Prozkoumání rolí výrobců a zdravotnických organizací v oblasti kybernetické bezpečnosti během životního cyklu zdravotnického zařízení

TLP: BÍLÁ Tato zpráva může být sdílena bez omezení.
Členové Health-ISAC si stáhněte plnou verzi zprávy z portálu Health-ISAC Threat Intelligence Portal (HTIP)
Klíčové rozsudky
- Zdravotnické prostředky procházejí čtyřmi fázemi životního cyklu, přičemž různé úrovně odpovědnosti jsou kladeny na výrobce zdravotnických prostředků a organizaci poskytující zdravotní péči.
- Organizace poskytující zdravotní péči by měly provádět pravidelnější hodnocení rizik v období Konec životnosti a Konec podpory, aby se zjistilo, zda mohou akceptovat riziko dalšího používání.
- Výrobce implementuje kategorie Security Control Categories ve fázi vývoje, aby zajistil, že zařízení je Secure by Design, Secure by Default a Secure by Demand.
- Dokumentace a transparentnost jsou zásadní pro zachování kybernetické bezpečnosti. To zahrnuje poskytování podrobné bezpečnostní dokumentace, Software Bill of Materials (SBOM) a jasnou komunikaci o zranitelnostech a aktualizacích.
Stáhněte si tuto bílou knihu.
Úvod
Vzhledem k tomu, že se zdravotnická zařízení stále více propojují a mají možnosti internetové a bezdrátové komunikace, pochopení fází životního cyklu a úkolů potřebných k udržení jejich bezpečnostní pozice pomůže organizacím zabezpečit zařízení proti kyberbezpečnostním hrozbám. Životní cyklus zařízení jsou různé fáze, kterými zařízení projde, od výzkumu a vývoje přes uvedení na trh až po konec životnosti a konec podpory. Jak zdravotnické prostředky procházejí fázemi životního cyklu, odpovědnost za úkoly se může přesunout mezi výrobce a zákazníka. Komunikace mezi oběma stranami je nezbytná, protože zařízení prochází životním cyklem, takže úkoly jsou koordinovány a bezpečnostní mezery v produktu jsou zmenšeny.
Tento dokument zkoumá úkoly potřebné k udržení kybernetické odolnosti zdravotnických prostředků a to, jak se mohou odpovědnosti přesouvat ze strany na stranu v rámci celého produktu. Odpovědnost za udržování kybernetické polohy zdravotnického zařízení se vyvíjí v průběhu životního cyklu zařízení. Proces začíná u výrobce zařízení během fáze návrhu a vývoje a může se po klinickém použití stále více přesunout na organizaci pro poskytování zdravotní péče (HDO). Principy a postupy pro kybernetickou bezpečnost starších zdravotnických prostředků Mezinárodního fóra regulátorů zdravotnických prostředků (IMDRF) nastiňuje čtyři fáze životního cyklu. Food and Drug Administration (FDA) poskytuje požadavky na kybernetickou bezpečnost zdravotnických prostředků v pokynech před uvedením na trh a po něm. Výrobci mohou řešit kybernetickou bezpečnost zařízení během návrhu a vývoje s využitím požadavků před uvedením na trh. Požadavky po uvedení na trh jsou nutné kvůli kybernetickým bezpečnostním rizikům, která se dále vyvíjejí poté, co se zdravotnický prostředek dostane na trh.
- Související zdroje a zprávy
- Poznatky o reakci na incidenty v červnu
- Nový rámec pro kybernetickou bezpečnost kritické infrastruktury nabízí možnosti pro vládu a regionální rady
- Hraniční umělá inteligence ve zdravotnictví: Řízení dodavatelského řetězce a rizik dodavatelů
- Stav připravenosti podniků na kybernetické krize (zpráva)
- 90denní příručka pro řízení lidských rizik
- Kyberzločinci se hrnou do podniků ve zdravotnictví kvůli prudkému nárůstu útoků
- DHS oživuje sdílení hrozeb kritické infrastruktury bez právního štítu, který průmysl chce
- Řízení zdravotnictví se musí zrychlit, aby se zabránilo neoprávněnému používání umělé inteligence
- Měsíční zpravodaj – červenec 2026
- Kybernetická bezpečnost ve zdravotnictví v éře geopolitické nestability