Explorando os roles de ciberseguridade dos fabricantes e das organizacións sanitarias durante o ciclo de vida dos dispositivos médicos

TLP: BRANCO Este informe pódese compartir sen restricións.
Os membros de Health-ISAC asegúrate de descargar a versión completa do informe desde o Health-ISAC Threat Intelligence Portal (HTIP)
Sentenzas clave
- Os dispositivos médicos pasan por catro fases do ciclo de vida, con diferentes niveis de responsabilidades imputadas ao fabricante de dispositivos médicos e á organización de prestación de asistencia sanitaria.
- As organizacións de prestación de asistencia sanitaria deberían realizar avaliacións de risco máis regulares ao final da vida útil e ao final do soporte para determinar se poden aceptar o risco de continuar o seu uso.
- O fabricante implementa categorías de control de seguranza na fase de desenvolvemento para garantir que o dispositivo sexa seguro por deseño, seguro por defecto e seguro por demanda.
- A documentación e a transparencia son fundamentais para manter a ciberseguridade. Isto inclúe proporcionar documentación de seguridade detallada, unha lista de materiais de software (SBOM) e unha comunicación clara sobre vulnerabilidades e actualizacións.
Descarga este libro branco.
introdución
A medida que os dispositivos médicos están máis interconectados e teñen capacidades de comunicacións sen fíos e internet, comprender as etapas do ciclo de vida e as tarefas necesarias para manter a súa postura de seguridade axudará ás organizacións a protexer os dispositivos contra as ameazas da ciberseguridade. O ciclo de vida do dispositivo son as distintas etapas polas que pasará un dispositivo, desde a investigación e o desenvolvemento, no mercado e, finalmente, o final da vida útil e o final do soporte. A medida que os dispositivos médicos pasan polas fases do ciclo de vida, a responsabilidade das tarefas pode transferirse entre os fabricantes e o cliente. A comunicación entre as dúas partes é esencial xa que o dispositivo avanza ao longo do ciclo de vida para que as tarefas se coordinen e se reduzan as lagoas de seguridade dentro do produto.
Este documento explora as tarefas necesarias para manter a resiliencia cibernética dos dispositivos médicos e como as responsabilidades poden cambiar dunha parte a outra en todo o produto. A responsabilidade de manter a postura de ciberseguridade dun dispositivo médico evoluciona ao longo do ciclo de vida dun dispositivo. O proceso comeza co fabricante do dispositivo durante a fase de deseño e desenvolvemento e pode pasar cada vez máis á Organización de prestación de servizos sanitarios (HDO) unha vez que estea en uso clínico. O Foro Internacional de Reguladores de Dispositivos Médicos (IMDRF) Principles and Practices for the Cybersecurity of Legacy Medical Devices describe catro fases do ciclo de vida. A Food and Drug Administration (FDA) proporciona requisitos para a ciberseguridade dos dispositivos médicos nas orientacións previas e posteriores á comercialización. Os fabricantes poden abordar a ciberseguridade dun dispositivo durante o deseño e o desenvolvemento utilizando os requisitos previos ao mercado. Os requisitos posteriores ao mercado son necesarios debido a que os riscos de ciberseguridade seguen evolucionando despois de que o dispositivo médico chega ao mercado.
- Recursos e noticias relacionados
- Información sobre a resposta a incidentes de xuño
- O novo marco de ciberseguridade para infraestruturas críticas inclúe opcións para o goberno e os consellos rexionais
- IA de fronteira no sector sanitario: xestión da cadea de subministración e do risco dos provedores
- O estado da preparación das empresas para as crises cibernéticas (informe)
- Manual de estratexias de xestión de riscos humanos de 90 días
- Os ciberdelincuentes acoden ás empresas sanitarias a medida que aumentan os ataques
- O DHS reactiva o intercambio de ameazas para infraestruturas críticas, sen o escudo legal que quere a industria
- A gobernanza da atención sanitaria debe acelerar para combater o uso non autorizado da IA
- Boletín mensual de xullo de 2026
- Ciberseguridade sanitaria nunha era de inestabilidade xeopolítica