Fragen
| Checkliste | Unnamed: 1 | Unnamed: 2 |
|---|---|---|
| Einführung/Erweiterung eines neuen IT(basiertes) System | ||
| IT / Medizintechnik / Haustechnik | ||
| Anbieter sind aufgefordert im Rahmen einer geplanten Neubeschaffung | ||
| folgende Punkte (soweit möglich) zu beantworten - vielen Dank! | ||
| Organisation | ||
| Name der Firma: | ||
| Ansprechpartner Vertrieb/Organisation: | ||
| Ansprechpartner Technik: | ||
| Hauptsitz: | ||
| Nächstgelegene Niederlassung an 92224, Amberg: | ||
| Name der Software: | ||
| Version der Software: | ||
| Datum: | ||
| Projekttitel: | ||
| Dokumentenversion: | ||
| Letzte Änderung (Datum): | ||
| Letzter Bearbeiter (Name, Kontakt…): | ||
| Punkt | Kriterium | Ergebnis |
| 1. | Unternehmen | |
| 1.1. | Mehr als 10 Beschäftigte | |
| 1.2. | Existiert seit mind. 5 Jahren | |
| 1.3. | Verfügbare Supportverträge: | |
| 8x5 | ||
| 24x7 | ||
| 1.4. | Ihre Software ist in mindestens 2, dem Klinikum St. Marien ähnlichen, Unternehmen im Einsatz | |
| 1.5. | Mindestens 2 Beschäftige verfügen über die notwendige Fachkompetenz um Level 2-3 Support für das Produkt zu leisten "namentliche Nennung!?" | |
| 2. | Datenschutz/Informationssicherheit | |
| 2.1. | Existiert für die Software eine Verfahrensbeschreibung hinsichtlich: | |
| - Datenerfassung, - speicherung, -übertragung | ||
| - Rollen- und Rechtesystem | ||
| - Löschkonzept | ||
| … oder ggf. eine bereits vorhandende datenschutzrechtliche Unbedenklichkeitsbescheinigung/Zertifikat | ||
| 2.2. | Einwilligung in unseren Vertrag der Auftragsverarbeitung | |
| Einwilligung in die Verpflichtung auf Datenschutz und Schweigepflicht | ||
| 2.3. | Sie haben folgende Dokumente dem Angebot beigelegt | |
| - Verfahrensbeschreibung (jeder datenerfassende Prozess – digital oder analog) | ||
| - Datenschutzfolgeabschätzung (gem. Schwellwertprüfung) | ||
| - TOMs (technisch organisatorische Maßnahmen) für ein Verfahren – d.h. eine Software oder eine Service | ||
| 2.4. | Folgende Vorgaben werden erfüllt | |
| - NIS2 | ||
| - KRITIS | ||
| - B3S | ||
| - BSI TR-03183 | ||
| 2.5. | folgende Zertifikate liegen vor | |
| - ISO 27001 Zertifikat | ||
| - C5 Zertifikat | ||
| 3. | Infrastruktur | |
| 3.1. | Ihre Software kann in bestehenden, L3 segmentierten TCP / IP Netzen betrieben werden | |
| 3.2. | Client- und Serverkomponenten können durch eine Firewall getrennt werden | |
| 3.3. | Es existiert eine Kommunikationsmatrix, welche Protokolle/Ports zur Kommunikation verwendet werden (das Dokument ist dem Fragebogen anzuhängen) - Bitte Blatt "Kommunikationsmatrix" ausfüllen | |
| 3.4. | Erfolgt ausschließlich eine Client zu Serverkommunikation? "falls NEIN, welche sonst noch?" | |
| 3.5. | Ihre Software kann über eine WAN Anbindung < 10 Mbit/s betrieben werden | |
| 3.6. | Ihre Software kann im WLAN (802.11n) betrieben werden | |
| 3.7. | Ihre Lösung unterstützt eine Authentifizierung via PSK | |
| 3.8. | Ihre Lösung unterstützt eine Authentifizierung via 802.1x EAP TLS | |
| 3.9. | Ihre Lösung unterstützt eine Authentifizierung via 802.1x EAP PEAP | |
| 3.10. | Ihre Software unterstützt Serverseitig die IP-Adressvergabe via DHCP | |
| 3.11. | Ihre Software kann Serverseitig auf folgenden Plattformen betrieben werden | |
| Windows Server >= 2025 | ||
| Linux Debian >= 10 / Ubuntu >= 24.04 | ||
| Linux Suse Linux Enterprise (SLES) >= 15 | ||
| Linux RedHat Enterprise >= 9 | ||
| Eigene Appliance | ||
| 3.12. | Ihre Software kann in einer virtualisierten Umgebung (VMWare) betrieben werden | |
| 3.13. | Ihre Software unterstützt VMWare-Standard-Mechanismen wie vMotion, Snapshot und Backup über Commvault / VMWare-Mittel | |
| 3.14. | Ihre Software unterstützt IPv4 | |
| 3.15. | Ihre Software unterstützt IPv6 | |
| 3.16. | Es existieren keine Einschränkungen in Bezug auf den Hersteller der darunterliegenden Server Hardware | |
| 3.17. | Das Software-System lässt sich mit Icinga überwachen | |
| 3.18. | Das System kann mit Standard Agenten der Backup-Software (CommVault) gesichert werden | |
| 3.19. | Es existiert eine Liste der zu sichernden Dateien/Verzeichnissen/Datenbanken, die zur Wiederherstellung des Gesamtsystems notwendig sind (Disaster Recovery) | |
| 3.20. | Die Benutzerverwaltung Ihres Systems lässt sich über ein vorhandenes Microsoft Active Directory realisieren | |
| 3.21. | In Ihrer Software lässt sich ein Rollen-/Rechte-Konzept umsetzen "Benutzer- und Gruppenbasiert?" mit verschachtelten AD-Gruppen (AGDLP mit nested groups) | |
| 3.22. | Die Fernwartung lässt sich über das Fernwartungstool Wallix (vom Klinikum bereitgestellt) realisieren | |
| 3.23. | Ein existierendes Storage-System kann genutzt werden. | |
| 3.24. | spezielle Anforderungen an ein dahinterliegendes Storage System | |
| - wenn "ja", welche? | ||
| 3.25. | Geschätzter Platzbedarf für die Grundinstallation | |
| 3.26. | Geschätzter Platzbedarf pro Jahr | |
| 3.27. | MPIO wird unterstützt | |
| 3.28. | Anzahl I/O-Operationen pro Sekunde | |
| 3.29. | Die vom Hersteller des Betriebssystems freigegebenen Aktualisierungen und Patches können ohne Rückfrage über die jeweiligen Standard-Mechanismen eingespielt werden | |
| 3.30. | Der Endpunktschutz Palo Alto Cortex XDR kann ohne Einschränkung betrieben werden (Showstopper) | |
| 3.31. | Ihre Lösung benötigt keine Ausnahmen für den Endpunktschutz (Showstopper) | |
| 3.32. | Das System kann hochverfügbar, ohne „Single Point of Failure“ aufgebaut werden | |
| 3.33. | Benötigt ihr System eine Datenbank zur Ablage von Informationen? | |
| 3.34. | Ihr System benötigt kein dediziertes Datenbanksystem (kann auf einem vorhandenen System mitbetrieben werden) | |
| 3.35. | Folgende DBMS werden unterstützt | |
| 3.36. | Oracle >= 19c | |
| 3.37. | MS SQL Server >= 2022 | |
| 3.38. | MySQL >= 8 / MariaDB >= 11 | |
| 3.39. | PostgreSQL >= 17 | |
| 3.40. | Die gesamte Funktionalität im Backend ist in Diensten/ Daemon realisiert, die direkt und ohne manuellen Eingriff nach einem Neustart des Systems die notwendige Funktionalität bereitstellen. | |
| 3.41. | Das System kann aus der Ferne verwaltet werden (SSH oder RDP) | |
| 3.42. | Das Serversystem stellt Funktionalitäten über CIFS/SMB Verzeichnisfreigaben bereit (KRITISCH) | |
| 3.43. | Diese könne über eine DFS Struktur präsentiert werden | |
| 3.44. | Zur Funktionalität wird ein eigener, dedizierter Laufwerksbuchstabe benötigt | |
| 3.45. | Benötigt die Serverkomponente eine WAN-Verbindung? | |
| 3.46. | ||
| 3.47. | Erfolgt die Übertragung verschlüsselt nach den Vorgaben der Datenschutzbestimmungen? | |
| 3.48. | Kann das Ziel der Kommunikation auf IPs / Domains eingeschränkt werden? | |
| 3.49. | Ihre Software verfügt über ein Archivierungs-Konzept und unterstützt FastLTA (Silent Cube) als Archiv-Ziel | |
| 3.50. | Müssen Systeme direkt nach außen (Internet) veröffentlicht werden? | |
| 3.51. | Existiert ein Konzept ein System (ohne Speicherung von Pat.Daten) in der DMZ vorzuschalten? | |
| 3.52. | Ihre Software kann als Container betrieben werden | |
| 3.53. | Welche Bandbreite wird für die Anwendungsfälle benötigt | |
| 3.54. | Es handelt sich um eine extern gehostete (Cloud) Webanwendung | |
| 3.55. | Bei extern betriebenen Systemen lässt sich der Zugriff über einen zweiten Faktor absichern? | |
| 3.56. | Eine Anbindung via OIDC wird unterstüzt | |
| 3.57. | Eine Anbindung via OAuth2 wird unterstüzt | |
| 3.58. | Eine Anbindung via SAML2 wird unterstüzt | |
| 3.59. | Eine Authentifzierung via FIDO2 / WebAuthn wird unterstützt | |
| 3.60. | Ihre Anwendung unterstützt Passkeys nativ | |
| 4. | Software-Architektur | |
| 4.1. | 2-Schicht-Architektur ohne Middleware | |
| 4.2. | 3-Schicht-Architektur mit Middleware | |
| 4.3. | Update-Häufigkeit | |
| 4.4. | Es ist mit monatlichen Updates zu rechnen | |
| 4.5. | Es ist mit quartalsweisen Updates zu rechnen | |
| 4.6. | Es ist mit halb-jährlichen Updates zu rechnen | |
| 4.7. | Es ist mit jährlichen Updates zu rechnen | |
| 4.8. | Ihre Software muss in der aktuellsten Version betrieben werden, um im Fehlerfall Support zu erhalten | |
| 4.9. | Ihre Software nutzt intern eine moderne Webschnittstelle (z.B. REST) zur internen Kommunikation | |
| 4.10. | Ihre Software bietet auch für den externen Zugriff eine moderne Webschnittstelle (z.B. REST) | |
| 5. | Lizenz / Wartung | |
| 5.1. | Lizenzierung | |
| 5.2. | User-Basierte-Lizensierung - named User | |
| 5.3. | User-Basierte-Lizensierung - concurrent User | |
| 5.4. | End-Geräte-Basierende-Lizenzierung - named Devices | |
| 5.5. | End-Geräte-Basierende-Lizenzierung - concurrent Devices | |
| "wenn ja, wie technisch gelöst?" lokales LIC-File etc…. | ||
| 5.6. | Funktions-/Modulbasierte Lizenzierung | |
| 5.7. | Zentrales, Softwarebasiertes Lizenzmodell (Kein Lizenz-Hardware-USB-Token, keine Lizenz-Informationen auf dem Client) | |
| 5.8. | Ist ein aktiver Wartungsvertrag nötig um die Software verwenden/betreiben zu dürfen? | |
| 5.9. | Ist ein aktiver Wartungsvertrag notwendig um Updates zu erhalten? | |
| 5.10. | Ist ein aktiver Wartungsvertrag notwendig um Support im Fehlerfall zu erhalten? | |
| 5.11. | Es fallen einmalige Kosten zur Beschaffung des Systems an? | |
| 5.12. | Es fallen wiederkehrende Kosten zum Betrieb des Systems an? | |
| 6. | Klinische Anwendungen | |
| 6.1. | Unterstützung HL7-Standard "welche Nachrichtentypen?" | |
| 6.2. | Unterstützung IHE-Standard | |
| 6.3. | Es wird eine TCP-Basierte Übermittlung der Informationen unterstützt | |
| 6.4. | Ihr System/bzw. deren Informationen und Daten lässt sich in ein KIS System (Nexus) integrieren | |
| 6.5. | Eine Anbindung an Intersystems HealthShare wurde bereits mit Ihrer Software umgesetzt | |
| 6.6. | Ihr System bietet die Möglichkeiten Druckvorlagen anzupassen | |
| 6.7. | Ihr System/bzw. deren Informationen und Daten lässt sich in ein Archiv System (Synedra) integrieren | |
| 6.8. | Ihr System unterstützt die Datenablage in einem CDR | |
| 6.9. | Ihr System unterstützt FHIR (Details sind anzugeben) | |
| 6.10. | Ihr System unterstützt openEHR (Details sind anzugeben) | |
| 6.10. | Ihr System unterstützt ISiK (Details und Stufen sind anzugeben) | |
| 7. | Client Umgebung | |
| 7.1. | Ihre Software kann nativ ohne Installation im Browser (Chrome) betrieben werden | |
| 7.2. | Die Software kann unter Windows 11 Pro betrieben werden | |
| 7.3. | Standard – Windows – System – Updates können ohne Rückfrage am Client eingespielt werden | |
| 7.4. | Das Installationspaket kann als .msi bereitgestellt werden | |
| 7.5. | Die Lösung kann vollständig auf einem Terminalserver (Citrix) betrieben werden (Arbeitsplätze sind mit ThinClients ausgestattet) | |
| 7.6. | Die Software kann als Citrix seamless Application veröffentlicht werden | |
| 7.7. | Benötigt die Software Java? Wenn ja in welcher Version? | |
| 7.8. | Benötigt die Software .Net? Wenn ja in welcher Version? | |
| 7.9. | Benötigt die Software Flash? Wenn ja in welcher Version? | |
| 7.10. | Benötigt die Software einen Browser bzw. dessen Module? Wenn ja in welcher Version? | |
| 7.11. | Benötigt die Software MS Office? Wenn ja in welcher Version? | |
| 7.12. | Benötigt Ihre Software weitere Zusatzsoftware (.pdf Reader…) – wenn ja in welcher Version? | |
| 7.13. | Kann Ihre Software mit eingeschränkten Benutzerrechten betrieben werden? | |
| 7.14. | Benötigt die Software (Clientseitig) Internetzugriff? | |
| 7.15. | Wenn ja, kann dieser über einen Proxyserver erfolgen? | |
| 7.16. | Können die Ziel-IPs/Domains benannt werden? | |
| 7.17. | Ihre Client Software Komponente verfügt über eigene Update-Mechanismen | |
| 7.18. | Client- und Benutzer-Spezifische Einstellungen Ihrer Anwendung können zentral und unabhängig vom Client-System verwaltet werden | |
| 7.19. | Ihre Software unterstützt Drucker der Firma Kyocera und Canon | |
| 7.20. | Ihre Software benötigt keinen Zugriff auf lokale USB-/COM-/LPT.. Ports | |
| 7.21. | Falls Ihre Software an Client-Hardware (z.B. Ultraschall-Gerät) gekoppelt ist, verfügt die Hardware über eine nativ integrierte WLAN und LAN Schnittstelle (kein WLAN-Stick / WLAN-Bridge) | |
| 7.22. | Es existiert ein Konzept zum Schutz von USB Ports und CD-ROM Laufwerken | |
| 7.23. | Welche Hardwareanforderungen müssen für welche Einsatzszenarien erfüllt werden? (Client und Server) | |
| 7.24. | Alle benötigten Softwarekomponenten müssen dargestellt werden (Browserbasierte Anwendungen sind zu bevorzugen) | |
| 7.25. | Ihre Anwendung kann im Browser ohne Erweiterungen in der Standardinstallation betrieben werden (Chrome) | |
| 8. | Integration med. Endgeräte | |
| 8.1. | Es existiert ein Konzept zum geplanten Datenfluss | |
| 8.2. | Es ist festgelegt welche Daten auf welchem Weg auf das Gerät kommen (HL7 / DICOM DWL…) | |
| 8.3. | Es ist festgelegt welche Daten auf welchem Weg von dem Gerät auf welche zentrale Systeme (Server) gelangen | |
| 8.4. | Es ist festgelegt welche Daten auf welchem Weg von dem Gerät auf welche dezentrale Systeme gelangen | |
| 8.5. | Es existiert eine Kommunikationsmatrix mit allen beteiligten Systemen / IPs / Ports (Bitte Blatt "Kommunikationsmatrix" ausfüllen) | |
| 8.6. | Es findet ausschließlich eine "Client to Server" Kommunikation statt | |
| 8.7. | Das System kann nativ ohne zusätzliche Geräte/Hardware in ein kabelgebundenes, L3 segmentiertes, Netzwerk eingebunden werden | |
| 8.8. | Das System kann nativ ohne zusätzliche Geräte/Hardware in ein kabelloses, L3 segmentiertes, Netzwerk eingebunden werden | |
| 8.9. | Ihr System ist bereits in Netzwerken mit PortSecurity (MAB) erfolgreich in Betrieb | |
| 8.10. | Ihr System ist bereits in Netzwerken mit PortSecurity (8021.x) erfolgreich in Betrieb | |
| 8.11. | Die Kommunikation kann über eine Firewall erfolgen | |
| 8.12. | ACL auf Port-Ebene | |
| 8.13. | L3,L4,L7 Filter, IPS etc. auf SVI-Ebene | |
| 8.14. | Die Fernwartung kann die Software Wallix (vom Klinikum bereit gestellt) erfolgen | |
| 8.15. | Es liegt ein Konzept zur Datensicherung vor | |
| 8.16. | Es liegt ein Benutzer-/ Berechtigungskonzept vor | |
| 8.17. | Es liegt ein Konzept zur Archivierung der Daten vor | |
| 8.18. | Es liegt ein Ausfallkonzept (dezentrale Systeme, Infrastruktur, zentrale Systeme) vor | |
| 8.19. | Es existiert ein Konzept zur Löschung der Pat.Daten | |
| 8.20. | Es existiert ein Konzept zur Anonymisierung | |
| 8.21. | Es existiert ein Konzept zur Pseudonymisierung | |
| 8.22. | Das Endgerät kann mit einem Zeitserver (NTP) synchronisiert werden | |
| 8.23. | Beim Endgerät können USB Schnittstellen deaktiviert werden |
Kommunikationsmatrix
| Quelle (IP / Name) | Ziel-IP (präferiert) | Ziel-Hostname | Ziel-Domain (keine Subdomains) | Ziel-Port | Protokoll (TCP / UDP) | Anwendung | SSL-Decrypt ok? | Beschreibung |
|---|---|---|---|---|---|---|---|---|
| 8.8.8.8 | - | - | 53.0 | UDP | DNS | Nein | Beispiel-Ziel | |
HELPER
| Ja |
|---|
| Nein |
| nicht zutreffend |