Vai al contenuto principale

Esplorare i ruoli dei produttori e delle organizzazioni sanitarie in materia di sicurezza informatica durante il ciclo di vita dei dispositivi medici

 

TLP: BIANCO Questo rapporto può essere condiviso senza restrizioni.
I membri dell'Health-ISAC devono assicurarsi di scaricare la versione completa del rapporto dal portale Health-ISAC Threat Intelligence Portal (HTIP)

Sentenze chiave

  • I dispositivi medici attraversano quattro fasi del ciclo di vita, con diversi livelli di responsabilità a carico del produttore del dispositivo medico e dell'organizzazione che fornisce assistenza sanitaria.

  • Le organizzazioni che erogano assistenza sanitaria dovrebbero effettuare valutazioni dei rischi più regolari prima della fine del ciclo di vita e del supporto per determinare se possono accettare il rischio di un uso continuato.

  • Il produttore implementa le categorie di controllo di sicurezza nella fase di sviluppo per garantire che il dispositivo sia sicuro per progettazione, sicuro per impostazione predefinita e sicuro su richiesta.

  • Documentazione e trasparenza sono essenziali per mantenere la sicurezza informatica. Ciò include fornire documentazione di sicurezza dettagliata, una distinta base del software (SBOM) e una comunicazione chiara su vulnerabilità e aggiornamenti. 

 

Scarica questo white paper.

Esplorare i ruoli di sicurezza informatica dei produttori e delle organizzazioni sanitarie durante il ciclo di vita dei dispositivi medici
Dimensione : 3.2 MB formato: PDF

Introduzione

Man mano che i dispositivi medici diventano più interconnessi e hanno capacità di comunicazione Internet e wireless, comprendere le fasi del ciclo di vita e le attività necessarie per mantenere la loro posizione di sicurezza aiuterà le organizzazioni a proteggere i dispositivi dalle minacce alla sicurezza informatica. Il ciclo di vita del dispositivo è costituito dalle varie fasi che un dispositivo attraverserà, dalla ricerca e sviluppo, alla commercializzazione e, infine, alla fine del ciclo di vita e alla fine del supporto. Man mano che i dispositivi medici attraversano le fasi del ciclo di vita, la responsabilità delle attività può essere trasferita tra i produttori e il cliente. La comunicazione tra le due parti è essenziale man mano che il dispositivo attraversa il ciclo di vita, in modo che le attività siano coordinate e le lacune di sicurezza all'interno del prodotto siano ridotte.

Questo documento esplora le attività necessarie per mantenere la resilienza informatica dei dispositivi medici e come le responsabilità possono passare da una parte all'altra per tutto il prodotto. La responsabilità di mantenere la postura di sicurezza informatica di un dispositivo medico si evolve per tutto il ciclo di vita di un dispositivo. Il processo inizia con il produttore del dispositivo durante la fase di progettazione e sviluppo e può sempre più passare all'Healthcare Delivery Organization (HDO) una volta in uso clinico. I principi e le pratiche per la sicurezza informatica dei dispositivi medici legacy dell'International Medical Device Regulators Forum (IMDRF) delineano quattro fasi del ciclo di vita. La Food and Drug Administration (FDA) fornisce requisiti per la sicurezza informatica dei dispositivi medici nelle linee guida pre e post-commercializzazione. I produttori possono affrontare la sicurezza informatica di un dispositivo durante la progettazione e lo sviluppo utilizzando i requisiti pre-commercializzazione. I requisiti post-commercializzazione sono necessari a causa dei rischi per la sicurezza informatica che continuano a evolversi dopo che il dispositivo medico raggiunge il mercato.