Unimed: Auswertung für UKSH und Tochterunternehmen liegt vor

26. Juni 2026

Alle persönlichen Anschreiben wurden mittlerweile vom UKSH verschickt.


5. Juni 2026

Das Abrechnungsunternehmen Unimed wurde am 14. April 2026 von Cyberkriminellen angegriffen und hat dem UKSH nun eine Auswertung dazu vorgelegt. Unimed rechnet für zahlreiche Kliniken in Deutschland die Leistungen bei Patientinnen und Patienten mit privater Krankenversicherung bzw. privater Zusatzversicherung und bei Selbstzahlern ab.

Dabei gibt es folgende, wesentliche Erkenntnisse zum Cyberangriff auf Unimed und zu den Folgen für Patientinnen und Patienten des UKSH:

  • Es gab keinen Cyberangriff auf das UKSH oder seine IT-Strukturen, ausschließlich auf das Unternehmen Unimed, dabei wurden Daten von einem Unimed-Server gestohlen, unter anderem Daten des UKSH.

  • Unimed rechnet ausschließlich Privatrechnungen ab, Kassenbehandlungen sind also nicht betroffen, diese werden nicht über Unimed abgerechnet.

  • Die entwendeten Daten entstammen der Kommunikation zu Rechnungsbeanstandungen oder Rechnungswidersprüchen, im Fall des UKSH sind diese hauptsächlich älter als 10 Jahre.

Dies grenzt den Kreis potenziell betroffener Patientinnen und Patienten des UKSH also auf solche ein, die mit Unimed in Kontakt zu einer Rechnung standen, speziell wenn dies vor dem Jahr 2016 erfolgte.

  • Entwendet wurden zugrundeliegende Stammdaten, in einigen Fällen auch Inhalte von Schreiben, die auch Rechnungs- oder Gesundheitsinformationen enthalten konnten.

  • Es wurden keine Patientenakten entwendet.

  • Es wurden von UKSH-Patienten keine sensiblen Finanzdaten (Iban-Nummer) entwendet.

  • Die von Unimed eingesetzten Cyberexperten gehen davon aus, dass die Daten von den Kriminellen gelöscht wurden und nicht missbräuchlich weitergegeben wurden.

Insgesamt sind 9.110 Patientinnen und Patienten des UKSH betroffen. Bei Unimed entwendet wurden Stammdaten (Name, Adresse) sowie teilweise der Schriftverkehr zu Rechnungswidersprüchen bzw. -beanstandungen, der Informationen zur Rechnung, zur Behandlung, zum liquidierenden Arzt oder der behandelnden Abteilung enthalten konnte.

Die bei Unimed entwendeten Daten teilen sich wie folgt nach UKSH-Standort, den Tochterunternehmen (dies sind die Ambulanzzentren, das Kinderwunschzentrum und das Zentrum für Integrative Psychatrie) und dem Informationsgrad auf:

Universitätsklinikum Schleswig Holstein Campus Kiel

4.789 Datensätze (Stammdaten)

  • davon Gesundheitsinformationen: 1.381

  • davon allgemeine Finanzinformationen: 1662

  • davon sensible Finanzinformationen (IBAN): 0

Universitätsklinikum Schleswig Holstein Campus Lübeck

4.117 Datensätze (Stammdaten)

  • davon Gesundheitsinformationen: 446

  • davon allgemeine Finanzinformationen: 2330

  • davon sensible Finanzinformationen (IBAN): 0

Zentrum für Integrative Psychiatrie (ZIP)

71 Datensätze (Stammdaten)

  • davon Gesundheitsinformationen: 6

  • davon allgemeine Finanzinformationen: 0

  • davon sensible Finanzinformationen (IBAN): 0

Universitäres Kinderwunschzentrum Ambulanzzentrum des UKSH

69 Datensätze (Stammdaten)

  • davon Gesundheitsinformationen: 3

  • davon allgemeine Finanzinformationen: 0

  • davon sensible Finanzinformationen (IBAN): 0

Ambulanzzentrum des UKSH, MVZ Lübeck

46 Datensätze (Stammdaten)

  • davon Gesundheitsinformationen: 16

  • davon allgemeine Finanzinformationen: 0

  • davon sensible Finanzinformationen (IBAN): 0

Ambulanzzentrum des UKSH, MVZ Friedrichsort

11 Datensätze (Stammdaten)

  • davon Gesundheitsinformationen: 4

  • davon allgemeine Finanzinformationen: 0

  • davon sensible Finanzinformationen (IBAN): 0

Ambulanzzentrum des UKSH, MVZ Kiel

4 Datensätze (Stammdaten)

  • davon Gesundheitsinformationen: 0

  • davon allgemeine Finanzinformationen: 0

  • davon sensible Finanzinformationen (IBAN): 0

Ambulanzzentrum des UKSH, Praxis Königstrasse

2 Datensätze (Stammdaten)

  • davon Gesundheitsinformationen: 0

  • davon allgemeine Finanzinformationen: 0

  • davon sensible Finanzinformationen (IBAN): 0

Ambulanzzentrum des UKSH, MVZ Meesenring

1 Datensatz (Stammdaten)

  • davon Gesundheitsinformationen: 1

  • davon allgemeine Finanzinformationen: 0

  • davon sensible Finanzinformationen (IBAN): 0

Das UKSH wird in Abstimmung mit der Landesdatenschutzbehörde Betroffene ab nächster Woche persönlich anschreiben, wenn die entwendeten Daten jünger als 10 Jahre sind und relevante Gesundheitsinformationen enthalten. Der Vorgang gebietet Sorgfalt, insbesondere im Abgleich der Kontaktdaten und individuellen Betroffenheit, dies kann nur manuell erfolgen.

Sollten Sie darüber hinaus Sorge haben, ob Ihre Daten betroffen sind, können Sie sich an datenschutz.em@uksh.de wenden.