HSA: buone prassi GL-10 cybersecurity DM
HSA ha pubblicato la guida GL-10-R1, documento di buone pratiche in prima edizione sulla cybersecurity dei dispositivi medici e IVD connessi lungo l'intero ciclo di vita del prodotto (TPLC). Il documento non costituisce una guida regolatoria e non stabilisce requisiti di sottomissione pre-market o di registrazione. Definisce invece un modello condiviso tra fabbricante ed erogatori di assistenza sanitaria, dallo sviluppo fino al termine del supporto (End of Support).
L'Health Sciences Authority (HSA) di Singapore ha pubblicato GL-10-R1, Best Practices Guide for Medical Device Cybersecurity. La cronologia delle revisioni la registra come prima pubblicazione in vigore dal 17 agosto 2026. L'elenco delle linee guida per i dispositivi medici di HSA etichetta il file come “GL-10-R1 … (2026 Aug) PUB”. Un avviso di risposta alla consultazione del 14 agosto 2026 afferma che HSA ha integrato i commenti pubblici e pubblicato la guida finalizzata in tale elenco.
Lo status giuridico di GL-10 è il primo elemento fondamentale. La Sezione 2 stabilisce: “Il presente documento non costituisce una linea guida regolatoria e non stabilisce requisiti o aspettative regolatorie per la sottomissione pre-market o la registrazione.” Si tratta di indicazioni pratiche per la gestione della cybersecurity lungo l'intero ciclo di vita del prodotto (TPLC) dei dispositivi connessi. Non è una nuova normativa sulla cybersecurity, non è una checklist di registrazione e non sostituisce le distinte linee guida regolatorie sul software di HSA.
Chi e cosa rientra nell'ambito di applicazione
La guida si applica a tutti i dispositivi medici generali connessi e agli IVD immessi sul mercato di Singapore, sia per esclusivo uso professionale (PUO) sia non-PUO. Essa copre sia i dispositivi di nuova fornitura a Singapore, sia i dispositivi già installati e in uso.
I destinatari previsti sono fabbricanti, registranti del prodotto, importatori, rappresentanti locali autorizzati ed erogatori di assistenza sanitaria. Le raccomandazioni relative ai fabbricanti iniziano nella fase di Development. Le responsabilità degli erogatori di assistenza sanitaria descritte nella guida iniziano nella fase di Support e proseguono attraverso il Limited Support e l'End of Support.
GL-10 non crea una nuova classe di dispositivi connessi né modifica le categorie di registrazione del SMDR. Il presente articolo tratta esclusivamente quanto indicato da GL-10 stesso.
Il modello TPLC in GL-10
GL-10 organizza le attività di cybersecurity in quattro fasi: Development, Support, Limited Support ed End of Support. Il Limited Support si colloca tra l'End of Life (EOL) e l'End of Support (EOS). Nelle definizioni di HSA, EOL indica che il fabbricante non commercializza più il prodotto oltre la sua vita utile definita e il supporto può essere ridotto; EOS indica che il fabbricante ha terminato le attività di supporto all'assistenza.
Il passaggio operativo all'EOS è attentamente circoscritto. Per i dispositivi precedentemente immessi sul mercato di Singapore con un adeguato ciclo di vita di cybersecurity supportato dal fabbricante, la responsabilità operativa della gestione dei rischi derivanti dall'uso continuato dopo l'EOS passa all'erogatore di assistenza sanitaria. Tale trasferimento:
- non elimina i doveri continuativi del fabbricante, del registrante del prodotto, dell'importatore o del rappresentante locale autorizzato, compresi la comunicazione dei rischi noti per la sicurezza, il supporto per le opportune azioni di sicurezza e le segnalazioni regolatorie applicabili; e
- non deve essere interpretato come una base per trasferire le responsabilità del ciclo di vita del fabbricante agli erogatori di assistenza sanitaria prima dell'EOS.
GL-10 raccomanda di avviare la transizione da Support a Limited Support circa due o tre anni prima dell'EOS, con la precisazione che le tempistiche possono variare in base alla complessità e alla criticità del dispositivo. Tale tempistica costituisce una raccomandazione contenuta nella guida, non un periodo di preavviso obbligatorio per legge.
Cosa raccomanda GL-10 durante lo sviluppo
Durante la fase di Development, le raccomandazioni di HSA si concentrano su progettazione della sicurezza, gestione del rischio, test, informazioni per l'utente, piano post-market e distinta base del software (SBOM).
Secure by Design e Secure by Default. Secure by Design significa integrare la sicurezza nell'architettura sin dall'inizio. Secure by Default significa che il dispositivo è configurato per essere il più sicuro possibile senza richiedere all'utente di modificare le impostazioni.
Gestione del rischio. La guida considera la cybersecurity come parte integrante della gestione del rischio lungo il ciclo di vita, dal concept fino all'EOL. Nei casi in cui la probabilità di un attacco informatico intenzionale sia difficile da stimare, essa raccomanda di valutare la sfruttabilità delle vulnerabilità note, inclusi gli approcci del Common Vulnerability Scoring System (CVSS). L'ordine di preferenza per il controllo del rischio segue ISO 14971: sicurezza intrinseca mediante progettazione, seguita da misure di protezione e, infine, informazioni per la sicurezza.
Informazioni per l'utente. Le raccomandazioni relative alle informazioni per l'utente nella fase di sviluppo includono le informazioni sull'End of Support per la cybersecurity e una SBOM.
Piano post-market. Il piano raccomandato copre la vigilanza post-market, la divulgazione delle vulnerabilità, l'applicazione di patch e aggiornamenti, il ripristino e la condivisione delle informazioni.
SBOM. GL-10 descrive una SBOM come un elenco dettagliato dei componenti software, inclusi strumenti open source, software di terze parti e librerie. Gli elementi chiave elencati sono nome dell'autore, timestamp, fornitore del componente software, nome, versione, identificatore univoco e relazione di dipendenza. Due casi d'uso illustrativi mostrano un fabbricante che utilizza una SBOM per la gestione della supply chain e delle patch, e un erogatore di assistenza sanitaria che utilizza le SBOM dei fornitori durante la risposta agli incidenti. Si tratta di esempi, non di modelli di dossier obbligatori.
Dispositivi abilitati all'IA. La sezione 6.7 costituisce una considerazione aggiuntiva, non una nuova procedura di registrazione per l'IA. Essa afferma che l'IA generativa introduce minacce quali prompt injection, allucinazioni, disinformazione e fuga accidentale di dati, che dovrebbero essere affrontate insieme alle minacce tradizionali alla cybersecurity. Le aree di intervento raccomandate sono la progettazione del modello, la protezione della supply chain dell'IA, il deployment sicuro e la sicurezza durante il funzionamento e gli aggiornamenti.
Poiché GL-10 non costituisce una linea guida regolatoria, nessuno degli elementi sopra indicati diventa un'aspettativa di sottomissione pre-market di HSA per il solo fatto di figurare in questo documento. I fabbricanti devono comunque adempiere a tutti gli obblighi in materia di cybersecurity, software e post-market applicabili ai sensi di altri atti di HSA. GL-10 è una mappa delle prassi che HSA considera utili lungo tale ciclo di vita.
Cosa cambia nelle fasi di Support, Limited Support ed EOS
Durante la fase di Support, i fabbricanti dovrebbero fornire un supporto completo per la cybersecurity, inclusi patch e aggiornamenti. I registranti del prodotto, gli importatori e i rappresentanti locali autorizzati dovrebbero contribuire a far pervenire tale supporto e tali informazioni agli utenti di Singapore. Non ci si aspetta che gli erogatori di assistenza sanitaria si facciano carico dell'intero onere di cybersecurity fintanto che il supporto del fabbricante rimane disponibile.
Nella fase di Limited Support, il supporto del fabbricante diminuisce. La guida raccomanda ai fabbricanti di informare gli utenti in merito alla riduzione, alle tempistiche residue fino all'EOS, alle parti non più supportate, agli aggiornamenti software disponibili e ai controlli compensativi. Agli erogatori di assistenza sanitaria viene chiesto di rivalutare l'uso continuato a fronte del rischio di sicurezza, dell'usabilità residua, delle risorse di supporto e dell'impatto sui pazienti.
All'EOS, l'erogatore di assistenza sanitaria assume la responsabilità operativa primaria per i rischi di cybersecurity legati all'uso continuato senza un supporto attivo da parte del fabbricante, sempre e soltanto per i dispositivi che hanno beneficiato di un adeguato ciclo di vita di cybersecurity supportato dal fabbricante. I fabbricanti dovrebbero comunque trasmettere le informazioni sulla sicurezza del prodotto, comunicare la transizione verso l'EOS e proseguire le comunicazioni relative alla sicurezza dei pazienti per i rischi di cybersecurity noti e le segnalazioni applicabili.
GL-10 indica inoltre che gli erogatori di assistenza sanitaria dovrebbero conformarsi alle Cyber & Data Security Guidelines for Healthcare Providers del Ministero della Salute ai sensi dell'Health Information Act 2026. Si tratta di un dovere degli erogatori di assistenza sanitaria richiamato da GL-10, non di un nuovo requisito di registrazione per i dispositivi medici introdotto da GL-10 stesso.
Come si colloca rispetto alla guida sul software di HSA
GL-10 è un nuovo documento di prima pubblicazione. Esso non revisiona GL-04-R4, la linea guida regolatoria di HSA per i dispositivi medici software, compresi i dispositivi abilitati al machine learning. È opportuno conservare i due documenti in cartelle distinte: GL-04 riguarda la registrazione del software e il controllo delle modifiche; GL-10 riguarda la prassi di cybersecurity per i dispositivi connessi e non stabilisce aspettative di sottomissione.
Cosa dovrebbero fare i fabbricanti con una guida non vincolante
L'uso raccomandato da Pure Global per GL-10 consiste nel verificare se il portafoglio di dispositivi connessi dell'azienda a Singapore possa effettivamente essere gestito secondo la mappa del TPLC di HSA, anziché trattare il PDF come un nuovo fascicolo di registrazione:
- Elencare tutti i dispositivi medici generali e IVD connessi sul mercato di Singapore, inclusa la base installata, e assegnare la fase TPLC attuale (Development, Support, Limited Support o EOS).
- Definire o confermare le date di EOL ed EOS e il piano di comunicazione da due a tre anni raccomandato da GL-10 prima dell'EOS. I registranti del prodotto, gli importatori e i rappresentanti locali autorizzati dovrebbero essere in grado di trasmettere tali informazioni a Singapore.
- Verificare il pacchetto di sviluppo a fronte delle sezioni di GL-10: Secure by Design/Default, gestione del rischio lungo il ciclo di vita, test, informazioni per l'utente (incluse informazioni sull'EOS e SBOM) e il piano post-market articolato in cinque parti.
- Confermare che la SBOM possa supportare la risposta agli incidenti, utilizzando almeno i sette elementi chiave elencati da HSA. GL-10 non prescrive un formato di file.
- Mantenere l'analisi delle minacce dell'IA all'interno della gestione del rischio di cybersecurity qualora nel dispositivo sia presente IA generativa, senza considerare la sezione 6.7 come una norma autonoma di sottomissione per l'IA di HSA.
- Non trasferire anticipatamente i doveri del fabbricante. Il passaggio operativo all'EOS è circoscritto e non annulla la comunicazione dei rischi noti o le segnalazioni applicabili.
Leggere la guida GL-10-R1 completa e l'avviso di risposta alla consultazione di HSA. Per il contesto di mercato di Singapore, consultare la voce del glossario su HSA, la panoramica del mercato di Singapore e i regolamenti sui dispositivi medici di HSA. Il servizio di cybersecurity per dispositivi medici di Pure Global copre le attività di sicurezza lungo il TPLC che affiancano, senza sostituirla, la registrazione HSA.
Parliamo,
Ovunque tu sia.
Se siete alla ricerca di maggiori informazioni o pronti a collaborare con noi, siamo qui per guidarvi attraverso ogni fase del processo normativo.
Contattaci










