Zum Inhalt springen

TI RSA-ECC-
Umstellung

Die TI RSA-ECC-Umstellung betrifft nicht alle Komponenten gleich. Die Telematikinfrastruktur (TI) stellt ihre Verschlüsselung vom älteren Verfahren RSA auf ECC (Elliptic Curve Cryptography) um. Dafür hat die gematik für Konnektor, Praxisausweis (SMC-B), Heilberufsausweis (HBA) und Kartenterminal eigene Fristen festgelegt. Davon zu trennen ist der reguläre Ablauf eines Zertifikats nach seiner Laufzeit. Hier lesen Sie, wie Sie beides auseinanderhalten, was Ihr Praxisteam gefahrlos feststellen kann und wer für welche Komponente zuständig ist.

Schema: Konnektor, SMC-B und HBA sowie Kartenterminal mit gSMC-KT als getrennt zu prüfende Komponenten der RSA-ECC-Umstellung

Welche Umstellung betrifft welche Komponente?

In der Zahnarztpraxis tragen mehrere Komponenten eigene digitale Identitäten mit Zertifikaten. Die gematik nennt im Fachportal zur RSA-zu-ECC-Migration für jede Komponente einen eigenen Termin. Für die Praxis sind vor allem diese Bausteine relevant:

  • Konnektor

    Verbindet Praxissoftware und Kartenterminals mit der TI. Laut gematik ist seit dem 1. Januar 2026 kein TI-Zugang mehr mit sogenannten RSA-only-Konnektoren möglich, also Geräten, die nur RSA-Zertifikate haben. Alternativ kann die Praxis die TI über ein TI-Gateway im Rechenzentrum eines Anbieters erreichen; nach Angaben der gematik sind alle TI-Gateway-Lösungen ECC-fähig.

  • Praxisausweis SMC-B

    Weist die Praxis als Institution in der TI aus und wird unter anderem für KIM benötigt. SMC-B der Kartengeneration 2.0 mussten laut gematik bis 30.06.2026 durch ECC-fähige Karten ersetzt werden.

  • Heilberufsausweis HBA

    Persönlicher Ausweis der Zahnärztin oder des Zahnarztes, unter anderem für die qualifizierte elektronische Signatur, etwa bei E-Rezepten. HBA der Generation 2.0 ohne ECC mussten ebenfalls bis 30.06.2026 getauscht werden.

  • Gerätekarte gSMC-KT im Kartenterminal

    Gibt dem stationären Kartenterminal seine Identität gegenüber dem Konnektor. Für die gSMC-KT der Generation 2.0 nennt die gematik den 31.12.2026 als Frist.

  • Praxissoftware und KIM-Clientmodul

    Auch sie mussten laut gematik bis 31.12.2025 für ECC aktualisiert sein. Die Updates kommen vom jeweiligen Hersteller.

Wichtig ist der Zusammenhang: Ein ECC-fähiger HBA allein reicht laut gematik-Informationsseite für Leistungserbringer nicht aus. Konnektor und Praxissoftware einschließlich KIM-Clientmodul müssen ebenfalls auf ECC umgestellt sein. Die Grundlagen der TI-Anbindung erklärt unser Überblick Telematikinfrastruktur in der Zahnarztpraxis.

RSA/ECC und Zertifikatsablauf unterscheiden

Hinter der Aussage „Das Zertifikat läuft ab“ können zwei verschiedene Sachverhalte stecken. Für die nächsten Schritte müssen Sie wissen, welcher davon vorliegt:

Merkmal Regulärer Zertifikatsablauf RSA-ECC-Umstellung
AuslöserDie Laufzeit eines Zertifikats endet. Laut gematik und KZBV laufen Zertifikate von TI-Komponenten im Normalfall nach fünf Jahren ab.Das Verschlüsselungsverfahren RSA wird in der TI stufenweise abgeschaltet. Komponenten, die nur RSA beherrschen, müssen vor ihrer komponentenspezifischen Frist ersetzt oder aktualisiert werden.
Maßgebliches DatumAblaufdatum der einzelnen Karte bzw. des einzelnen GerätsFrist der gematik für den jeweiligen Komponententyp, unabhängig vom aufgedruckten Datum
Typisches BeispielEine SMC-B der Generation 2.1 erreicht nach maximal fünf Jahren ihr Ende und braucht eine Folgekarte.Ein HBA der Generation 2.0 ohne ECC musste bis 30.06.2026 getauscht werden, auch wenn auf dem Ausweis ein späteres Ablaufdatum steht.
Wer informiertKartenanbieter bzw. TI-Dienstleister, meist mit Vorlaufgematik, Kartenanbieter, Konnektor- und Softwarehersteller

Beides kann zusammenfallen, muss es aber nicht. Ein Konnektor mit ECC-Zertifikaten ist von der RSA-Abschaltung nicht betroffen, erreicht aber trotzdem irgendwann das Ende seiner Laufzeit. Umgekehrt sagt ein noch nicht erreichtes Ablaufdatum nichts darüber aus, ob eine Karte ECC beherrscht.

Konnektor-Zertifikat abgelaufen: Komponente und Handlungsbedarf klären

Meldet Ihr Dienstleister oder Ihre Praxissoftware ein abgelaufenes oder bald ablaufendes Konnektor-Zertifikat, klären Sie zuerst, welcher Fall vorliegt. Die gematik beschreibt auf ihrer Seite zu Konnektoren und im Fachportal diese Fälle:

  • Konnektor mit nur RSA-Zertifikaten

    Das RSA-Gerätezertifikat ist laut gematik Ende 2025 nach einer zweijährigen Verlängerung abgelaufen. Ein ungültiges Zertifikat führt zum Funktionsverlust des Konnektors, eine weitere Verlängerung ist nicht vorgesehen. Ein solches Gerät muss ersetzt werden, durch einen ECC-fähigen Konnektor oder einen Wechsel zum TI-Gateway.

  • Konnektor mit ECC-Zertifikaten, Baujahre 2020 bis 2022

    Für diese Geräte verlängert die gematik die ECC-Zertifikate um drei Jahre. Die Konnektoren erreichen damit eine maximale Laufzeit von acht Jahren. Die Umstellung kann seit 04.04.2025 grundsätzlich automatisch erfolgen und erfordert laut gematik in der Regel keine IT-Aktion der Praxis. Eine weitere Verlängerung ist danach nicht möglich.

  • Konnektor ohne aktuelles Update

    Die gematik fordert Praxen auf, den Konnektor auf die aktuelle Version des jeweiligen Produkts zu bringen (Produkttypversion PTV6). Nur damit funktionieren nach Angabe der gematik die elektronischen Gesundheitskarten, die ab 01.10.2026 ausschließlich mit ECC ausgegeben werden. Das ist ein Update, kein Zertifikatsablauf.

Was das Team gefahrlos feststellen kann: Notieren Sie Hersteller und Modell des Konnektors, soweit sie am Gerät oder in Ihren Vertragsunterlagen erkennbar sind. Bei koco-Konnektoren von CGM befindet sich das Ablaufdatum laut gematik-Anleitung zusätzlich auf einem Aufkleber an der Unterseite. Je nach Praxissoftware lässt sich das Ablaufdatum auch dort anzeigen. Notieren Sie außerdem, ob die Praxis überhaupt einen Konnektor vor Ort betreibt oder bereits ein TI-Gateway nutzt.

Was in Fachhände gehört: Die Managementoberfläche des Konnektors erfordert eine Anmeldung als Administrator. Ablaufdaten, Produktversion und Updates prüft deshalb Ihr TI-Dienstleister (Dienstleister vor Ort, DVO). Die KZBV verweist bei Fragen zur TI-Hardware ebenfalls an den TI-Dienstleister. Der Dienstleister entscheidet mit Ihnen, ob ein Update reicht, ein Austausch nötig ist oder ein Wechsel zum TI-Gateway sinnvoll ist. Starten Sie den Konnektor nicht auf Verdacht neu und setzen Sie ihn nicht zurück.

Fällt die gesamte TI-Verbindung aus, ohne dass ein Zertifikatshinweis vorliegt, grenzen Sie den Fehler zuerst mit unserer Diagnosehilfe TI-Verbindung nicht möglich ein.

SMC-B-Zertifikat abgelaufen: Kartenstatus und Anbieterweg klären

Bei der SMC-B gibt es ebenfalls zwei getrennte Fälle. Beide klären Sie über denselben Weg: Die SMC-B wird laut KZBV über die zuständige Kassenzahnärztliche Vereinigung (KZV) bei einem Kartenanbieter beantragt. Für den KZV-Bereich nennt die KZBV D-Trust, medisign und T-Systems als zugelassene Anbieter.

  • Regulärer Ablauf

    Die Laufzeit einer SMC-B beträgt laut gematik maximal fünf Jahre. Ihre Zertifikate lassen sich nicht verlängern, deshalb ist eine Folgekarte nötig. Das Ablaufdatum ist auf der Karte aufgedruckt. Die Kartenanbieter informieren nach Angabe der gematik in der Regel mehrere Wochen bis drei Monate vorher. Für den Antrag nennt die gematik das Portal der zuständigen KZV oder das Antragsportal des Kartenanbieters, je nach empfohlenem Weg.

  • SMC-B der Generation 2.0 (nur RSA)

    Die Frist für den Tausch endete laut gematik am 30.06.2026. Nicht getauschte RSA-only-SMC-B sind nach Angabe der gematik stufenweise nicht mehr nutzbar. Betroffen sein können etwa das Signieren von E-Rezepten, der KIM-Versand, der ePA-Zugriff und bei Einbox-Konnektoren die gesamte TI-Verbindung. Die gematik empfiehlt, einen Kartentausch sofort einzuleiten, und nennt mindestens zwei Wochen von der Bestellung bis zum Erhalt aller Unterlagen.

Kartenstatus feststellen: Lesen Sie das aufgedruckte Ablaufdatum und den Kartenanbieter von jeder SMC-B ab, auch von einer zusätzlichen SMC-B für ein mobiles Kartenterminal. Prüfen Sie, ob ein Schreiben Ihres Kartenanbieters oder Ihrer KZV zum Kartentausch vorliegt. Ob Ihre Karte ECC beherrscht, erfragen Sie beim Kartenanbieter. Die Restlaufzeit kann Ihr TI-Dienstleister zusätzlich in der Administrationsoberfläche des Konnektors ablesen.

Bei Erhalt der Folgekarte: Die Freischaltung erfolgt laut gematik im Antragsportal des Kartenanbieters nach dessen Anleitung. Für KIM empfiehlt die gematik, unmittelbar vor dem Wechsel noch einmal alle KIM-Nachrichten abzurufen. Nach der Freischaltung der neuen Karte soll die alte SMC-B möglichst noch zwei Tage gesteckt bleiben, damit noch mit dem alten Zertifikat verschlüsselte Nachrichten lesbar bleiben. Die bisherige Telematik-ID soll nach Empfehlung der gematik weiter genutzt werden.

Bitte nicht selbst durchführen

Keine PIN-Versuche mit alter oder neuer Karte: Falsche Eingaben können eine Karte sperren. Die PIN gibt nur die berechtigte Person nach dem PIN-Brief des Anbieters ein. Keine Anmeldung an der Managementoberfläche des Konnektors ohne Auftrag, kein Zurücksetzen, keine Änderung an Zertifikaten oder Schlüsseln und kein Entnehmen der gSMC-KT aus dem Kartenterminal. Das übernehmen der TI-Dienstleister bzw. der Kartenanbieter.

Karten, Geräte und Dienste inventarisieren

Ist unklar, welche Komponente betroffen ist, hilft eine einfache Bestandsliste. Sie enthält keine Patientendaten, PINs oder Passwörter:

Komponente Was Sie notieren Zuständig
Konnektor oder TI-GatewayHersteller, Modell, Standort; Ablaufdatum, falls auf Aufkleber oder in der Praxissoftware sichtbar; bei TI-Gateway den AnbieterTI-Dienstleister / Gateway-Anbieter
SMC-B (jede Karte)Kartenanbieter, aufgedrucktes Ablaufdatum, Einsatzort (stationär oder mobiles Terminal), vorliegende TauschschreibenKZV / Kartenanbieter
HBA (je Zahnärztin/Zahnarzt)Inhaberin oder Inhaber, Kartenanbieter, Ablaufdatum, ob ein Tausch erfolgt istLandeszahnärztekammer / Kartenanbieter
Stationäre KartenterminalsHersteller, Modell, Standort; ob am Display eine Warnung zur Gerätekarte erscheintTI-Dienstleister
Praxissoftware und KIM-ClientmodulProdukt und installierte Version, Datum des letzten UpdatesSoftwarehersteller / KIM-Anbieter

Für das Kartenterminal ORGA 6141 online beschreibt die gematik in einer Anleitung zum Kartenterminal, dass eine bald ablaufende gSMC-KT je nach Firmware über eine rote Warnmeldung im Display angezeigt wird. Die Anleitung stammt aus der Zeit vor der aktuellen Tauschfrist. Die genaue Prüfung der Gerätekarte überlassen Sie Ihrem TI-Dienstleister.

Komponentenspezifische Fristen aktuell belegen

Es gibt kein gemeinsames Datum für alle Komponenten. Die folgende Übersicht gibt die Angaben im gematik-Fachportal wieder (abgerufen am 08.10.2026, die Seite nennt kein eigenes Standdatum):

Komponente Frist laut gematik Einordnung am 08.10.2026
Konnektor (RSA-only)31.12.2025Frist abgelaufen; seit 01.01.2026 kein TI-Zugang mit diesen Geräten
Praxissoftware und KIM31.12.2025Frist abgelaufen; Updates beim Hersteller erfragen, falls nicht installiert
HBA Generation 2.0 ohne ECC30.06.2026Frist abgelaufen
SMC-B Generation 2.030.06.2026Frist abgelaufen
gSMC-KT Generation 2.031.12.2026Frist läuft noch

Zusätzlich veröffentlicht die gematik im Fachportal TI-Zugang die Stufen der RSA-Abschaltung in der zentralen TI (Stand der Angaben: abgerufen am 08.10.2026):

  • Ab 29.06.2026 wird die RSA-Infrastruktur schrittweise abgeschaltet.
  • 14.10.2026: Die RSA-Zertifizierungsstellen für SMC-B (SMCB-CAs) werden auf „revoked“ gesetzt. Neue Zertifikate lassen sich daraus nicht mehr ableiten. Bereits erstellte Signaturen bleiben laut gematik prüfbar, Einschränkungen werden derzeit nicht erwartet.
  • 19.10.2026: Bei allen RSA-Zertifizierungsstellen für Komponenten (KOMP-CAs) werden weitere Kennungen entfernt (OIDs der Stufe 2). Dadurch sind laut gematik verschiedene RSA-basierte Zertifikate, etwa für den KIM-Fachdienst oder den Fachdienst für das Versichertenstammdatenmanagement (VSDM), nicht mehr prüfbar.

Weitere Schritte und den aktuellen Status verlinkt die gematik im Fachportal auf ihren Migrationsstatus. Die gematik weist darauf hin, dass sich Termine im Ausnahmefall ändern können. Prüfen Sie deshalb vor jeder Entscheidung die aktuelle Angabe für genau Ihre Komponente. Eine Übersichtsliste oder ein Rundschreiben ohne Bezug zu Ihrem Gerät oder Ihrer Karte begründet keine Austauschpflicht für alle Komponenten.

Abstimmung mit Anbietern priorisieren

Die folgende Tabelle ordnet typische Ausgangslagen ein. Sie ersetzt nicht die Prüfung durch Ihren Dienstleister:

Beobachtung Mögliche Einordnung Sicherer nächster Schritt Zuständig
Unklar, welche Komponente gemeint istKeine Einordnung möglichBestandsliste wie oben erstellen, Absender der Meldung notierenPraxisteam
Ablaufdatum einer bestimmten Karte oder eines Geräts bekanntRegulärer Ablauf oder RSA-ECC-FristOffizielle Vorgabe für genau diese Komponente prüfen und den zuständigen Anbieter kontaktierenKartenanbieter / TI-Dienstleister
SMC-B oder HBA der Generation 2.0 noch im EinsatzTauschfrist 30.06.2026 überschrittenKartentausch sofort einleiten, Vorlauf von mindestens zwei Wochen einplanenKZV / Landeszahnärztekammer / Kartenanbieter
Konnektor ohne aktuelles Update oder mit unklarer VersionUpdate auf aktuelle Produktversion offenTermin mit dem TI-Dienstleister vereinbarenTI-Dienstleister
Allgemeine Meldung „Zertifikate laufen ab“ ohne GerätebezugKeine universelle Austauschpflicht ableitbarBeim Absender nachfragen, welche Komponente und welches Datum betroffen sindAbsender / TI-Dienstleister
Tausch oder Update abgeschlossenMigration für diese Komponente erledigtKarten, Signatur und Anwendungen getrennt testenPraxisteam mit TI-Dienstleister

Als Reihenfolge bietet sich an: zuerst alles, dessen Frist bereits abgelaufen ist und das noch im Einsatz ist, danach das Konnektor-Update, dann die gSMC-KT bis 31.12.2026 und schließlich die regulären Ablaufdaten der nächsten Monate. Für die gSMC-KT empfiehlt die gematik in ihrer Kartenterminal-Anleitung, den TI-Dienstleister mindestens 30 Tage vor Ablauf zu kontaktieren.

Halten Sie für Dienstleister und Anbieter diese Angaben bereit:

  • Bestandsliste mit Hersteller, Modell und Ablaufdaten der Komponenten
  • Genauer Wortlaut einer Meldung, am besten als Foto vom Bildschirm ohne sichtbare Patientendaten
  • Produkt und Version der Praxissoftware sowie des KIM-Clientmoduls
  • Welche Arbeitsplätze und Anwendungen betroffen sind, zum Beispiel E-Rezept-Signatur, KIM oder Einlesen der Gesundheitskarte
  • Datum und Uhrzeit des ersten Auftretens sowie vorausgegangene Updates oder Kartenwechsel
  • Vorliegende Schreiben von Kartenanbieter, KZV oder Dienstleister

Senden Sie keine PINs, Passwörter, PIN-Briefe oder Patientendaten per E-Mail oder über Kontaktformulare.

Austausch und Funktion dokumentieren

Nach einem Karten- oder Gerätetausch sollten Sie jede Funktion einzeln prüfen. So erkennen Sie, ob noch eine andere Komponente fehlt:

  1. Karten getrennt prüfen Die Praxissoftware meldet keine Fehler zur SMC-B. Eine Gesundheitskarte lässt sich im regulären Ablauf einlesen.
  2. Signatur prüfen Jede Zahnärztin und jeder Zahnarzt signiert beim nächsten regulären Vorgang, etwa einem E-Rezept, ohne Fehlermeldung mit dem eigenen HBA.
  3. Anwendungen prüfen KIM-Nachrichten werden im regulären Ablauf versendet und empfangen. Weitere genutzte Anwendungen wie die ePA öffnen sich wie gewohnt.
  4. Alle Arbeitsplätze und Terminals Die Prüfung erfolgt an jedem Arbeitsplatz und jedem Kartenterminal, das vorher betroffen war.
  5. Bestandsliste aktualisieren Tragen Sie neue Ablaufdaten, Kartenanbieter und das Datum des Tauschs ein. Halten Sie fest, wer den Tausch durchgeführt hat.
  6. Altgeräte geregelt abgeben Ein dauerhaft stillgelegter Konnektor muss laut gematik deregistriert und auf Werkseinstellungen zurückgesetzt werden. Konnektoren und Kartenterminals gehören nicht in den Hausmüll. Die Schritte stimmen Sie mit Ihrem TI-Dienstleister ab.

Problem nicht behoben? Nennen Sie uns Produktversion, genaue Fehlermeldung, betroffene Arbeitsplätze und den Zeitpunkt des ersten Auftretens. Unterstützung erhalten Sie über unseren IT-Support für Zahnarztpraxen. Bitte senden Sie keine Patientendaten oder Zugangsdaten über das Anfrageformular.

Häufige Fragen

Sind Zertifikatsablauf und ECC-Umstellung dasselbe?

Nein. Ein Zertifikat läuft regulär am Ende seiner Laufzeit ab, bei TI-Komponenten laut gematik und KZBV im Normalfall nach fünf Jahren. Die ECC-Umstellung betrifft dagegen Komponenten, die nur das ältere Verfahren RSA beherrschen. Sie mussten zu festen gematik-Fristen ersetzt werden, teils unabhängig vom aufgedruckten Ablaufdatum.

Müssen alle Komponenten gleichzeitig ersetzt werden?

Nein. Die gematik nennt je Komponente eigene Fristen: Konnektor sowie Praxissoftware und KIM bis 31.12.2025, HBA und SMC-B der Generation 2.0 bis 30.06.2026, gSMC-KT der Generation 2.0 bis 31.12.2026. Konnektoren mit ECC-Zertifikaten der Baujahre 2020 bis 2022 erhalten eine Verlängerung um drei Jahre. Welche Komponente bei Ihnen betroffen ist, klärt die Bestandsliste.

Welche Bestandsdaten braucht mein Dienstleister?

Hersteller, Modell und Ablaufdatum von Konnektor und Kartenterminals, Kartenanbieter und Ablaufdatum jeder SMC-B und jedes HBA, Produkt und Version der Praxissoftware und des KIM-Clientmoduls sowie vorliegende Schreiben zum Kartentausch. PINs, Passwörter und Patientendaten gehören nicht dazu.

Quellen

Angaben ohne Gewähr. Wir stützen uns auf die genannten Herstellerquellen, zuletzt geprüft am . Software, Versionen und Abläufe ändern sich jedoch. Maßgeblich ist der aktuelle Stand des Herstellers. Dieser Artikel ersetzt keine individuelle Prüfung Ihres Systems; Eingriffe an Server, Datenbank und TI-Komponenten gehören in fachkundige Hände.