Ga naar hoofdinhoud

Onderzoek naar de cybersecurityrollen van fabrikanten en zorginstellingen tijdens de levenscyclus van medische apparatuur

 

TLP: WIT Dit rapport mag zonder beperking worden gedeeld.
Leden van Health-ISAC moeten ervoor zorgen dat ze de volledige versie van het rapport downloaden van de Health-ISAC Threat Intelligence Portal (HTIP)

Belangrijke oordelen

  • Medische hulpmiddelen doorlopen vier levenscyclusfasen, waarbij de fabrikant van het medische hulpmiddel en de zorgverlenende organisatie verschillende verantwoordelijkheden hebben.

  • Zorginstellingen moeten vaker risicobeoordelingen uitvoeren aan het einde van de levensduur en het einde van de ondersteuning om te bepalen of zij het risico van voortgezet gebruik kunnen accepteren.

  • De fabrikant implementeert beveiligingscontrolecategorieën in de ontwikkelingsfase om ervoor te zorgen dat het apparaat veilig is door ontwerp, veilig door standaardinstellingen en veilig op aanvraag.

  • Documentatie en transparantie zijn cruciaal bij het handhaven van cybersecurity. Dit omvat het verstrekken van gedetailleerde beveiligingsdocumentatie, een Software Bill of Materials (SBOM) en duidelijke communicatie over kwetsbaarheden en updates. 

 

Download dit whitepaper.

Onderzoek naar de cybersecurityrollen van fabrikanten en zorginstellingen tijdens de levenscyclus van medische apparatuur
Grootte: 3.2 MB formaat: PDF

Introductie

Naarmate medische apparaten meer met elkaar verbonden raken en internet- en draadloze communicatiemogelijkheden hebben, zal het begrijpen van de levenscyclusfasen en de taken die nodig zijn om hun beveiligingshouding te behouden, organisaties helpen apparaten te beveiligen tegen cyberbeveiligingsbedreigingen. De levenscyclus van het apparaat is de verschillende fases die een apparaat doorloopt, van onderzoek en ontwikkeling, op de markt en uiteindelijk het einde van de levensduur en het einde van de ondersteuning. Naarmate medische apparaten door de levenscyclusfasen gaan, kan de verantwoordelijkheid voor taken worden overgedragen tussen de fabrikanten en de klant. Communicatie tussen de twee partijen is essentieel naarmate het apparaat door de levenscyclus gaat, zodat taken worden gecoördineerd en beveiligingshiaten binnen het product worden verkleind.

Dit document onderzoekt de taken die nodig zijn om de cyberveerkracht van medische apparaten te behouden en hoe de verantwoordelijkheden van partij tot partij kunnen verschuiven in het totale product. De verantwoordelijkheid voor het behouden van de cybersecurityhouding van een medisch apparaat evolueert gedurende de levenscyclus van een apparaat. Het proces begint bij de fabrikant van het apparaat tijdens de ontwerp- en ontwikkelingsfase en kan steeds meer verschuiven naar de Healthcare Delivery Organization (HDO) zodra het apparaat klinisch wordt gebruikt. De Principles and Practices for the Cybersecurity of Legacy Medical Devices van het International Medical Device Regulators Forum (IMDRF) schetst vier levenscyclusfasen. De Food and Drug Administration (FDA) stelt vereisten op voor de cybersecurity van medische apparaten in de pre- en post-market-richtlijnen. Fabrikanten kunnen de cybersecurity van een apparaat aanpakken tijdens ontwerp en ontwikkeling met behulp van de premarket-vereisten. Post-market-vereisten zijn nodig vanwege cybersecurityrisico's die zich blijven ontwikkelen nadat het medische apparaat op de markt komt.