Quel est le rôle de la cybersécurité dans le domaine des dispositifs médicaux ?
La procédure d’autorisation 510(k)est une voie réglementaire utilisée par la Food and Drug Administration (US FDA ) des États-Unis pour évaluer et autoriser la commercialisation de dispositifs médicaux. Cette procédure vise à garantir que les dispositifs médicaux sont sûrs et efficaces pour les patients. L’ US FDA définit la cybersécurité comme « [l]e processus visant à empêcher tout accès non autorisé, toute modification, toute utilisation abusive ou tout refus d’utilisation, ainsi que toute utilisation non autorisée des informations stockées, consultées ou transférées depuis un dispositif médical vers un destinataire externe ».
Les dispositifs médicaux sont de plus en plus souvent connectés à des réseaux et sont donc exposés à des menaces de cybersécurité telles que le piratage, les fuites de données et les attaques de logiciels malveillants. Il est essentiel de prendre en compte la cybersécurité dès les phases de conception et de développement afin de garantir que les dispositifs médicaux soient dotés de mesures de sécurité adéquates. Il est impossible d’éliminer totalement les menaces et les vulnérabilités, et la réduction des risques liés à la cybersécurité représente un défi particulièrement difficile à relever. Si la cybersécurité n’est pas correctement assurée, cela peut entraîner une altération du fonctionnement des dispositifs, la perte de données personnelles ou médicales, ainsi que la propagation éventuelle des menaces de sécurité à d’autres réseaux ou dispositifs interconnectés.
Incidents dus à des failles de cybersécurité
Des incidents de cybersécurité ont rendu inopérants des dispositifs médicaux et des réseaux hospitaliers, entraînant une perturbation de la prestation des soins aux patients dans l'ensemble des établissements de santé de l'US. De telles cyberattaques et exploitations peuvent également porter préjudice aux patients en raison de risques cliniques, par exemple un retard dans le diagnostic et/ou le traitement des patients.
Vous trouverez ci-dessous une liste des incidents majeurs survenus dans le secteur de la santé qui soulignent l'importance de la cybersécurité pour la sécurité des patients.
- En 2017, l'attaque par le ransomware WannaCry a touché les systèmes hospitaliers et les appareils médicaux dans le monde entier.
- En 2020, une attaque par ransomware contre un hôpital allemand a mis en évidence les quatre-vingt-trois (83) conséquences potentielles d’un retard dans la prise en charge des patients, cette attaque ayant contraint ces derniers à être transférés vers un autre hôpital.
Les principaux aspects à prendre en compte en matière de cybersécurité pour l'autorisation 510(k)
Voici les principes généraux de cybersécurité destinés aux fabricants de dispositifs médicaux, tels qu’énoncés dans le guide sur la cybersécurité de la Commission des produits de santé ( US )FDA , qui porte spécifiquement sur les demandes de mise sur le marché.
- Règlement sur le système qualité (QSR):Les fabricants doivent prendre en compte les questions de cybersécurité dès les phases de conception et de développement du dispositif médical, car cela permet de réduire les risques pour les patients de manière plus efficace et plus rigoureuse. Les fabricants doivent définir des critères de conception liés à la cybersécurité pour leur dispositif, ainsi qu’une approche de gestion des vulnérabilités en matière de cybersécurité, dans le cadre de la validation logicielle et de l’analyse des risques requises par la norme « 21 CFR 820.30(g) ».
- Sécurité dès la conception :les fabricants d’appareils doivent veiller à ce que leurs produits soient conçus en tenant compte de la sécurité. L’ US FDA évaluera l’adéquation de la sécurité, en se basant sur la capacité de l’appareil à définir et à mettre en œuvre des objectifs de sécurité tels que l’authenticité, l’autorisation, la disponibilité, la confidentialité et la sécurité, ainsi que la possibilité de mises à jour en temps opportun à tous les niveaux de l’architecture du système.
- Transparence: L'absence d'informations relatives à la cybersécurité du dispositif, telles que celles nécessaires à son intégration dans l'environnement d'utilisation, ainsi que celles dont les utilisateurs ont besoin pour garantir la cybersécurité tout au long du cycle de vie du dispositif, est susceptible d'affecter sa sécurité et son efficacité. Pour répondre à ces préoccupations, il est important que les utilisateurs du dispositif aient accès aux informations concernant les mesures de cybersécurité, les risques potentiels et toute autre information pertinente.
- Dossier de soumission :La conception et la documentation relatives à la cybersécurité d’un appareildoivent être adaptées au niveau de risque de cybersécurité de celui-ci. Les fabricants doivent prendre en compte l’ensemble du système dans lequel l’appareil est susceptible d’être utilisé.
Figure 1 : Défis courants en matière de cybersécurité et solutions 
Conclusion
En résumé, la cybersécurité des dispositifs médicaux est essentielle pour garantir la sécurité des patients et prévenir les incidents susceptibles de perturber la prestation des soins de santé. Les réglementations en matière de cybersécurité de la loi « US » (FDA ) soulignent la nécessité pour les fabricants de prendre en compte les questions de cybersécurité dès la conception et le développement des dispositifs médicaux, et de fournir des informations transparentes sur les mesures de cybersécurité mises en place. Les normes QSR, la sécurité de la conception, la transparence et le dossier de demande constituent des éléments clés à prendre en compte pour l’autorisation 510(k). Il est également important de relever les défis courants en matière de cybersécurité, tels que les vulnérabilités des composants tiers et les attaques par ransomware, et de mettre en œuvre des solutions telles qu’une analyse rigoureuse des risques et des mises à jour logicielles régulières.
Pour bénéficier d'un processus d'autorisation 510(k) sans tracas et conforme à la réglementation, contactez nosexperts en réglementation. Restez informés ! Restez en conformité !
