierungsdienst - am FD - Verfügbarkeit gemSpec_Perf
A_17981 Performance - Schlüsselgenerierungsdienst - am FD - Lieferung von Rohdaten gemSpec_Perf
A_17998 Performance - ePA-Aktensystem - Zugangsgateway des Versicherten - Lastvorgaben gemSpec_Perf
A_20518 Performance - Schlüsselgenerierungsdienst - am FD - Spitzenlastvorgaben TU gemSpec_Perf
GS-A_5523 Performance – zentrale Dienste – Redundanzlösung gemSpec_Perf
A_17883 Weiterführung der Schlüsselableitungsfunktionalität bei SGD-Instanzwechsel gemSpec_SGD_ePA
A_21890-01 Zugangsgateway des Versicherten, Sensorpunkt für Nichtproduktivumgebungen gemSpec_Zugangsgateway_Vers

3.1.3 Betriebshandbuch betriebliche Eignung

Sofern in diesem Abschnitt Festlegungen mit Vorgaben zu organisatorischen Maßnahmen wie Prozessen und Strukturvorgaben der Aufbauorganisation sowie der Umgebung verzeichnet sind, muss der Anbieter deren Umsetzung und Beachtung durch die Vorlage des Betriebshandbuches nachweisen.  

Der Umfang und Inhalt des Betriebshandbuches ist der Definition in der Richtlinie Betrieb [gemRL_Betr_TI] zu entnehmen.

Tabelle 5: Festlegungen zur betrieblichen Eignung "Betriebshandbuch"

ID Bezeichnung Quelle (Referenz)
GS-A_3888 Verifikation vor Schließung eines übergreifenden Incident gemRL_Betr_TI
GS-A_3920 Eskalationseinleitung durch den TI-ITSM-Teilnehmer gemRL_Betr_TI
GS-A_3958 Problemerkennung durch TI-ITSM-Teilnehmer gemRL_Betr_TI
GS-A_4088-01 Benennung von Ansprechpartnern gemRL_Betr_TI
GS-A_4100 Messung der Service Level gemRL_Betr_TI
GS-A_4117 Informationsbereitstellung durch TI-ITSM-Teilnehmer gemRL_Betr_TI
GS-A_4123 Entwicklung und Pflege der TI-Notfallvorsorgedokumentation gemRL_Betr_TI
GS-A_4136 Statusinformation bei TI-Notfällen gemRL_Betr_TI
GS-A_4137 Dokumentation im TI-Notfall-Logbuch gemRL_Betr_TI
GS-A_4138 Erstellung des Wiederherstellungsberichts nach TI-Notfällen gemRL_Betr_TI
GS-A_4398 Prüfung auf genehmigungspflichtige Produktänderung gemRL_Betr_TI
GS-A_4407 Bereitstellung der Dokumentation des Change Managements für genehmigungspflichtige Produkt-Changes gemRL_Betr_TI
GS-A_4417 Stetige Aktualisierung des Change-Datensatzes im TI-ITSM-System gemRL_Betr_TI
GS-A_4418 Übermittlung von Abweichungen vom Produkt-RfC gemRL_Betr_TI
GS-A_5343 Definition inhaltlicher Auszüge aus dem Betriebshandbuch gemRL_Betr_TI
GS-A_5361 Durchführung von Emergency-Changes durch TI-ITSM-Teilnehmer bei Nichterreichbarkeit des Gesamtverantwortlichen TI gemRL_Betr_TI
GS-A_5370 Prüfung auf Emergency Change gemRL_Betr_TI
A_22688 Anbieter ePA-Aktensystem, Konfiguration Schnittstellen über /.well-known/ gemSpec_Aktensystem
A_22486 Monitoring Zeit in den SGD-HSM gemSpec_SGD_ePA
A_22502 SGD, Betrieb, automatisierter Abgleich Ist- und Soll-Wert (S2)-Schlüssel gemSpec_SGD_ePA

3.1.4 Zuordnung der Festlegungen nach Anbieterkonstellation

Der aufgeführten Konstellationen aus dem gemKPT_Betr folgend ergeben sich die Zuordnungen der in diesem Anbietertypsteckbrief aufgeführten Festlegungen in folgenden 3 Konstellationen:

3.1.4.1 Konstellation I (Normalfall)

Der Anbieter ePA-Aktensystem erfüllt alle Festlegungen dieses Anbietertypsteckbriefes aus den Kapiteln 3.1.1 bis 3.2.2 selbst.

3.1.4.2 Konstellation II (Auslagerung Betrieb)

Der Anbieter ePA-Aktensystem erfüllt alle unter Tabelle Tab_KPT_Betr_TI_007 selbst.

Der vom Anbieter ePA-Aktensystem beauftragte Unterauftragnehmer vertritt den Anbieter und erbringt für diesen alle Festlegungen dieses Anbietertypsteckbriefes aus den Kapiteln 3.1.1 bis 3.2.2, mit der Ausnahme der unter Tabelle Tab_KPT_Betr_TI_007 aufgeführten Festlegungen. 

Tabelle 6: Tab_KPT_Betr_TI_007 Liste der Bereitstellung eines UHD zugeordneten Festlegungen

Afo-ID Afo-Bezeichnung Quelle (Referenz)
A_16217-01
Mindesterreichbarkeitszeiten im Versichertensupport
gemKPT_Betr
TIP1−A_6388-02
Bereitstellung eines lokalen IT-Service-Managements durch Anbieter für ihre zu verantwortenden Serviceeinheiten
gemKPT_Betr
TIP1−A_6389-02 Erreichbarkeit der 1st-Level (UHD), 2nd/3rd-Level (SPOCs) der Anbieter gemKPT_Betr

In dieser Konstellation hat der Anbieter zudem die Festlegungen in Tabelle "Tab_KPT_Betr_TI Festlegungen Anbietererklärung" durch eine Anbietererklärung nachzuweisen. 

Tabelle 7: Tab_KPT_Betr_TI Festlegungen Anbietererklärung

GS-A_4473-01 GS-A_4478-01 GS-A_4479-01 GS-A_4523-01  GS-A_4524-01
GS-A_5555 GS-A_5556 GS-A_5560 GS-A_5561 GS-A_5564
GS-A_5565

3.1.4.3 Konstellation III (Auslagerung Betrieb und UHD)

Der vom Anbieter ePA-Aktensystem beauftragte Unterauftragnehmer vertritt den Anbieter und erbringt für diesen alle Festlegungen dieses Anbietertypsteckbriefes aus den Kapiteln 3.1.1 bis 3.2.2, inklusive der unter Tabelle Tab_KPT_Betr_TI_007 aufgeführten Festlegungen.

Sollte der Anbieter ePA-Aktensystem für die Erbringung des UHD einen zweiten Unterauftragnehmer beauftragen, so erfüllt dieser Unterauftragnehmer anstelle des ersten die unter Tabelle Tab_KPT_Betr_TI_007 aufgeführten Festlegungen.

Der Anbieter hat zudem die Festlegungen in Tabelle "Tab_KPT_Betr_TI Festlegungen Anbietererklärung" durch eine Anbietererklärung nachzuweisen.

3.2 Festlegungen zur sicherheitstechnischen Eignung

3.2.1 Sicherheitsgutachten

Die in diesem Abschnitt verzeichneten Festlegungen sind Gegenstand der Prüfung der Sicherheitseignung gemäß [gemRL_PruefSichEig_DS]. Das entsprechende Sicherheitsgutachten ist der gematik vorzulegen.

Tabelle 8: Tab_Anf_SiGu Festlegungen zur sicherheitstechnischen Eignung "Sicherheitsgutachten"

ID Bezeichnung Quelle (Referenz)
A_14513-01 Anbieter ePA-Aktensystem - Schutz der Protokolldaten gemSpec_Aktensystem
A_14921 Anbieter ePA-Aktensystem - lokale Redundanz im Standort des ePA-Aktensystems gemSpec_Aktensystem
A_14922 Anbieter ePA-Aktensystem - standortübergreifende Redundanz der Komponenten des ePA-Aktensystems gemSpec_Aktensystem
A_14993 Anbieter ePA-Aktensystem - Mailadresse validieren gemSpec_Aktensystem
A_14994 Anbieter ePA-Aktensystem - Schriftliche Kontoeröffnung gemSpec_Aktensystem
A_14996 Anbieter ePA-Aktensystem - Manuelle Ergänzung Mailadresse gemSpec_Aktensystem
A_14997 Anbieter ePA-Aktensystem - Einwilligung dokumentieren gemSpec_Aktensystem
A_15024 Anbieter ePA-Aktensystem - Elektronische Kontoeröffnung gemSpec_Aktensystem
A_15025 Anbieter ePA-Aktensystem - Übernahme Mailadresse für Geräteverwaltung gemSpec_Aktensystem
A_15026 Anbieter ePA-Aktensystem - Keine Kontoeröffnung bei Nicht-Einwilligung gemSpec_Aktensystem
A_15038 Anbieter ePA-Aktensystem - Initialisiertes Konto löschen gemSpec_Aktensystem
A_15039-01 Anbieter ePA-Aktensystem - Aktives Konto löschen gemSpec_Aktensystem
A_15040 Anbieter ePA-Aktensystem - Aktives Konto kündigen gemSpec_Aktensystem
A_15041 Anbieter ePA-Aktensystem - Gekündigtes Konto löschen gemSpec_Aktensystem
A_15042-01 Anbieter ePA-Aktensystem - Gekündigtes Konto einfrieren gemSpec_Aktensystem
A_15043 Anbieter ePA-Aktensystem - Eingefrorenes Konto löschen gemSpec_Aktensystem
A_15048 Anbieter ePA-Aktensystem - Authentifizierung des neuen Aktenanbieters gemSpec_Aktensystem
A_15051 Anbieter ePA-Aktensystem - Authentisierung gegenüber einem neuen Aktenanbieter gemSpec_Aktensystem
A_15103 Anbieter ePA-Aktensystem - Konzept zur Verhinderung von Profilbildung gemSpec_Aktensystem
A_15104 Anbieter ePA-Aktensystem - Ordnungsgemäße IT-Administration gemSpec_Aktensystem
A_15105 Anbieter ePA-Aktensystem - Zwei-Faktor-Authentisierung von Administratoren gemSpec_Aktensystem
A_15107-01 Anbieter ePA-Aktensystem - Keine unzulässige Weitergabe von Daten gemSpec_Aktensystem
A_15109 Anbieter ePA-Aktensystem - Unterschiedliche Mitarbeiter für Vertragsverwaltung und ePA-Aktensystem gemSpec_Aktensystem
A_15119 Anbieter ePA-Aktensystem - Löschkonzept gemSpec_Aktensystem
A_15125 Anbieter ePA-Aktensystem - Information des Versicherten zur Wahrnehmung der Betroffenenrechte bei der Aktenkontoeröffnung gemSpec_Aktensystem
A_15126 Anbieter ePA-Aktensystem - Ausreichende Informationen für eine informierte Einwilligung bei der Aktenkontoeröffnung gemSpec_Aktensystem
A_15127 Anbieter ePA-Aktensystem - Information der Versicherten und Leistungserbringer zur Wahrnehmung der Betroffenenrechte während der Aktennutzung gemSpec_Aktensystem
A_15128 Anbieter ePA-Aktensystem - Schutz der transportierten Daten im ePA-Aktensystem gemSpec_Aktensystem
A_15141 Anbieter ePA-Aktensystem - Verwaltungsprotokolle zur Problemlösung mit Zustimmung des Versicherten gemSpec_Aktensystem
A_15148 Anbieter ePA-Aktensystem - Durchführung einer Bedrohungsanalyse gemSpec_Aktensystem
A_15154 Anbieter ePA-Aktensystem - Ermittlung von Standard-Aktennutzung gemSpec_Aktensystem
A_15155 Anbieter ePA-Aktensystem - Abweichung von Standard-Aktennutzung gemSpec_Aktensystem
A_15156 Anbieter ePA-Aktensystem - Einsatz zertifizierter HSM gemSpec_Aktensystem
A_15157 Anbieter ePA-Aktensystem - Sicherer Betrieb und Nutzung eines HSMs gemSpec_Aktensystem
A_15158 Anbieter ePA-Aktensystem - Informationstechnische Trennung gemSpec_Aktensystem
A_15160-01 Anbieter ePA-Aktensystem - Zusätzliche Autorisierung von sensiblen Anwendungsfällen gemSpec_Aktensystem
A_15163 Anbieter ePA-Aktensystem - Angriffen entgegenwirken gemSpec_Aktensystem
A_15167 Anbieter ePA-Aktensystem - Social Engineering Angriffen entgegenwirken gemSpec_Aktensystem
A_15187 Anbieter ePA-Aktensystem - Vertragsdaten ändern gemSpec_Aktensystem
A_15188 Anbieter ePA-Aktensystem - Ausschluss einer Änderung der KVNR im Aktenkonto gemSpec_Aktensystem
A_15245 Anbieter ePA-Aktensystem - standortübergreifende Redundanz und Verfügbarkeit gemSpec_Aktensystem
A_15433 Anbieter ePA-Aktensystem - Einsicht der Einwilligung durch Versicherten gemSpec_Aktensystem
A_15434 Anbieter ePA-Aktensystem - Schließen des Kontos nach Ablauf der Kündigungsfrist gemSpec_Aktensystem
A_15435 Anbieter ePA-Aktensystem - Löschen aller Daten beim Schließen des Aktenkontos gemSpec_Aktensystem
A_15545 Anbieter ePA-Aktensystem - Mailadresse für Gerätefreischaltung zur Kontoaktivierung gemSpec_Aktensystem
A_15660 Anbieter ePA-Aktensystem – Verantwortlichkeit für das Exportpaket gemSpec_Aktensystem
A_15780 Anbieter ePA-Aktensystem - Widerspruchsfrist bei Kontolöschung gemSpec_Aktensystem
A_15822 Anbieter ePA-Aktensystem - Schließung der Akte nur durch den Besitzer gemSpec_Aktensystem
A_15823-01 Anbieter ePA-Aktensystem – Versicherte über sensible Änderungen informieren. gemSpec_Aktensystem
A_15824 Anbieter ePA-Aktensystem - Sichere Speicherung von Daten gemSpec_Aktensystem
A_15870 Anbieter ePA-Aktensystem - Abbruch bei Nichtverfügbarkeit anderer Anbieter gemSpec_Aktensystem
A_15896 Anbieter ePA-Aktensystem – Ausschluss automatisierte Computerprogramme bei der Kontoinitialisierung gemSpec_Aktensystem
A_15897 Anbieter ePA-Aktensystem – Ausschluss automatisierter Computerprogramme bei der Prüfung auf existierenden Konten gemSpec_Aktensystem
A_16323-01 ePA-Aktensystem - Verbot von medizinisch irrelevantem Inhalt gemSpec_Aktensystem
A_16411 Anbieter ePA-Aktensystem - Information des Versicherten über die Erstellung des Exportpakets gemSpec_Aktensystem
A_16412 Anbieter ePA-Aktensystem - Information des Versicherten nach Abschluss des Imports des Exportpakets gemSpec_Aktensystem
A_17075-01 Anbieter ePA-Aktensystem - Information über Verwendung eines zugelassenen ePA-Frontend des Versicherten gemSpec_Aktensystem
A_17865 Anbieter ePA-Aktensystem - Rollenausschluss für Anbieter eines ePA-Aktensystems gemSpec_Aktensystem
A_18083 Anbieter ePA-Aktensystem - Validierung Mailadresse vor Übernahme gemSpec_Aktensystem
A_18084-01 ePA-Aktensystem - Benachrichtigung bei Identitätswechsel gemSpec_Aktensystem
A_18084-02 ePA-Aktensystem - Benachrichtigung bei Identitätswechsel gemSpec_Aktensystem
A_18168-01 Anbieter des ePA-Aktensystem - Validierungsaktenkonto für gematik gemSpec_Aktensystem
A_18169-02 Anbieter des ePA-Aktensystem - Validierungsaktenkonto für eigene Zwecke gemSpec_Aktensystem
A_18765 Gemeinsame Kontaktstelle von Signaturdienst und ePA-Aktensystem gemSpec_Aktensystem
A_18782 Anbieter ePA-Aktensystem - E-Mail-Notifikation an alte Mailadresse gemSpec_Aktensystem
A_18954 Sicherer Betrieb des Produkts nach Handbuch gemSpec_Aktensystem
A_19122 Anbieter ePA-Aktensystem – Trennung zu anderen Mandanten gemSpec_Aktensystem
A_19123 Dokumentationspflicht zur gemeinsamen Kontaktstelle gemSpec_Aktensystem
A_19124 Mitarbeiter der Kontaktstelle haben keinen Zugriff auf das ePA-Aktensystem und Signaturdienst gemSpec_Aktensystem
A_21106 Anbieter ePA-Aktensystem – Signaturschlüssel für Protokolle gemSpec_Aktensystem
A_21107 Anbieter ePA-Aktensystem – Speicherung Signaturschlüssel für Protokolle im HSM gemSpec_Aktensystem
A_21108 Anbieter ePA-Aktensystem – Aufbewahren der Verwaltungsprotokolle bei Schließen der Akte gemSpec_Aktensystem
A_21109 Anbieter ePA-Aktensystem – Hinweis zur selbstständigen Sicherung der Protokolle bei Schließen der Akte gemSpec_Aktensystem
A_21237 Anbieter ePA-Aktensystem - Information des Versicherten bei Fehlschlagen der Erstellung des Exportpakets gemSpec_Aktensystem
A_21238 Anbieter ePA-Aktensystem - Information des Versicherten bei Fehlschlagen des Imports des Exportpakets gemSpec_Aktensystem
A_21239 Anbieter ePA-Aktensystem – Verhalten bei Nichtabholen des Exportpakets gemSpec_Aktensystem
A_21240-01 Anbieter ePA-Aktensystem – Löschen der Daten des alten Aktensystems erst nach erfolgreicher Migration gemSpec_Aktensystem
A_21248-01 Anbieter ePA-Aktensystem - Unabhängigkeit des Betreibers eines ePA-Aktensystems vom Betreiber eines KTR-Consumers gemSpec_Aktensystem
A_21548 Anbieter ePA-Aktensystem - Information der Vertreter über neuen FQDN nach Abschluss des Aktenumzugs gemSpec_Aktensystem
A_22522-01 Anbieter des ePA-Aktensystems - Validierungskonto für Dritte gemSpec_Aktensystem
A_22524 Anbieter des ePA-Aktensystems - Löschen von Validierungsaktenkonten nach 5 Jahren gemSpec_Aktensystem
A_22684-01 Validierungsaktenkonten im Store-Review der FdVs gemSpec_Aktensystem
A_15091 Komponente Authentisierung Versicherter - Verwendung eines HSM gemSpec_Authentisierung_Vers
A_13956 Komponente Autorisierung -Separierung der Schnittstellen für verschiedene Umgebungen gemSpec_Autorisierung
A_14366 Komponente Autorisierung - Verwendung eines HSM gemSpec_Autorisierung
A_17551-01 Prüfanforderungen zur Konfigurierbarkeit von Value Sets gemSpec_DM_ePA
A_21214-03 Konfiguration strukturierter Dokumente im Rahmen der Veröffentlichung durch die gematik gemSpec_DM_ePA
A_14562 Komponente ePA-Dokumentenverwaltung – Kein physischer Zugang des Anbieters zu Systemen der VAU gemSpec_Dokumentenverwaltung
A_14563 Komponente ePA-Dokumentenverwaltung – Nutzdatenbereinigung vor physischem Zugang zu Systemen der VAU gemSpec_Dokumentenverwaltung
A_14564-01 Komponente ePA-Dokumentenverwaltung – Private Schlüssel von Dienstzertifikaten im HSM gemSpec_Dokumentenverwaltung
A_15540 Komponente ePA-Dokumentenverwaltung – TLS-Schnittstelle I_Document_Management_Connect gemSpec_Dokumentenverwaltung
A_20714 Abstimmung der Maßnahmen im Security Monitoring mit gematik gemSpec_DS_Anbieter
A_20715 kontinuierliche Verbesserung und Dokumentation des Security Monitorings gemSpec_DS_Anbieter
A_20716 Überwachung von Systemen gemSpec_DS_Anbieter
A_20717 Zentrale Auswertung sicherheitsrelevanter Ereignisse gemSpec_DS_Anbieter
A_20718 Reaktion auf detektierte Ereignisse gemSpec_DS_Anbieter
A_20719 Weiterleitung erkannter Alarme an TI SIEM gemSpec_DS_Anbieter
A_20720 Weiterleitung von Logdaten (Rohdaten) an TI SIEM gemSpec_DS_Anbieter
A_21716 Unverzügliche Bewertung von Schwachstellen gemSpec_DS_Anbieter
A_21717 Bereitstellung der Bewertung von Schwachstellen gegenüber der gematik gemSpec_DS_Anbieter
A_21718 Umsetzen von Gegenmaßnahmen in Abhängigkeit der Kritikalität gemSpec_DS_Anbieter
GS-A_2076-01 kDSM: Datenschutzmanagement nach BSI gemSpec_DS_Anbieter
GS-A_2158-01 Trennung von kryptographischen Identitäten und Schlüsseln in Produktiv- und Testumgebungen gemSpec_DS_Anbieter
GS-A_2214-01 kDSM: Anbieter müssen jährlich die Auftragsverarbeiter kontrollieren gemSpec_DS_Anbieter
GS-A_2328-01 Pflege und Fortschreibung des Sicherheitskonzeptes und Notfallkonzeptes gemSpec_DS_Anbieter
GS-A_2329-01 Umsetzung der Sicherheitskonzepte gemSpec_DS_Anbieter
GS-A_2331-01 Sicherheitsvorfalls-Management gemSpec_DS_Anbieter
GS-A_2332-01 Notfallmanagement gemSpec_DS_Anbieter
GS-A_2345-01 regelmäßige Reviews gemSpec_DS_Anbieter
GS-A_3078 Anbieter einer Schlüsselverwaltung: verpflichtende Migrationsstrategie bei Schwächung kryptographischer Primitive gemSpec_DS_Anbieter
GS-A_3125 Schlüsselinstallation und Verteilung: Dokumentation gemäß Minimalitätsprinzip gemSpec_DS_Anbieter
GS-A_3130 Krypto_Schlüssel_Installation: Dokumentation der Schlüsselinstallation gemäß Minimalitätsprinzip gemSpec_DS_Anbieter
GS-A_3139 Krypto_Schlüssel: Dienst Schlüsselableitung gemSpec_DS_Anbieter
GS-A_3141 Krypto_Schlüssel_Ableitung: Maßnahmen bei Bekanntwerden von Schwächen in der Schlüsselableitungsfunktion gemSpec_DS_Anbieter
GS-A_3149 Krypto_Schlüssel_Archivierung: Dokumentation der Schlüsselarchivierung gemäß Minimalitätsprinzip gemSpec_DS_Anbieter
GS-A_3737-01 Sicherheitskonzept gemSpec_DS_Anbieter
GS-A_3753-01 Notfallkonzept gemSpec_DS_Anbieter
GS-A_3772-01 Notfallkonzept: Der Dienstanbieter soll dem BSI-Standard 100-4 folgen gemSpec_DS_Anbieter
GS-A_4980-01 Umsetzung der Norm ISO/IEC 27001 gemSpec_DS_Anbieter
GS-A_4981-01 Erreichen der Ziele der Norm ISO/IEC 27001 Annex A gemSpec_DS_Anbieter
GS-A_4982-01 Umsetzung der Maßnahmen der Norm ISO/IEC 27002 gemSpec_DS_Anbieter
GS-A_4983-01 Umsetzung der Maßnahmen aus dem BSI-Grundschutz gemSpec_DS_Anbieter
GS-A_4984-01 Befolgen von herstellerspezifischen Vorgaben gemSpec_DS_Anbieter
GS-A_5551 Betriebsumgebung in einem Mitgliedstaat der EU bzw. des EWR gemSpec_DS_Anbieter
GS-A_5557 Security Monitoring gemSpec_DS_Anbieter
GS-A_5558 Aktive Schwachstellenscans gemSpec_DS_Anbieter
GS-A_5626 kDSM: Auftragsverarbeitung gemSpec_DS_Anbieter
A_15746 Sicherstellung der Verfügbarkeit des betreiberspezifischen Schlüssels gemSpec_Krypt
A_20519 Wechsel des betreiberspezifischen Schlüssels gemSpec_Krypt
GS-A_3841 Nameserver-Implementierungen, Einsatz von TSIG gemSpec_Net
GS-A_4808 Nameserver-Implementierungen, nichtautorisierte Zonentransfers gemSpec_Net
GS-A_4817 Produkttypen der Fachanwendungen sowie der zentralen TI-Plattform, Einbringung des DNSSEC Trust Anchor für den Namensraum TI gemSpec_Net
GS-A_4641 Initiale Einbringung TI-Vertrauensanker gemSpec_PKI
GS-A_4748 Initiale Einbringung TSL-Datei gemSpec_PKI
A_17880 Zeitsynchronität mit der TI gemSpec_SGD_ePA
A_17884 Migrationskonzept bei SGD-Instanzwechsel gemSpec_SGD_ePA
A_17885 ePA-Aktensystem-spezifische Ableitungsschlüssel eines SGD-Instanz gemSpec_SGD_ePA
A_17886 Migration SGD-Instanz gemSpec_SGD_ePA
A_17889 HTTPS-Schnittstelle SGD gemSpec_SGD_ePA
A_17891 HTTPS-Schnittstelle SGD, DoS-Schutz gemSpec_SGD_ePA
A_17907 SGD, Sicherheitsbegutachtung SGD-HSM gemSpec_SGD_ePA
A_17911-01 SGD-HSM: Schlüsselerstellung und Veränderung im Mehr-Augen-Prinzip gemSpec_SGD_ePA
A_17916 Verfügbarkeit der Schlüssel in einem SGD-HSM gemSpec_SGD_ePA
A_17917 Schutz des SGD-HSM-Firmware-Moduls gemSpec_SGD_ePA
A_17953 SGD, täglicher Abgleich CA-Zertifikate TSL und Liste im SGD-HSM gemSpec_SGD_ePA
A_17965 SGD: Löschen der Client-AUT-Zertifikate und OCSP-Responses gemSpec_SGD_ePA
A_18010 SGD-HSM, Entfernen von abgelaufenen Prüfschlüsseln/Zertifikaten gemSpec_SGD_ePA
A_21274 SGD-HSM, Entfernen von abgelaufenen Root-Schlüsseln gemSpec_SGD_ePA
A_22495 SGD, Firewall, DoS-Schutz gemSpec_SGD_ePA
A_14016 Zugangsgateway des Versicherten, Schutz vor Angriffen aus dem Internet gemSpec_Zugangsgateway_Vers
A_14017 Zugangsgateway des Versicherten, Sicherung zum Transportnetz Internet durch Paketfilter gemSpec_Zugangsgateway_Vers
A_14019-01 Zugangsgateway des Versicherten, Richtlinien für den Paketfilter zum Internet gemSpec_Zugangsgateway_Vers
A_14026 Zugangsgateway des Versicherten, Redundanz der Paketfilter im Zugangsdienst für Versicherte gemSpec_Zugangsgateway_Vers
A_14034 Zugangsgateway des Versicherten, Übergang des ePA-Aktensystems zur TI gemSpec_Zugangsgateway_Vers
A_15196 Zugangsgateway des Versicherten, Schutz vor volumetrischen DoS-Angriffen gemSpec_Zugangsgateway_Vers
A_19126 Zugangsgateway des Versicherten, OCSP-Status für das OCSP-Stapling gemSpec_Zugangsgateway_Vers
3.2.1.1 Beauftragung von Betreibern

Der Anbieter kann einen Betreiber mit dem operativen Betrieb des Aktensystems beauftragen. Die Tabelle Tab_Anf_nDelegBetr enthält die Festlegungen aus Tabelle Tab_Anf_SiGu, die der Anbieter nicht vollständig an den Betreiber delegieren kann. 

Der Anbieter muss die Festlegungen in Tabelle Tab_Anf_nDelegBetr durch eine Anbietererklärung nachweisen

Tabelle 9: Tab_Anf_nDelegBetr Festlegungen, die ein Anbieter nicht vollständig an einen Betreiber delegieren kann

A_14993
A_14994
A_14996
A_14997
A_15024
A_15026
A_15038
A_15039-01
A_15040
A_15041
A_15042
A_15043
A_15103
A_15109
A_15125
A_15126
A_15127
A_15141
A_15160-01
A_15167
A_15187
A_15433
A_15435
A_15780
A_15822
A_15823
A_15824
A_15870
A_15896
A_15897
A_16323-01
A_17075-01
A_17865
A_17886 A_17916
A_17917
A_18084-01
A_18765
GS-A_2076-01
GS-A_2214-01
GS-A_2328-01
GS-A_2329-01
GS-A_2331-01
GS-A_2332-01
GS-A_2345-01
GS-A_5551
GS-A_5626
 
 

 Der beauftragte Betreiber muss im Sicherheitsgutachten des Betreibers alle Festlegungen aus Tabelle Tab_Anf_SiGu berücksichtigen. Für die Festlegungen aus Tabelle Tab_Anf_nDelegBetr ist im Sicherheitsgutachten des Betreibers zu dokumentieren, ob der Betreiber einen Anteil bei der Umsetzung hat oder die Umsetzung aus Sicht des Betreibers vollständig durch den Anbieter erfolgen muss.

3.2.2 Anbietererklärung sicherheitstechnische Eignung

Sofern in diesem Abschnitt Festlegungen verzeichnet sind, muss der Anbieter deren Umsetzung und Beachtung zum Nachweis der sicherheitstechnischen Eignung durch eine Erklärung bestätigen bzw. zusagen. 

Tabelle 10: Festlegungen zur sicherheitstechnischen Eignung "Anbietererklärung"

ID Bezeichnung Quelle (Referenz)
A_15436 Anbieter ePA-Aktensystem - Kündigung durch Anbieter ePA-Aktensystem gemSpec_Aktensystem
A_22836 ePA-Aktensystem: Hinweis auf Widerruf der Forschungsdatenfreigabe bei Schließung des Aktenkontos gemSpec_Aktensystem
A_22942 Besonderheiten bei Validierungaktenkonten für StoreReviews gemSpec_Aktensystem
A_17551-01 Prüfanforderungen zur Konfigurierbarkeit von Value Sets gemSpec_DM_ePA
A_19174 Bereitstellung Übersicht Internet-Schnittstellen der TI gemSpec_DS_Anbieter
A_19175 Zustimmung zu regelmäßigen Schwachstellenscans durch die gematik gemSpec_DS_Anbieter
A_21720 Beteiligung an Coordinated Vulnerability Disclosure gemSpec_DS_Anbieter
GS-A_4526-01 Aufbewahrungsvorgaben an die Nachweise zu Sicherheitsmeldungen gemSpec_DS_Anbieter
GS-A_5324-01 Teilnahme des Anbieters an Sitzungen des kISMS gemSpec_DS_Anbieter
GS-A_5324-02 kDSM: Teilnahme des Anbieters an Sitzungen des kDSM gemSpec_DS_Anbieter
GS-A_5566 kDSM: Sicherstellung der Datenschutzanforderungen in Unterbeauftragungsverhältnissen gemSpec_DS_Anbieter
GS-A_5624-01 Auditrechte der gematik zur Informationssicherheit gemSpec_DS_Anbieter
GS-A_5625 kDSM: Auditrechte der gematik zum Datenschutz gemSpec_DS_Anbieter
A_22485 SGD, verpflichtende automatisierte Zeit-Synchronisation (NTP) SGD-HSM gemSpec_SGD_ePA

3.2.2.1 Beauftragung von Betreibern

Beauftragt der Anbieter einen Betreiber mit dem operativen Betrieb des Aktensystems, hat der Betreiber die Umsetzung der Festlegungen aus Tabelle Tab_Anf_Betr zu erklären. 

Tabelle 11: Tab_Anf_Betr Festlegungen an Betreiber

GS-A_5625
GS-A_5566
GS-A_5561
GS-A_5624-01 GS-A_5324-02
GS-A_5324-01 GS-A_4526-01

Der Anbieter selbst hat die Umsetzung der Festlegungen in Tabelle Tab_Anf_Anb zu erklären

Tabelle 12: Tab_Anf_Anb Festlegungen an Anbieter

A_15436 GS-A_5566 GS-A_5324-01 GS-A_4524-01 GS-A_5625
GS-A_5324-02

4 Anbietertypspezifische Merkmale

Es liegen keine optionalen Ausprägungen des Produkttyps vor.

5 Anhang A – Verzeichnisse

5.1 Abkürzungen

Kürzel
Erläuterung
ID
Identifikation
CC
Common Criteria

5.2 Tabellenverzeichnis