Salvaguardar la Ciberseguridad de Dispositivos Médicos en Corea del Sur
5 min de lectura

A medida que la tecnología sigue avanzando, también lo hacen los dispositivos médicos utilizados para mantener la vida. Si bien en Corea del Sur se han desarrollado varios tipos de dispositivos médicos capaces de comunicarse, este desarrollo conlleva el riesgo de amenazas a la ciberseguridad, como la piratería informática en dispositivos médicos y las fugas de información. Estas amenazas no solo implican pérdidas económicas, sino también la vida de los pacientes, por lo que salvaguardar la ciberseguridad de los dispositivos médicos es una preocupación fundamental.

Para abordar estas preocupaciones, el gobierno de Corea del Sur ha establecido directrices para la aprobación de la ciberseguridad (Guide-0995-03 2023.07.13) y la revisión de los Dispositivos Médicos. Las normas sobre Dispositivos Médicos de Corea del Sur tienen como objetivo garantizar la gestión de la seguridad de los Dispositivos Médicos capaces de comunicarse y, a su vez, destacar la importancia de la ciberseguridad en dichos dispositivos.

¿Por qué son necesarias las directrices de ciberseguridad?

Los Dispositivos Médicos suelen implantarse en el cuerpo de los pacientes para realizar funciones de soporte vital, lo que significa que cualquier amenaza a la ciberseguridad podría tener consecuencias graves, e incluso fatales. Las directrices sobre la ciberseguridad de los Dispositivos Médicos buscan prevenir estas amenazas asegurando que los dispositivos sean seguros y que los datos que transmiten estén protegidos.

Consideraciones clave para la promulgación de nuevas guías y directrices

Las consideraciones clave que deben tenerse en cuenta al promulgar nuevas guías y directrices de ciberseguridad son la importancia de aclarar el objetivo del Dispositivo Médico, aplicar el dispositivo según sus características y garantizar la gestión de la seguridad si el dispositivo es capaz de comunicarse. Las directrices, destinadas a lograr la armonización internacional, han tomado y aplicado consideraciones de los principios y directrices de ciberseguridad para Dispositivos Médicos establecidos por el Foro Internacional de Reguladores de Dispositivos Médicos (IMDRF) (Principios y prácticas para la ciberseguridad de Dispositivos Médicos, IMDRF [2020]).

Principios básicos de la ciberseguridad de Dispositivos Médicos

Los principios básicos de la ciberseguridad de Dispositivos Médicos comprenden un conjunto de directrices que describen las consideraciones clave para garantizar la ciberseguridad de estos dispositivos. Incluyen la disponibilidad, la confidencialidad y la integridad. Veamos brevemente estos tres (03) principios:

  • La disponibilidad se refiere a poner los datos a disposición inmediata de los usuarios autorizados.
  • La confidencialidad se refiere a proteger los datos contra el acceso no autorizado.
  • La integridad se refiere a garantizar que los datos sean precisos y no hayan sido manipulados.

Estos principios son fundamentales para la gestión de la ciberseguridad de los Dispositivos Médicos, ya que ayudan a garantizar la seguridad de los dispositivos y de los datos que transmiten.

Proceso de gestión de riesgos para la ciberseguridad de Dispositivos Médicos

Las directrices especifican que los fabricantes deben llevar a cabo procesos adecuados de gestión de riesgos para la ciberseguridad de los Dispositivos Médicos en Corea del Sur. A continuación, se presentan algunos aspectos clave del proceso de gestión de riesgos:

  • El proceso debe incluir la identificación de posibles amenazas a la ciberseguridad, la evaluación de los riesgos asociados con dichas amenazas y el desarrollo de estrategias para mitigar dichos riesgos.
  • Los fabricantes deben registrar el proceso en el informe de gestión de riesgos.
  • Los fabricantes deben establecer y mantener un procedimiento sistemático para revisar la información de ciberseguridad durante las fases de producción y posproducción.
  • Los fabricantes deben establecer objetivos de ciberseguridad con funciones y niveles adecuados. Además, deben tener en cuenta las consecuencias de la evaluación y el tratamiento de los riesgos.
  • Se hace hincapié en la recopilación y el análisis continuo de información sobre las intenciones de los clientes internos y externos a lo largo del ciclo de vida de los Dispositivos Médicos. Asimismo, es importante que esta información se refleje en la gestión de riesgos de ciberseguridad de los Dispositivos Médicos.

Aplicación de los requisitos de ciberseguridad para Dispositivos Médicos

Las directrices constan de una tabla con ejemplos de consideraciones para la aplicación de los requisitos de ciberseguridad de los Dispositivos Médicos en lo que respecta al aseguramiento de la calidad de los Dispositivos Médicos y el cumplimiento reglamentario. La tabla incluye tres (03) categorías de consideraciones: mayores, moderadas y menores, que se explican a continuación:

  • Consideración mayor: La consideración mayor es la posibilidad de lesiones graves en los pacientes, o incluso la muerte, el deterioro permanente de las funciones corporales y daños permanentes en la estructura corporal debido a violaciones de la ciberseguridad de los Dispositivos Médicos.
  • Consideración moderada: La consideración moderada es que las violaciones de la ciberseguridad de los Dispositivos Médicos pueden dar lugar a lesiones menores o temporales en los pacientes, lo que puede requerir intervención médica.
  • Consideración menor: La consideración menor es que las violaciones de la ciberseguridad de los Dispositivos Médicos pueden causar molestias temporales o reversibles, menores y de corta duración a los pacientes, las cuales no requieren intervención médica.

Aparte de las categorías anteriores, la tabla también incluye consideraciones relacionadas con la comunicación por cable, la comunicación inalámbrica y los riesgos de ciberseguridad derivados de infracciones.

Dos (02) listas de verificación clave para la ciberseguridad de Dispositivos Médicos

Lista de comprobación para los requisitos de ciberseguridad de los Dispositivos Médicos:

  • Los fabricantes deben utilizar este formulario de lista de comprobación al revisar sus Dispositivos Médicos en relación con los requisitos de ciberseguridad.
  • Deben rellenar el formulario de acuerdo con las características de sus respectivos dispositivos.
  • El formulario sirve de base para confirmar que los fabricantes han cumplido todos los requisitos de ciberseguridad.
  • La lista de comprobación incluye el «Documento de gestión de riesgos de ciberseguridad» y los «Datos de verificación y validación del software».

La siguiente tabla (Tabla 1) ilustra la lista de comprobación de ciberseguridad para Dispositivos Médicos en Corea del Sur.

Tabla 1: Lista de comprobación para la ciberseguridad de Dispositivos Médicos en Corea del Sur

 Requisitos de ciberseguridadAplicabilidad del dispositivo correspondienteMétodo de prueba de compatibilidad utilizadoNúmero de documento o documento adjunto correspondiente
Comunicación de seguridadLos fabricantes deben mencionar cómo conectar sus Dispositivos Médicos a través de Internet, Bluetooth, etc., así como las características de diseño y la seguridad de los datos traducidos.XXXXXXXXX
Protección de datos del dispositivo

Los fabricantes deben decidir si sus dispositivos requieren cifrado o mensajería protegida; también deben evaluar la

arquitectura a nivel de sistema para determinar si se necesitan características de diseño que garanticen el no repudio de los datos.

XXXXXXXXX
Integridad del dispositivoLos fabricantes deben tener en cuenta los riesgos para la integridad de los dispositivos, como modificaciones no autorizadas en ellos. Deben ser cautelosos con el software, los virus, el software espía, etc.XXXXXXXXX
Certificación de usuario

Algunos ejemplos de control

de acceso de usuarios son las contraseñas, las claves de hardware, la autenticación de cadena sin procesar,

etc.

XXXXXXXXX
Número de mantenimiento de softwareLos fabricantes deben considerar la posibilidad de proporcionar a los usuarios todos los detalles, plazos y requisitos de las actualizaciones.XXXXXXXXX

 

Lista de comprobación para el establecimiento o la revisión de directrices o manuales:

  • Los fabricantes deben utilizar esta lista de comprobación al establecer o revisar directrices o manuales.
  • Deben comprobar si el contenido se desvía de las leyes superiores y si establece o refuerza nuevas normativas o restringe reclamaciones civiles sensibles.
  • Si la respuesta es "sí" a la pregunta de si establece o refuerza nuevas normativas, deben eliminar el contenido que se desvíe del estatuto superior y continuar con el proceso de establecimiento y revisión de las directrices y los manuales.
  • La lista de comprobación incluye la designación de las directrices o manuales y la verificación de los elementos relacionados con las consideraciones de aplicación.

Presentación de datos para la ciberseguridad de dispositivos médicos

Las directrices establecen requisitos específicos para la presentación de datos relacionados con la ciberseguridad de los dispositivos médicos. Los datos presentados deben cumplir los siguientes criterios para la aprobación de dispositivos médicos:

  • Los datos deben estar relacionados con dispositivos médicos capaces de realizar comunicación inalámbrica o que dispongan de una vía de comunicación.
  • Entre los datos sobre el rendimiento de las llamadas, los fabricantes deben presentar los "Datos de verificación y validación del software" y el "Informe de verificación de conformidad del software de dispositivos médicos".
  • La información presentada no debe estar falsificada, haber funcionado mal ni haber sido aprobada para otros dispositivos médicos.
  • Los fabricantes deben aplicar requisitos de ciberseguridad como contramedida para evitar el acceso no autorizado a los dispositivos médicos.
  • Los fabricantes deben confirmar el cumplimiento de los requisitos de ciberseguridad de los dispositivos médicos mediante la presentación de la "Lista de comprobación de los requisitos de ciberseguridad de los dispositivos médicos" y los materiales que verifican dichos requisitos.
  • Los fabricantes pueden solicitar la exclusión o modificación de algunos de los requisitos mediante un análisis de riesgos; los datos pertinentes deben presentarse junto con el "Documento de gestión de riesgos de ciberseguridad", de conformidad con el artículo 26 de las directrices.

En general, las directrices para la aprobación y revisión de la ciberseguridad de los dispositivos médicos sirven como un recurso valioso para fabricantes, usuarios y autoridades reguladoras, ya que ayudan a garantizar la seguridad de los dispositivos médicos. Si usted es un fabricante que busca comercializar sus dispositivos médicos en Corea del Sur, debe asegurarse de que sus dispositivos cumplan con los requisitos de ciberseguridad descritos en las directrices. Nuestro equipo de expertos puede ayudarle a navegar por la regulación de dispositivos médicos en Corea del Sur; se asegurarán de que sus dispositivos cumplan con los requisitos de ciberseguridad y de que presente los datos necesarios para su aprobación y revisión. Contact Freyr para obtener más información sobre cómo podemos ayudarle a proteger la ciberseguridad de sus dispositivos médicos en Corea del Sur. ¡Manténgase informado y cumpla con la normativa!

Suscribirse al Blog de Freyr

Política de privacidad