Saltar al contenido principal

Exploración de los roles de ciberseguridad de los fabricantes y las organizaciones de atención médica durante el ciclo de vida de los dispositivos médicos

 

TLP: BLANCO Este informe puede compartirse sin restricciones.
Los miembros de Health-ISAC deben asegurarse de descargar la versión completa del informe desde el Portal de inteligencia sobre amenazas de Health-ISAC (HTIP)

Juicios clave

  • Los dispositivos médicos pasan por cuatro fases de ciclo de vida, con distintos niveles de responsabilidades para el fabricante del dispositivo médico y la organización que presta servicios de atención médica.

  • Las organizaciones de prestación de servicios de salud deberían realizar evaluaciones de riesgos más periódicas al final de la vida y del soporte para determinar si pueden aceptar el riesgo del uso continuo.

  • El fabricante implementa categorías de control de seguridad en la fase de desarrollo para garantizar que el dispositivo sea seguro por diseño, seguro por defecto y seguro por demanda.

  • La documentación y la transparencia son fundamentales para mantener la ciberseguridad. Esto incluye proporcionar documentación de seguridad detallada, una lista de materiales de software (SBOM) y una comunicación clara sobre vulnerabilidades y actualizaciones. 

 

Descargue este documento técnico.

Exploración de los roles de ciberseguridad de los fabricantes y las organizaciones de atención médica durante el ciclo de vida de los dispositivos médicos
Tamaño: 3.2 MB Formato: (PDF)

Introducción

A medida que los dispositivos médicos se interconectan cada vez más y tienen capacidades de comunicación inalámbrica e Internet, comprender las etapas del ciclo de vida y las tareas necesarias para mantener su postura de seguridad ayudará a las organizaciones a proteger los dispositivos contra las amenazas de ciberseguridad. El ciclo de vida del dispositivo son las distintas etapas por las que pasa un dispositivo, desde la investigación y el desarrollo, la comercialización y, finalmente, el final de su vida útil y el fin del soporte. A medida que los dispositivos médicos pasan por las fases del ciclo de vida, la responsabilidad de las tareas puede transferirse entre los fabricantes y el cliente. La comunicación entre las dos partes es esencial a medida que el dispositivo avanza por el ciclo de vida para que las tareas se coordinen y se reduzcan las brechas de seguridad dentro del producto.

Este documento explora las tareas necesarias para mantener la resiliencia cibernética de los dispositivos médicos y cómo las responsabilidades pueden cambiar de una parte a otra a lo largo de todo el producto. La responsabilidad de mantener la postura de ciberseguridad de un dispositivo médico evoluciona a lo largo del ciclo de vida de un dispositivo. El proceso comienza con el fabricante del dispositivo durante la fase de diseño y desarrollo y puede pasar cada vez más a la Organización de Prestación de Servicios de Salud (HDO) una vez que se utiliza clínicamente. Los Principios y Prácticas para la Ciberseguridad de los Dispositivos Médicos Heredados del Foro Internacional de Reguladores de Dispositivos Médicos (IMDRF) describen cuatro fases del ciclo de vida. La Administración de Alimentos y Medicamentos (FDA) proporciona requisitos para la ciberseguridad de los dispositivos médicos en la guía previa y posterior a la comercialización. Los fabricantes pueden abordar la ciberseguridad de un dispositivo durante el diseño y el desarrollo utilizando los requisitos previos a la comercialización. Los requisitos posteriores a la comercialización son necesarios debido a que los riesgos de ciberseguridad continúan evolucionando después de que el dispositivo médico llega al mercado.