Pääsisältö

Valmistajien ja terveydenhuoltoorganisaatioiden kyberturvarooleja lääkinnällisten laitteiden elinkaaren aikana

 

TLP: VALKOINEN Tämä raportti voidaan jakaa ilman rajoituksia.
Health-ISAC-jäsenet lataavat raportin täyden version Health-ISAC Threat Intelligence Portalista (HTIP)

Keskeiset tuomiot

  • Lääketieteelliset laitteet käyvät läpi neljä elinkaaren vaihetta, joissa lääkinnällisten laitteiden valmistajalle ja terveydenhuollon toimitusorganisaatiolle asetetaan eritasoiset vastuut.

  • Terveydenhuollon jakeluorganisaatioiden tulisi tehdä säännöllisempiä riskiarviointeja käyttöiän päättymisen ja tuen päättymisen aikana määrittääkseen, voivatko ne hyväksyä käytön jatkamisen riskin.

  • Valmistaja ottaa käyttöön Security Control Categories -luokkia kehitysvaiheessa varmistaakseen, että laite on Secure by Design, Secure by Default ja Secure by Demand.

  • Dokumentointi ja läpinäkyvyys ovat tärkeitä kyberturvallisuuden ylläpitämisessä. Tämä sisältää yksityiskohtaisen tietoturvadokumentaation, Software Bill of Materials (SBOM) ja selkeän viestinnän haavoittuvuuksista ja päivityksistä. 

 

Lataa tämä valkoinen kirja.

Valmistajien ja terveydenhuoltoorganisaatioiden kyberturvarooleja lääkinnällisten laitteiden elinkaaren aikana
Koko: 3.2 MB formaatti: PDF

esittely

Kun lääkinnälliset laitteet kytkeytyvät yhä enemmän toisiinsa ja niissä on Internet- ja langattomat viestintäominaisuudet, elinkaaren vaiheiden ja turva-asennon ylläpitämiseen tarvittavien tehtävien ymmärtäminen auttaa organisaatioita suojaamaan laitteita kyberturvallisuusuhkilta. Laitteen elinkaari on eri vaiheita, jotka laite käy läpi, tutkimuksesta ja kehityksestä markkinoille ja lopulta käyttöiän ja tuen päättymiseen. Lääketieteellisten laitteiden siirtyessä elinkaarivaiheiden läpi vastuu tehtävistä voi siirtyä valmistajien ja asiakkaan välillä. Viestintä osapuolten välillä on välttämätöntä laitteen liikkuessa koko elinkaaren ajan, jolloin tehtävät koordinoidaan ja tuotteen sisällä olevat tietoturvaaukot vähenevät.

Tässä asiakirjassa tarkastellaan tehtäviä, joita tarvitaan lääkinnällisten laitteiden kyberkestävyyden ylläpitämiseksi ja kuinka vastuut voivat siirtyä osapuolelta toiselle koko tuotteen osalta. Vastuu lääkinnällisen laitteen kyberturva-asennon ylläpitämisestä kehittyy laitteen koko elinkaaren ajan. Prosessi alkaa laitteen valmistajasta suunnittelu- ja kehitysvaiheessa, ja se voi siirtyä yhä useammin Healthcare Delivery Organisation (HDO) -organisaatiolle kliinisessä käytössä. Kansainvälisen lääkinnällisten laitteiden sääntelijöiden foorumin (IMDRF) periaatteet ja käytännöt vanhojen lääkinnällisten laitteiden kyberturvallisuuteen hahmotellaan neljä elinkaaren vaihetta. Food and Drug Administration (FDA) esittää lääkinnällisten laitteiden kyberturvallisuutta koskevia vaatimuksia markkinoille saattamista edeltävässä ja jälkeisessä ohjeessa. Valmistajat voivat puuttua laitteen kyberturvallisuuteen suunnittelun ja kehityksen aikana käyttämällä premarket-vaatimuksia. Markkinoinnin jälkeisiä vaatimuksia tarvitaan, koska kyberturvallisuusriskit kehittyvät edelleen lääkinnällisen laitteen markkinoille tulon jälkeen.