Exploration des rôles des fabricants et des organisations de santé en matière de cybersécurité tout au long du cycle de vie des dispositifs médicaux

TLP : BLANC Ce rapport peut être partagé sans restriction.
Les membres de Health-ISAC doivent s'assurer de télécharger la version complète du rapport à partir du portail de renseignements sur les menaces de Health-ISAC (HTIP)
Jugements clés
- Les dispositifs médicaux passent par quatre phases de leur cycle de vie, avec différents niveaux de responsabilités confiés au fabricant du dispositif médical et à l'organisme de prestation de soins de santé.
- Les organismes de prestation de soins de santé devraient effectuer des évaluations des risques plus régulières avant la fin de vie et la fin du support afin de déterminer s'ils peuvent accepter le risque d'une utilisation continue.
- Le fabricant met en œuvre des catégories de contrôle de sécurité dans la phase de développement pour garantir que l'appareil est sécurisé par conception, sécurisé par défaut et sécurisé par demande.
- La documentation et la transparence sont essentielles pour maintenir la cybersécurité. Cela comprend la fourniture d'une documentation de sécurité détaillée, d'une nomenclature logicielle (SBOM) et d'une communication claire sur les vulnérabilités et les mises à jour.
Téléchargez ce livre blanc.
Introduction
À mesure que les dispositifs médicaux deviennent de plus en plus interconnectés et disposent de capacités de communication Internet et sans fil, la compréhension des étapes du cycle de vie et des tâches nécessaires pour maintenir leur niveau de sécurité aidera les organisations à sécuriser les dispositifs contre les menaces de cybersécurité. Le cycle de vie d'un appareil correspond aux différentes étapes par lesquelles passe un appareil, de la recherche et développement à la commercialisation, en passant par la fin de vie et la fin de support. Au fur et à mesure que les dispositifs médicaux traversent les différentes phases du cycle de vie, la responsabilité des tâches peut être transférée entre les fabricants et le client. La communication entre les deux parties est essentielle au fur et à mesure que l'appareil avance dans le cycle de vie afin que les tâches soient coordonnées et que les failles de sécurité au sein du produit soient réduites.
Ce document explore les tâches nécessaires pour maintenir la cyber-résilience des dispositifs médicaux et la manière dont les responsabilités peuvent passer d'une partie à l'autre tout au long du produit total. La responsabilité du maintien de la posture de cybersécurité d'un dispositif médical évolue tout au long du cycle de vie d'un dispositif. Le processus commence avec le fabricant du dispositif pendant la phase de conception et de développement et peut de plus en plus passer à l'organisme de prestation de soins de santé (HDO) une fois en utilisation clinique. Les principes et pratiques de l'International Medical Device Regulators Forum (IMDRF) pour la cybersécurité des dispositifs médicaux existants décrivent quatre phases du cycle de vie. La Food and Drug Administration (FDA) fournit des exigences pour la cybersécurité des dispositifs médicaux dans les directives avant et après la mise sur le marché. Les fabricants peuvent aborder la cybersécurité d'un dispositif pendant la conception et le développement en utilisant les exigences avant la mise sur le marché. Les exigences après la mise sur le marché sont nécessaires en raison des risques de cybersécurité qui continuent d'évoluer après la mise sur le marché du dispositif médical.
- Ressources et actualités connexes
- Analyses des interventions en cas d'incident en juin
- Le nouveau cadre de cybersécurité des infrastructures critiques propose des options aux gouvernements et aux conseils régionaux.
- L'intelligence artificielle de pointe dans le secteur de la santé : gestion de la chaîne d'approvisionnement et des risques liés aux fournisseurs
- État de préparation des entreprises face aux cybercrises (rapport)
- Guide pratique de gestion des risques humains sur 90 jours
- Les cybercriminels affluent vers les entreprises du secteur de la santé face à la recrudescence des attaques.
- Le DHS relance le partage des menaces sur les infrastructures critiques, sans la protection juridique souhaitée par l'industrie.
- La gouvernance du secteur de la santé doit s'accélérer pour lutter contre l'utilisation non autorisée de l'IA
- Newsletter mensuelle – Juillet 2026
- Cybersécurité des soins de santé à l'ère de l'instabilité géopolitique