Gamintojų ir sveikatos priežiūros organizacijų vaidmenų kibernetinio saugumo srityje tyrimas medicinos prietaiso gyvavimo ciklo metu

TLP: BALTA Šia ataskaita galima dalytis be apribojimų.
„Health-ISAC“ nariai būtinai atsisiųskite visą ataskaitos versiją iš „Health-ISAC Threat Intelligence Portal“ (HTIP)
Pagrindiniai sprendimai
- Medicinos prietaisai pereina keturis gyvavimo ciklo etapus, o medicinos prietaisų gamintojui ir sveikatos priežiūros organizacijai tenka skirtingo lygio atsakomybė.
- Sveikatos priežiūros paslaugas teikiančios organizacijos turėtų atlikti reguliaresnį rizikos vertinimą, pasibaigus eksploatavimo laikui ir palaikymo pabaigai, kad nustatytų, ar gali priimti tolesnio naudojimo riziką.
- Gamintojas įdiegia saugos kontrolės kategorijas kūrimo etape, siekdamas užtikrinti, kad įrenginys būtų saugus pagal dizainą, saugus pagal numatytuosius nustatymus ir saugus pagal poreikį.
- Dokumentacija ir skaidrumas yra labai svarbūs palaikant kibernetinį saugumą. Tai apima išsamios saugos dokumentacijos teikimą, programinės įrangos medžiagų sąmatą (SBOM) ir aiškų pranešimą apie pažeidžiamumą ir naujinimus.
Atsisiųskite šią baltą knygą.
Įvadas
Kadangi medicinos prietaisai tampa vis labiau tarpusavyje susiję ir turi interneto bei belaidžio ryšio galimybes, supratimas apie gyvavimo ciklo etapus ir užduotis, reikalingas išlaikyti jų saugumą, padės organizacijoms apsaugoti įrenginius nuo kibernetinio saugumo grėsmių. Įrenginio gyvavimo ciklas – tai įvairūs įrenginio etapai, pradedant moksliniais tyrimais ir plėtra, pasiekiama rinkoje ir galiausiai baigiant eksploatavimo bei palaikymo pabaiga. Medicinos prietaisams pereinant per gyvavimo ciklo etapus, atsakomybė už užduotis gali pereiti tarp gamintojų ir klientų. Dviejų šalių bendravimas yra būtinas, nes prietaisas juda per visą gyvavimo ciklą, kad būtų koordinuojamos užduotys ir sumažinamos gaminio saugumo spragos.
Šiame dokumente nagrinėjamos užduotys, kurių reikia norint išlaikyti medicinos prietaisų kibernetinį atsparumą, ir tai, kaip visame gaminyje atsakomybė gali pasiskirstyti iš vienos šalies į kitą. Atsakomybė už medicinos prietaiso kibernetinio saugumo laikysenos palaikymą kinta per visą prietaiso gyvavimo ciklą. Procesas prasideda prietaiso gamintoju projektavimo ir kūrimo etapo metu ir vis dažniau gali pereiti prie sveikatos priežiūros organizacijos (HDO) klinikinio naudojimo. Tarptautiniame medicinos prietaisų reguliuotojų forume (IMDRF) senų medicinos prietaisų kibernetinio saugumo principai ir praktika apibūdina keturis gyvavimo ciklo etapus. Maisto ir vaistų administracija (FDA) pateikia medicinos prietaisų kibernetinio saugumo reikalavimus rekomendacijose prieš ir po pateikimo į rinką. Gamintojai gali spręsti įrenginio kibernetinio saugumo klausimus kurdami ir plėtodami, naudodamiesi išankstinės rinkos reikalavimais. Reikalavimai po pateikimo rinkai reikalingi dėl kibernetinio saugumo rizikos, kuri toliau vystosi medicinos prietaisui patekus į rinką.
- Susiję šaltiniai ir naujienos
- Birželio mėnesio incidentų reagavimo įžvalgos
- Nauja ypatingos svarbos infrastruktūros kibernetinio saugumo sistema apima vyriausybės ir regioninių tarybų galimybes
- Dirbtinis intelektas sveikatos sektoriuje: tiekimo grandinės ir tiekėjų rizikos valdymas
- Įmonių kibernetinių krizių pasirengimo būklė (ataskaita)
- Žmogiškųjų išteklių rizikos valdymo 90 dienų vadovas
- Kibernetiniai nusikaltėliai plūsta į sveikatos priežiūros įmones, didėjant atakų skaičiui
- DHS atgaivina kritinės infrastruktūros grėsmių dalijimąsi be teisinio skydo, kurio nori pramonė
- Sveikatos priežiūros valdymas turi paspartėti, kad būtų kovojama su nesankcionuotu dirbtinio intelekto naudojimu
- Mėnesinis naujienlaiškis – 2026 m. liepos mėn
- Sveikatos priežiūros kibernetinis saugumas geopolitinio nestabilumo eroje