TI 2.0 kommt, TI-Gateway ist schon da: Wie Krankenhäuser jetzt handeln sollten

| Keine Kommentare

Die Gematik-Gesellschafterversammlung hat im Juni 2026 den Umbau in Richtung der TI 2.0 beschlossen. Die TI 2.0 kommt nicht als ein großes Release, sondern aktuell über drei Bausteine, die seit Sommer 2026 gemeinsam im Rollout sind: die Zero-Trust-Architektur ZETA, das Versichertenstammdatenmanagement VSDM 2.0 als erste darauf aufsetzende Anwendung und PoPP als Nachweis des Versorgungskontexts. Gestartet ist der Rollout zum 1. Juli 2026 in Modellregionen. Zero Trust selbst kommt in zwei Stufen – zunächst VSDM 2.0 für Leistungserbringer im stationären Betrieb, später der mobile Zugang für Versicherte, etwa über die GesundheitsID.

Für Kliniken ist daran vor allem eines relevant: PoPP-Service und VSDM-2.0-Fachdienst liegen nicht mehr im abgeschotteten TI-Netz, sondern werden über das Internet erreicht – abgesichert durch Zero Trust statt durch das geschlossene Netz.

Im Krankenhaus ergibt sich daraus die Frage: Was muss jetzt gemacht werden, was hat noch Zeit?

Für Kliniken interessant ist vor allem die Größenordnung: Ein einzelner HSK kann ein ganzes Krankenhaus versorgen und ersetzt damit eine ganze Reihe von Einbox-Konnektoren. Zudem gibt es mit den TI-Gateway-Anbietern jetzt auch die Möglichkeit, die komplette Leistung als Service einzukaufen.

Auch wenn die Gematik – ganz typisch für sich wenig mit der Krankenhausrealität beschäftigende Institutionen – davon spricht, dass die Hauptlast des Umbaus in Richtung TI 2.0 die KIS-Hersteller tragen, so werden die Krankenhäuser wieder die Kosten für die Umstellung tragen müssen. Ein Förderprogramm ist aktuell nicht bekannt. Aber was bieten die KIS-Hersteller aktuell bereits an? Daher:

KIS-Hersteller nach der TI-2.0-Roadmap fragen
  • Wann werden die neuen TI-2.0-Dienste unterstützt?
  • Wann werden PoPP (Proof of Patient Presence) und VSDM 2.0 verfügbar sein?
  • Wie erfolgt die Anbindung an die künftigen Zero-Trust-Dienste?
  • Welche Anpassungen sind auf Kundenseite erforderlich?
PoPP, VSDM 2.0 und Zero Trust sind seit Juli 2026 im Rollout.

Mit der Ablösung der Konnektoren durch eine Zero-Trust-Architektur, welche die Kommunikation über das Internet beinhaltet, erfolgt mit Einführung der TI 2.0 der Übergang von einem abgeschotteten Netzmodell hin zu internetbasierten Diensten mit Zero-Trust-Sicherheit. Die Gematik bezeichnet diesen Ansatz als ZETA (Zero Trust Access). Konkret bedeutet dies: Das KIS und/oder andere Systeme, welche Dienste der TI nutzen, werden zukünftig direkt über das Internet Daten mit den verschiedenen Komponenten der TI 2.0 austauschen müssen. Idealerweise werden von den jeweiligen Herstellern dazu dedizierte Komponenten angeboten, die in der DMZ verortet werden können. Eine zweistufige Firewall mit dedizierter DMZ wird damit quasi obligatorisch – wenn nicht ohnehin schon für das Patientenportal Entsprechendes eingerichtet worden ist.

Langfristig soll die TI weniger auf Karten und stärker auf digitale Identitäten setzen. Die Gematik nennt dabei ausdrücklich die Orientierung an der europäischen EUDI-Wallet. Gleichzeitig stellt sie klar, dass SMC-B-Karten, Heilberufsausweise und Terminals nicht kurzfristig verschwinden werden.

Ablösung der Einbox-Konnektoren durch TI-Gateway

Noch für die alte TI 1.0-Welt läuft aktuell die Ablösung der Einbox-Konnektoren durch TI-Gateways. Diese sind kein Gegenentwurf zu Zero Trust, sondern die Konsolidierung der Altwelt für die Übergangsjahre. Außerdem braucht PoPP bis 2027 weiterhin das Stecken der eGK am Kartenterminal und die Kartenterminals hängen am Konnektor. Hier besteht bereits eine umfangreiche Auswahl an Herstellern und Anbietern: RISE erhielt im August 2024 als Anbieter die erste Zulassung für die Bereitstellung eines TI-Gateway as a Service, secunet als Hersteller die erste Produktzulassung für einen Highspeed-Konnektor (HSK). Inzwischen sind es deutlich mehr Anbieter, die Gematik führt die zugelassenen Hersteller und Anbieter im Fachportal unter „Produkte, Dienste und Anbieter“ mit eigenen Kategorien für Highspeed-Konnektor, TI-Gateway und TI-Gateway-Zugangsmodul.

Wann lohnt der Wechsel?

In der Regel haben Krankenhäuser mehrere Konnektoren. Insbesondere wenn es mehrere Geräte mit unterschiedlichen Laufzeiten gibt, heißt das: Ein Wechsel auf ein TI-Gateway (as a Service) oder einen HSK (als dedizierte Hardware) bedeutet, Restlaufzeiten abzuschreiben. Ein Einzelersatz dagegen heißt, Hardware für eine Architektur zu kaufen, deren Rückbau bis Ende 2030 geplant ist. Voraussichtlich werden nur die TI-Gateways mit zusätzlichen Funktionen für die TI 2.0 ausgestattet werden.

Hier hilft nur eine Laufzeitübersicht: Gibt es Cluster, in denen mehrere Konnektoren innerhalb weniger Monate fällig werden? Diese Cluster sind der natürliche Umstiegszeitpunkt. Ein eigener HSK oder das TI-Gateway lässt sich anschließend schrittweise befüllen, während die noch laufenden Einbox-Geräte bis zu ihrem Ende in Betrieb bleiben.

Stellt sich noch die Frage nach eigener Hardware (HSK) oder Auslagerung an einen TI-Gateway-Anbieter: Beim eigenen HSK im Haus-Rechenzentrum bleibt die Hardware im eigenen Besitz, zusätzliche virtuelle Konnektoren kommen über die Ausbaustufe und nicht über neue Geräte. Beim TI-Gateway betreibt der Anbieter die Highspeed-Konnektoren in seinem Rechenzentrum, das Haus verbindet sich per VPN darauf. Vor Ort bleibt allenfalls ein Zugangsmodul, Kapazität wird zugebucht und die betriebliche Verantwortung liegt beim Anbieter.

Für das eine Gerät, das jetzt ausläuft, heißt das: lieber diesen Bereich als ersten an das Gateway hängen, als ein Einzelgerät mit voller Laufzeit nachzubeschaffen. Am Ende ausschlaggebend werden aber die Preise der Anbieter sein und wie flexibel der HSK oder das TI-Gateway in der Leistung ausgeweitet werden können. Wer nur wenige Geräte mit langer Restlaufzeit betreibt, fährt mit Abwarten günstiger – dann reicht es, die Entscheidung auf die nächste Beschaffungsrunde zu terminieren.

Schreibe einen Kommentar