Avec la convergence des technologies et la connexion des dispositifs médicaux à différents réseaux, le risque de failles de cybersécurité augmente et peut nuire au bon fonctionnement des appareils. Il est donc essentiel de mettre en place un système de cybersécurité efficace pour prévenir les cyberattaques et garantir la sécurité des dispositifs médicaux. Il est conseillé à tous les acteurs du secteur d'harmoniser leurs approches en matière de cybersécurité tout au long du cycle de vie des produits, depuis la conception et la gestion des risques jusqu'à l'étiquetage, les exigences de soumission réglementaire, le partage d'informations et les activités de suivi après commercialisation.
Il existe des principes réglementaires généraux concernant la cybersécurité des dispositifs lors de leur développement, de leur réglementation, de leur utilisation et de leur surveillance. S'ils sont suivis et mis en œuvre sans exception, ces principes devraient avoir un impact positif sur la sécurité des patients. Examinons-les en détail.
Principes réglementaires de cybersécurité pour les dispositifs médicaux
Considérations préalables à la mise sur le marché : Un fabricant doit prendre en compte certains éléments lors de la conception et du développement d'un dispositif médical, avant sa commercialisation. Ces éléments dits pré-commerciaux comprennent :
- La conception de fonctions de sécurité pour le produit
- L'application de méthodes de gestion des risques reconnues
- Les tests de sécurité
- La fourniture d'informations utiles pour permettre aux utilisateurs de faire fonctionner l'appareil en toute sécurité
- Un plan complet pour les activités de suivi après commercialisation
Gestion des risques tout au long du cycle de vie du produit (TPLC) : Tout au long du cycle de vie d'un dispositif médical, les fabricants doivent veiller à intégrer de solides principes de gestion des risques couvrant les aspects de sécurité. Dans le cadre du processus de gestion des risques d'un dispositif médical, il convient de prendre en compte :
- Les risques de cybersécurité qui affectent la sécurité et les performances essentielles du dispositif
- Les risques qui nuisent aux interventions cliniques ou entraînent des erreurs de diagnostic ou de traitement
Les fabricants doivent suivre les étapes ci-dessous dans le cadre de leur processus de gestion des risques :
- Identifier chaque vulnérabilité en matière de cybersécurité
- Estimer et évaluer les risques associés
- Ramener les risques à un niveau acceptable
- Surveiller et évaluer l'efficacité des mesures de maîtrise des risques
- Communiquer les risques aux principales parties prenantes par le biais d'une divulgation coordonnée
Étiquetage : En matière de cybersécurité, l'étiquetage joue un rôle important pour communiquer les informations de sécurité pertinentes aux utilisateurs finaux. Il comprend les éléments suivants :
- Les instructions d'utilisation du dispositif et les spécifications du produit relatives aux contrôles de cybersécurité recommandés
- adaptés à l'environnement d'utilisation prévu
- La description des fonctions de sauvegarde et de restauration ainsi que les procédures pour rétablir les configurations
- Une liste des ports réseau et autres interfaces destinés à recevoir et/ou envoyer des données,
- la description de la fonctionnalité des ports et l'indication s'il s'agit de ports entrants ou sortants
- Des schémas de système suffisamment détaillés pour les utilisateurs finaux
Documentation pour les dossiers réglementaires : Les fabricants de dispositifs médicaux doivent documenter clairement et résumer les activités liées à la cybersécurité. Pour évaluer le dispositif médical avant sa mise sur le marché, l'autorité de réglementation peut exiger ce type de documentation en fonction de la classe de risque du dispositif, ou la demander au cours de la phase post-commercialisation du cycle de vie du produit. Le fabricant doit soumettre une documentation claire décrivant la conception du dispositif, les mesures de gestion des risques, les tests, l'étiquetage ainsi que la preuve d'un plan de surveillance et de gestion des menaces émergentes tout au long du cycle de vie du produit.
Considérations post-commercialisation : Au fil du temps, les vulnérabilités évoluent et les contrôles pré-commercialisation conçus et mis en place peuvent s'avérer insuffisants pour maintenir un profil de risque acceptable. Par conséquent, une approche post-commercialisation est essentielle et nécessaire, dans laquelle de multiples acteurs jouent un rôle clé. Cette approche englobe divers aspects, tels que le fonctionnement du dispositif dans l'environnement prévu, le partage d'informations, la divulgation coordonnée des vulnérabilités, l'amélioration des capacités de sécurité, la correction des failles, la gestion des incidents et les dispositifs existants. Selon la classe du dispositif, un rapport de surveillance après commercialisation (PMS) doit être rédigé, résumant les résultats et les conclusions de l'analyse de l'ensemble des données issues du marché.
Après avoir pris connaissance de certains principes de cybersécurité applicables aux dispositifs, il est recommandé aux fabricants de mettre en place un cadre réglementaire défini pour la cybersécurité des dispositifs médicaux. Avec l'augmentation du nombre de dispositifs médicaux connectés à Internet et à d'autres réseaux, il existe un risque que des pirates informatiques mènent des activités malveissantes. Par conséquent, il est conseillé aux fabricants de dispositifs médicaux de rester vigilants et de suivre les meilleures pratiques réglementaires en matière de cybersécurité. Rencontrez-vous des lacunes en matière de cybersécurité dans votre gamme de dispositifs médicaux ? Consultez un expert en dispositifs. Restez informés. Restez en conformité.
