Veröffentlicht am: 17. August 2026
7 Minuten Lesezeit
Wie Krankenkassen, Universitätskliniken und IT-Dienstleister mit DevSecOps Security, Compliance und regulatorische Anforderungen verbinden.

Die Digitalisierung im Gesundheitswesen schreitet voran und mit ihr wachsen die Anforderungen an IT-Sicherheit, Compliance und Nachweisbarkeit. Gesetzliche Krankenkassen, Universitätskliniken und ihre IT-Dienstleister müssen digitale Services schneller entwickeln und gleichzeitig sensible Daten schützen sowie regulatorische Vorgaben erfüllen.
Mit dem Cyber Resilience Act (CRA) gewinnt diese Herausforderung zusätzlich an Aktualität. Ab dem 11. September 2026 greifen neue Meldepflichten für Hersteller von Produkten mit digitalen Elementen. Damit wird es noch wichtiger, Schwachstellen frühzeitig zu erkennen und Sicherheitsprozesse transparent und nachvollziehbar zu gestalten.
Genau hier setzt DevSecOps an: Security und Compliance werden von Beginn an in den Software-Lifecycle integriert. Eine Plattform wie GitLab kann dabei helfen, fragmentierte Toolchains zu reduzieren, Security-Prüfungen zu automatisieren und durchgängige Transparenz über Entwicklungs- und Sicherheitsprozesse zu schaffen.
Dieser Artikel zeigt, welche Herausforderungen die steigenden Security- und Compliance-Anforderungen für das Gesundheitswesen mit sich bringen und wie GitLab mit einem integrierten DevSecOps-Ansatz dabei unterstützen kann.
Inhaltsverzeichnis
Mit dem Cyber Resilience Act schafft die Europäische Union einheitliche Cybersecurity-Anforderungen für Produkte mit digitalen Elementen. Hersteller betroffener Produkte müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle innerhalb festgelegter Fristen melden: mit einer ersten Frühwarnung grundsätzlich innerhalb von 24 Stunden und weiteren Informationen innerhalb von 72 Stunden.
Im Ernstfall müssen deshalb zentrale Informationen schnell verfügbar sein:
Sind Entwicklung, Security, Testing und Logging auf verschiedene Tools verteilt, müssen diese Informationen häufig erst aufwendig zusammengeführt werden.
Für das Gesundheitswesen ist der CRA insbesondere im Zusammenspiel mit bestehenden Vorgaben wie NIS2, KRITIS und DSGVO relevant. Neben Krankenkassen, Universitätskliniken und Gesundheitsorganisationen betrifft das regulatorische Umfeld auch ihre IT-Dienstleister und Softwareanbieter.
Damit rückt eine zentrale Frage in den Fokus: Wie lassen sich Security und Compliance direkt in die Softwareentwicklung integrieren, statt sie nachgelagert zu prüfen?
IT-Silos zwischen Entwicklung, Security und Betrieb erschweren den durchgängigen Blick auf den Software-Lifecycle. In fragmentierten Tool-Landschaften verteilen sich Code, Security-Scans, Freigaben und Logs auf unterschiedliche Systeme und Datenquellen – mit entsprechendem Integrationsaufwand und möglichen Lücken in Transparenz und Nachvollziehbarkeit.
Besonders kritisch wird es, wenn Security-Checks optional sind oder manuell angestoßen werden müssen. Dann lässt sich nur schwer sicherstellen, dass vorgesehene Prüfungen durchgängig stattfinden und Schwachstellen frühzeitig erkannt werden.
Für regulierte Organisationen gilt es deshalb, diese Silos aufzubrechen und Entwicklung, Security und Betrieb in einem durchgängigen Workflow zu verbinden. Eine zentrale Plattform schafft eine gemeinsame Datenbasis für Änderungen, Security-Scans und Freigaben und reduziert Schnittstellen sowie blinde Flecken.
DevSecOps verbindet Entwicklung, Security und Betrieb und integriert Sicherheitsanforderungen direkt in den Software-Lifecycle. Statt Security und Compliance erst am Ende eines Projekts zu prüfen, werden entsprechende Kontrollen Teil der täglichen Entwicklungsprozesse.
Security-Scans können beispielsweise automatisiert in CI/CD-Pipelines ausgeführt und verbindlich in Workflows verankert werden. Gleichzeitig lassen sich Änderungen, Freigaben und Prüfungen zentral dokumentieren. So entstehen nachvollziehbare Prozesse und automatisierte Audit-Trails, die auch bei regulatorischen Prüfungen unterstützen.
Der Vorteil: Security wird vom nachgelagerten Kontrollschritt zum kontinuierlichen Bestandteil der Softwareentwicklung. Risiken können früher erkannt und Compliance-Anforderungen konsequenter umgesetzt werden – ohne Entwicklungsprozesse unnötig auszubremsen.
GitLab führt Softwareentwicklung, Security und Betrieb auf einer DevSecOps-Plattform zusammen. Dadurch lassen sich Sicherheits- und Compliance-Anforderungen direkt in bestehende Entwicklungsprozesse integrieren und zentral steuern.
Von Planung und Code über Security bis zum Betrieb laufen zentrale Prozesse auf einer gemeinsamen Plattform. GitLab ersetzt dabei im Durchschnitt acht verschiedene Tools – mit weniger Schnittstellen, geringerem Integrationsaufwand und einer durchgängigen Sicht auf den Software-Lifecycle.
Integrierte Scanner für SAST, DAST, Dependency Scanning und Secret Detection ermöglichen es, Security-Prüfungen automatisiert und verpflichtend in den Pipeline-Workflow einzubinden. Schwachstellen können so frühzeitig erkannt werden, statt Security erst am Ende der Entwicklung zu prüfen.
Zentrale Dashboards, automatisiertes Audit-Logging und rollenbasierte Zugriffskontrollen schaffen Transparenz über Projekte und Prozesse. Änderungen, Freigaben und Security-Scans lassen sich nachvollziehen und für regulatorische Prüfungen dokumentieren.
GitLab kann in der eigenen Infrastruktur und auch in vollständig isolierten Air-Gapped-Umgebungen betrieben werden. Das ermöglicht Organisationen mit besonders sensiblen Daten und hohen Sicherheitsanforderungen, die Kontrolle über ihre Infrastruktur zu behalten.
Mit der GitLab Duo Agent Platform lassen sich KI-Funktionen über verschiedene Phasen des Entwicklungszyklus hinweg einsetzen, beispielsweise für Code Reviews und Bug Fixes. Durch Self-Hosted-Optionen können diese Funktionen auch in besonders geschützten beziehungsweise Air-Gapped-Umgebungen genutzt werden.
Eine kritische Schwachstelle wird entdeckt – und plötzlich zählt jede Stunde. Welche Anwendungen und Komponenten sind betroffen? Welche Version befindet sich im produktiven Einsatz? Wurde die Schwachstelle bereits erkannt? Wer hat welche Änderung vorgenommen oder freigegeben?
In einer fragmentierten IT-Landschaft müssen diese Informationen häufig aus verschiedenen Tools, Logs und Teams zusammengetragen werden. Das kostet Zeit und erschwert eine schnelle Bewertung.
In einem integrierten DevSecOps-Prozess stehen Security-Scans, Code-Änderungen, Freigaben und Audit-Informationen dagegen zentral zur Verfügung. Teams können schneller nachvollziehen, was passiert ist, notwendige Maßnahmen koordinieren und die Reaktion dokumentieren.
Gerade wenn für Sicherheitsvorfälle enge Reaktions- und Meldefristen gelten, wird diese Transparenz zum entscheidenden Vorteil.
Cyberresilienz zeigt sich nicht erst darin, wie schnell eine Organisation auf einen Sicherheitsvorfall reagiert. Entscheidend ist, wie gut Security bereits vorher in Entwicklungsprozesse integriert ist: Werden Schwachstellen kontinuierlich erkannt? Sind Prüfungen verbindlich? Lassen sich Änderungen und Freigaben nachvollziehen?
Ein integrierter DevSecOps-Ansatz schafft dafür die Grundlage. Mit GitLab können Entwicklung, Security und Betrieb auf einer Plattform zusammengeführt, Sicherheitsprüfungen automatisiert und relevante Aktivitäten dokumentiert werden.
So lassen sich Security, Compliance und schnelle Softwareentwicklung miteinander verbinden und Organisationen schaffen die Voraussetzungen, um im Ernstfall schneller und nachvollziehbarer handeln zu können.
Modernisiere deine DevSecOps-Prozesse für optimale Cyberresilienz!
Behalte auch bei Sicherheitsvorfällen einen kühlen Kopf und bleibe in engen Reaktions- und Meldefristen handlungsfähig.
Über den Autor: Ignas Lazauskas ist Strategic Account Executive - Public Sector, Health & Education bei GitLab.
DevSecOps integriert Security direkt in den Softwareentwicklungsprozess, statt sie erst nachgelagert zu prüfen. Für Organisationen im Gesundheitswesen hilft dieser Ansatz dabei, Sicherheitsanforderungen kontinuierlich zu berücksichtigen und Entwicklungsprozesse nachvollziehbarer zu gestalten.
GitLab verbindet Entwicklung, Security und Betrieb auf einer Plattform. Integrierte Security-Scans, rollenbasierte Zugriffskontrollen, zentrale Dashboards und automatisiertes Audit-Logging helfen dabei, Sicherheitsprüfungen zu automatisieren und relevante Aktivitäten nachvollziehbar zu dokumentieren.
GitLab bietet integrierte Security-Funktionen wie SAST, DAST, Dependency Scanning und Secret Detection. Diese können automatisiert und verpflichtend in CI/CD-Pipelines eingebunden werden, sodass Schwachstellen möglichst früh im Entwicklungsprozess erkannt werden.
Ja. GitLab kann auch in vollständig isolierten Air-Gapped-Umgebungen betrieben werden. Das ist insbesondere für Organisationen relevant, die sensible Systeme oder Daten in einer kontrollierten Infrastruktur betreiben und hohe Anforderungen an die Datenhoheit stellen.
Der Cyber Resilience Act erhöht die Anforderungen an die Cybersecurity von Produkten mit digitalen Elementen über ihren gesamten Lebenszyklus. Ein DevSecOps-Ansatz unterstützt dabei, Security-Prüfungen, Schwachstellenmanagement und Nachvollziehbarkeit frühzeitig in Entwicklungsprozesse zu integrieren, statt erst im Sicherheitsvorfall reagieren zu müssen.
Kostenlose 30-tägige
GitLab-Testversion starten
Keine Kreditkarte erforderlich.
Hat dir dieser Blogbeitrag gefallen? Hast du Fragen oder Feedback? Erstelle ein neues Diskussionsthema im GitLab-Community-Forum und lass andere an deinen Eindrücken teilhaben.
Feedback teilenBeginne noch heute, schneller zu entwickeln
Entdecke, was dein Team mit der intelligenten Orchestrierungsplattform für DevSecOps erreichen kann.