Avec la convergence des technologies et la connectivité des dispositifs médicaux à divers réseaux, le risque d'exploitation des failles de cybersécurité s'accroît, ce qui affecte le fonctionnement des dispositifs. Il est donc essentiel de disposer d'un système efficace de cybersécurité des dispositifs médicaux afin d'éviter les cyberattaques et de garantir leur fonctionnement en toute sécurité. Il est recommandé à tous les acteurs du secteur des dispositifs médicaux d’harmoniser leurs approches en matière de cybersécurité tout au long du cycle de vie de ces dispositifs, depuis la conception du produit, en passant par les activités de gestion des risques, l’étiquetage des dispositifs, les exigences réglementaires en matière de dépôt de dossier, jusqu’au partage d’informations et aux activités post-commercialisation.
Il existe certains principes réglementaires généraux relatifs à la cybersécurité des dispositifs médicaux, qui s’appliquent à leur conception, leur réglementation, leur utilisation et leur surveillance. Ces principes sont censés avoir un impact positif sur la sécurité des patients lorsqu’ils sont respectés et mis en œuvre sans faille. Analysons-les ici.
Principes réglementaires relatifs à la cybersécurité des dispositifs médicaux
Considérations préalables à la mise sur le marché : Il existe plusieurs aspects qu’un fabricant doit prendre en compte lors de la conception et du développement d’un dispositif médical avant sa mise sur le marché ; ces aspects, communément appelés « éléments préalables à la mise sur le marché », comprennent notamment :
- Conception des dispositifs de sécurité du produit
- La mise en œuvre de stratégies reconnues de gestion des risques
- Tests de sécurité
- Fourniture d'informations utiles aux utilisateurs pour leur permettre d'utiliser l'appareil en toute sécurité
- Un plan complet pour les activités post-commercialisation
Gestion des risques tout au long du cycle de vie complet du produit (TPLC) : Tout au long du cycle de vie d'un dispositif médical, les fabricants doivent veiller à intégrer des principes rigoureux de gestion des risques, qui doivent prendre en compte les aspects liés à la sécurité et à la sûreté. Dans le cadre du processus de gestion des risques d'un dispositif médical, les éléments suivants doivent être pris en compte :
- Un risque de cybersécurité qui affecte la sécurité et les performances essentielles des appareils et
- A un impact négatif sur les activités cliniques ou entraîne des erreurs de diagnostic ou de traitement
Les fabricants doivent suivre les étapes suivantes dans le cadre de leur processus de gestion des risques :
- Identifier toutes les failles de cybersécurité
- Estimer et évaluer les risques associés
- Maîtriser les risques à un niveau acceptable
- Suivre et évaluer l'efficacité des mesures de contrôle des risques
- Communiquer les risques aux principales parties prenantes par le biais d'une communication coordonnée
Étiquetage : en matière de risques liés à la cybersécurité, l’étiquetage joue un rôle important dans la communication des informations relatives à la sécurité aux utilisateurs finaux. Il comprend les éléments suivants :
- Instructions relatives aux appareils et caractéristiques techniques des produits concernant les mesures de cybersécurité recommandées
- adapté à l'environnement d'utilisation prévu
- Description des fonctionnalités de sauvegarde et de restauration, ainsi que des procédures permettant de rétablir les configurations
- Une liste des ports réseau et autres interfaces censées recevoir et/ou envoyer des données,
- description des fonctionnalités des ports et indication s'il s'agit de ports entrants ou sortants
- Des schémas du système suffisamment détaillés pour les utilisateurs finaux
Documentation relative aux demandes d’autorisation : Les fabricants de dispositifs médicaux doivent clairement documenter et résumer les activités liées à la cybersécurité. Afin d’évaluer le dispositif médical avant sa mise sur le marché, l’autorité de régulation peut exiger ce type de documentation, en fonction de la classe de risque du dispositif, ou peut en faire la demande au cours de la phase post-commercialisation du cycle de vie du produit. Le fabricant doit fournir une documentation claire décrivant les caractéristiques de conception du dispositif, les activités de gestion des risques, les essais, l'étiquetage ainsi que la preuve de l'existence d'un plan visant à surveiller les menaces émergentes et à y répondre tout au long du cycle de vie du produit.
Considérations relatives à la phase post-commercialisation : au fil du temps, les vulnérabilités évoluent et les contrôles pré-commercialisation, tels qu’ils ont été conçus et mis en œuvre, peuvent s’avérer insuffisants pour maintenir un profil de risque acceptable. C’est pourquoi une approche post-commercialisation est essentielle et indispensable, dans laquelle de multiples parties prenantes jouent un rôle clé. L’approche post-commercialisation couvre divers éléments et inclut l’exploitation du dispositif dans l’environnement prévu, le partage d’informations, la divulgation coordonnée des vulnérabilités, le renforcement des capacités de sécurité, la correction des vulnérabilités, la réponse aux incidents et la gestion des dispositifs obsolètes. En fonction de la classe du dispositif, un rapport de surveillance post-commercialisation (PMS) doit être établi, résumant les résultats et les conclusions de toutes les analyses de données issues du marché.
Une fois familiarisés avec certains principes de cybersécurité des dispositifs médicaux, il est recommandé aux fabricants de mettre en œuvre un cadre réglementaire bien défini en matière de cybersécurité des dispositifs médicaux. Avec la multiplication des dispositifs médicaux connectés à Internet et à d’autres réseaux, il existe un risque que des pirates informatiques se livrent à des activités malveillantes. Il est donc conseillé aux fabricants de dispositifs médicaux de rester vigilants et de respecter les meilleures pratiques réglementaires en matière de cybersécurité. Constatez-vous des lacunes en matière de cybersécurité au sein de votre gamme de dispositifs médicaux ? Consultez un expert en dispositifs médicaux. Restez informés. Restez en conformité.
