Standardy regulacyjne dotyczące cyberbezpieczeństwa wyrobów medycznych
2 min czytania

Wraz z postępem technicznym rośnie wykorzystanie technologii łączności sieciowej w wyrobach medycznych. Połączone wyroby medyczne przechowują i przesyłają dane pacjentów, co wymaga zarówno prywatności, jak i dokładności. Dlatego cyberbezpieczeństwo wyrobów medycznych nadal będzie znajdować się w centrum uwagi organów regulacyjnych i producentów.

Projektując wyrób, producenci muszą mieć świadomość, że będzie on musiał być odporny na wszelkiego rodzaju zagrożenia cybernetyczne oraz łagodzić zdarzenia prowadzące do naruszenia integralności danych i prywatności pacjentów. Z tego powodu globalne organy regulacyjne opracowały szereg norm i wymagań, które mają pomóc producentom w tworzeniu bezpiecznych i wydajnych wyrobów medycznych. W tym artykule omówimy niektóre z najlepszych praktyk w zakresie cyberbezpieczeństwa wyrobów medycznych, które można znaleźć w normach IEC 62304 i ISO 14971.

Norma IEC 62304 dotycząca całego cyklu życia oprogramowania wyrobów medycznych

Norma IEC 62304, znana jako norma bezpieczeństwa funkcjonalnego, obejmuje projektowanie oprogramowania wyrobów medycznych oraz praktyki jego utrzymania przez cały cyklu życia produktu. Dotyczy ona zarówno SaMD (oprogramowania będącego wyrobem medycznym), jak i wyrobów medycznych z oprogramowaniem wbudowanym stanowiącym część ich funkcji. Jedną z najlepszych praktyk wynikających z tej normy jest wdrażanie środków bezpieczeństwa już na samym początku prac rozwojowych. Procesy związane z bezpieczeństwem są określane na podstawie wytycznych normy dotyczących klasyfikacji bezpieczeństwa oprogramowania, co wpływa na wymagania dotyczące całego cyklu życia oprogramowania. Wyróżnia się trzy (03) klasy bezpieczeństwa dla wyrobów medycznych zawierających oprogramowanie:

  • Klasa A: Brak możliwości wystąpienia obrażeń lub uszczerbku na zdrowiu.
  • Klasa B: Możliwość wystąpienia obrażeń, ale nieciężkich.
  • Klasa C: Prawdopodobieństwo śmierci lub poważnego uszczerbku na zdrowiu.

Norma IEC 62304 składa się z dziewięciu (09) części, które opisują różne aspekty wyrobu medycznego, jak wyszczególniono poniżej:

  • Część 1: Zakres
  • Część 2: Odsyłacze normatywne
  • Część 3: Terminy i definicje
  • Część 4: Wymagania ogólne
  • Część 5: Proces tworzenia oprogramowania
  • Część 6: Proces utrzymania oprogramowania
  • Część 7: Proces zarządzania ryzykiem związanym z oprogramowaniem
  • Część 8: Proces zarządzania konfiguracją oprogramowania
  • Część 9: Proces rozwiązywania problemów z oprogramowaniem

Norma ISO 14971 dotycząca zarządzania ryzykiem dla wyrobów medycznych

Ta norma międzynarodowa koncentruje się przede wszystkim na zarządzaniu ryzykiem związanym z wyrobami medycznymi; dotyczy ona bezpieczeństwa pacjentów i zapewnia bezpieczny kontakt między wyrobem a pacjentem lub użytkownikiem końcowym. Procedury związane z bezpieczeństwem na różnych etapach cyklu życia produktu muszą zostać przedstawione w dokumentacji i odpowiednio wdrożone. Kluczowymi elementami wytycznych dotyczących zarządzania ryzykiem są analiza i ograniczanie ryzyka. Należy przewidzieć sposoby, w jakie połączone wyroby mogą ulec awarii, oraz jakie mogą być skutki tych awarii. Pomoże to wdrożyć niezbędne zabezpieczenia awaryjne w celu ograniczenia potencjalnego zagrożenia. AAMI (Stowarzyszenie na rzecz Rozwoju Inżynierii Medycznej) opublikowało raport techniczny o nazwie TIR57:2016, który jest powiązany z normą ISO 14971 i określa zasady bezpieczeństwa wyrobów medycznych. Raport ten stanowi pomost między ryzykiem związanym z bezpieczeństwem (obejmującym naruszenia bezpieczeństwa danych i systemów oraz spadek skuteczności) a praktykami zarządzania ryzykiem w zakresie bezpieczeństwa zawartymi w normie ISO 14971.

Norma TIR57:2016 zawiera wytyczne dotyczące przeprowadzania ocen ryzyka cyberbezpieczeństwa wyrobów medycznych oraz zarządzania zagrożeniami wynikającymi z kwestii bezpieczeństwa, które wpływają na poufność, integralność i dostępność wyrobu lub przetwarzanych przez niego informacji. Z kolei norma IEC 80002-1:2009 dotycząca oprogramowania wyrobów medycznych zawiera wskazówki dotyczące stosowania normy ISO 14971 do oprogramowania wyrobów medycznych i skupia się na analizie ryzyka, zarządzaniu ryzykiem, ocenie ryzyka oraz kontrolowaniu ryzyka w odniesieniu do oprogramowania wyrobów medycznych.

W związku ze wzrostem liczby wyrobów medycznych połączonych z siecią, producenci muszą przestrzegać proponowanych norm regulacyjnych, aby unikać zagrożeń cybernetycznych lub je ograniczać. Aby uzyskać najlepsze rozwiązania w zakresie kompleksowego zarządzania cyklem życia połączonych wyrobów medycznych, skonsultuj się z Freyr – sprawdzonym ekspertem ds. spraw regulacyjnych w tej dziedzinie. Bądź na bieżąco. Działaj zgodnie z przepisami.

Subskrybuj bloga Freyr

Polityka prywatności