Udforskning af cybersikkerhedsroller for producenter og sundhedsorganisationer i løbet af den medicinske enheds livscyklus

TLP: HVID Denne rapport kan deles uden begrænsninger.
Health-ISAC-medlemmer skal sørge for at downloade den fulde version af rapporten fra Health-ISAC Threat Intelligence Portal (HTIP)
Nøgledomme
- Medicinsk udstyr gennemgår fire livscyklusfaser, med forskellige ansvarsniveauer placeret på producenten af det medicinske udstyr og sundhedsydelsesorganisationen.
- Healthcare Delivery Organisationer bør udføre mere regelmæssige risikovurderinger, der går ind i End of Life og End of Support for at afgøre, om de kan acceptere risikoen ved fortsat brug.
- Producenten implementerer sikkerhedskontrolkategorier i udviklingsfasen for at sikre, at enheden er Sikker ved Design, Sikker ved Default og Sikker efter behov.
- Dokumentation og gennemsigtighed er afgørende for at opretholde cybersikkerhed. Dette omfatter levering af detaljeret sikkerhedsdokumentation, en Software Bill of Materials (SBOM) og klar kommunikation om sårbarheder og opdateringer.
Download denne hvidbog.
Introduktion
Efterhånden som medicinsk udstyr bliver mere sammenkoblet og har internet- og trådløse kommunikationsmuligheder, vil forståelse af livscyklusstadierne og de nødvendige opgaver for at opretholde deres sikkerhedsposition hjælpe organisationer med at sikre enheder mod cybersikkerhedstrusler. Enhedens livscyklus er de forskellige stadier, en enhed vil gennemgå, fra forskning og udvikling, på markedet og i sidste ende, end of life og end of support. Efterhånden som medicinsk udstyr bevæger sig gennem livscyklusfaserne, kan ansvaret for opgaverne overføres mellem producenterne og kunden. Kommunikation mellem de to parter er afgørende, da enheden bevæger sig gennem livscyklussen, så opgaverne koordineres, og sikkerhedshullerne i produktet reduceres.
Dette dokument udforsker de opgaver, der er nødvendige for at opretholde medicinsk udstyrs cyberresiliens, og hvordan ansvaret kan skifte fra part til part gennem hele produktet. Ansvaret for at opretholde en medicinsk enheds cybersikkerhedsposition udvikler sig gennem en enheds livscyklus. Processen begynder med enhedsproducenten under design- og udviklingsfasen og kan i stigende grad skifte til Healthcare Delivery Organisation (HDO), når den er i klinisk brug. International Medical Device Regulators Forum (IMDRF) principper og praksis for cybersikkerhed af ældre medicinske anordninger skitserer fire livscyklusfaser. Food and Drug Administration (FDA) stiller krav til cybersikkerhed af medicinsk udstyr i vejledningen før og efter markedsføring. Producenter kan adressere en enheds cybersikkerhed under design og udvikling ved at bruge forudgående markedskrav. Post-market-krav er nødvendige på grund af cybersikkerhedsrisici, der fortsætter med at udvikle sig, efter at det medicinske udstyr når markedet.
- Relaterede ressourcer og nyheder
- Indsigt i hændelser i juni
- Ny ramme for cybersikkerhed i kritisk infrastruktur indeholder muligheder for regering og regionalråd
- Frontier AI i sundhedssektoren: Håndtering af forsyningskæde- og leverandørrisiko
- Status over virksomheders cyberkriseberedskab (rapport)
- 90-dages håndbog om risikostyring for mennesker
- Cyberkriminelle strømmer til sundhedsvirksomheder i takt med at angrebene stiger
- DHS genopliver deling af trusler mod kritisk infrastruktur uden den juridiske beskyttelse, som branchen ønsker.
- Sundhedsvæsenets forvaltning skal fremskyndes for at bekæmpe usanktioneret brug af kunstig intelligens
- Månedligt nyhedsbrev – juli 2026
- Cybersikkerhed i sundhedsvæsenet i en tid med geopolitisk ustabilitet