Au fil des progrès technologiques, les dispositifs médicaux qui permettent de maintenir les patients en vie évoluent également. Bien que de nombreux types de dispositifs médicaux communicants aient été développés en Corée du Sud, ces avancées s'accompagnent de risques en matière de cybersécurité, tels que le piratage des appareils et les fuites de données. Ces menaces peuvent non seulement entraîner des pertes matérielles, mais aussi mettre en danger la vie des patients. C'est pourquoi la protection de la cybersécurité des dispositifs médicaux est devenue une priorité absolue.
Pour répondre à ces enjeux, le gouvernement sud-coréen a établi des directives concernant l'approbation de la cybersécurité (Guide-0995-03 2023.07.13) et l'évaluation des dispositifs médicaux. La réglementation sud-coréenne vise à garantir la gestion de la sécurité des dispositifs médicaux communicants, tout en soulignant l'importance cruciale de la cybersécurité pour ces équipements.
Pourquoi des directives de cybersécurité sont-elles nécessaires ?
Les dispositifs médicaux sont souvent implantés dans le corps des patients pour assurer des fonctions vitales, ce qui signifie que toute faille de cybersécurité peut avoir des conséquences graves, voire fatales. Les directives sur la cybersécurité des dispositifs médicaux visent à prévenir ces risques en garantissant que les appareils sont sécurisés et que les données qu'ils transmettent sont protégées.
Éléments clés à prendre en compte pour l'adoption de nouvelles directives et recommandations
Lors de l'élaboration de nouvelles consignes en matière de cybersécurité, il est essentiel de bien identifier l'utilisation prévue du dispositif médical, de l'adapter en fonction de ses caractéristiques propres et de garantir une gestion sécurisée s'il s'agit d'un appareil communicant. Dans une démarche d'harmonisation internationale, ces directives s'inspirent des principes et recommandations établis par l'IMDRF (International Medical Device Regulators Forum) concernant la cybersécurité des dispositifs médicaux (Principles and Practices for Medical Device Cybersecurity, IMDRF [2020]).
Principes fondamentaux de la cybersécurité des dispositifs médicaux
Les principes fondamentaux de la cybersécurité des dispositifs médicaux regroupent un ensemble de recommandations qui définissent les critères essentiels pour garantir la sécurité de ces équipements. Ils reposent sur trois piliers : la disponibilité, la confidentialité et l'intégrité. Examinons brièvement ces trois (03) principes :
- La disponibilité garantit que les données sont accessibles immédiatement aux utilisateurs autorisés.
- La confidentialité consiste à protéger les données contre tout accès non autorisé.
- L'intégrité garantit que les données sont exactes et n'ont subi aucune modification non autorisée.
Ces principes sont au cœur de la gestion de la cybersécurité des dispositifs médicaux, car ils contribuent à assurer la sécurité des appareils ainsi que celle des données qu'ils transmettent.
Processus de gestion des risques liés à la cybersécurité des dispositifs médicaux
Les directives précisent que les fabricants doivent mettre en place des processus adaptés de gestion des risques pour assurer la cybersécurité des dispositifs médicaux en Corée du Sud. Voici quelques aspects clés de ce processus :
- Le processus doit consister à identifier les menaces potentielles en matière de cybersécurité, à évaluer les risques associés à ces menaces et à concevoir des stratégies pour les atténuer.
- Les fabricants doivent consigner cette démarche dans le rapport de gestion des risques.
- Les fabricants doivent mettre en place et tenir à jour une procédure systématique pour analyser les informations relatives à la cybersécurité pendant les phases de production et d'après-production.
- Les fabricants doivent définir des objectifs de cybersécurité adaptés à leurs fonctions et à leurs niveaux de responsabilité. De plus, ils doivent tenir compte des résultats de l'évaluation et du traitement des risques.
- L'accent est mis sur la collecte et l'analyse continues des informations concernant les attentes des clients internes et externes tout au long du cycle de vie des dispositifs médicaux. Il est également important de refléter ces données dans la gestion des risques liés à la cybersécurité des dispositifs médicaux.
Application des exigences de cybersécurité pour les dispositifs médicaux
Les lignes directrices se présentent sous la forme d'un tableau illustrant la mise en œuvre des exigences de cybersécurité en matière d'assurance qualité des dispositifs médicaux et de conformité réglementaire. Ce tableau comporte trois (03) catégories de critères (majeurs, modérés et mineurs), détaillées ci-dessous :
- Critère majeur : Il s'agit du risque de blessures graves pour les patients, voire de décès, d'une atteinte permanente des fonctions corporelles ou de dommages irréversibles sur la structure du corps en raison de failles de cybersécurité sur les dispositifs médicaux.
- Critère modéré : Il s'agit du cas où les failles de cybersécurité des dispositifs médicaux peuvent entraîner des blessures bénignes ou temporaires chez les patients, nécessitant éventuellement une intervention médicale.
- Critère mineur : Il s'agit du cas où les failles de cybersécurité des dispositifs médicaux n'entraînent qu'une gêne temporaire, réversible et de courte durée pour les patients, sans nécessiter d'intervention médicale.
Outre ces catégories, le tableau prend également en compte les aspects liés à la communication filaire, à la communication sans fil et aux risques de cybersécurité découlant d'une infraction.
Deux (02) listes de contrôle clés pour la cybersécurité des dispositifs médicaux
Liste de contrôle pour les exigences de cybersécurité des dispositifs médicaux :
- Les fabricants doivent utiliser ce formulaire de contrôle lorsqu'ils vérifient la conformité de leurs dispositifs médicaux aux exigences de cybersécurité.
- Ils doivent remplir ce formulaire en fonction des caractéristiques de leurs propres appareils.
- Ce document sert de base pour confirmer que les fabricants ont bien respecté l'ensemble des exigences de cybersécurité.
- La liste de contrôle comprend le « Document de gestion des risques liés à la cybersécurité » ainsi que les « Données de vérification et de validation du logiciel ».
Le tableau ci-dessous (Tableau 1) présente la liste de contrôle de la cybersécurité applicable aux dispositifs médicaux en Corée du Sud.
Tableau 1 : Liste de contrôle de la cybersécurité des dispositifs médicaux en Corée du Sud
| Exigences de cybersécurité | Applicabilité au dispositif concerné | Méthode de preuve de compatibilité utilisée | Numéro du document ou pièce justificative associée | |
| Sécurité des communications | Les fabricants doivent indiquer comment leurs dispositifs médicaux se connectent (via Internet, Bluetooth, etc.), tout en précisant les caractéristiques de conception et la sécurité des données transmises. | XXX | XXX | XXX |
| Protection des données des dispositifs | Les fabricants doivent déterminer si leurs dispositifs nécessitent un chiffrement ou des messages protégés ; ils doivent également évaluer l' architecture au niveau du système afin de déterminer si des fonctionnalités de conception sont nécessaires pour garantir la non-répudiation des données. | XXX | XXX | XXX |
| Intégrité des dispositifs | Les fabricants doivent prendre en compte les risques pesant sur l'intégrité des dispositifs, tels que les modifications non autorisées. Ils doivent être vigilants face aux logiciels, virus, logiciels espions, etc. | XXX | XXX | XXX |
| Certification des utilisateurs | Voici quelques exemples de contrôle d'accès des utilisateurs : mots de passe, clés matérielles, authentification par chaîne brute, etc. | XXX | XXX | XXX |
| Numéro de maintenance logicielle | Les fabricants devraient envisager de fournir aux utilisateurs tous les détails des mises à jour, les calendriers et les exigences. | XXX | XXX | XXX |
Liste de contrôle pour l'établissement ou la révision des lignes directrices et des guides :
- Les fabricants doivent utiliser cette liste de contrôle lors de l'établissement ou de la révision de lignes directrices ou de guides.
- Ils doivent vérifier si le contenu s'écarte de la législation supérieure et s'il établit ou renforce de nouvelles réglementations ou restreint les réclamations civiles sensibles.
- Si la réponse est « oui » quant à l'établissement ou au renforcement de nouvelles réglementations, ils doivent supprimer le contenu qui s'écarte de la loi supérieure et poursuivre le processus d'établissement et de révision des lignes directrices et des guides.
- La liste de contrôle comprend la désignation des lignes directrices ou des guides et la vérification des éléments liés aux considérations d'application.
Soumission de données pour la cybersécurité des dispositifs médicaux
Les lignes directrices définissent des exigences spécifiques pour la soumission de données relatives à la cybersécurité des dispositifs médicaux. Les données soumises doivent répondre aux critères suivants pour l'approbation du dispositif médical :
- Les données doivent concerner des dispositifs médicaux capables de communiquer sans fil ou disposant d'une voie de communication.
- Parmi les données relatives aux performances d'appel, les fabricants doivent soumettre les « données de vérification et de validation du logiciel » et le « rapport de vérification de la conformité du logiciel du dispositif médical ».
- Les informations soumises ne doivent pas être falsifiées, défectueuses ou approuvées pour des dispositifs médicaux.
- Les fabricants doivent appliquer des exigences de cybersécurité comme mesure de contre-attaque pour empêcher tout accès non autorisé aux dispositifs médicaux.
- Les fabricants doivent confirmer leur conformité aux exigences de cybersécurité des dispositifs médicaux en soumettant la « liste de contrôle des exigences de cybersécurité des dispositifs médicaux » ainsi que les documents justificatifs.
- Les fabricants peuvent demander à exclure ou à modifier certaines exigences au moyen d'une analyse des risques ; les données correspondantes doivent être fournies avec le « document de gestion des risques liés à la cybersécurité », conformément à l'article 26 des lignes directrices.
De manière générale, les lignes directrices relatives à l'approbation et à l'examen de la cybersécurité des dispositifs médicaux constituent une ressource précieuse pour les fabricants, les utilisateurs et les autorités de régulation, car elles contribuent à garantir la sécurité des dispositifs médicaux. Si vous êtes un fabricant et souhaitez commercialiser vos dispositifs médicaux en Corée du Sud, vous devez veiller à ce qu'ils satisfassent aux exigences de cybersécurité décrites dans ces lignes directrices. Notre équipe d'experts peut vous accompagner dans la réglementation sud-coréenne des dispositifs médicaux ; ils veilleront à ce que vos produits respectent les exigences en matière de cybersécurité et à ce que vous soumettiez les données nécessaires à l'approbation et à l'examen. Contactez Freyr pour en savoir plus sur la façon dont nous pouvons vous aider à protéger la cybersécurité de vos dispositifs médicaux en Corée du Sud. Restez informé ! Restez conforme !
