ไปยังเนื้อหาหลัก

การสำรวจบทบาทด้านความปลอดภัยทางไซเบอร์ของผู้ผลิตและองค์กรด้านการดูแลสุขภาพในระหว่างวงจรชีวิตของอุปกรณ์ทางการแพทย์

 

TLP: สีขาว รายงานนี้อาจได้รับการแบ่งปันโดยไม่มีข้อจำกัด
สมาชิก Health-ISAC โปรดดาวน์โหลดรายงานฉบับเต็มจาก Health-ISAC Threat Intelligence Portal (HTIP)

คำตัดสินที่สำคัญ

  • อุปกรณ์ทางการแพทย์ต้องผ่านวงจรชีวิต 4 ระยะ โดยที่ผู้ผลิตอุปกรณ์ทางการแพทย์และองค์กรที่ให้บริการด้านการดูแลสุขภาพจะต้องมีความรับผิดชอบที่แตกต่างกันออกไป

  • องค์กรที่ให้บริการด้านการดูแลสุขภาพควรทำการประเมินความเสี่ยงเป็นประจำมากขึ้นเมื่อเข้าสู่ช่วงสิ้นสุดอายุการใช้งานและการสิ้นสุดการสนับสนุน เพื่อพิจารณาว่าสามารถยอมรับความเสี่ยงจากการใช้งานต่อเนื่องได้หรือไม่

  • ผู้ผลิตนำหมวดหมู่การควบคุมความปลอดภัยไปใช้ในขั้นตอนการพัฒนาเพื่อให้แน่ใจว่าอุปกรณ์นั้นจะปลอดภัยโดยการออกแบบ ปลอดภัยโดยค่าเริ่มต้น และปลอดภัยตามความต้องการ

  • เอกสารประกอบและความโปร่งใสมีความสำคัญอย่างยิ่งในการรักษาความปลอดภัยทางไซเบอร์ ซึ่งรวมถึงการจัดทำเอกสารประกอบด้านความปลอดภัยโดยละเอียด รายการวัสดุซอฟต์แวร์ (SBOM) และการสื่อสารที่ชัดเจนเกี่ยวกับช่องโหว่และการอัปเดต 

 

ดาวน์โหลดเอกสารข้อมูลนี้

การสำรวจบทบาทด้านความปลอดภัยทางไซเบอร์ของผู้ผลิตและองค์กรด้านการดูแลสุขภาพในระหว่างวงจรชีวิตของอุปกรณ์ทางการแพทย์
ขนาด : 3.2 MB รูปแบบ: รูปแบบไฟล์ PDF

บทนำ

เนื่องจากอุปกรณ์ทางการแพทย์มีความเชื่อมโยงกันมากขึ้นและมีความสามารถในการสื่อสารผ่านอินเทอร์เน็ตและไร้สาย การทำความเข้าใจขั้นตอนต่างๆ ของวงจรชีวิตและงานที่จำเป็นในการรักษาสถานะความปลอดภัยจะช่วยให้องค์กรต่างๆ สามารถรักษาความปลอดภัยของอุปกรณ์จากภัยคุกคามทางไซเบอร์ได้ วงจรชีวิตอุปกรณ์คือขั้นตอนต่างๆ ที่อุปกรณ์จะต้องผ่าน ตั้งแต่การวิจัยและพัฒนา การออกสู่ตลาด และในที่สุดก็คือช่วงสิ้นสุดอายุการใช้งานและสิ้นสุดการสนับสนุน เมื่ออุปกรณ์ทางการแพทย์ผ่านขั้นตอนต่างๆ ของวงจรชีวิต ความรับผิดชอบในการทำงานอาจโอนย้ายระหว่างผู้ผลิตและลูกค้า การสื่อสารระหว่างสองฝ่ายมีความสำคัญอย่างยิ่งในขณะที่อุปกรณ์ผ่านวงจรชีวิต เพื่อให้การทำงานต่างๆ ประสานกันและลดช่องว่างด้านความปลอดภัยภายในผลิตภัณฑ์

เอกสารนี้จะอธิบายถึงงานที่จำเป็นในการรักษาความสามารถในการต้านทานทางไซเบอร์ของอุปกรณ์ทางการแพทย์และความรับผิดชอบที่อาจเปลี่ยนไปจากฝ่ายหนึ่งไปยังอีกฝ่ายหนึ่งตลอดทั้งผลิตภัณฑ์ ความรับผิดชอบในการรักษาท่าทีด้านความปลอดภัยทางไซเบอร์ของอุปกรณ์ทางการแพทย์จะพัฒนาไปตลอดวงจรชีวิตของอุปกรณ์ กระบวนการเริ่มต้นจากผู้ผลิตอุปกรณ์ในระหว่างขั้นตอนการออกแบบและพัฒนา และอาจเปลี่ยนไปยังองค์กรจัดส่งการดูแลสุขภาพ (Healthcare Delivery Organization: HDO) มากขึ้นเมื่อใช้งานในทางคลินิก หลักการและแนวทางปฏิบัติด้านความปลอดภัยทางไซเบอร์ของอุปกรณ์ทางการแพทย์รุ่นเก่าของ International Medical Device Regulators Forum (IMDRF) ได้ระบุขั้นตอนวงจรชีวิตไว้ 4 ขั้นตอน สำนักงานคณะกรรมการอาหารและยา (FDA) กำหนดข้อกำหนดด้านความปลอดภัยทางไซเบอร์ของอุปกรณ์ทางการแพทย์ในแนวทางก่อนและหลังนำเข้าสู่ตลาด ผู้ผลิตสามารถจัดการกับความปลอดภัยทางไซเบอร์ของอุปกรณ์ในระหว่างการออกแบบและพัฒนาโดยใช้ข้อกำหนดก่อนนำเข้าสู่ตลาด ข้อกำหนดหลังนำเข้าสู่ตลาดมีความจำเป็นเนื่องจากความเสี่ยงด้านความปลอดภัยทางไซเบอร์ยังคงพัฒนาต่อไปหลังจากที่อุปกรณ์ทางการแพทย์เข้าสู่ตลาด