Hopp til hovedinnhold

Utforske cybersikkerhetsrollene til produsenter og helseorganisasjoner i løpet av livssyklusen for medisinsk utstyr

 

TLP: HVIT Denne rapporten kan deles uten begrensninger.
Health-ISAC-medlemmer sørg for å laste ned den fullstendige versjonen av rapporten fra Health-ISAC Threat Intelligence Portal (HTIP)

Nøkkeldommer

  • Medisinsk utstyr går gjennom fire livssyklusfaser, med varierende ansvarsnivåer plassert på produsenten av medisinsk utstyr og organisasjonen for helsetjenester.

  • Organisasjoner for helsetjenester bør utføre mer regelmessige risikovurderinger for å gå inn i End of Life og End of Support for å avgjøre om de kan akseptere risikoen ved fortsatt bruk.

  • Produsenten implementerer sikkerhetskontrollkategorier i utviklingsfasen for å sikre at enheten er Secure by Design, Secure by Default og Secure by Demand.

  • Dokumentasjon og åpenhet er avgjørende for å opprettholde cybersikkerhet. Dette inkluderer å gi detaljert sikkerhetsdokumentasjon, en Software Bill of Materials (SBOM) og tydelig kommunikasjon om sårbarheter og oppdateringer. 

 

Last ned denne hvitboken.

Utforsker cybersikkerhetsrollene til produsenter og helseorganisasjoner i løpet av livssyklusen for medisinsk utstyr
Størrelse: 3.2 MB Format: PDF

Introduksjon

Etter hvert som medisinsk utstyr blir mer sammenkoblet og har internett- og trådløs kommunikasjonsevne, vil forståelse av livssyklusstadiene og oppgavene som trengs for å opprettholde deres sikkerhetsstilling hjelpe organisasjoner med å sikre enheter mot cybersikkerhetstrusler. Enhetens livssyklus er de ulike stadiene en enhet vil gå gjennom, fra forskning og utvikling, på markedet, og til slutt, slutten av levetiden og slutten av støtten. Etter hvert som medisinsk utstyr beveger seg gjennom livssyklusfasene, kan ansvaret for oppgavene overføres mellom produsentene og kunden. Kommunikasjon mellom de to partene er avgjørende ettersom enheten beveger seg gjennom livssyklusen slik at oppgavene koordineres, og sikkerhetshull i produktet reduseres.

Dette dokumentet utforsker oppgavene som trengs for å opprettholde cyberresiliensen til medisinsk utstyr og hvordan ansvaret kan flyttes fra part til parti gjennom hele produktet. Ansvaret for å opprettholde en medisinsk enhets cybersikkerhetsstilling utvikler seg gjennom hele livssyklusen til en enhet. Prosessen begynner med enhetsprodusenten under design- og utviklingsfasen og kan i økende grad skifte til Healthcare Delivery Organization (HDO) en gang i klinisk bruk. The International Medical Device Regulators Forum (IMDRF) Prinsipper og praksis for Cybersecurity of Legacy Medical Devices skisserer fire livssyklusfaser. Food and Drug Administration (FDA) gir krav til cybersikkerhet for medisinsk utstyr i veiledningen før og etter markedsføring. Produsenter kan adressere en enhets cybersikkerhet under design og utvikling ved å bruke forhåndsmarkedskravene. Post-markedskrav er nødvendige på grunn av cybersikkerhetsrisikoer som fortsetter å utvikle seg etter at det medisinske utstyret når markedet.