Utforske cybersikkerhetsrollene til produsenter og helseorganisasjoner i løpet av livssyklusen for medisinsk utstyr

TLP: HVIT Denne rapporten kan deles uten begrensninger.
Health-ISAC-medlemmer sørg for å laste ned den fullstendige versjonen av rapporten fra Health-ISAC Threat Intelligence Portal (HTIP)
Nøkkeldommer
- Medisinsk utstyr går gjennom fire livssyklusfaser, med varierende ansvarsnivåer plassert på produsenten av medisinsk utstyr og organisasjonen for helsetjenester.
- Organisasjoner for helsetjenester bør utføre mer regelmessige risikovurderinger for å gå inn i End of Life og End of Support for å avgjøre om de kan akseptere risikoen ved fortsatt bruk.
- Produsenten implementerer sikkerhetskontrollkategorier i utviklingsfasen for å sikre at enheten er Secure by Design, Secure by Default og Secure by Demand.
- Dokumentasjon og åpenhet er avgjørende for å opprettholde cybersikkerhet. Dette inkluderer å gi detaljert sikkerhetsdokumentasjon, en Software Bill of Materials (SBOM) og tydelig kommunikasjon om sårbarheter og oppdateringer.
Last ned denne hvitboken.
Introduksjon
Etter hvert som medisinsk utstyr blir mer sammenkoblet og har internett- og trådløs kommunikasjonsevne, vil forståelse av livssyklusstadiene og oppgavene som trengs for å opprettholde deres sikkerhetsstilling hjelpe organisasjoner med å sikre enheter mot cybersikkerhetstrusler. Enhetens livssyklus er de ulike stadiene en enhet vil gå gjennom, fra forskning og utvikling, på markedet, og til slutt, slutten av levetiden og slutten av støtten. Etter hvert som medisinsk utstyr beveger seg gjennom livssyklusfasene, kan ansvaret for oppgavene overføres mellom produsentene og kunden. Kommunikasjon mellom de to partene er avgjørende ettersom enheten beveger seg gjennom livssyklusen slik at oppgavene koordineres, og sikkerhetshull i produktet reduseres.
Dette dokumentet utforsker oppgavene som trengs for å opprettholde cyberresiliensen til medisinsk utstyr og hvordan ansvaret kan flyttes fra part til parti gjennom hele produktet. Ansvaret for å opprettholde en medisinsk enhets cybersikkerhetsstilling utvikler seg gjennom hele livssyklusen til en enhet. Prosessen begynner med enhetsprodusenten under design- og utviklingsfasen og kan i økende grad skifte til Healthcare Delivery Organization (HDO) en gang i klinisk bruk. The International Medical Device Regulators Forum (IMDRF) Prinsipper og praksis for Cybersecurity of Legacy Medical Devices skisserer fire livssyklusfaser. Food and Drug Administration (FDA) gir krav til cybersikkerhet for medisinsk utstyr i veiledningen før og etter markedsføring. Produsenter kan adressere en enhets cybersikkerhet under design og utvikling ved å bruke forhåndsmarkedskravene. Post-markedskrav er nødvendige på grunn av cybersikkerhetsrisikoer som fortsetter å utvikle seg etter at det medisinske utstyret når markedet.
- Relaterte ressurser og nyheter
- Innsikt i hendelsesrespons i juni
- Nytt rammeverk for cybersikkerhet i kritisk infrastruktur inneholder alternativer fra myndighetene og regionrådet
- Frontier AI i helsesektoren: Håndtering av forsyningskjede- og leverandørrisiko
- Status for bedrifters beredskap for cyberkriser (rapport)
- 90-dagers strategibok for menneskelig risikostyring
- Nettkriminelle strømmer til helseforetak etter hvert som angrepene øker
- DHS gjenoppliver deling av trusler mot kritisk infrastruktur, uten det juridiske skjoldet bransjen ønsker.
- Helseforvaltningen må øke farten for å bekjempe usanksjonert bruk av kunstig intelligens
- Månedlig nyhetsbrev – juli 2026
- Cybersikkerhet i helsevesenet i en tid med geopolitisk ustabilitet