Con el desarrollo de los avances tecnológicos, se está produciendo un aumento en el uso de la tecnología de conexión en red para los dispositivos médicos. Los dispositivos médicos conectados almacenan y transmiten los datos de los pacientes, por lo que exigen tanto privacidad como precisión. Por lo tanto, la ciberseguridad de los dispositivos médicos seguirá siendo un tema prioritario para los organismos reguladores y los fabricantes.
A la hora de desarrollar un dispositivo, los fabricantes deben ser conscientes de que este deberá ser a prueba de fallos frente a cualquier tipo de amenaza cibernética y mitigar aquellos incidentes que puedan afectar a la integridad de los datos y a la privacidad de los pacientes. Por ello, las agencias reguladoras de todo el mundo han elaborado diversas normas y requisitos para ayudar a los fabricantes a crear dispositivos médicos seguros, protegidos y eficientes. En este blog, analizaremos algunas de las mejores prácticas en materia de ciberseguridad de los dispositivos médicos que se recogen en las normas IEC 62304 e ISO 14971.
Norma IEC 62304 para todo el ciclo de vida del software de « Dispositivos Médicos »
Conocida como norma de seguridad funcional, la IEC 62304 abarca las prácticas de diseño y mantenimiento de softw Dispositivos Médicos e a lo largo de todo el ciclo de vida del producto. Se aplica tanto a los dispositivos de « SaMD » (Software como Dispositivos Médicos) como a los dispositivos médicos que incorporan software como parte de su funcionalidad. Una de las mejores prácticas de esta norma consiste en incorporar medidas de seguridad desde el inicio del desarrollo. Los procesos relacionados con la seguridad se determinan a partir de las directrices de clasificación de seguridad del software establecidas en la norma, lo que repercute en los requisitos de todo el ciclo de vida del software. Las tres (03) clases de seguridad para los dispositivos médicos relacionados con el software son:
- Clase A: No existe riesgo de lesiones ni de daños para la salud.
- Clase B: Es posible que se produzca una lesión, pero no grave.
- Clase C: Existe probabilidad de que se produzcan fallecimientos o lesiones graves.
La norma IEC 62304 consta de nueve (09) partes, que describen los diferentes aspectos de un sistema de gestión de la calidad en el ámbito de la tecnología de la información ( Dispositivos Médicos), tal y como se detalla a continuación:
- Parte 1: Ámbito de aplicación
- Parte 2: Referencias normativas
- Parte 3: Términos y definiciones
- Parte 4: Requisitos generales
- Parte 5: Proceso de desarrollo de software
- Parte 6: Proceso de mantenimiento de software
- Parte 7: Proceso de gestión de riesgos de software
- Parte 8: Proceso de gestión de la configuración de software
- Parte 9: Proceso de resolución de problemas de software
Norma ISO 14971 sobre la gestión de riesgos en el ámbito de la « Dispositivos Médicos »
Esta norma internacional se centra principalmente en la gestión de riesgos de l Dispositivos Médicos es, se aplica a la seguridad del paciente y garantiza un contacto seguro entre el dispositivo y el paciente o el usuario final. Los procedimientos relacionados con la seguridad en las distintas fases del ciclo de vida del producto deben reflejarse en la documentación y aplicarse en consecuencia. Los componentes esenciales de las directrices de gestión de riesgos son el análisis y la mitigación de riesgos. Es necesario prever las formas en que los dispositivos conectados podrían fallar y cuáles podrían ser las consecuencias de dichos fallos. Esto ayudará a incorporar los mecanismos de seguridad necesarios para mitigar el riesgo potencial. La AAMI (Asociación para el Avance de la Instrumentación Médica) publicó un informe técnico conocido como TIR57:2016, relacionado con la norma ISO 14971, en el que se esbozan los principios de la seguridad de l Dispositivos Médicos . Este informe establece un vínculo entre los riesgos de seguridad (que incluyen las violaciones de la seguridad de los datos y de los sistemas, así como la reducción de la eficacia) y las prácticas de gestión de riesgos relacionadas con la seguridad que figuran en la norma ISO 14971.
La norma TIR57:2016 ofrece orientación sobre cómo llevar a cabo evaluaciones de riesgos de ciberseguridad de los productos sanitarios y gestionar los riesgos derivados de amenazas a la seguridad que afecten a la confidencialidad, integridad y disponibilidad del producto, o a la información procesada por este. Asimismo, la norma IEC 80002-1:2009 para el software de « Dispositivos Médicos » ofrece orientación sobre la aplicación de la norma ISO 14971 al software « Dispositivos Médicos » y se centra en el análisis de riesgos, la gestión de riesgos, la evaluación de riesgos y los controles de riesgos aplicables al software « Dispositivos Médicos ».
Por último, dado el aumento de los dispositivos médicos conectados a la red, los fabricantes deben cumplir con las normas reglamentarias propuestas para evitar o mitigar los riesgos de ciberseguridad. Para obtener las mejores soluciones para la gestión del ciclo de vida completo de sus dispositivos médicos conectados, consulte a Freyr, un experto de probada solvencia en materia de normativa en este ámbito. Manténgase informado. Cumpla con la normativa.
