Normes réglementaires pour la cybersécurité des dispositifs médicaux
2 min de lecture

Avec les progrès technologiques, l'utilisation de technologies de connexion réseau pour les dispositifs médicaux ne cesse d'augmenter. Ces dispositifs connectés stockent et transmettent des données sur les patients, ce qui exige à la fois confidentialité et précision. Par conséquent, la cybersécurité des dispositifs médicaux restera une priorité pour les autorités de régulation et les fabricants.

Lors de la conception d'un dispositif, les fabricants doivent veiller à ce qu'il soit protégé contre tout type de cybermenace et à atténuer les incidents susceptibles d'altérer l'intégrité des données ou la vie privée des patients. C'est pourquoi les agences de régulation mondiales ont élaboré plusieurs normes et exigences pour aider les fabricants à concevoir des dispositifs médicaux sûrs, sécurisés et efficaces. Dans cet article, découvrons quelques-unes des meilleures pratiques en matière de cybersécurité des dispositifs médicaux issues des normes CEI 62304 et ISO 14971.

Norme CEI 62304 relative au cycle de vie complet des logiciels de dispositifs médicaux

Considérée comme une norme de sécurité fonctionnelle, la norme CEI 62304 couvre les pratiques de conception et de maintenance des logiciels de dispositifs médicaux tout au long du cycle de vie du produit. Elle s'applique à la fois aux SaMD (logiciels en tant que dispositifs médicaux) et aux dispositifs médicaux dotés de logiciels intégrés participant à leur fonctionnement. L'une des bonnes pratiques de cette norme consiste à intégrer des mesures de sécurité dès le début du développement. Les processus liés à la sécurité sont définis à partir des directives de classification de la sécurité des logiciels de la norme, ce qui influence l'ensemble des exigences du cycle de vie du logiciel. Les trois (03) classes de sécurité pour les dispositifs médicaux logiciels sont les suivantes :

  • Classe A : Aucun risque de blessure ou d'atteinte à la santé.
  • Classe B : Des blessures sont possibles, mais sans gravité.
  • Classe C : Risque de décès ou de blessure grave.

La norme CEI 62304 comporte neuf (09) parties qui décrivent les différents aspects d'un dispositif médical, comme détaillé ci-dessous :

  • Partie 1 : Domaine d'application
  • Partie 2 : Références normatives
  • Partie 3 : Termes et définitions
  • Partie 4 : Exigences générales
  • Partie 5 : Processus de développement du logiciel
  • Partie 6 : Processus de maintenance du logiciel
  • Partie 7 : Processus de gestion des risques du logiciel
  • Partie 8 : Processus de gestion de la configuration du logiciel
  • Partie 9 : Processus de résolution des anomalies du logiciel

Norme ISO 14971 relative à la gestion des risques pour les dispositifs médicaux

Cette norme internationale est principalement axée sur la gestion des risques liés aux dispositifs médicaux. Elle s'applique à la sécurité des patients et garantit un contact sûr entre le dispositif et le patient ou l'utilisateur final. Les procédures de sécurité applicables aux différentes étapes du cycle de vie du produit doivent figurer dans la documentation et être mises en œuvre en conséquence. L'analyse et l'atténuation des risques constituent les éléments essentiels des directives de gestion des risques. Il convient d'anticiper les modes de défaillance possibles des dispositifs connectés ainsi que leurs conséquences. Cela permet d'intégrer les sécurités nécessaires pour réduire la probabilité d'un danger. L'AAMI (Association for the Advancement of Medical Instrumentation) a publié un rapport technique intitulé TIR57:2016, lié à la norme ISO 14971, qui expose les principes de sécurité des dispositifs médicaux. Ce rapport fait le lien entre les risques de sécurité (notamment les violations de la sécurité des données et des systèmes ainsi que la baisse d'efficacité) et les pratiques de gestion des risques liés à la sécurité décrites dans la norme ISO 14971.

La norme TIR57:2016 fournit des orientations pour mener des évaluations des risques de cybersécurité pour les dispositifs médicaux et gérer les menaces pesant sur la sécurité, ayant un impact sur la confidentialité, l'intégrité et la disponibilité du dispositif ou des informations qu'il traite. De même, la norme IEC 80002-1:2009 relative aux logiciels de dispositifs médicaux offre des lignes directrices sur l'application de la norme ISO 14971 aux logiciels de santé, en se concentrant sur l'analyse, la gestion, l'évaluation et la maîtrise des risques applicables aux logiciels de dispositifs médicaux.

Enfin, face à la multiplication des dispositifs médicaux connectés en réseau, les fabricants doivent respecter les normes réglementaires proposées afin de prévenir ou d'atténuer les risques de cybersécurité. Pour bénéficier des meilleures solutions de gestion du cycle de vie complet de vos dispositifs médicaux connectés, consultez Freyr, un expert reconnu en réglementation dans ce domaine. Restez informé. Restez en conformité.

S'abonner au blog de Freyr

Politique de confidentialité