דלג לתוכן ראשי

בחינת תפקידי אבטחת סייבר של יצרנים וארגוני בריאות במהלך מחזור החיים של המכשיר הרפואי

|

 

TLP: לבן דוח זה עשוי להיות משותף ללא הגבלה.
חברי Health-ISAC הקפידו להוריד את הגרסה המלאה של הדו"ח מפורטל Health-ISAC Threat Intelligence (HTIP)

פסקי דין מרכזיים

  • מכשור רפואי עובר ארבעה שלבי מחזור חיים, עם רמות שונות של אחריות המוטלות על יצרן המכשור הרפואי ועל ארגון שירותי הבריאות.

  • ארגוני מתן שירותי בריאות צריכים לבצע הערכות סיכונים סדירות יותר לקראת סוף החיים וסוף התמיכה כדי לקבוע אם הם יכולים לקבל את הסיכון של המשך השימוש.

  • היצרן מיישם קטגוריות בקרת אבטחה בשלב הפיתוח כדי להבטיח שהמכשיר מאובטח לפי עיצוב, מאובטח כברירת מחדל ומאובטח לפי דרישה.

  • תיעוד ושקיפות הם קריטיים בשמירה על אבטחת סייבר. זה כולל אספקת תיעוד אבטחה מפורט, כתב חומרי תוכנה (SBOM) ותקשורת ברורה לגבי נקודות תורפה ועדכונים. 

 

הורד את הספר הלבן הזה.

בחינת תפקידי אבטחת סייבר של יצרנים וארגוני בריאות במהלך מחזור החיים של המכשיר הרפואי
גודל: 3.2 MB פורמט: PDF

מבוא

ככל שהמכשירים הרפואיים הופכים יותר מחוברים ובעלי יכולות אינטרנט ותקשורת אלחוטית, הבנת שלבי מחזור החיים והמשימות הדרושות לשמירה על עמדת האבטחה שלהם תעזור לארגונים לאבטח מכשירים מפני איומי אבטחת סייבר. מחזור החיים של המכשיר הוא השלבים השונים שהמכשיר יעבור, החל ממחקר ופיתוח, בשוק, ובסופו של דבר, סוף החיים וסיום התמיכה. ככל שמכשור רפואי עובר את שלבי מחזור החיים, האחריות למשימות עשויה לעבור בין היצרנים ללקוח. תקשורת בין שני הצדדים חיונית כאשר המכשיר עובר לאורך מחזור החיים כך שהמשימות מתואמות, ופערי האבטחה בתוך המוצר מצטמצמים.

מסמך זה בוחן את המשימות הדרושות לשמירה על חוסן הסייבר של מכשור רפואי וכיצד האחריות עשויה לעבור מצד לגורם לאורך המוצר הכולל. האחריות לשמירה על עמדת אבטחת הסייבר של מכשיר רפואי מתפתחת לאורך מחזור החיים של המכשיר. התהליך מתחיל עם יצרן המכשיר במהלך שלב התכנון והפיתוח ועשוי לעבור יותר ויותר ל-Healthcare Delivery Organization (HDO) פעם אחת בשימוש קליני. עקרונות ופרקטיקות של פורום הרגולטורים הרפואיים הבינלאומיים (IMDRF) לאבטחת סייבר של מכשירים רפואיים מדור קודם מתאר ארבעה שלבי מחזור חיים. מינהל המזון והתרופות (FDA) מספק דרישות לאבטחת סייבר של מכשירים רפואיים בהנחיה לפני ואחרי השוק. יצרנים יכולים להתייחס לאבטחת הסייבר של מכשיר במהלך התכנון והפיתוח תוך שימוש בדרישות הקדם-שוק. דרישות לאחר השוק נחוצות עקב סיכוני אבטחת סייבר שממשיכים להתפתח לאחר שהמכשיר הרפואי מגיע לשוק.