Saltar al contenido principal
Actualización regulatoria

HSA publica GL-10: ciberseguridad médica

HSA ha publicado GL-10-R1, una guía de primera edición de buenas prácticas sobre ciberseguridad para dispositivos médicos e IVD conectados a lo largo del ciclo de vida total del producto. El documento no es una guía regulatoria y no establece requisitos de registro ni de presentación previa a la comercialización. Sí define un modelo compartido entre fabricantes y proveedores de atención médica desde el desarrollo hasta el Fin de Soporte.

Publicado el:
17 de agosto de 2026

La Autoridad de Ciencias de la Salud de Singapur (HSA) ha publicado GL-10-R1, Best Practices Guide for Medical Device Cybersecurity. El historial de revisiones la registra como una primera versión vigente a partir del 17 de agosto de 2026. La lista de directrices de dispositivos médicos de HSA identifica el archivo como “GL-10-R1 … (2026 Aug) PUB”. Un aviso de respuesta a consultas del 14 de agosto de 2026 señala que HSA incorporó los comentarios del público y publicó la guía finalizada en dicha lista.

El estatus legal de GL-10 es el primer dato relevante. La Sección 2 establece: “Este documento no constituye una guía regulatoria y no establece requisitos ni expectativas regulatorias para la presentación o el registro previo a la comercialización”. Se trata de un asesoramiento práctico para gestionar la ciberseguridad a lo largo del ciclo de vida total del producto (TPLC) de los dispositivos conectados. No es un nuevo estatuto de ciberseguridad, ni una lista de verificación de registro, ni un sustituto de las directrices regulatorias independientes sobre software de HSA.

Quiénes y qué están dentro del alcance

La guía se aplica a todos los dispositivos médicos generales y DIV conectados comercializados en el mercado de Singapur, ya sean de uso exclusivo profesional (PUO) o no PUO. Abarca tanto los dispositivos recién suministrados en Singapur como los dispositivos ya instalados y en uso.

Los destinatarios son fabricantes, titulares del registro del producto, importadores, representantes locales autorizados y prestadores de servicios de salud. Las recomendaciones relativas a los fabricantes comienzan en la etapa de Desarrollo. Las responsabilidades de los prestadores de servicios de salud descritas en la guía comienzan en la etapa de Soporte y continúan a través del Soporte limitado y el Fin de soporte.

GL-10 no crea una nueva clase de dispositivos conectados ni modifica las categorías de registro del SMDR. Este artículo abarca únicamente lo que expresa la propia GL-10.

El modelo TPLC en GL-10

GL-10 organiza el trabajo de ciberseguridad en cuatro etapas: Desarrollo, Soporte, Soporte limitado y Fin de soporte. El Soporte limitado se sitúa entre el Fin de la vida útil (EOL) y el Fin del soporte (EOS). En las definiciones de HSA, EOL significa que el fabricante ya no comercializa el producto más allá de su vida útil definida y que el soporte puede reducirse; EOS significa que el fabricante ha finalizado las actividades de soporte de servicio.

La transferencia operativa en el EOS está cuidadosamente delimitada. En el caso de los dispositivos que se introdujeron previamente en el mercado de Singapur con un ciclo de vida de ciberseguridad adecuado y respaldado por el fabricante, la responsabilidad operativa de gestionar los riesgos del uso continuo después del EOS pasa al prestador de servicios de salud. Dicha transferencia:

  • no exime de las obligaciones continuas del fabricante, titular del registro del producto, importador o representante local autorizado, incluidas la comunicación de riesgos de seguridad conocidos, el soporte para las acciones de seguridad pertinentes y las notificaciones regulatorias aplicables; y
  • no debe interpretarse como una base para transferir las responsabilidades del ciclo de vida del fabricante a los prestadores de servicios de salud antes del EOS.

GL-10 recomienda iniciar la transición de Soporte a Soporte limitado aproximadamente de dos a tres años antes del EOS, con la salvedad de que los plazos pueden variar en función de la complejidad y la criticidad del dispositivo. Dicho cronograma es una recomendación de la guía, no un período de notificación legal.

Lo que recomienda GL-10 durante el desarrollo

Durante el Desarrollo, las recomendaciones de HSA se concentran en el diseño de seguridad, la gestión de riesgos, las pruebas, la información para el usuario, un plan poscomercialización y una lista de materiales de software (SBOM).

Seguro por diseño y seguro por defecto. Seguro por diseño significa integrar la seguridad en la arquitectura desde el principio. Seguro por defecto significa que el dispositivo está configurado para ser lo más seguro posible sin necesidad de que el usuario modifique los ajustes.

Gestión de riesgos. La guía considera que la ciberseguridad está dentro del alcance de la gestión de riesgos a lo largo del ciclo de vida, desde el concepto hasta el EOL. Cuando la probabilidad de un ciberataque intencional es difícil de estimar, recomienda evaluar la explotabilidad de las vulnerabilidades conocidas, incluidos los enfoques del Sistema de Puntuación de Vulnerabilidades Comunes (CVSS). La preferencia de control de riesgos sigue a ISO 14971: seguridad inherente por diseño, luego medidas de protección y, finalmente, información para la seguridad.

Información para el usuario. Las recomendaciones de información para el usuario en la etapa de desarrollo incluyen información sobre el Fin de soporte de ciberseguridad y un SBOM.

Plan poscomercialización. El plan recomendado abarca la vigilancia poscomercialización, la divulgación de vulnerabilidades, la aplicación de parches y actualizaciones, la recuperación y el intercambio de información.

SBOM. GL-10 describe un SBOM como una lista detallada de componentes de software, incluidas herramientas de código abierto, software de terceros y bibliotecas. Los elementos clave que enumera son el nombre del autor, la marca de tiempo, el proveedor del componente de software, el nombre, la versión, el identificador único y la relación de dependencia. Dos casos de uso ilustrativos muestran a un fabricante utilizando un SBOM para la gestión de la cadena de suministro y de parches, y a un prestador de servicios de salud utilizando los SBOM de los proveedores durante la respuesta a incidentes. Son ejemplos, no plantillas obligatorias de expedientes.

Dispositivos habilitados para IA. La Sección 6.7 es una consideración adicional, no una nueva vía de registro para IA. Señala que la IA generativa introduce amenazas tales como la inyección de prompts, alucinaciones, desinformación y filtración accidental de datos, las cuales deben abordarse junto con las amenazas tradicionales de ciberseguridad. Las áreas de enfoque recomendadas son el diseño del modelo, la protección de la cadena de suministro de IA, la implementación segura y la seguridad durante la operación y las actualizaciones.

Dado que GL-10 no constituye una guía regulatoria, nada de lo anterior se convierte en una expectativa de presentación previa a la comercialización ante HSA por el simple hecho de figurar en este documento. Los fabricantes aún deben cumplir con todas las obligaciones de ciberseguridad, software y poscomercialización aplicables en virtud de otros instrumentos de HSA. GL-10 es un mapa de prácticas que HSA considera útiles a lo largo de dicho ciclo de vida.

Qué cambia en el Soporte, el Soporte limitado y el EOS

Durante el Soporte, los fabricantes deben proporcionar soporte completo de ciberseguridad, incluidos parches y actualizaciones. Los titulares del registro del producto, importadores y representantes locales autorizados deben contribuir a que ese soporte e información lleguen a los usuarios de Singapur. No se espera que los prestadores de servicios de salud asuman toda la carga de ciberseguridad mientras el soporte del fabricante permanezca disponible.

En el Soporte limitado, el soporte del fabricante disminuye. La guía recomienda que los fabricantes informen a los usuarios sobre la reducción, el plazo restante hasta el EOS, las partes sin soporte, las actualizaciones de software disponibles y los controles compensatorios. Se solicita a los prestadores de servicios de salud que reevalúen el uso continuo en función del riesgo de seguridad, la usabilidad restante, los recursos de soporte y el impacto en el paciente.

En el EOS, el prestador de servicios de salud asume la responsabilidad operativa principal respecto de los riesgos de ciberseguridad del uso continuo sin el soporte activo del fabricante; una vez más, solo para los dispositivos que hayan tenido un ciclo de vida de ciberseguridad adecuado y respaldado por el fabricante. Los fabricantes aún deben entregar información sobre la seguridad del producto, comunicar la transición al EOS y continuar con la comunicación de seguridad del paciente relacionada con la ciberseguridad conocida y las notificaciones aplicables.

GL-10 también indica que los prestadores de servicios de salud deben cumplir con las directrices Cyber & Data Security Guidelines for Healthcare Providers del Ministerio de Salud en virtud de la Health Information Act 2026. Esa es una obligación de los prestadores de servicios de salud a la que apunta GL-10, no un nuevo requisito de registro de dispositivos médicos emitido en la propia GL-10.

Cómo se posiciona esto junto a la guía de software de HSA

GL-10 es un documento nuevo de primera publicación. No revisa la GL-04-R4, correspondiente a las directrices regulatorias de HSA para dispositivos médicos de software, incluidos los dispositivos habilitados para aprendizaje automático. Mantenga ambos documentos en carpetas separadas: GL-04 se refiere al registro de software y al control de cambios; GL-10 se refiere a la práctica de ciberseguridad para dispositivos conectados y no establece expectativas de presentación.

Qué deben hacer los fabricantes con una guía no vinculante

El uso recomendado por Pure Global para GL-10 consiste en comprobar si la cartera de productos conectados de la empresa en Singapur puede operar efectivamente según el mapa TPLC de HSA, y no en tratar el PDF como un nuevo expediente de registro:

  1. Listar todos los dispositivos médicos generales e IVD conectados en el mercado de Singapur, incluida la base instalada, y asignar la etapa actual del TPLC (Desarrollo, Soporte, Soporte limitado o EOS).
  2. Establecer o confirmar las fechas de EOL y EOS y el plan de comunicación de dos a tres años que GL-10 recomienda antes del EOS. Los titulares del registro del producto, importadores y representantes locales autorizados deben estar en capacidad de suministrar esa información en Singapur.
  3. Cotejar el paquete de desarrollo con los apartados de GL-10: Seguro por diseño/por defecto, gestión de riesgos a lo largo del ciclo de vida, pruebas, información para el usuario (incluida la información sobre EOS y el SBOM) y el plan poscomercialización de cinco partes.
  4. Confirmar que el SBOM pueda respaldar la respuesta a incidentes, utilizando al menos los siete elementos clave que enumera HSA. GL-10 no prescribe un formato de archivo.
  5. Mantener el análisis de amenazas de IA dentro de la gestión de riesgos de ciberseguridad cuando el dispositivo incorpore IA generativa, sin considerar la sección 6.7 como una regla independiente de presentación de IA para HSA.
  6. No transferir prematuramente las responsabilidades del fabricante. El cambio operativo en el EOS está condicionado y no anula la comunicación de riesgos conocidos ni las notificaciones aplicables.

Lea la guía GL-10-R1 completa y el aviso de respuesta a consultas de HSA. Para conocer el contexto del mercado de Singapur, consulte la entrada del glosario de HSA, el panorama general del mercado de Singapur y las regulaciones de dispositivos médicos de HSA. El servicio de ciberseguridad para dispositivos médicos de Pure Global abarca el trabajo de seguridad del TPLC que complementa, y no sustituye, el registro de HSA.

Leer más

Hablemos,
esté donde esté.

Ya sea que busque más información o esté listo para asociarse con nosotros, le guiaremos en cada paso del proceso regulatorio.

Contáctenos