Healthcare-Softwareentwicklung kostet in Großbritannien mehr und dauert länger als vergleichbare Arbeit in jedem anderen Sektor, und der Grund ist nicht, dass der Code schwerer wäre. Es ist, dass ein erheblicher Teil des Budgets in Nachweise statt in Funktionen fließt: klinische Risikodokumentation, Informationssicherheit und Prüfunterlagen, die ein Käufer sehen will, bevor er das Produkt überhaupt testet.

Teams, die anderswo Software gebaut haben, unterschätzen das durchgängig. Sie kalkulieren die Anwendung, gewinnen den Auftrag und stellen dann fest, dass die Compliance-Ebene keine Phase am Ende ist, sondern ein paralleler Arbeitsstrang, der am ersten Tag beginnen muss, weil er Architekturentscheidungen einschränkt, deren spätere Korrektur teuer ist.

Was die Kosten wirklich treibt: Etwa ein Viertel bis ein Drittel eines britischen Healthcare-Projekts entfällt auf klinische Sicherheit, Informationssicherheit und Prüfnachweise statt auf Funktionalität. Entscheidend ist nicht, wie komplex Ihre Anwendung ist, sondern ob sie Patientendaten berührt, ob sie eine klinische Entscheidung beeinflusst und ob der NHS der Käufer ist. Jeder dieser Punkte fügt einen eigenen, nicht verhandelbaren Arbeitsstrang hinzu.


Die drei Fragen, die Ihren Umfang festlegen

Bevor irgendetwas geschätzt wird, müssen drei Dinge beantwortet sein, denn sie entscheiden, welche Regime gelten, und der Kostenunterschied zwischen den Antworten beträgt ein Vielfaches.

Verarbeitet sie Patientendaten? Wenn ja, gilt die britische Datenschutzgrundverordnung mit Gesundheitsdaten als besonderer Kategorie, und sobald der NHS beteiligt ist, müssen Sie das Data Security and Protection Toolkit ausfüllen. Das Toolkit ist eine jährliche Selbstauskunft gegen einen definierten Standardsatz, und seine aktuelle Fassung baut auf dem Cyber Assessment Framework des National Cyber Security Centre auf statt auf den älteren eigenständigen Standards. Das ist eine echte technische Einschränkung und keine Formalie, denn es greift in Zugriffskontrolle, Protokollierung, Verschlüsselung und Lieferantenmanagement ein.

Beeinflusst sie eine klinische Entscheidung? Wenn ja, gilt klinisches Risikomanagement, und dieser Arbeitsstrang wird am häufigsten übersehen. DCB0129 ist der Standard für Hersteller von Gesundheits-IT-Systemen, DCB0160 das Gegenstück für die einsetzenden Organisationen. Beide stehen derzeit in einer nationalen Überprüfung , mit einer öffentlichen Konsultation, die am 29. Juni 2026 begann und bis zum 11. September 2026 läuft, Details können sich also verschieben. Nicht verschieben wird sich die Anforderung selbst, ebenso wenig die Notwendigkeit einer benannten klinischen Sicherheitsverantwortlichen mit passendem klinischem Hintergrund, die das Gefahrenregister führt und den Sicherheitsnachweis freigibt.

Ist sie ein Medizinprodukt? Software kann eines sein, und die MHRA veröffentlicht eine Leitlinie zu Software und KI als Medizinprodukt . Wenn Ihr Produkt diagnostiziert, überwacht, vorhersagt oder behandelt, kann es unter das Medizinprodukterecht fallen und eine Konformitätsbewertung durch eine britische benannte Stelle erfordern, was gesonderte Kosten und einen gesonderten Kalender in Monaten statt Wochen bedeutet. Diese Einstufung in eine der beiden Richtungen falsch zu treffen ist teuer, und es lohnt sich, früh eine regulatorische Einschätzung zu kaufen, statt sie in der Beschaffung zu entdecken.

DTAC und was sich 2026 geändert hat

Wenn Sie an den NHS verkaufen, sind die Digital Technology Assessment Criteria die erste Hürde. Sie bündeln klinische Sicherheit, Datenschutz, technische Sicherheit, Interoperabilität und Benutzerfreundlichkeit in einer einzigen Bewertung, mit der NHS-Organisationen Lieferanten prüfen.

NHS England veröffentlichte am 24. Februar 2026 ein aktualisiertes Formular, und Organisationen mussten bis zum 6. April 2026 darauf umstellen, danach wurde die vorherige Fassung nicht mehr akzeptiert. Die Überarbeitung war eine Vereinfachung. Das Formular enthält rund ein Viertel weniger Fragen, vor allem durch den Wegfall von Doppelungen mit dem Data Security and Protection Toolkit und dem Pre-Acquisition Questionnaire, und die Anforderung, dass die benannte klinische Sicherheitsverantwortliche eine bestimmte NHS-Digital-Schulung absolviert haben muss, gilt nicht mehr. Die fünf Bewertungsbereiche selbst sind unverändert, ihre Anforderungen wurden modernisiert.

Wichtig für jede Budgetierung ist, dass DTAC nichts ist, was man hinterher erledigt. Es verlangt Nachweise, die während der Entwicklung entstanden sein müssen. Ein Anbieter, der erst darüber nachdenkt, wenn der erste NHS Trust fragt, wird zwei bis drei Monate mit dem Nachrüsten von Dokumentation verbringen, und ein Teil der Antworten wird Codeänderungen erfordern.

Die Frage des Medizinprodukts

Bei allem, was in Richtung Software als Medizinprodukt geht, ist die britische Lage weiterhin in Bewegung und sollte vor einer Marktstrategie verstanden werden.

Großbritannien erkennt CE-gekennzeichnete Produkte derzeit unter Übergangsregelungen an, mit Fristen zum 30. Juni 2028 für Produkte nach den älteren Richtlinien und zum 30. Juni 2030 für solche nach den EU-Verordnungen über Medizinprodukte und In-vitro-Diagnostika. Etwa neun von zehn Produkten auf dem britischen Markt tragen eine CE- und keine UKCA-Kennzeichnung. Im Februar 2026 eröffnete die MHRA eine Konsultation mit dem Vorschlag, die erste Frist auf den 31. Dezember 2028 zu verlängern und die Anerkennung EU-konformer CE-gekennzeichneter Produkte unbefristet zu machen, indem der Stichtag 2030 vollständig entfällt. Die Konsultation endete im April 2026, das Ergebnis wird noch im Jahresverlauf erwartet.

Für ein britisches Produktteam heißt das praktisch, dass die Richtung eher auf Angleichung als auf Abweichung deutet, aber nichts ist entschieden. Hängt Ihr Marktzugang davon ab, welche Kennzeichnung Sie verfolgen, sollte diese Entscheidung beim Vorliegen des Konsultationsergebnisses erneut geprüft und nicht jetzt festgelegt werden. Beachten Sie außerdem, dass britische benannte Stellen eine eigene Liste sind, getrennt von den EU-Stellen, und dass die Kapazität bei beiden ein anhaltender Engpass war.

Was es kostet

Britische Entwicklungskosten folgen derselben Struktur wie andere Individualsoftware, mit einem Compliance-Aufschlag darüber.

Ein fokussiertes Werkzeug mit engem Umfang, ohne klinische Entscheidungsunterstützung und ohne NHS-Beschaffungsweg liegt im Bereich von £15,000 bis £35,000. Denken Sie an ein Buchungs- und Akten-Frontend für eine Privatpraxis oder ein Patientenportal, das an ein bestehendes Praxisverwaltungssystem angebunden wird.

Eine umfangreiche Anwendung mit echter Integrationsarbeit, Informationssicherheit und einer DTAC-Einreichung kostet £35,000 bis £75,000. Das ist die übliche Spanne für ein Produkt, das an NHS Trusts oder eine Gruppe privater Anbieter verkauft werden soll, und der Compliance-Strang macht davon einen spürbaren Anteil aus.

Jenseits von £75,000 sind Sie im Unternehmensbereich, mit klinischer Sicherheitsdokumentation, formalem Risikomanagement, Interoperabilität gegen nationale Standards und häufig einem Konformitätsbewertungsweg. Produkte in dieser Spanne erreichen regelmäßig £250,000 und mehr, und der Zeitplan wird von der Prüfung getrieben, nicht von der Entwicklung.

Tagessätze folgen dem breiteren Markt mit £75 bis £150 pro Stunde je nach Seniorität, aber Healthcare-Projekte tragen zwei Rollen, die allgemeine Projekte nicht haben. Eine klinische Sicherheitsverantwortliche ist eine Spezialbesetzung, meist in Teilzeit, und eine Leitung für Informationssicherheit ist entweder eine Einstellung oder eine dauerhaft beauftragte Beratung. Kalkulieren Sie beide von Anfang an ein. Unser Leitfaden zu den Kosten individueller Softwareentwicklung zeigt, wie sich die zugrunde liegenden Entwicklungsstunden üblicherweise verteilen.

Woran Healthcare-Projekte scheitern

Selten am Code. Die wiederkehrenden Fehlschläge sind strukturell und vorhersagbar.

Compliance als Phase behandelt. Teams planen sie nach dem Bau ein und stellen fest, dass Entscheidungen zu Datenhaltung, Protokollierung und Zugriffskontrolle bereits so getroffen wurden, wie der Prüfprozess sie nicht akzeptieren wird. Diese umzukehren ist teuer.

Keine klinische Sicherheitsverantwortliche, bis die Beschaffung fragt. Das Gefahrenregister soll ein lebendes Dokument sein, das parallel zur Entwicklung entsteht. Eines nachträglich zu rekonstruieren erzeugt ein Dokument, dem man die Rekonstruktion ansieht, und erfahrene NHS-Prüfer erkennen das sofort.

Integration als einfach angenommen. Die Anbindung an bestehende klinische Systeme ist meist der längste Balken im Plan, und der Zugang zu einer Testumgebung kann länger dauern als die Integration selbst. Das sollte vor Vertragsunterzeichnung geklärt werden, nicht danach.

Sicherheit als Checkliste behandelt. Gesundheitsdaten sind ein hochwertiges Ziel, und die Prüfregime spiegeln das. Penetrationstests gehören geplant und budgetiert, nicht entdeckt. Unsere Hinweise zu Website-Sicherheitsaudits decken die Grundlinie ab, klinische Systeme verlangen allerdings ein tieferes Mandat als eine gewöhnliche kommerzielle Anwendung.

Die Wahl eines Anbieters

Der Unterschied liegt nicht darin, ob eine Agentur schon einmal Healthcare-Software gebaut hat. Er liegt darin, ob sie ein Produkt durch einen Prüfprozess gebracht hat und Ihnen die Artefakte zeigen kann.

Bitten Sie um ein geschwärztes Gefahrenregister und einen klinischen Sicherheitsnachweis. Wer das gemacht hat, besitzt sie. Wer nicht, beschreibt den Prozess allgemein und wechselt das Thema.

Fragen Sie, wer ihre klinische Sicherheitsverantwortliche ist und ob diese Person angestellt oder projektweise beauftragt ist. Beide Antworten sind akzeptabel. Keine zu haben nicht.

Fragen Sie gezielt nach DTAC und ob sie mit der im Februar 2026 eingeführten Fassung gearbeitet haben. Die Überarbeitung ist neu genug, dass ein Anbieter, der noch das alte Formular beschreibt, Ihnen verrät, wann er das zuletzt getan hat.

Fragen Sie, wie sie die Frage der Medizinprodukteinstufung für Ihr Produkt angehen würden. Sie suchen keine endgültige Antwort, die wäre selbst ein Warnzeichen. Sie suchen den Beleg, dass sie die Frage kennen und wissen, wann eine regulatorische Fachperson hinzuzuziehen ist. Unser Leitfaden zur Auswahl einer Softwareentwicklungsagentur behandelt die kaufmännische Prüfung, die für jedes Projekt gilt.

Den Umfang klären, bevor Sie sich festlegen

Der teuerste Fehler in diesem Sektor ist eine Festpreiszusage gegen einen Umfang, bei dem noch nicht feststeht, welche Regime gelten. Die Einstufungsfragen am Anfang dieses Textes verändern die Kosten um den Faktor fünf, und sie lassen sich in einer kurzen Vorstudie beantworten statt zu raten.

Mecanik baut compliance-gebundene Anwendungen über unser Team für Softwareentwicklung , wobei Informationssicherheit und Sicherheitsnachweise von denselben Leuten betreut werden, die den Code schreiben, statt von einer separaten Firma angehängt zu werden. Wenn Sie ein Gesundheitsprodukt konzipieren und noch nicht sicher sind, welche der drei Fragen auf Sie zutrifft, ist das das erste Gespräch, das sich lohnt.


Siehe auch: KI-Agenten im Unternehmen: Kosten und Fallstricke , Entwicklung von Medizin- und Gesundheitswebsites im UK 2026 .


Häufig gestellte Fragen

Warum ist Healthcare-Softwareentwicklung in Großbritannien teurer? Etwa ein Viertel bis ein Drittel des Budgets entfällt auf klinische Sicherheitsdokumentation, Informationssicherheit und Prüfnachweise statt auf Funktionalität. Das sind parallele Arbeitsstränge, die die Architektur vom ersten Tag an einschränken, und keine Phasen, die man am Ende anhängen kann.

Was ist DTAC und wann gilt es? Die Digital Technology Assessment Criteria sind die Bewertung, mit der NHS-Organisationen digitale Lieferanten prüfen, und decken klinische Sicherheit, Datenschutz, technische Sicherheit, Interoperabilität und Benutzerfreundlichkeit ab. NHS England veröffentlichte am 24. Februar 2026 ein aktualisiertes Formular, das ab dem 6. April 2026 als einzige Fassung akzeptiert wird und rund ein Viertel weniger Fragen enthält.

Brauche ich eine klinische Sicherheitsverantwortliche? Wenn Ihre Software eine klinische Entscheidung beeinflusst, ja. DCB0129 gilt für Hersteller von Gesundheits-IT-Systemen und DCB0160 für die einsetzenden Organisationen, und beide verlangen eine benannte klinische Sicherheitsverantwortliche mit passendem klinischem Hintergrund, die das Gefahrenregister führt und den Sicherheitsnachweis unterschreibt. Beide Standards stehen in Überprüfung, mit einer Konsultation vom 29. Juni bis 11. September 2026.

Ist meine Software ein Medizinprodukt? Möglicherweise, wenn sie diagnostiziert, überwacht, vorhersagt oder behandelt. Diese Einstufung löst eine Konformitätsbewertung durch eine britische benannte Stelle aus, was Monate und Kosten hinzufügt. Großbritannien erkennt CE-gekennzeichnete Produkte derzeit bis zum 30. Juni 2028 beziehungsweise 30. Juni 2030 an, und eine im April 2026 beendete MHRA-Konsultation schlug vor, die erste Frist zu verlängern und die Anerkennung EU-konformer Produkte unbefristet zu machen.

Was kostet NHS-fähige Healthcare-Software? Ein eng umrissenes Werkzeug ohne klinische Entscheidungsunterstützung kostet £15,000 bis £35,000. Eine umfangreiche Anwendung mit Integration, Informationssicherheit und DTAC-Einreichung kostet £35,000 bis £75,000. Unternehmensprodukte mit formalem klinischem Risikomanagement und Konformitätsbewertung beginnen bei £75,000 und überschreiten regelmäßig £250,000.