医疗开发网络安全的新标准
提高医疗器械的网络安全标准要求制造商遵守新的全球法规。
医疗器械网络安全法规的演变
多年来,监管机构一直对医疗器械公司管理其产品的网络安全寄予厚望。
为了在美国助力这一目标的实现,FDA 于 2005 年发布了首个关于医疗器械网络安全的指南。该指南涵盖了包含现成(OTS)软件的联网医疗器械的网络安全。
随后,FDA 于 2014 年发布了关于医疗器械网络安全管理上市前提交内容的指南以及关于医疗器械网络安全上市后管理的指南。这些文件中的建议虽然有用,但已被认为力度不足且不够严谨。
然而,自《2023年美国政府综合拨款法案》通过以及 FDA 发布 2023 年更新版《医疗器械网络安全:质量体系考虑因素和上市前提交内容》指南以来,网络安全门槛已被提高。2023 年版上市前指南取代了 2014 年版上市前指南(后者曾在 2018 年和 2022 年以草案形式进行过更新)。
多年来,FDA 的上市前指南经历了重大演变,从 2014 年仅有 9 页且内容有限的文件,发展成为如今多达 57 页的详尽指南。
《2023年综合拨款法案》的通过,将 FDA 医疗器械网络安全指南中历来非正式的“建议”性质要求,上升为基于成文法的法定要求或法律。
例如,根据法律规定,《综合拨款法案》第 3305 条要求申请或申报项目(例如 510(k) 上市前申报)的申请人(如医疗器械公司)应当:
- 提交一份用于监控、识别和应对上市后网络安全漏洞及漏洞利用的计划,包括协调漏洞披露和相关程序;
- 设计、开发并维护相关流程和程序,以合理保证器械及相关系统的网络安全,并向器械及相关系统提供上市后更新和补丁,以解决:
- 在合理且有依据的定期周期内,已知的不可接受的漏洞
- 以及在周期之外尽快解决可能导致失控风险的关键漏洞
- 向部长提供软件物料清单,其中包括商业、开源以及现成的软件组件;以及
- 遵守部长可能通过法规要求的其他要求,以合理保证器械及相关系统的网络安全。
全球加强医疗器械网络安全的转变
在《综合拨款法案》中,尤为引人注目的是对上市后网络安全计划和软件物料清单(SBOM)的要求,而这在以往的美国申报中并未受到重视。这些要求需要从医疗器械研发的极早期阶段就投入巨大精力。此外,根据 2023 年上市前指南,上市前申报资料中现在必须包含渗透测试和威胁建模演练的结果,这也意味着需要投入大量的精力和成本。
对网络安全更高的要求并非仅限于美国。现在,欧盟(EU)关于网络和信息系统安全性的第 2022/2555 号指令(“NIS2”)强制要求医疗产品(包括化学品(API)、药品和医疗器械)的制造商采取网络安全风险 management 措施并履行报告要求。
与美国类似,澳大利亚治疗商品管理局(TGA)发布的《2022年行业医疗器械网络安全指南》也提倡采用全生命周期(TPLC)方法来管理网络安全。该指南同样要求将渗透测试和威胁建模作为医疗器械风险管理/评估过程的一部分。
此外,新加坡于 2022 年宣布计划推行医疗器械网络安全标签计划(CLS-MD)。该标签计划目前正处于“沙盒”或试运行阶段。该计划根据四个级别的网络安全条款和评估对医疗器械进行分级评定。
医疗器械网络安全标签将直观地反映该医疗器械的安全级别。尽管目前属于自愿参与性质,但这一新计划表明了新加坡政府对医疗器械网络安全的高度重视。
除了上述实例外,全球对于确保医疗器械“网络安全”必要性的认识也在不断提高,其中包括国际医疗器械监管机构论坛(IMDRF)发起的全球倡议,该论坛制定了一系列优秀的指导性技术文件,如《医疗器械网络安全原则与实践》、《遗留医疗器械网络安全原则与实践》以及《医疗器械网络安全软件物料清单原则与实践》。
如果您正在研发或已经拥有包含软件的医疗器械,特别是当该器械能够以电子方式连接到其他器械或网络时,您需要高度重视网络安全,并充分了解您当前或计划销售的任何目标地区的网络安全要求与期望。如果您需要我们在协助您达成全球网络安全合规方面的支持,欢迎随时联系 Pure Global 寻求帮助。
无论您身在何处,
都欢迎联系我们。
无论您是在寻找更多信息,还是已经准备与我们合作,我们都会在监管流程的每一步提供指导。
联系我们

