Exploración de los roles de ciberseguridad de los fabricantes y las organizaciones de atención médica durante el ciclo de vida de los dispositivos médicos

TLP: BLANCO Este informe puede compartirse sin restricciones.
Los miembros de Health-ISAC deben asegurarse de descargar la versión completa del informe desde el Portal de inteligencia sobre amenazas de Health-ISAC (HTIP)
Juicios clave
- Los dispositivos médicos pasan por cuatro fases de ciclo de vida, con distintos niveles de responsabilidades para el fabricante del dispositivo médico y la organización que presta servicios de atención médica.
- Las organizaciones de prestación de servicios de salud deberían realizar evaluaciones de riesgos más periódicas al final de la vida y del soporte para determinar si pueden aceptar el riesgo del uso continuo.
- El fabricante implementa categorías de control de seguridad en la fase de desarrollo para garantizar que el dispositivo sea seguro por diseño, seguro por defecto y seguro por demanda.
- La documentación y la transparencia son fundamentales para mantener la ciberseguridad. Esto incluye proporcionar documentación de seguridad detallada, una lista de materiales de software (SBOM) y una comunicación clara sobre vulnerabilidades y actualizaciones.
Descargue este documento técnico.
Introducción
A medida que los dispositivos médicos se interconectan cada vez más y tienen capacidades de comunicación inalámbrica e Internet, comprender las etapas del ciclo de vida y las tareas necesarias para mantener su postura de seguridad ayudará a las organizaciones a proteger los dispositivos contra las amenazas de ciberseguridad. El ciclo de vida del dispositivo son las distintas etapas por las que pasa un dispositivo, desde la investigación y el desarrollo, la comercialización y, finalmente, el final de su vida útil y el fin del soporte. A medida que los dispositivos médicos pasan por las fases del ciclo de vida, la responsabilidad de las tareas puede transferirse entre los fabricantes y el cliente. La comunicación entre las dos partes es esencial a medida que el dispositivo avanza por el ciclo de vida para que las tareas se coordinen y se reduzcan las brechas de seguridad dentro del producto.
Este documento explora las tareas necesarias para mantener la resiliencia cibernética de los dispositivos médicos y cómo las responsabilidades pueden cambiar de una parte a otra a lo largo de todo el producto. La responsabilidad de mantener la postura de ciberseguridad de un dispositivo médico evoluciona a lo largo del ciclo de vida de un dispositivo. El proceso comienza con el fabricante del dispositivo durante la fase de diseño y desarrollo y puede pasar cada vez más a la Organización de Prestación de Servicios de Salud (HDO) una vez que se utiliza clínicamente. Los Principios y Prácticas para la Ciberseguridad de los Dispositivos Médicos Heredados del Foro Internacional de Reguladores de Dispositivos Médicos (IMDRF) describen cuatro fases del ciclo de vida. La Administración de Alimentos y Medicamentos (FDA) proporciona requisitos para la ciberseguridad de los dispositivos médicos en la guía previa y posterior a la comercialización. Los fabricantes pueden abordar la ciberseguridad de un dispositivo durante el diseño y el desarrollo utilizando los requisitos previos a la comercialización. Los requisitos posteriores a la comercialización son necesarios debido a que los riesgos de ciberseguridad continúan evolucionando después de que el dispositivo médico llega al mercado.
- Recursos y noticias relacionados
- Análisis de la respuesta a incidentes en junio
- El nuevo marco de ciberseguridad para infraestructuras críticas incluye opciones para gobiernos y consejos regionales.
- Inteligencia artificial de vanguardia en el sector sanitario: Gestión de la cadena de suministro y del riesgo de los proveedores.
- El estado de preparación de las empresas ante las crisis cibernéticas (informe)
- Manual de 90 días para la gestión de riesgos humanos
- Los ciberdelincuentes atacan en masa a las empresas del sector sanitario ante el aumento de los ataques.
- El Departamento de Seguridad Nacional reactiva el intercambio de información sobre amenazas a infraestructuras críticas, pero sin la protección legal que exige el sector.
- La gobernanza del sector sanitario debe acelerarse para combatir el uso no autorizado de la IA.
- Boletín Mensual – Julio 2026
- Ciberseguridad en el sector sanitario en una era de inestabilidad geopolítica