Przejdź do głównej zawartości

Badanie roli producentów i organizacji opieki zdrowotnej w zakresie cyberbezpieczeństwa w cyklu życia urządzeń medycznych

 

TLP: BIAŁY Niniejszy raport można udostępniać bez ograniczeń.
Członkowie Health-ISAC powinni pobrać pełną wersję raportu z portalu Health-ISAC Threat Intelligence Portal (HTIP)

Kluczowe wyroki

  • Wyroby medyczne przechodzą przez cztery fazy cyklu życia, przy czym na producentach wyrobów medycznych i organizacjach świadczących opiekę zdrowotną ciąży różny poziom odpowiedzialności.

  • Organizacje świadczące usługi opieki zdrowotnej powinny częściej przeprowadzać ocenę ryzyka pod koniec cyklu życia produktu i zakończenia wsparcia, aby ustalić, czy są w stanie zaakceptować ryzyko związane z dalszym użytkowaniem.

  • Producent wdraża kategorie kontroli bezpieczeństwa na etapie rozwoju, aby zagwarantować, że urządzenie jest bezpieczne w fazie projektowania, bezpieczne domyślnie i bezpieczne na żądanie.

  • Dokumentacja i przejrzystość są kluczowe w utrzymaniu cyberbezpieczeństwa. Obejmuje to dostarczanie szczegółowej dokumentacji bezpieczeństwa, zestawienia materiałów oprogramowania (SBOM) oraz jasnej komunikacji na temat luk i aktualizacji. 

 

Pobierz ten dokument.

Badanie roli producentów i organizacji opieki zdrowotnej w zakresie cyberbezpieczeństwa w cyklu życia urządzeń medycznych
Rozmiar: 3.2 MB Format: PDF

Wprowadzenie

W miarę jak urządzenia medyczne stają się coraz bardziej połączone i mają możliwości komunikacji internetowej i bezprzewodowej, zrozumienie etapów cyklu życia i zadań niezbędnych do utrzymania ich pozycji bezpieczeństwa pomoże organizacjom zabezpieczyć urządzenia przed zagrożeniami cyberbezpieczeństwa. Cykl życia urządzenia to różne etapy, przez które przechodzi urządzenie, od badań i rozwoju, przez wprowadzenie na rynek, aż po koniec cyklu życia i koniec wsparcia. W miarę jak urządzenia medyczne przechodzą przez fazy cyklu życia, odpowiedzialność za zadania może zostać przeniesiona między producentami a klientem. Komunikacja między obiema stronami jest niezbędna, gdy urządzenie przechodzi przez cykl życia, aby zadania były skoordynowane, a luki w zabezpieczeniach w produkcie zostały zredukowane.

W tym dokumencie omówiono zadania niezbędne do utrzymania cyberodporności urządzeń medycznych i sposób, w jaki obowiązki mogą być przenoszone z jednej strony na drugą w całym produkcie. Odpowiedzialność za utrzymanie postawy cyberbezpieczeństwa urządzenia medycznego ewoluuje w całym cyklu życia urządzenia. Proces rozpoczyna się od producenta urządzenia w fazie projektowania i rozwoju i może być coraz bardziej przenoszony na organizację świadczącą usługi opieki zdrowotnej (HDO) po rozpoczęciu użytkowania klinicznego. Zasady i praktyki Międzynarodowego Forum Regulatorów Urządzeń Medycznych (IMDRF) dotyczące cyberbezpieczeństwa starszych urządzeń medycznych określają cztery fazy cyklu życia. Agencja ds. Żywności i Leków (FDA) określa wymagania dotyczące cyberbezpieczeństwa urządzeń medycznych w wytycznych przed i po wprowadzeniu na rynek. Producenci mogą zająć się cyberbezpieczeństwem urządzenia podczas projektowania i rozwoju, korzystając z wymagań przed wprowadzeniem na rynek. Wymagania po wprowadzeniu na rynek są potrzebne ze względu na ryzyko cyberbezpieczeństwa, które nadal ewoluuje po wprowadzeniu urządzenia medycznego na rynek.