Ir ao contido principal

Explorando os roles de ciberseguridade dos fabricantes e das organizacións sanitarias durante o ciclo de vida dos dispositivos médicos

 

TLP: BRANCO Este informe pódese compartir sen restricións.
Os membros de Health-ISAC asegúrate de descargar a versión completa do informe desde o Health-ISAC Threat Intelligence Portal (HTIP)

Sentenzas clave

  • Os dispositivos médicos pasan por catro fases do ciclo de vida, con diferentes niveis de responsabilidades imputadas ao fabricante de dispositivos médicos e á organización de prestación de asistencia sanitaria.

  • As organizacións de prestación de asistencia sanitaria deberían realizar avaliacións de risco máis regulares ao final da vida útil e ao final do soporte para determinar se poden aceptar o risco de continuar o seu uso.

  • O fabricante implementa categorías de control de seguranza na fase de desenvolvemento para garantir que o dispositivo sexa seguro por deseño, seguro por defecto e seguro por demanda.

  • A documentación e a transparencia son fundamentais para manter a ciberseguridade. Isto inclúe proporcionar documentación de seguridade detallada, unha lista de materiais de software (SBOM) e unha comunicación clara sobre vulnerabilidades e actualizacións. 

 

Descarga este libro branco.

Explorando os roles de ciberseguridade dos fabricantes e das organizacións sanitarias durante o ciclo de vida dos dispositivos médicos
Tamaño: 3.2 MB Formato: PDF

introdución

A medida que os dispositivos médicos están máis interconectados e teñen capacidades de comunicacións sen fíos e internet, comprender as etapas do ciclo de vida e as tarefas necesarias para manter a súa postura de seguridade axudará ás organizacións a protexer os dispositivos contra as ameazas da ciberseguridade. O ciclo de vida do dispositivo son as distintas etapas polas que pasará un dispositivo, desde a investigación e o desenvolvemento, no mercado e, finalmente, o final da vida útil e o final do soporte. A medida que os dispositivos médicos pasan polas fases do ciclo de vida, a responsabilidade das tarefas pode transferirse entre os fabricantes e o cliente. A comunicación entre as dúas partes é esencial xa que o dispositivo avanza ao longo do ciclo de vida para que as tarefas se coordinen e se reduzan as lagoas de seguridade dentro do produto.

Este documento explora as tarefas necesarias para manter a resiliencia cibernética dos dispositivos médicos e como as responsabilidades poden cambiar dunha parte a outra en todo o produto. A responsabilidade de manter a postura de ciberseguridade dun dispositivo médico evoluciona ao longo do ciclo de vida dun dispositivo. O proceso comeza co fabricante do dispositivo durante a fase de deseño e desenvolvemento e pode pasar cada vez máis á Organización de prestación de servizos sanitarios (HDO) unha vez que estea en uso clínico. O Foro Internacional de Reguladores de Dispositivos Médicos (IMDRF) Principles and Practices for the Cybersecurity of Legacy Medical Devices describe catro fases do ciclo de vida. A Food and Drug Administration (FDA) proporciona requisitos para a ciberseguridade dos dispositivos médicos nas orientacións previas e posteriores á comercialización. Os fabricantes poden abordar a ciberseguridade dun dispositivo durante o deseño e o desenvolvemento utilizando os requisitos previos ao mercado. Os requisitos posteriores ao mercado son necesarios debido a que os riscos de ciberseguridade seguen evolucionando despois de que o dispositivo médico chega ao mercado.