Artículo destacado

Dispositivos médicos y por qué la ciberseguridad es innegociable

Las autoridades reguladoras esperan desde hace mucho tiempo que las empresas de dispositivos médicos gestionen eficazmente la ciberseguridad de sus productos.

Publicado el:
12 de septiembre de 2024

Este artículo fue publicado originalmente en Nueva Electrónica.

Para ayudar en este esfuerzo, la Administración de Alimentos y Medicamentos (FDA) publicó su primera guía sobre ciberseguridad de dispositivos médicos en 2005, la cual se centró en los dispositivos médicos conectados a redes con software comercial disponible en el mercado (OTS).

Aun así, a lo largo de los años, la guía de la FDA para el registro sanitario (premarket guidance) ha evolucionado significativamente, expandiéndose de un documento de 9 páginas en 2014 a una guía integral de 57 páginas en 2023. Esta evolución por sí sola demuestra la creciente importancia de la ciberseguridad en la industria de dispositivos médicos.

Sin embargo, la Ley de Asignaciones Consolidadas de 2023 transformó las recomendaciones tradicionalmente informales de la FDA sobre ciberseguridad en dispositivos médicos en requisitos formales basados en la ley. Junto con la guía actualizada de 2023 de la FDA sobre Ciberseguridad en Dispositivos Médicos: Consideraciones del Sistema de Calidad y Contenido de las Solicitudes de Registro Sanitario, este acontecimiento representa una elevación de los estándares de ciberseguridad en dispositivos médicos. En conjunto, estos cambios representan un avance significativo en el panorama regulatorio para la ciberseguridad de los dispositivos médicos.

Garantizar que los dispositivos médicos sigan siendo 'ciberseguros'

Como lo demuestran las iniciativas de todo el mundo, estas expectativas no son exclusivas de los EE. UU. Por ejemplo, la Directiva (UE) 2022/2555 sobre la Seguridad de las Redes y Sistemas de Información (NIS2) ahora exige que los fabricantes de productos médicos, incluidos los productos químicos (API), farmacéuticos y dispositivos médicos, implementen medidas integrales de gestión de riesgos de ciberseguridad y cumplan con los requisitos de notificación.

Luego, en Australia, la Administración de Productos Terapéuticos (TGA) publicó la Guía de Ciberseguridad para la Industria de Dispositivos Médicos de 2022, la cual exige un enfoque de ciclo de vida total del producto (TPLC) para la ciberseguridad. Este enfoque requiere que los fabricantes incorporen pruebas de penetración, modelado de amenazas y otras medidas proactivas en su proceso de evaluación de la gestión de riesgos.

En Singapur, el Esquema de Etiquetado de Ciberseguridad para Dispositivos Médicos (CLS-MD) introduce un sistema de clasificación para dispositivos médicos basado en sus disposiciones de ciberseguridad. Bajo este esquema, los dispositivos médicos se evalúan y etiquetan de acuerdo con su solidez en materia de ciberseguridad, brindando información valiosa al público en general y a los proveedores de atención médica. Este sistema de etiquetado permite tomar decisiones de compra informadas, lo que permite a las partes interesadas identificar y seleccionar dispositivos médicos que cumplan con altos estándares de ciberseguridad.

Estas iniciativas globales reflejan un creciente consenso internacional sobre la importancia de implementar medidas sólidas de ciberseguridad en la industria de dispositivos médicos.

Las ventajas de la interconexión no están exentas de debilidades

Cuando un dispositivo médico incluye software, especialmente si puede conectarse electrónicamente a otros dispositivos o redes, priorizar la ciberseguridad se vuelve crucial. La interconexión de los dispositivos médicos en el panorama médico moderno, facilitada por dispositivos médicos inteligentes habilitados por software y la transición hacia el Internet de las cosas (IoT), ofrece sin duda alguna el beneficio de una atención oportuna y conveniente.

Por ejemplo, los pacientes con implantes cardíacos pueden ser monitoreados de forma remota, reduciendo la necesidad de visitas frecuentes al médico. De manera similar, las nuevas herramientas para el control de los niveles de azúcar en sangre permiten que los glucómetros y las bombas de insulina interactúen de manera fluida. Los hospitales también están adoptando una mayor cantidad de dispositivos interconectados para mejorar la atención y la eficiencia al compartir datos de forma transparente. Sin embargo, al mismo tiempo, esto también hace que los dispositivos médicos sean más vulnerables a los ciberataques y a las brechas de seguridad si existen eslabones débiles en los sistemas de salud.

Los mayores riesgos provienen de actores maliciosos que atacan a las organizaciones de atención médica para explotar dispositivos vulnerables, acceder a los expedientes de los pacientes, interrumpir las operaciones, exigir rescates o infiltrarse en las redes. Por ejemplo, dispositivos como las bombas de insulina, los marcapasos cardíacos y los dispositivos vestibles (wearables) enfrentan una mayor vulnerabilidad debido a su seguimiento en tiempo real de los datos del paciente y la transmisión inmediata de información a pacientes y médicos. Como resultado, es fundamental contar con medidas sólidas de ciberseguridad para proteger estos dispositivos críticos y garantizar la seguridad del paciente.

Implicaciones prácticas para los desarrolladores

La guía de ciberseguridad y el alcance regulatorio de la FDA abarcan una amplia gama de funcionalidades de software de dispositivos, incluyendo el almacenamiento, la transferencia y el análisis de datos. Cualquier dispositivo médico o de diagnóstico con software actualizable, un puerto USB o incluso tecnología de disco compacto ahora se clasifica como un dispositivo conectado y queda sujeto a las nuevas regulaciones.

Tanto la FDA como los Principios de Diseño Seguro del NCSC del Reino Unido (UK) enfatizan la importancia de que los fabricantes tengan en cuenta el ecosistema más amplio y la interconexión de los dispositivos.

En lugar de operar de forma aislada, los objetivos de seguridad deben integrarse en toda la arquitectura del sistema de los dispositivos médicos.

Los fabricantes de dispositivos médicos (MDM) deben realizar el modelado de amenazas en los dispositivos con suficiente antelación a su lanzamiento para identificar rápidamente las amenazas y vulnerabilidades de seguridad, evaluarlas y priorizarlas a fin de garantizar que los dispositivos sean seguros antes de su comercialización. La creación de una lista priorizada de las principales preocupaciones permite a los equipos abordar y resolver de manera efectiva los problemas críticos antes de la solicitud de registro sanitario. Además, establece un registro documentado de las consideraciones de seguridad que los equipos pueden abordar sistemáticamente en futuras iteraciones.

También es importante abordar los problemas sistémicos para evitar la necesidad de parches individuales más adelante. Esto puede implicar la revisión de los procedimientos normalizados de operación, la alineación del sistema de gestión de calidad y el desarrollo de estrategias de seguridad integrales que abarquen todo el ciclo de vida del desarrollo, cumpliendo tanto con los estándares de ciberseguridad como con los requisitos regulatorios.

En instancia última, el incumplimiento de los criterios explícitos establecidos por la FDA para las medidas de ciberseguridad no solo pone en riesgo la seguridad del paciente y compromete la integridad de los datos, sino que también podría provocar retrasos en la entrada al mercado, lo que causaría pérdidas financieras y daños a la reputación. De manera similar, en la UE, el incumplimiento de la Ley de Ciberresiliencia por parte de los fabricantes podría provocar la retirada del producto del Mercado Único o multas sustanciales comparables a las estipuladas en el Reglamento General de Protección de Datos (GDPR).

Para mitigar los riesgos, la FDA recomienda implementar un programa de "lista de materiales de software" (SBOM) como un elemento fundamental en la seguridad del software y la gestión de la cadena de suministro. La SBOM proporciona una lista detallada de todos los componentes de software dentro de un dispositivo, lo que permite un seguimiento y una gestión eficaces de las vulnerabilidades.

Comprender y alinear con los requisitos y expectativas de ciberseguridad en los mercados objetivo es esencial para que los fabricantes naveguen por los entornos regulatorios de manera efectiva y garanticen la seguridad e integridad de sus dispositivos médicos.

Prevenir es mejor que curar

Es importante señalar que la ciberseguridad no debe ser una consideración secundaria, sino que debe integrarse desde las bases del desarrollo de dispositivos médicos.

La ciberseguridad debe ser una prioridad en todas las facetas de la empresa, incluyendo la asignación de presupuestos, la asignación de recursos, la capacitación, entre otros aspectos. No se trata solo de cumplir con las regulaciones y evitar sanciones; se trata de reconocer que el verdadero beneficio de los dispositivos avanzados e interconectados se manifestará únicamente si los usuarios finales pueden confiar en los equipos que están tan estrechamente integrados en sus vidas. El software detrás de estos dispositivos, si no se desarrolla teniendo en cuenta la ciberseguridad, puede volverse vulnerable a las ciberamenazas, exponiendo así a los pacientes que dependen de ellos a esos mismos riesgos. Eso frustra el propósito.

También se deben abordar los problemas sistémicos al diseñar una estrategia de seguridad para evitar correcciones posteriores en el futuro. Dar la debida importancia a estos procesos permitirá a los desarrolladores prever cualquier riesgo potencial y tomar medidas correctivas con suficiente antelación, lo que en última instancia evitará problemas como posibles daños a la reputación, pérdidas financieras, retrasos en la comercialización y riesgos para la seguridad del paciente.

Suscríbase al boletín
Reciba nuestro boletín mensual en su correo.
Al suscribirse, acepta nuestros Términos y condiciones.
Gracias. Hemos recibido su envío.
Se produjo un error al enviar el formulario.
Obtenga su estimación al instante
Compilación de expedientes con IA y representación local, todo por una tarifa anual fija.
Obtener una estimación
Leer más

Hablemos,
esté donde esté.

Ya sea que busque más información o esté listo para asociarse con nosotros, le guiaremos en cada paso del proceso regulatorio.

Contáctenos