Esplorare i ruoli dei produttori e delle organizzazioni sanitarie in materia di sicurezza informatica durante il ciclo di vita dei dispositivi medici

TLP: BIANCO Questo rapporto può essere condiviso senza restrizioni.
I membri dell'Health-ISAC devono assicurarsi di scaricare la versione completa del rapporto dal portale Health-ISAC Threat Intelligence Portal (HTIP)
Sentenze chiave
- I dispositivi medici attraversano quattro fasi del ciclo di vita, con diversi livelli di responsabilità a carico del produttore del dispositivo medico e dell'organizzazione che fornisce assistenza sanitaria.
- Le organizzazioni che erogano assistenza sanitaria dovrebbero effettuare valutazioni dei rischi più regolari prima della fine del ciclo di vita e del supporto per determinare se possono accettare il rischio di un uso continuato.
- Il produttore implementa le categorie di controllo di sicurezza nella fase di sviluppo per garantire che il dispositivo sia sicuro per progettazione, sicuro per impostazione predefinita e sicuro su richiesta.
- Documentazione e trasparenza sono essenziali per mantenere la sicurezza informatica. Ciò include fornire documentazione di sicurezza dettagliata, una distinta base del software (SBOM) e una comunicazione chiara su vulnerabilità e aggiornamenti.
Scarica questo white paper.
Introduzione
Man mano che i dispositivi medici diventano più interconnessi e hanno capacità di comunicazione Internet e wireless, comprendere le fasi del ciclo di vita e le attività necessarie per mantenere la loro posizione di sicurezza aiuterà le organizzazioni a proteggere i dispositivi dalle minacce alla sicurezza informatica. Il ciclo di vita del dispositivo è costituito dalle varie fasi che un dispositivo attraverserà, dalla ricerca e sviluppo, alla commercializzazione e, infine, alla fine del ciclo di vita e alla fine del supporto. Man mano che i dispositivi medici attraversano le fasi del ciclo di vita, la responsabilità delle attività può essere trasferita tra i produttori e il cliente. La comunicazione tra le due parti è essenziale man mano che il dispositivo attraversa il ciclo di vita, in modo che le attività siano coordinate e le lacune di sicurezza all'interno del prodotto siano ridotte.
Questo documento esplora le attività necessarie per mantenere la resilienza informatica dei dispositivi medici e come le responsabilità possono passare da una parte all'altra per tutto il prodotto. La responsabilità di mantenere la postura di sicurezza informatica di un dispositivo medico si evolve per tutto il ciclo di vita di un dispositivo. Il processo inizia con il produttore del dispositivo durante la fase di progettazione e sviluppo e può sempre più passare all'Healthcare Delivery Organization (HDO) una volta in uso clinico. I principi e le pratiche per la sicurezza informatica dei dispositivi medici legacy dell'International Medical Device Regulators Forum (IMDRF) delineano quattro fasi del ciclo di vita. La Food and Drug Administration (FDA) fornisce requisiti per la sicurezza informatica dei dispositivi medici nelle linee guida pre e post-commercializzazione. I produttori possono affrontare la sicurezza informatica di un dispositivo durante la progettazione e lo sviluppo utilizzando i requisiti pre-commercializzazione. I requisiti post-commercializzazione sono necessari a causa dei rischi per la sicurezza informatica che continuano a evolversi dopo che il dispositivo medico raggiunge il mercato.
- Risorse e notizie correlate
- Approfondimenti sulla risposta all'incidente di giugno
- Il nuovo quadro di riferimento per la sicurezza informatica delle infrastrutture critiche prevede opzioni per il governo e i consigli regionali.
- Intelligenza artificiale all'avanguardia nel settore sanitario: gestione della catena di approvvigionamento e del rischio dei fornitori.
- Rapporto sullo stato di preparazione delle aziende alla crisi informatica
- Manuale di gestione del rischio umano per 90 giorni
- I criminali informatici prendono di mira le strutture sanitarie a causa dell'impennata degli attacchi.
- Il Dipartimento per la Sicurezza Interna (DHS) rilancia la condivisione delle minacce alle infrastrutture critiche, senza però la protezione legale che il settore desidera.
- La governance del settore sanitario deve accelerare per contrastare l'uso non autorizzato dell'intelligenza artificiale.
- Newsletter mensile – Luglio 2026
- La sicurezza informatica nel settore sanitario in un'era di instabilità geopolitica