Explorarea rolurilor de securitate cibernetică ale producătorilor și organizațiilor din domeniul sănătății în timpul ciclului de viață al dispozitivelor medicale

TLP: ALB Acest raport poate fi partajat fără restricții.
Membrii Health-ISAC asigurați-vă că descărcați versiunea completă a raportului de pe portalul Health-ISAC Threat Intelligence Portal (HTIP)
Hotărârile cheie
- Dispozitivele medicale trec prin patru faze ale ciclului de viață, cu niveluri diferite de responsabilități atribuite producătorului de dispozitive medicale și organizației de furnizare a asistenței medicale.
- Organizațiile de furnizare a asistenței medicale ar trebui să efectueze evaluări mai regulate ale riscurilor până la Sfârșitul vieții și Sfârșitul asistenței pentru a determina dacă pot accepta riscul utilizării continue.
- Producătorul implementează categorii de control de securitate în faza de dezvoltare pentru a se asigura că dispozitivul este Securizat prin proiectare, Securizat implicit și Securizat la cerere.
- Documentarea și transparența sunt esențiale în menținerea securității cibernetice. Aceasta include furnizarea de documentație de securitate detaliată, o listă de materiale software (SBOM) și comunicare clară despre vulnerabilități și actualizări.
Descărcați această carte albă.
Introducere
Pe măsură ce dispozitivele medicale devin mai interconectate și au capacități de comunicații prin internet și fără fir, înțelegerea etapelor ciclului de viață și a sarcinilor necesare pentru a-și menține poziția de securitate va ajuta organizațiile să securizeze dispozitivele împotriva amenințărilor la adresa securității cibernetice. Ciclul de viață al dispozitivului reprezintă diferitele etape prin care va trece un dispozitiv, de la cercetare și dezvoltare, pe piață și, în cele din urmă, sfârșitul vieții și sfârșitul suportului. Pe măsură ce dispozitivele medicale trec prin fazele ciclului de viață, responsabilitatea sarcinilor se poate transfera între producători și client. Comunicarea dintre cele două părți este esențială pe măsură ce dispozitivul se deplasează pe parcursul ciclului de viață, astfel încât sarcinile să fie coordonate, iar lacunele de securitate din cadrul produsului sunt reduse.
Acest document explorează sarcinile necesare pentru a menține rezistența cibernetică a dispozitivelor medicale și modul în care responsabilitățile se pot schimba de la o parte la alta în întregul produs. Responsabilitatea pentru menținerea poziției de securitate cibernetică a unui dispozitiv medical evoluează pe tot parcursul ciclului de viață al unui dispozitiv. Procesul începe cu producătorul dispozitivului în timpul fazei de proiectare și dezvoltare și se poate trece din ce în ce mai mult la Organizația de furnizare a asistenței medicale (HDO) odată ce este utilizat clinic. Principiile și practicile Forumului Internațional de Reglementare a Dispozitivelor Medicale (IMDRF) pentru securitatea cibernetică a dispozitivelor medicale vechi subliniază patru faze ale ciclului de viață. Administrația pentru Alimente și Medicamente (FDA) oferă cerințe pentru securitatea cibernetică a dispozitivelor medicale în ghidul înainte și după introducerea pe piață. Producătorii pot aborda securitatea cibernetică a dispozitivului în timpul proiectării și dezvoltării utilizând cerințele premergătoare pieței. Cerințele post-piață sunt necesare din cauza riscurilor de securitate cibernetică care continuă să evolueze după ce dispozitivul medical ajunge pe piață.
- Resurse și știri conexe
- Informații despre răspunsul la incidentele din iunie
- Noul cadru de securitate cibernetică pentru infrastructura critică include opțiuni guvernamentale și consilii regionale
- Inteligența artificială de frontieră în sectorul sănătății: gestionarea lanțului de aprovizionare și a riscului furnizorilor
- Starea de pregătire a întreprinderilor pentru crizele cibernetice (raport)
- Ghid de gestionare a riscurilor umane pe 90 de zile
- Infractorii cibernetici se înghesuie în companiile din domeniul sănătății pe măsură ce atacurile cresc
- DHS reia partajarea amenințărilor la infrastructura critică, fără scutul juridic dorit de industria respectivă
- Guvernanța în domeniul sănătății trebuie accelerată pentru a combate utilizarea nesancționată a inteligenței artificiale
- Buletin informativ lunar – iulie 2026
- Securitatea cibernetică în domeniul sănătății într-o eră a instabilității geopolitice