Vai al contenuto principale
Articolo del blog

Nuovi standard in Med Dev Cybersecurity

Aumentare gli standard di sicurezza informatica per i dispositivi medici richiede la conformità dei produttori alle nuove normative globali.

Scritto da:
Pubblicato il:
11 marzo 2024

L'evoluzione del panorama normativo in materia di cybersecurity dei dispositivi medici

Da molti anni, la gestione della cybersecurity dei propri prodotti da parte dei fabbricanti di dispositivi medici rappresenta un'importante aspettativa per le autorità regolatorie.

A questo proposito, negli Stati Uniti la FDA ha pubblicato la sua prima linea guida sulla cybersecurity dei dispositivi medici nel 2005, incentrata sulla cybersecurity per dispositivi medici in rete contenenti software off-the-shelf (OTS).

A questa ha fatto seguito nel 2014 la linea guida sul contenuto delle sottomissioni premarket per la gestione della cybersecurity nei dispositivi medici e la linea guida sulla gestione postmarket della cybersecurity nei dispositivi medici. Sebbene utili, le raccomandazioni contenute in questi documenti sono state ritenute insufficienti e poco rigorose.

Tuttavia, con l'approvazione del Consolidated Appropriations Act del 2023 del governo degli Stati Uniti e l'aggiornamento nel 2023 della linea guida della FDA sulla cybersecurity nei dispositivi medici: considerazioni sul sistema di qualità e contenuto delle sottomissioni premarket, l'asticella della cybersecurity si è notevolmente alzata. La linea guida premarket del 2023 sostituisce quella del 2014, che era stata precedentemente aggiornata sotto forma di bozza nel 2018 e nel 2022.

Nel corso degli anni, la linea guida premarket della FDA ha subito una significativa evoluzione, passando dal documento di sole 9 pagine del 2014, piuttosto limitato, alle attuali 57 pagine della linea guida del 2023, decisamente più completa.

Con l'approvazione del Consolidated Appropriations Act del 2023, quello che storicamente era un approccio meno formale basato su semplici "raccomandazioni" nelle linee guida della FDA sulla cybersecurity dei dispositivi medici si è trasformato in requisiti di legge vincolanti.

Ad esempio, ai sensi della legge, la Sezione 3305 del Consolidated Appropriations Act impone allo sponsor (ovvero al fabbricante del dispositivo medico) che presenta una domanda di autorizzazione (come una sottomissione premarket 510(k)) di:

  1. Presentare un piano per monitorare, identificare e risolvere le vulnerabilità e gli exploit informatici post-market, comprese le procedure di divulgazione coordinata delle vulnerabilità (Coordinated Vulnerability Disclosure) e i relativi processi;
  2. Progettare, sviluppare e mantenere processi e procedure per fornire una ragionevole garanzia che il dispositivo e i sistemi correlati siano protetti dalle minacce informatiche (cybersecure), rendendo disponibili aggiornamenti e patch post-market per il dispositivo e i relativi sistemi al fine di risolvere:
    • Su un ciclo regolare e ragionevolmente giustificato, le vulnerabilità note e inaccettabili
    • Nel più breve tempo possibile e al di fuori di tale ciclo, le vulnerabilità critiche che potrebbero causare rischi incontrollati
  3. Fornire al Segretario una distinta dei componenti software (Software Bill of Materials - SBOM), inclusi i componenti commerciali, open-source e off-the-shelf (OTS); e
  4. Rispettare gli ulteriori requisiti che il Segretario potrà definire tramite regolamento per dimostrare una ragionevole garanzia che il dispositivo e i relativi sistemi siano sicuri.

La transizione globale verso il rafforzamento della cybersecurity dei dispositivi medici

Nel Consolidated Appropriations Act spiccano in particolar modo i requisiti relativi al piano di cybersecurity post-market e alla Software Bill of Materials (SBOM), elementi che storicamente non avevano ricevuto particolare enfasi nelle sottomissioni regolatorie statunitensi. Tali requisiti richiedono un notevole impegno fin dalle prime fasi di sviluppo del dispositivo medico. Inoltre, in base alla linea guida premarket del 2023, le sottomissioni premarket dovranno d'ora in avanti includere i risultati di penetration test e attività di threat modeling, che a loro volta comportano costi e sforzi significativi.

Le aspettative più stringenti in materia di cybersecurity non sono limitate agli Stati Uniti. La direttiva UE 2022/2555 sulla sicurezza dei sistemi di rete e dell'informazione (“NIS2”) impone ora misure di gestione dei rischi informatici e obblighi di notifica per i produttori di prodotti per la salute, inclusi prodotti chimici (API), farmaceutici e dispositivi medici.

Analogamente a quanto avviene negli Stati Uniti, la linea guida australiana della Therapeutic Goods Administration del 2022 sulla cybersecurity dei dispositivi medici per l'industria richiede un approccio basato sull'intero ciclo di vita del prodotto (Total Product Lifecycle - TPLC) per la gestione della cybersecurity. Inoltre, prevede l'esecuzione di penetration test e di attività di threat modeling come parte integrante del processo di gestione e valutazione del rischio del dispositivo.

Inoltre, nel 2022 Singapore ha annunciato l'intenzione di implementare un programma di etichettatura per la cybersecurity dei dispositivi medici (Cybersecurity Labelling Scheme for Medical Devices - CLS-MD). Questo schema di etichettatura si trova attualmente in una fase di sperimentazione ("sandbox") e prevede la classificazione dei dispositivi medici in base a quattro livelli di requisiti e valutazioni di cybersecurity.

L'etichetta di cybersecurity fornirebbe un'indicazione chiara del livello di sicurezza del dispositivo medico. Sebbene lo schema sia attualmente su base volontaria, questa iniziativa dimostra la forte attenzione del governo di Singapore nei confronti della cybersecurity dei dispositivi medici.

Oltre ai casi sopra citati, si registra una crescente consapevolezza a livello globale sulla necessità di garantire la sicurezza informatica dei dispositivi medici. Tra queste, si segnalano le iniziative dell'International Medical Device Regulators Forum volte a produrre eccellenti documenti tecnici come Principles and Practices for Medical Device Cybersecurity, Principles and Practices for the Cybersecurity of Legacy Medical Devices e Principles and Practices for Software Bill of Materials for Medical Device Cybersecurity.

Se state sviluppando o commercializzate già un dispositivo medico dotato di software, in particolare se quest'ultimo può essere collegato elettronicamente ad altri dispositivi o a una rete, è fondamentale prendere sul serio la cybersecurity e comprendere appieno i requisiti e le aspettative normative dei paesi in cui operate o intendete vendere. Se desiderate supporto per orientarvi nella conformità globale in materia di cybersecurity, non esitate a contattare Pure Global per ricevere assistenza.

Leggi tutto

Parliamo,
Ovunque tu sia.

Se siete alla ricerca di maggiori informazioni o pronti a collaborare con noi, siamo qui per guidarvi attraverso ogni fase del processo normativo.

Contattaci