Standard normativi per la cibersicurezza dei dispositivi medici
2 min di lettura

Con lo sviluppo delle innovazioni tecnologiche, si registra un aumento nell’utilizzo delle tecnologie di connessione in rete per i dispositivi medici. I dispositivi medici connessi memorizzano e trasmettono i dati dei pazienti e richiedono sia la tutela della privacy che l’accuratezza. Pertanto, la sicurezza informatica dei dispositivi medici continuerà a essere al centro dell’attenzione delle autorità di regolamentazione e dell’ produttori.

Durante lo sviluppo di un dispositivo, l’ produttori e deve essere consapevole che esso dovrà essere a prova di errore contro qualsiasi tipo di minaccia informatica e mitigare tali eventi che potrebbero compromettere l’integrità dei dati e la privacy dei pazienti. Pertanto, le agenzie regolatorie globali hanno sviluppato diversi standard e requisiti per assistere l’ produttori e nella creazione di dispositivi medici sicuri, protetti ed efficienti. In questo blog, vediamo alcune delle migliori pratiche per la sicurezza informatica dei dispositivi medici contenute nelle norme IEC 62304 e ISO 14971.

Norma IEC 62304 relativa all'intero ciclo di vita del software dei dispositivi medici

Conosciuta come norma di sicurezza funzionale, la IEC 62304 riguarda le pratiche di progettazione e manutenzione del software dei dispositivi medici durante l’intero ciclo di vita del prodotto. Si applica sia ai dispositivi “ SaMD ” (Software as a Medical Device) sia ai dispositivi medici che integrano software come parte delle loro funzionalità. Una delle migliori pratiche previste da questa norma consiste nell’integrare misure di sicurezza sin dalle prime fasi dello sviluppo. I processi relativi alla sicurezza sono determinati in base alle linee guida della norma sulla classificazione della sicurezza del software e influenzano i requisiti dell’intero ciclo di vita del software. Le tre (03) classi di sicurezza per i dispositivi medici basati su software sono:

  • Classe A: non sussiste alcun rischio di lesioni o danni alla salute.
  • Classe B: è possibile che si verifichi un infortunio, ma non grave.
  • Classe C: Esiste un rischio elevato di morte o lesioni gravi.

La norma IEC 62304 è composta da nove (09) parti, che illustrano i diversi aspetti di un dispositivo medico, come descritto di seguito:

  • Parte 1: Ambito di applicazione
  • Parte 2: Riferimenti normativi
  • Parte 3: Termini e definizioni
  • Parte 4: Requisiti generali
  • Parte 5: Processo di sviluppo del software
  • Parte 6: Processo di manutenzione del software
  • Parte 7: Processo di gestione dei rischi legati al software
  • Parte 8: Processo di gestione della configurazione del software
  • Parte 9: Processo di risoluzione dei problemi software

Norma ISO 14971 per la gestione dei rischi relativi ai dispositivi medici

Questa norma internazionale è incentrata principalmente sulla gestione dei rischi relativi ai dispositivi medici; si applica alla sicurezza del paziente e garantisce un contatto sicuro tra il dispositivo e il paziente o l’utente finale. Le procedure relative alla sicurezza nelle varie fasi del ciclo di vita del prodotto devono essere illustrate nella documentazione e attuate di conseguenza. Gli elementi essenziali delle linee guida sulla gestione dei rischi sono l’analisi e la mitigazione dei rischi. È necessario prevedere in che modo i dispositivi collegati potrebbero guastarsi e quali potrebbero essere le conseguenze di tali guasti. Ciò contribuirà a integrare i necessari sistemi di sicurezza per mitigare il potenziale rischio. L’AAMI (Association for the Advancement of Medical Instrumentation) ha pubblicato un rapporto tecnico denominato TIR57:2016, correlato alla norma ISO 14971, che delinea i principi di sicurezza dei dispositivi medici. Questo rapporto colma il divario tra i rischi per la sicurezza (che includono violazioni della sicurezza dei dati e dei sistemi e la riduzione dell’efficacia) e le pratiche di gestione dei rischi relative alla sicurezza previste dalla norma ISO 14971.

La norma TIR57:2016 fornisce indicazioni su come condurre valutazioni dei rischi per la sicurezza informatica dei dispositivi medici e su come gestire i rischi derivanti da minacce alla sicurezza che incidono sulla riservatezza, l'integrità e la disponibilità del dispositivo o sulle informazioni elaborate dal dispositivo stesso. Inoltre, la norma IEC 80002-1:2009 relativa al software dei dispositivi medici fornisce indicazioni sull’applicazione della norma ISO 14971 al software dei dispositivi medici e si concentra sull’analisi dei rischi, la gestione dei rischi, la valutazione dei rischi e i controlli dei rischi applicabili al software dei dispositivi medici.

Infine, dato il crescente numero di dispositivi medici connessi in rete, i produttori devono attenersi agli standard normativi proposti per evitare o mitigare i rischi legati alla sicurezza informatica. Per ottenere le migliori soluzioni per la gestione completa del ciclo di vita dei vostri dispositivi medici connessi, rivolgetevi a Freyr, un esperto di comprovata esperienza in materia di normative in questo settore. Rimanete informati. Rimanete conformi.

Iscriviti al blog di Freyr

Informativa sulla Privacy