Con el desarrollo de los avances tecnológicos, aumenta el uso de la tecnología de conexión de red para los dispositivos médicos. Los dispositivos médicos conectados almacenan y transmiten los datos de los pacientes, por lo que exigen tanto privacidad como precisión. Por lo tanto, la ciberseguridad de los dispositivos médicos seguirá siendo un foco de atención para los reguladores y los fabricantes.
Al desarrollar un dispositivo, los fabricantes deben ser conscientes de que este estará sujeto a medidas de protección contra cualquier tipo de amenaza cibernética y de mitigar dichos eventos que puedan provocar consecuencias en la integridad de los datos y la privacidad del paciente. Por lo tanto, las agencias reguladoras globales han desarrollado varias normas y requisitos para ayudar a los fabricantes a crear dispositivos médicos seguros, protegidos y eficientes. En este blog, conozcamos algunas de las mejores prácticas de ciberseguridad para dispositivos médicos que se encuentran en las normas IEC 62304 e ISO 14971.
Norma IEC 62304 para todo el ciclo de vida del software de Dispositivos Médicos
Conocida como una norma de seguridad funcional, la IEC 62304 abarca las prácticas de diseño y mantenimiento del software de dispositivos médicos a lo largo de todo el ciclo de vida del producto. Se aplica tanto a SaMD (Software as a Medical Device) como a los dispositivos médicos con software integrado como parte de su funcionalidad. Una de las mejores prácticas de esta norma es incorporar medidas de seguridad al comienzo del desarrollo. Los procesos relacionados con la seguridad se determinan a partir de las directrices de clasificación de la seguridad del software de la norma, lo que afecta a los requisitos de todo el ciclo del software. Las tres (03) clases de seguridad para dispositivos médicos basados en software son:
- Clase A: No es posible que se produzcan lesiones o daños a la salud.
- Clase B: Es posible que se produzcan lesiones, pero no son graves.
- Clase C: Es probable que se produzcan la muerte o lesiones graves.
Existen nueve (09) partes en la norma IEC 62304, que describen los diferentes aspectos de un dispositivo médico, tal como se detalla a continuación:
- Parte 1: Alcance
- Parte 2: Referencias normativas
- Parte 3: Términos y definiciones
- Parte 4: Requisitos generales
- Parte 5: Proceso de desarrollo de software
- Parte 6: Proceso de mantenimiento de software
- Parte 7: Proceso de gestión de riesgos del software
- Parte 8: Proceso de gestión de la configuración del software
- Parte 9: Proceso de resolución de problemas de software
Norma ISO 14971 para la gestión de riesgos en Dispositivos Médicos
Esta norma internacional se centra principalmente en la gestión de riesgos de los dispositivos médicos, se aplica a la seguridad del paciente y garantiza un contacto seguro entre el dispositivo y el paciente o el usuario final. Los procedimientos relacionados con la seguridad en las distintas etapas del ciclo de vida del producto deben reflejarse en la documentación e implementarse en consecuencia. Los componentes esenciales de las directrices de gestión de riesgos son el análisis y la mitigación de riesgos. Se debe prever de qué manera podrían fallar los dispositivos conectados y cuáles serían las consecuencias de dichos fallos. Esto ayudará a incorporar los mecanismos de seguridad necesarios para mitigar la posibilidad de un peligro. La AAMI (Asociación para el Avance de la Instrumentación Médica) publicó un informe técnico conocido como TIR57:2016, que está relacionado con la norma ISO 14971 y describe los principios de seguridad de los dispositivos médicos. Este informe establece una conexión entre los riesgos de seguridad (incluidas las violaciones de la seguridad de los datos y los sistemas, y la reducción de la eficacia) y las prácticas de gestión de riesgos relacionados con la seguridad que se encuentran en la norma ISO 14971.
El informe TIR57:2016 ofrece orientación sobre cómo realizar evaluaciones de riesgos de ciberseguridad en dispositivos médicos y gestionar los riesgos derivados de amenazas a la seguridad, lo que afecta a la confidencialidad, la integridad y la disponibilidad del dispositivo o de la información procesada por este. Asimismo, la norma IEC 80002-1:2009 para software de dispositivos médicos ofrece orientación sobre la aplicación de la norma ISO 14971 al software de dispositivos médicos y se centra en el análisis de riesgos, la gestión de riesgos, la evaluación de riesgos y los controles de riesgos aplicables al software de dispositivos médicos.
Por último, dado el aumento de los dispositivos médicos conectados a redes, los fabricantes deben cumplir con las normas reguladoras propuestas para evitar o mitigar los riesgos de ciberseguridad. Para obtener las mejores soluciones para la gestión integral del ciclo de vida de sus dispositivos médicos conectados, consulte a Freyr, un experto en Asuntos Regulatorios de reconocida trayectoria en este ámbito. Manténgase informado. Manténgase en cumplimiento.
