Proyecto de directriz de la TGA sobre ciberseguridad de Dispositivos Médicos: perspectivas reglamentarias para la industria y aspectos destacados
2 min de lectura

Aunque la digitalización y el Internet de las Cosas (IoT) han mejorado el rendimiento de los dispositivos médicos, también los han hecho más vulnerables a los ciberataques. El software malicioso y espía que afecta a los dispositivos va en aumento. Los piratas informáticos buscan fallos en los aparatos y su software para alterarlos, comprometer los datos de los usuarios y hacer que fallen. Todo esto dificulta los esfuerzos de las organizaciones por proteger la información de los usuarios y evitar daños.

Para hacer frente a la amenaza de la ciberseguridad en los dispositivos médicos, todas las autoridades sanitarias miembros del Foro Internacional de Reguladores de Dispositivos Médicos (IMDRF) han publicado borradores de directrices con políticas normativas para la fase previa a la comercialización. Sin embargo, la Administración de Productos Terapéuticos (TGA) de Australia se ha anticipado a la necesidad de regular también la fase posterior a la comercialización y ha publicado un borrador que abarca todo el ciclo de vida del producto (TPLC).

¿A quién se aplican estas directrices?

El enfoque TPLC propuesto por la TGA se centra en actualizar continuamente los sistemas de gestión de calidad, los procedimientos de gestión de riesgos y los procesos de gestión de cambios. Dado que la directriz abarca aspectos tanto anteriores como posteriores a la comercialización, sus normas están dirigidas a varios grupos de interés que se detallan a continuación.

  • Fabricantes que desarrollan software como dispositivo médico (SaMD)
  • Fabricantes de dispositivos que incluyen componentes de software vulnerables a la ciberseguridad
  • Patrocinadores responsables del suministro de dispositivos en Australia
  • Profesionales sanitarios que utilizan dispositivos médicos para diagnosticar y tratar a los pacientes
  • Ingenieros clínicos y biomédicos encargados de gestionar los equipos en el entorno médico y de salud
  • Personal de administración general y de TI responsable de los sistemas, procedimientos y procesos en el entorno de los servicios médicos y de salud
  • Consumidores que utilizan un dispositivo médico registrado
    • bajo la supervisión de su profesional médico y sanitario
    • que no requiere supervisión médica

Guía para la industria de Dispositivos Médicos:

Además de ayudar a la industria de dispositivos médicos a prepararse frente a la ciberseguridad, la guía recalca que los aparatos deben figurar en el Registro Australiano de Productos Terapéuticos (ARTG) para poder comercializarse en el país. No obstante, su inclusión en el ARTG requiere tener en cuenta todo el ciclo de vida del dispositivo médico, el cual se divide en las siguientes cuatro etapas:

  • Fase previa a la comercialización mediante evaluación de la conformidad
  • Autorización de comercialización mediante inclusión en el ARTG
  • Supervisión posterior a la comercialización
  • Fin de vida útil / retirada del soporte

La guía también señala que los fabricantes son los únicos responsables de evaluar y abordar los riesgos de ciberseguridad del dispositivo tanto antes como después de su comercialización. Para ello, deben tener en cuenta ciertos aspectos en ambas fases, entre los que se incluyen:  

  • Consideraciones previas a la comercialización: Estas consideraciones incluyen los riesgos durante el diseño y desarrollo de Dispositivos Médicos y son de carácter general y técnico.
    • Consideraciones generales como el enfoque de desarrollo, la aplicación de normas, las estrategias de gestión de riesgos, la evaluación de la cadena de suministro y la provisión de información para los usuarios.
    • Consideraciones técnicas como las pruebas de rendimiento de ciberseguridad, la arquitectura de diseño modular, la seguridad de la plataforma operativa, el software emergente, y el acceso seguro y la provisión de contenidos.
  • Consideraciones posteriores a la comercialización:  Bajo el régimen posterior a la comercialización, los fabricantes y patrocinadores de dispositivos deben evaluar y actuar continuamente ante los riesgos de ciberseguridad. Esto incluye comprender los riesgos y amenazas y responder a ellos cuando se produzcan. 

Aspectos destacados de la guía:

Mientras que otros reguladores de la IMDRF enumeraron principios de ciberseguridad previos a la comercialización, la TGA ha ido más allá y ha enumerado 15 «principios esenciales», incluido el enfoque en la seguridad a largo plazo. Además, se han añadido otros ocho principios esenciales a la guía para abordar la prevención de programas maliciosos (malware). La guía destaca el marco de ciberseguridad desarrollado por el Instituto Nacional de Estándares y Tecnología de US. También incluye ejemplos comunes de vulnerabilidades, normas conocidas que ayudan a reforzar la seguridad, e instrucciones para los usuarios finales, los ensayos clínicos y los centros de salud que utilizan los dispositivos.

El borrador de la guía abarca una amplia gama de información para implementar el enfoque TLPC para los fabricantes de Dispositivos Médicos. Sin embargo, la forma actual de la guía está destinada a recibir comentarios y se esperan cambios en las próximas versiones. Para seguir cumpliendo las normas y estar seguros, las partes interesadas deben tomar las medidas necesarias con suficiente antelación con la ayuda de un experto regulatorio en Dispositivos Médicos. Cumpla con las normas.

Suscribirse al blog de Freyr

Política de Privacidad