Salvaguardare la Cybersecurity dei Dispositivi Medici in Corea del Sud
5 minuti di lettura

Con il progredire della tecnologia, evolvono anche i dispositivi medici utilizzati per preservare la vita. Sebbene in Corea del Sud siano stati sviluppati vari tipi di dispositivi medici dotati di funzionalità di comunicazione, tale sviluppo comporta il rischio di minacce alla cybersecurity, come la manomissione dei dispositivi e la fuga di informazioni. Queste minacce non riguardano solo i danni materiali, ma mettono a rischio la vita stessa dei pazienti; per questo motivo, la protezione della cybersecurity dei dispositivi medici rappresenta una priorità fondamentale.

Per affrontare tali problematiche, il governo sudcoreano ha stabilito linee guida per l'approvazione della cybersecurity (Guide-0995-03 2023.07.13) e la revisione dei dispositivi medici. Le normative sudcoreane sui dispositivi medici mirano a garantire la gestione della sicurezza dei dispositivi medici in grado di comunicare, sottolineando al contempo l'importanza della cybersecurity per tali prodotti.

Perché sono necessarie linee guida sulla cybersecurity?

I dispositivi medici vengono spesso impiantati all'interno del corpo dei pazienti per svolgere funzioni vitali, il che significa che qualsiasi minaccia alla sicurezza informatica potrebbe avere conseguenze gravi, persino fatali. Le linee guida sulla sicurezza informatica dei dispositivi medici mirano a prevenire tali minacce garantendo che i dispositivi siano sicuri e che i dati che trasmettono siano protetti.

Considerazioni chiave per l'applicazione di nuove linee guida e manuali

Le considerazioni chiave da tenere a mente quando si introducono nuove linee guida e manuali sulla sicurezza informatica sono l'importanza di chiarire la destinazione d'uso del dispositivo medico, applicare il dispositivo in base alle sue caratteristiche e garantire una gestione della sicurezza se il dispositivo è in grado di comunicare. Le linee guida, volte a raggiungere l'armonizzazione internazionale, hanno preso in prestito e applicato considerazioni tratte dai Principi e dalle Linee guida sulla sicurezza informatica dei dispositivi medici stabiliti dall'International Medical Device Regulators Forum (IMDRF) (Principi e pratiche per la sicurezza informatica dei dispositivi medici, IMDRF [2020]).

Principi di base della sicurezza informatica dei dispositivi medici

I principi di base della sicurezza informatica dei dispositivi medici comprendono una serie di linee guida che delineano le considerazioni chiave per garantire la sicurezza informatica dei dispositivi medici. Questi includono disponibilità, riservatezza e integrità. Diamo un'occhiata rapida a questi tre (03) principi:

  • La disponibilità si riferisce alla possibilità di rendere i dati immediatamente accessibili agli utenti autorizzati.
  • La riservatezza si riferisce alla protezione dei dati da accessi non autorizzati.
  • L'integrità si riferisce a garantire che i dati siano accurati e non siano stati manomessi.

Questi principi sono fondamentali per la gestione della sicurezza informatica dei dispositivi medici, poiché aiutano a garantire la sicurezza e la protezione dei dispositivi e dei dati che essi trasmettono.

Processo di gestione dei rischi per la sicurezza informatica dei dispositivi medici

Le linee guida specificano che i produttori devono attuare processi appropriati di gestione dei rischi per la sicurezza informatica dei dispositivi medici in Corea del Sud. Ecco alcuni aspetti chiave del processo di gestione dei rischi:

  • Il processo dovrebbe prevedere l'identificazione di potenziali minacce alla sicurezza informatica, la valutazione dei rischi associati a tali minacce e lo sviluppo di strategie per attenuare i rischi.
  • I produttori dovrebbero registrare il processo nel rapporto di gestione del rischio.
  • I produttori devono stabilire e mantenere una procedura sistematica per la revisione delle informazioni sulla sicurezza informatica durante le fasi di produzione e post-produzione.
  • I produttori dovrebbero stabilire obiettivi di sicurezza informatica con funzioni e livelli appropriati. Inoltre, devono considerare le conseguenze della valutazione e del trattamento del rischio.
  • Viene posta enfasi sulla raccolta e sull'analisi continua delle informazioni relative alle intenzioni dei clienti interni ed esteri durante l'intero ciclo di vita dei dispositivi medici. Inoltre, è importante che queste informazioni si riflettano nella gestione del rischio per la sicurezza informatica dei dispositivi medici.

Applicazione dei requisiti di sicurezza informatica per i dispositivi medici

Le linee guida consistono in una tabella con esempi di considerazioni per l'applicazione dei requisiti di sicurezza informatica dei dispositivi medici in relazione alla garanzia di qualità dei dispositivi medici e alla conformità normativa. La tabella include tre (03) categorie di considerazioni – maggiore, moderata e minore – che vengono illustrate di seguito:

  • Considerazione maggiore: La considerazione maggiore riguarda la possibilità di lesioni gravi ai pazienti, o persino di morte, menomazione permanente delle funzioni corporee e danno permanente alla struttura corporea a causa di violazioni della sicurezza informatica dei dispositivi medici.
  • Considerazione moderata: La considerazione moderata consiste nel fatto che le violazioni della sicurezza informatica dei dispositivi medici possono provocare lesioni lievi o temporanee ai pazienti, che potrebbero richiedere un intervento medico.
  • Considerazione minore: La considerazione minore consiste nel fatto che le violazioni della sicurezza informatica dei dispositivi medici possono causare un disagio temporaneo o un fastidio reversibile, minore e di breve durata ai pazienti, che non richiede alcun intervento medico.

Oltre alle categorie di cui sopra, la tabella include anche considerazioni relative alla comunicazione via cavo, alla comunicazione senza fili e ai rischi per la sicurezza informatica derivanti da violazioni.

Due (02) elenchi di controllo chiave per la sicurezza informatica dei dispositivi medici

Elenco di controllo per i requisiti di sicurezza informatica dei dispositivi medici:

  • I produttori devono utilizzare questo modulo di controllo quando verificano i requisiti di sicurezza informatica dei loro dispositivi medici.
  • Dovrebbero compilare il modulo in base alle caratteristiche dei rispettivi dispositivi.
  • Il modulo serve come base per confermare che i produttori abbiano soddisfatto tutti i requisiti di sicurezza informatica.
  • La lista di controllo include il "Documento di gestione del rischio di sicurezza informatica" e i "Dati di verifica e convalida del software".

La tabella seguente (Tabella 1) mostra la lista di controllo della sicurezza informatica per i dispositivi medici in Corea del Sud.

Tabella 1: Lista di controllo per la sicurezza informatica dei dispositivi medici in Corea del Sud

 Requisiti di sicurezza informaticaApplicabilità del dispositivo corrispondenteMetodo di prova di compatibilità utilizzatoNumero di documento o relativo documento allegato
Comunicazione protettaI produttori dovrebbero indicare come collegare i loro dispositivi medici tramite Internet, Bluetooth, ecc., nonché le caratteristiche di design e la sicurezza dei dati tradotti.XXXXXXXXX
Protezione dei dati del dispositivo

I produttori devono stabilire se i loro dispositivi richiedono la crittografia o messaggi protetti; devono anche valutare l'

architettura a livello di sistema per determinare se sono necessarie funzioni di design per garantire che l'autenticità dei dati non possa essere negata.

XXXXXXXXX
Integrità del dispositivoI produttori dovrebbero considerare i rischi per l'integrità dei dispositivi, come modifiche non autorizzate agli stessi. Dovrebbero fare attenzione a software, virus, spyware, ecc.XXXXXXXXX
Certificazione dell'utente

Alcuni esempi di controllo

dell'accesso utente sono password, chiavi hardware, autenticazione a catena grezza,

ecc.

XXXXXXXXX
Numero di manutenzione del softwareI produttori dovrebbero considerare la possibilità di fornire agli utenti tutti i dettagli sugli aggiornamenti, le tempistiche e i requisiti.XXXXXXXXX

 

Lista di controllo per la creazione/revisione di linee guida o manuali:

  • I produttori devono utilizzare questa lista di controllo quando creano o aggiornano linee guida o manuali.
  • Devono verificare se il contenuto si discosta dalle leggi superiori e se stabilisce o rafforza nuove normative o limita i reclami sensibili dei cittadini.
  • Se la risposta è "sì" alla domanda se stabilisce o rafforza nuove normative, devono eliminare il contenuto che si discosta dalla legge superiore e procedere con il processo di definizione e revisione delle linee guida e dei manuali.
  • La checklist include la designazione delle linee guida o dei manuali e la verifica degli elementi relativi alle considerazioni sull'applicazione.

Invio dei dati per la sicurezza informatica dei dispositivi medici

Le linee guida stabiliscono requisiti specifici per l'invio dei dati relativi alla sicurezza informatica dei dispositivi medici. I dati inviati devono soddisfare i seguenti criteri per l'approvazione del dispositivo medico:

  • I dati devono riferirsi a dispositivi medici in grado di comunicare senza fili o dotati di un canale di comunicazione.
  • Tra i dati sulle prestazioni delle chiamate, i produttori devono presentare i "Dati di verifica e validazione del software" e il "Rapporto di verifica della conformità del software per dispositivi medici".
  • Le informazioni presentate non devono essere falsificate, alterate o approvate per altri dispositivi medici.
  • I produttori devono applicare i requisiti di sicurezza informatica come contromisura per prevenire l'accesso non autorizzato ai dispositivi medici.
  • I produttori devono confermare il rispetto dei requisiti di sicurezza informatica dei dispositivi medici presentando la "Checklist dei requisiti di sicurezza informatica dei dispositivi medici" e i materiali che verificano i requisiti della checklist.
  • I produttori possono applicare la richiesta escludendo o modificando alcuni requisiti tramite l'analisi dei rischi; i dati pertinenti devono essere presentati insieme al "Documento di gestione del rischio di sicurezza informatica", ai sensi dell'articolo 26 delle linee guida.

Nel complesso, le linee guida per l'approvazione e la revisione della sicurezza informatica dei dispositivi medici rappresentano una risorsa preziosa per produttori, utenti e autorità di regolamentazione, in quanto contribuiscono a garantire la sicurezza e la protezione dei dispositivi medici. Se sei un produttore che desidera vendere i propri dispositivi medici in Corea del Sud, devi assicurarti che i tuoi dispositivi soddisfino i requisiti di sicurezza informatica delineati nelle linee guida. Il nostro team di esperti può aiutarti ad orientarti nella normativa sui dispositivi medici della Corea del Sud; farà in modo che i tuoi dispositivi soddisfino i requisiti di sicurezza informatica e che tu invii i dati necessari per l'approvazione e la revisione. Contatta Freyr per scoprire di più su come possiamo aiutarti a proteggere la sicurezza informatica dei tuoi dispositivi medici in Corea del Sud. Rimani informato! Rimani conforme!

Iscriviti al blog di Freyr

Informativa sulla Privacy