Avec les progrès technologiques, on observe une utilisation croissante des technologies de connexion réseau pour les dispositifs médicaux. Ces dispositifs connectés stockent et transmettent les données des patients, ce qui exige à la fois la protection de la vie privée et la précision. Par conséquent, la cybersécurité des dispositifs médicaux restera au cœur des préoccupations des autorités de régulation et des fabricants.
Lors du développement d’un dispositif, les fabricants doivent veiller à ce qu’il soit à l’épreuve de toute forme de cybermenace et à atténuer les risques liés à de tels incidents, susceptibles d’avoir des répercussions sur l’intégrité des données et la confidentialité des patients. C’est pourquoi les agences de réglementation mondiales ont élaboré plusieurs normes et exigences afin d’aider les fabricants à créer des dispositifs médicaux sûrs, sécurisés et efficaces. Dans cet article, nous allons découvrir certaines des meilleures pratiques en matière de cybersécurité des dispositifs médicaux, telles qu’elles sont définies dans les normes CEI 62304 et ISO 14971.
Norme CEI 62304 relative à l'ensemble du cycle de vie des logiciels des dispositifs médicaux
Reconnue comme une norme de sécurité fonctionnelle, la norme CEI 62304 couvre les pratiques de conception et de maintenance des logiciels destinés aux dispositifs médicaux tout au long de leur cycle de vie. Elle s'applique aussi bien aux « logiciels en tant que dispositifs médicaux » ( SaMD ) qu'aux dispositifs médicaux intégrant des logiciels dans le cadre de leurs fonctionnalités. L’une des meilleures pratiques de cette norme consiste à mettre en place des mesures de sécurité dès le début du développement. Les processus liés à la sécurité sont déterminés à partir des lignes directrices de la norme relatives à la classification de la sécurité des logiciels, ce qui a une incidence sur l’ensemble des exigences du cycle de vie du logiciel. Les trois (03) classes de sécurité pour les dispositifs médicaux liés aux logiciels sont les suivantes :
- Classe A : Aucun risque de blessure ou d'atteinte à la santé n'est à craindre.
- Classe B : une blessure est possible, mais elle n'est pas grave.
- Classe C : risque de décès ou de blessures graves.
La norme CEI 62304 comprend neuf (09) parties, qui décrivent les différents aspects d'un dispositif médical, comme indiqué ci-dessous :
- 1re partie : Champ d'application
- Partie 2 : Références normatives
- 3e partie : Termes et définitions
- Partie 4 : Exigences générales
- Partie 5 : Processus de développement logiciel
- Partie 6 : Processus de maintenance logicielle
- Partie 7 : Processus de gestion des risques liés aux logiciels
- Partie 8 : Processus de gestion de la configuration logicielle
- Partie 9 : Processus de résolution des problèmes logiciels
Norme ISO 14971 relative à la gestion des risques liés aux dispositifs médicaux
Cette norme internationale porte principalement sur la gestion des risques liés aux dispositifs médicaux ; elle s'applique à la sécurité des patients et garantit un contact sûr entre le dispositif et le patient ou l'utilisateur final. Les procédures liées à la sécurité, à différentes étapes du cycle de vie du produit, doivent être présentées dans la documentation et mises en œuvre en conséquence. Les éléments essentiels des lignes directrices en matière de gestion des risques sont l’analyse et l’atténuation des risques. Il convient d’anticiper les défaillances possibles des dispositifs connectés et leurs conséquences éventuelles. Cela permettra d’intégrer les dispositifs de sécurité nécessaires pour atténuer les risques potentiels. L’AAMI (Association for the Advancement of Medical Instrumentation) a publié un rapport technique intitulé TIR57:2016, qui est lié à la norme ISO 14971 et qui expose les principes de sécurité des dispositifs médicaux. Ce rapport établit un lien entre les risques de sécurité (notamment les failles de sécurité des données et des systèmes, ainsi que la réduction de l’efficacité) et les pratiques de gestion des risques liés à la sécurité décrites dans la norme ISO 14971.
La norme TIR57:2016 fournit des orientations sur la réalisation d'évaluations des risques liés à la cybersécurité des dispositifs médicaux et sur la gestion des risques découlant de menaces de sécurité ayant une incidence sur la confidentialité, l'intégrité et la disponibilité du dispositif, ou sur les informations traitées par celui-ci. Par ailleurs, la norme CEI 80002-1:2009 relative aux logiciels destinés aux dispositifs médicaux fournit des recommandations sur l’application de la norme ISO 14971 à ces logiciels et met l’accent sur l’analyse des risques, la gestion des risques, l’évaluation des risques et les mesures de contrôle des risques applicables aux logiciels destinés aux dispositifs médicaux.
Enfin, face à la multiplication des dispositifs médicaux connectés au réseau, les fabricants doivent se conformer aux normes réglementaires proposées afin d’éviter ou d’atténuer les risques liés à la cybersécurité. Pour bénéficier des meilleures solutions en matière de gestion du cycle de vie complet de vos dispositifs médicaux connectés, faites appel à Freyr, un expert reconnu en matière de réglementation dans ce domaine. Restez informés. Restez en conformité.
