Nuevos estándares en ciberseguridad para desarrolladores médicos
Elevar los estándares de ciberseguridad para dispositivos médicos requiere que los fabricantes cumplan con las nuevas regulaciones globales.
El cambiante panorama de las regulaciones de ciberseguridad de dispositivos médicos
La gestión de la ciberseguridad de sus productos por parte de una empresa de dispositivos médicos ha sido una expectativa importante para las autoridades reguladoras durante muchos años.
Para ayudar con eso en los EE. UU., la FDA publicó su primera guía sobre ciberseguridad de dispositivos médicos en 2005. Cubría Ciberseguridad para dispositivos médicos en red que contienen software disponible en el mercado (OTS).
A esto le siguió en 2014 la guía sobre Contenido de las presentaciones previas a la comercialización para la gestión de la ciberseguridad en dispositivos médicos y la guía sobre Gestión poscomercialización de la ciberseguridad en dispositivos médicos. Aunque útiles, las recomendaciones de estos documentos se han considerado insuficientes y poco rigurosas.
Sin embargo, desde la aprobación de la Ley de Asignaciones Consolidadas del Gobierno de los EE. UU. de 2023 y la guía actualizada de 2023 de la FDA sobre Ciberseguridad en dispositivos médicos: consideraciones sobre el sistema de calidad y contenido de las presentaciones previas a la comercialización, se ha elevado el listón de la ciberseguridad. La guía previa a la comercialización de 2023 reemplaza a la guía previa a la comercialización de 2014, la cual había sido actualizada en versiones preliminares en 2018 y 2022.
A lo largo de los años, la guía previa a la comercialización de la FDA experimentó una evolución significativa, desde el documento un tanto limitado de 9 páginas de 2014 hasta la guía actual de 57 páginas de 2023, mucho más exhaustiva.
La Ley de Asignaciones Consolidadas de 2023 convirtió lo que históricamente había sido un enfoque de "recomendaciones" menos formal en la guía de la FDA sobre ciberseguridad de dispositivos médicos en requisitos legales o estatutarios mediante la aprobación de la ley.
Por ejemplo, por ley, la Sección 3305 de la Ley de Asignaciones Consolidadas exige que el patrocinador (por ejemplo, una empresa de dispositivos médicos) de una solicitud o presentación (por ejemplo, una presentación previa a la comercialización 510(k)) deberá:
- Presentar un plan para monitorear, identificar y abordar vulnerabilidades y exploits de ciberseguridad posteriores a la comercialización, incluida la divulgación coordinada de vulnerabilidades y procedimientos relacionados;
- Diseñar, desarrollar y mantener procesos y procedimientos para proporcionar una garantía razonable de que el dispositivo y los sistemas relacionados son ciberseguros, y poner a disposición actualizaciones y parches posteriores a la comercialización para el dispositivo y los sistemas relacionados a fin de abordar:
- En un ciclo regular razonablemente justificado, vulnerabilidades inaceptables conocidas
- Y lo antes posible fuera de ciclo, vulnerabilidades críticas que podrían causar riesgos no controlados
- Proporcionar al Secretario una lista de materiales de software, que incluya componentes de software comerciales, de código abierto y disponibles en el mercado; y
- Cumplir con los demás requisitos que el Secretario pueda exigir mediante regulación para demostrar una seguridad razonable de que el dispositivo y los sistemas relacionados son ciberseguros.
En esta página
Cambio global hacia el fortalecimiento de la ciberseguridad de los dispositivos médicos
Particularmente notables en la Ley de Asignaciones Consolidadas son los requisitos para el plan de ciberseguridad poscomercialización y la lista de materiales de software, los cuales históricamente no se habían enfatizado en las solicitudes regulatorias en los EE. UU. Estos requieren un gran esfuerzo desde las etapas más tempranas del desarrollo de un dispositivo médico. Además, según la guía previa a la comercialización de 2023, las solicitudes previas a la comercialización ahora deberán incluir resultados de pruebas de penetración y ejercicios de modelado de amenazas, lo que también implica un esfuerzo y costo sustanciales.
Las mayores expectativas en materia de ciberseguridad no se limitan únicamente a los EE. UU. La Directiva 2022/2555 de la UE sobre la seguridad de las redes y sistemas de información (“NIS2”) ahora exige medidas de gestión de riesgos de ciberseguridad y requisitos de notificación para los fabricantes de productos médicos, incluidos productos químicos (API), productos farmacéuticos y dispositivos médicos.
Al igual que en los EE. UU., la Guía de ciberseguridad de dispositivos médicos para la industria de 2022 de la Therapeutic Goods Administration de Australia exige un enfoque del ciclo de vida total del producto (TPLC) para gestionar la ciberseguridad. También exige pruebas de penetración y modelado de amenazas como parte del proceso de evaluación y gestión de riesgos del dispositivo.
Asimismo, Singapur anunció en 2022 que planea implementar un Esquema de etiquetado de ciberseguridad para dispositivos médicos - CLS-MD. El esquema de etiquetado se encuentra actualmente en un periodo de prueba o "sandbox". El esquema se basa en la clasificación de los dispositivos médicos de acuerdo con cuatro niveles de disposiciones y evaluaciones de ciberseguridad.
La etiqueta de ciberseguridad para dispositivos médicos proporcionaría una indicación del nivel de seguridad de los dispositivos médicos. Aunque actualmente es voluntario, este nuevo esquema demuestra la seria preocupación del gobierno de Singapur con la ciberseguridad de los dispositivos médicos.
Además de los ejemplos anteriores, existe una creciente concienciación a nivel mundial sobre la necesidad de mantener los dispositivos médicos "ciberseguros", lo que incluye iniciativas globales del Foro Internacional de Reguladores de Dispositivos Médicos para producir excelentes documentos técnicos sobre Principios y prácticas para la ciberseguridad de dispositivos médicos, Principios y prácticas para la ciberseguridad de dispositivos médicos heredados y Principios y prácticas para la lista de materiales de software para la ciberseguridad de dispositivos médicos.
Si está desarrollando o ya cuenta con un dispositivo médico con software, especialmente si este puede conectarse electrónicamente a otros dispositivos o a una red, debe tomarse la ciberseguridad en serio y comprender plenamente los requisitos y expectativas de ciberseguridad en cualquier región en la que esté comercializando o planee comercializar su producto. Si desea apoyo para navegar por el cumplimiento global de la ciberseguridad, no dude en ponerse en contacto con Pure Global para obtener asistencia.
Hablemos,
esté donde esté.
Ya sea que busque más información o esté listo para asociarse con nosotros, le guiaremos en cada paso del proceso regulatorio.
Contáctenos












