Вивчення ролі виробників і медичних організацій у кібербезпеці протягом життєвого циклу медичного пристрою

TLP: БІЛИЙ Цей звіт може надаватися без обмежень.
Члени Health-ISAC обов’язково завантажують повну версію звіту з порталу Health-ISAC Threat Intelligence Portal (HTIP)
Ключові судження
- Медичні пристрої проходять чотири етапи життєвого циклу, з різними рівнями відповідальності, покладеними на виробника медичного обладнання та організації, що надає медичну допомогу.
- Організації, що надають послуги охорони здоров’я, повинні проводити більш регулярну оцінку ризиків, починаючи з моменту завершення терміну експлуатації та завершення підтримки, щоб визначити, чи можуть вони прийняти ризик продовження використання.
- Виробник реалізує категорії контролю безпеки на етапі розробки, щоб гарантувати, що пристрій безпечний за проектом, безпечний за замовчуванням і безпечний за вимогою.
- Документація та прозорість мають вирішальне значення для підтримки кібербезпеки. Це включає надання детальної документації щодо безпеки, опису матеріалів програмного забезпечення (SBOM) і чітке повідомлення про вразливості та оновлення.
Завантажте цей документ.
Вступ
Оскільки медичні пристрої стають все більш взаємопов’язаними та мають можливості Інтернету та бездротового зв’язку, розуміння етапів життєвого циклу та завдань, необхідних для підтримки їх безпеки, допоможе організаціям захистити пристрої від загроз кібербезпеці. Життєвий цикл пристрою – це різні етапи, через які пройде пристрій, починаючи з досліджень і розробок, надходження на ринок і, зрештою, до завершення терміну служби та завершення підтримки. У міру проходження медичних пристроїв через етапи життєвого циклу відповідальність за завдання може переходити між виробниками та клієнтами. Зв’язок між двома сторонами має важливе значення, оскільки пристрій рухається через життєвий цикл, щоб завдання координувалися, а прогалини в безпеці продукту зменшувалися.
У цьому документі досліджуються завдання, необхідні для підтримки кібервідмовостійкості медичних пристроїв, і те, як відповідальність може передаватись від сторони до сторони в усьому продукті. Відповідальність за підтримку стану кібербезпеки медичного пристрою змінюється протягом життєвого циклу пристрою. Процес починається з виробника пристрою на етапі проектування та розробки та може дедалі більше переходити до організації охорони здоров’я (HDO) після клінічного використання. Принципи та практика кібербезпеки застарілих медичних пристроїв Міжнародного форуму регуляторів медичних пристроїв (IMDRF) окреслюють чотири фази життєвого циклу. Управління з контролю за якістю харчових продуктів і медикаментів (FDA) надає вимоги щодо кібербезпеки медичних пристроїв у рекомендаціях до та після виходу на ринок. Виробники можуть звернути увагу на кібербезпеку пристрою під час проектування та розробки, використовуючи вимоги перед продажем. Постринкові вимоги необхідні через ризики кібербезпеки, які продовжують розвиватися після того, як медичний пристрій виходить на ринок.
- Пов’язані ресурси та новини
- Аналітика реагування на інциденти у червні
- Нова структура кібербезпеки критичної інфраструктури пропонує варіанти дій уряду та регіональної ради
- Передовий штучний інтелект у секторі охорони здоров'я: управління ланцюгом поставок та ризиками постачальників
- Стан готовності підприємств до кіберкриз (звіт)
- 90-денний посібник з управління ризиками для людського фактора
- Кіберзлочинці масово атакують медичні заклади через сплеск атак
- Міністерство внутрішньої безпеки США відроджує обмін інформацією про загрози критично важливої інфраструктури без правового захисту, якого прагне галузь
- Управління охороною здоров'я має пришвидшитися для боротьби з несанкціонованим використанням штучного інтелекту
- Щомісячний інформаційний бюлетень – липень 2026 р
- Кібербезпека охорони здоров'я в епоху геополітичної нестабільності