À mesure que la technologie progresse, les dispositifs médicaux utilisés pour maintenir les fonctions vitales évoluent eux aussi. Si la Corée du Sud a mis au point divers types de dispositifs médicaux capables de communiquer, cette évolution s’accompagne de risques liés à la cybersécurité, tels que le piratage de ces dispositifs et les fuites d’informations. Ces menaces ne se limitent pas à des pertes matérielles, mais mettent également en danger la vie des patients ; c’est pourquoi la protection de la cybersécurité des dispositifs médicaux constitue une préoccupation majeure.
Pour répondre à ces préoccupations, le gouvernement sud-coréen a établi des lignes directrices relatives à l'homologation en matière de cybersécurité (Guide-0995-03 du 13 juillet 2023) et à l'évaluation des dispositifs médicaux. La réglementation sud-coréenne sur les dispositifs médicaux vise à garantirla gestion de la sécurité des dispositifs médicauxdotés de capacités de communication et, par là même, à souligner l'importance de la cybersécurité pour ces dispositifs.
Pourquoi des directives en matière de cybersécurité sont-elles nécessaires ?
Les dispositifs médicaux sont souvent implantés dans le corps des patients pour assurer des fonctions vitales, ce qui signifie que toute menace liée à la cybersécurité pourrait avoir des conséquences graves, voire mortelles. Les lignes directrices relatives à la cybersécurité des dispositifs médicaux visent à prévenir de telles menaces en garantissant la sécurité de ces dispositifs et la protection des données qu’ils transmettent.
Éléments clés à prendre en compte pour la mise en œuvre de nouvelles directives et de nouveaux guides
Les principaux éléments à prendre en compte lors de l’adoption de nouvelles directives et de nouveaux guides en matière de cybersécurité sont les suivants : il est important de clarifier la destination de l’appareil médical, de l’utiliser conformément à ses caractéristiques et d’assurer une gestion de la sécurité si l’appareil est capable de communiquer. Ces lignes directrices, qui visent à parvenir à une harmonisation internationale, s’inspirent et reprennent les principes énoncés dans les « Principes et lignes directrices relatifs à la cybersécurité des dispositifs médicaux » établis par le Forum international des autorités de réglementation des dispositifs médicaux (IMDRF) (« Principes et pratiques relatifs à la cybersécurité des dispositifs médicaux », IMDRF [2020]).
Principes fondamentaux de la cybersécurité des dispositifs médicaux
Les principes fondamentaux de la cybersécurité des dispositifs médicaux constituent un ensemble de lignes directrices qui définissent les éléments clés à prendre en compte pour garantir la cybersécurité de ces dispositifs. Ils comprennent la disponibilité, la confidentialité et l'intégrité. Examinons brièvement ces trois (03) principes :
- La disponibilité désigne la mise à disposition immédiate des données aux utilisateurs autorisés.
- La confidentialité consiste à protéger les données contre tout accès non autorisé.
- L'intégrité consiste à s'assurer que les données sont exactes et qu'elles n'ont pas été altérées.
Ces principes sont essentiels à la gestion de la cybersécurité des dispositifs médicaux, car ils contribuent à garantir la sûreté et la sécurité de ces dispositifs ainsi que des données qu'ils transmettent.
Processus de gestion des risques liés à la cybersécurité des dispositifs médicaux
Les lignes directrices précisent que les fabricants doivent mettre en œuvre des processus adaptés de gestion des risques liés à la cybersécurité des dispositifs médicaux en Corée du Sud. Voici quelques aspects clés de ce processus de gestion des risques :
- Ce processus doit consister à identifier les menaces potentielles en matière de cybersécurité, à évaluer les risques associés à ces menaces et à élaborer des stratégies visant à atténuer ces risques.
- Les fabricants doivent consigner ce processus dans le rapport de gestion des risques.
- Les fabricants doivent mettre en place et maintenir une procédure systématique d'examen des informations relatives à la cybersécurité pendant les phases de production et post-production.
- Les fabricants doivent définir des objectifs en matière de cybersécurité, assortis de fonctions et de niveaux appropriés. De plus, ils doivent prendre en compte les conséquences de l'évaluation et de la gestion des risques.
- L'accent est mis sur la collecte et l'analyse continues d'informations relatives aux intentions des clients internes et externes tout au long du cycle de vie des dispositifs médicaux. De plus, il est important que ces informations soient prises en compte dans lagestion des risques liés à la cybersécurité des dispositifs médicaux.
Application des exigences en matière de cybersécurité des dispositifs médicaux
Ces lignes directrices se présentent sous la forme d'un tableau contenant des exemples d'éléments à prendre en compte pour l'application des exigences en matière de cybersécurité des dispositifs médicaux, dans le cadre de l'assurance qualité et de la conformité réglementaire de ces dispositifs. Le tableau comprend trois (03) catégories d'éléments à prendre en compte – majeurs, modérés et mineurs – qui sont expliquées ci-dessous :
- Préoccupation majeure : La préoccupation majeure réside dans le risque de blessures graves, voire de décès, pour les patients, ainsi que d'altération permanente des fonctions corporelles et de lésions irréversibles de la structure corporelle, résultant de failles de cybersécurité affectant les dispositifs médicaux.
- Risque modéré : Le risque modéré réside dans le fait que les faillesde cybersécurité des dispositifs médicauxpeuvent entraîner des blessures légères ou temporaires chez les patients, pouvant nécessiter une intervention médicale.
- Considération mineure : La considération mineure réside dans le fait que les failles de cybersécurité des dispositifs médicaux peuvent entraîner des désagréments temporaires ou des désagréments réversibles, mineurs et de courte durée pour les patients, qui ne nécessitent pas d'intervention médicale.
Outre les catégories susmentionnées, le tableau présente également des éléments à prendre en compte concernant les communications par câble, les communications sans fil et les risques liés à la cybersécurité résultant d'une contrefaçon.
Deux (02) listes de contrôle essentielles pour la cybersécurité des dispositifs médicaux
Liste de contrôle des exigences en matière de cybersécurité des dispositifs médicaux :
- Les fabricants doivent utiliser ce formulaire de liste de contrôle lorsqu'ils vérifient la conformité de leurs dispositifs médicaux aux exigences en matière de cybersécurité.
- Ils doivent remplir le formulaire en fonction des caractéristiques de leurs appareils respectifs.
- Ce formulaire sert à attester que les fabricants ont respecté toutes les exigences en matière de cybersécurité.
- La liste de contrôle comprend le « Document relatif à la gestion des risques liés à la cybersécurité » et les « Données de vérification et de validation des logiciels ».
Le tableau ci-dessous (tableau 1) présente la liste de contrôle relative à la cybersécurité des dispositifs médicaux en Corée du Sud.
Tableau 1 : Liste de contrôle relative à la cybersécurité des dispositifs médicaux en Corée du Sud
| Exigences en matière de cybersécurité | Domaine d'application du dispositif correspondant | Méthode utilisée pour vérifier la compatibilité | Numéro du document ou document joint correspondant | |
| Communication en matière de sécurité | Les fabricants doivent indiquer comment connecter leurs dispositifs médicaux via Internet, Bluetooth, etc., ainsi que les caractéristiques de conception et la sécurité des données transmises. | XXX | XXX | XXX |
| Protection des données des appareils | Les fabricants doivent déterminer si leurs appareils nécessitent un chiffrement ou une messagerie sécurisée ; ils doivent également évaluer les l'architecture au niveau du système afin de déterminer si certaines caractéristiques de conception sont nécessaires pour garantir la non-répudiation des données. | XXX | XXX | XXX |
| Intégrité des appareils | Les fabricants doivent tenir compte des risques pesant sur l'intégrité des dispositifs, tels que les modifications non autorisées qui y seraient apportées. Ils doivent se méfier des logiciels, des virus, des logiciels espions, etc. | XXX | XXX | XXX |
| Certification des utilisateurs | Quelques exemples d'accès utilisateur Les moyens de contrôle sont les mots de passe, les clés matérielles, l'authentification par chaîne brute, etc. | XXX | XXX | XXX |
| Numéro de maintenance logicielle | Les fabricants devraient envisager de fournir aux utilisateurs toutes les informations relatives aux mises à jour, notamment les délais et les conditions requises. | XXX | XXX | XXX |
Liste de contrôle pour l'élaboration ou la révision de lignes directrices ou de guides :
- Les fabricants doivent utiliser cette liste de contrôle lorsqu'ils élaborent ou révisent des directives ou des manuels.
- Ils doivent vérifier si le contenu s'écarte des lois supérieures et s'il instaure ou renforce de nouvelles réglementations, ou encore s'il restreint les plaintes civiles sensibles.
- Si la réponse à la question de savoir si cela instaure ou renforce de nouvelles réglementations est « oui », il convient de supprimer le contenu qui s'écarte de la loi de référence et de poursuivre le processus d'élaboration et de révision des directives et des guides.
- La liste de contrôle comprend la désignation des directives ou des guides, ainsi que la vérification des éléments liés aux considérations relatives à la mise en œuvre.
Soumission de données relatives à la cybersécurité des dispositifs médicaux
Ces lignes directrices définissent les exigences spécifiques relatives à la transmission des données concernant la cybersécurité des dispositifs médicaux. Les données transmises doivent répondre aux critères suivants pour que le dispositif médical soit homologué :
- Les données doivent concerner des dispositifs médicaux capables de communiquer sans fil ou disposant d'une voie de communication.
- Parmi les données relatives aux performances d'appel, les fabricants doivent fournir les « données de vérification et de validation du logiciel » ainsi que le « rapport de vérification de la conformité du logiciel du dispositif médical ».
- Les informations fournies ne doivent pas être falsifiées, présenter des dysfonctionnements ni avoir fait l'objet d'une autorisation de mise sur le marché en tant que dispositifs médicaux.
- Les fabricants doivent mettre en œuvre des mesures de cybersécurité afin d'empêcher tout accès non autorisé aux dispositifs médicaux.
- Les fabricants doivent attester de leur conformité aux exigences en matière de cybersécurité des dispositifs médicaux en soumettant la « liste de contrôle des exigences en matière de cybersécurité des dispositifs médicaux » ainsi que les documents justifiant le respect des exigences figurant dans cette liste.
- Les fabricants peuvent demander une dérogation en excluant ou en modifiant certaines exigences sur la base d'une analyse des risques ; les données pertinentes doivent être fournies dans le « Document de gestion des risques liés à la cybersécurité », conformément à l'article 26 des lignes directrices.
Dans l'ensemble, les lignes directrices relatives à l'homologation et à l'évaluation de la cybersécurité des dispositifs médicaux constituent une ressource précieuse pour les fabricants, les utilisateurs et les autorités de réglementation, car elles contribuent à garantir la sûreté et la sécurité des dispositifs médicaux. Si vous êtes un fabricant souhaitant commercialiser vos dispositifs médicaux en Corée du Sud, vous devez vous assurer que vos dispositifs répondent aux exigences de cybersécurité énoncées dans ces lignes directrices.Notre équipe d’expertspeut vous aider à vous y retrouver dans la réglementation sud-coréenne relative aux dispositifs médicaux ; elle veillera à ce que vos dispositifs respectent les exigences de cybersécurité et à ce que vous soumettiez les données nécessaires à l’homologation et à l’évaluation.Contactez Freyrpour en savoir plus sur la manière dont nous pouvons vous aider à garantir la cybersécurité de vos dispositifs médicaux en Corée du Sud. Restez informés ! Restez en conformité !
