Zapewnienie cyberbezpieczeństwa wyrobów medycznych w Korei Południowej
5 min czytania

W miarę rozwoju technologii rozwijają się również wyroby medyczne służące do podtrzymywania życia. O ile w Korei Południowej opracowano różne rodzaje wyrobów medycznych zdolnych do komunikacji, o tyle rozwojowi temu towarzyszy ryzyko zagrożeń cyberbezpieczeństwa, takich jak hakerstwo wyrobu medycznego i wycieki informacji. Zagrożenia te dotyczyć mogą nie tylko strat materialnych, ale także życia pacjentów, dlatego ochrona cyberbezpieczeństwa wyrobów medycznych jest kluczową kwestią.

Aby rozwiązać te problemy, rząd Korei Południowej ustanowił wytyczne dotyczące zatwierdzania cyberbezpieczeństwa (Guide-0995-03 2023.07.13) i przeglądu wyrobów medycznych. Południowokoreańskie przepisy dotyczące wyrobów medycznych mają na celu zapewnienie zarządzania bezpieczeństwem wyrobów medycznych zdolnych do komunikacji, a tym samym podkreślają znaczenie cyberbezpieczeństwa dla wyrobów medycznych.

Dlaczego wytyczne dotyczące cyberbezpieczeństwa są wymagane?

Wyroby medyczne są często wszczepiane w ciała pacjentów w celu pełnienia funkcji podtrzymujących życie, co oznacza, że każde zagrożenie cyberbezpieczeństwa może mieć poważne, a nawet śmiertelne konsekwencje. Wytyczne dotyczące cyberbezpieczeństwa wyrobów medycznych mają na celu zapobieganie takim zagrożeniom poprzez zapewnienie, że wyroby są bezpieczne, a przesyłane przez nie dane są chronione.

Kluczowe kwestie przy wprowadzaniu nowych wytycznych i poradników

Kluczowe kwestie, o których należy pamiętać przy wprowadzaniu nowych wytycznych i poradników dotyczących cyberbezpieczeństwa, to ważność sprecyzowania przeznaczenia wyrobu medycznego, dostosowania wyrobu do jego charakterystyki oraz zapewnienia zarządzania bezpieczeństwem, jeśli wyrób ma możliwości komunikacyjne. Wytyczne, mające na celu osiągnięcie harmonizacji międzynarodowej, zaczerpnięto i zastosowano z uwzględnieniem zasad i wytycznych dotyczących cyberbezpieczeństwa wyrobów medycznych określonych przez Międzynarodowe Forum Regulatorów Wyrobów Medycznych (IMDRF) (Principles and Practices for Medical Device Cybersecurity, IMDRF [2020]).

Podstawowe zasady bezpieczeństwa cybernetycznego wyrobów medycznych

Podstawowe zasady bezpieczeństwa cybernetycznego wyrobów medycznych obejmują zestaw wytycznych określających kluczowe kwestie związane z zapewnieniem cyberbezpieczeństwa wyrobów medycznych. Należą do nich dostępność, poufność oraz integralność. Przyjrzyjmy się krótko tym trzem (03) zasadom:

  • Dostępność odnosi się do zapewnienia natychmiastowego dostępu do danych uprawnionym użytkownikom.
  • Poufność odnosi się do ochrony danych przed nieautoryzowanym dostępem.
  • Integralność odnosi się do zagwarantowania, że dane są dokładne i nie zostały zmodyfikowane w sposób nieuprawniony.

Zasady te mają kluczowe znaczenie dla zarządzania cyberbezpieczeństwem wyrobów medycznych, ponieważ pomagają zapewnić bezpieczeństwo samych urządzeń oraz przesyłanych przez nie danych.

Proces zarządzania ryzykiem w zakresie bezpieczeństwa cybernetycznego wyrobów medycznych

Wytyczne określają, że producenci muszą wdrożyć odpowiednie procesy zarządzania ryzykiem związanym z cyberbezpieczeństwem wyrobów medycznych w Korei Południowej. Oto kilka kluczowych aspektów procesu zarządzania ryzykiem:

  • Proces ten powinien obejmować identyfikację potencjalnych zagrożeń dla cyberbezpieczeństwa, ocenę ryzyka związanego z tymi zagrożeniami oraz opracowanie strategii ograniczenia ryzyka.
  • Producenci powinni udokumentować ten proces w raporcie z zarządzania ryzykiem.
  • Producenci muszą ustanowić i utrzymywać systematyczną procedurę przeglądu informacji dotyczących cyberbezpieczeństwa na etapie produkcji oraz w fazie poprodukcyjnej.
  • Producenci powinni wyznaczyć cele w zakresie cyberbezpieczeństwa, określając odpowiednie funkcje i poziomy. Ponadto muszą wziąć pod uwagę wyniki oceny ryzyka i podjętych działań zaradczych.
  • Nacisk kładzie się na ciągłe gromadzenie i analizę informacji na temat potrzeb klientów wewnętrznych i zewnętrznych przez cały cykl życia wyrobów medycznych. Ważne jest również, aby informacje te znalazły odzwierciedlenie w zarządzaniu ryzykiem w zakresie cyberbezpieczeństwa wyrobów medycznych.

Stosowanie wymagań dotyczących bezpieczeństwa cybernetycznego wyrobów medycznych

Wytyczne zawierają tabelę z przykładami kwestii branych pod uwagę przy stosowaniu wymagań dotyczących cyberbezpieczeństwa wyrobów medycznych w odniesieniu do zapewnienia jakości wyrobów medycznych oraz zgodności z przepisami. Tabela obejmuje trzy (03) kategorie takich kwestii – główne, umiarkowane i minorowe – które opisano poniżej:

  • Kwestia główna: Kwestia główna wiąże się z możliwością wystąpienia poważnego urazu u pacjenta, a nawet śmierci, trwałego upośledzenia funkcji ciała oraz trwałego uszkodzenia struktury ciała w wyniku naruszenia cyberbezpieczeństwa wyrobów medycznych.
  • Kwestia umiarkowana: Kwestia umiarkowana oznacza, że naruszenia bezpieczeństwa cybernetycznego wyrobów medycznych mogą skutkować niewielkim lub tymczasowym urazem u pacjenta, który może wymagać interwencji medycznej.
  • Kwestia minorowa: Kwestia minorowa oznacza, że naruszenia bezpieczeństwa cybernetycznego wyrobów medycznych mogą powodować tymczasowe niedogodności lub odwracalne, niewielkie i krótkotrwałe uciążliwości dla pacjentów, które nie wymagają interwencji medycznej.

Oprócz powyższych kategorii tabela uwzględnia również kwestie związane z komunikacją kablową, komunikacją bezprzewodową oraz ryzykiem cybernetycznym wynikającym z naruszenia praw.

Dwie (02) kluczowe listy kontrolne dotyczące bezpieczeństwa cybernetycznego wyrobów medycznych

Lista kontrolna wymagań dotyczących bezpieczeństwa cybernetycznego wyrobów medycznych:

  • Producenci muszą korzystać z tego formularza listy kontrolnej podczas przeglądu swoich wyrobów medycznych pod kątem wymagań dotyczących cyberbezpieczeństwa.
  • Powinni wypełnić formularz zgodnie z charakterystyką swoich urządzeń.
  • Formularz stanowi podstawę do potwierdzenia, że producenci spełnili wszystkie wymagania dotyczące cyberbezpieczeństwa.
  • Lista kontrolna obejmuje „Dokument zarządzania ryzykiem cybernetycznym” oraz „Dane dotyczące weryfikacji i walidacji oprogramowania”.

Poniższa tabela (Tabela 1) przedstawia listę kontrolną cyberbezpieczeństwa wyrobów medycznych w Korei Południowej.

Tabela 1: Lista kontrolna cyberbezpieczeństwa wyrobów medycznych w Korei Południowej

 Wymagania dotyczące cyberbezpieczeństwaZastosowanie odpowiedniego wyrobuZastosowana metoda potwierdzenia zgodnościNumer dokumentu lub odpowiedniego dokumentu załączonego
Bezpieczna komunikacjaProducenci powinni określić sposób łączenia swoich wyrobów medycznych za pośrednictwem internetu, Bluetooth itp., a także cechy konstrukcyjne i bezpieczeństwo przesyłanych danych.XXXXXXXXX
Ochrona danych wyrobu

Producenci muszą zdecydować, czy ich wyroby wymagają szyfrowania lub chronionych wiadomości; muszą również ocenić

architekturę na poziomie systemu, aby ustalić, czy wymagane są funkcje projektowe zapewniające niezaprzeczalność danych.

XXXXXXXXX
Integralność wyrobuProducenci powinni wziąć pod uwagę zagrożenia dla integralności wyrobów, takie jak nieautoryzowane zmiany w nich. Powinni uważać na oprogramowanie, wirusy, oprogramowanie szpiegujące itp.XXXXXXXXX
Uwierzytelnianie użytkownika

Niektóre przykłady kontroli dostępu

użytkownika to hasła, klucze sprzętowe, uwierzytelnianie łańcuchowe

itp.

XXXXXXXXX
Numer konserwacji oprogramowaniaProducenci powinni rozważyć udostępnienie użytkownikom wszystkich szczegółów aktualizacji, harmonogramów i wymagań.XXXXXXXXX

 

Lista kontrolna dotycząca tworzenia i aktualizacji wytycznych / poradników:

  • Producenci muszą korzystać z tej listy kontrolnej podczas tworzenia lub aktualizowania wytycznych bądź poradników.
  • Muszą sprawdzić, czy treść nie odbiega od przepisów wyższego rzędu oraz czy ustanawia/zaostrza nowe regulacje lub ogranicza wrażliwe skargi obywatelskie.
  • Jeśli odpowiedź na pytanie, czy ustanawia/zaostrza nowe regulacje, brzmi „tak”, powinni usunąć treść, która odbiega od przepisów wyższego rzędu, i kontynuować proces tworzenia oraz aktualizacji wytycznych i poradników.
  • Lista kontrolna obejmuje oznaczenie wytycznych lub poradników oraz weryfikację pozycji związanych z kwestiami stosowania.

Przesyłanie danych dotyczących cyberbezpieczeństwa wyrobów medycznych

Wytyczne określają konkretne wymagania dotyczące przesyłania danych związanych z cyberbezpieczeniem wyrobów medycznych. Przesłane dane muszą spełniać następujące kryteria zatwierdzenia wyrobu medycznego:

  • Dane muszą dotyczyć wyrobów medycznych zdolnych do komunikacji bezprzewodowej lub posiadających ścieżkę komunikacyjną.
  • Wśród danych dotyczących wydajności połączeń producenci muszą przesłać „Dane weryfikacji i walidacji oprogramowania” oraz „Raport z weryfikacji zgodności oprogramowania wyrobu medycznego”.
  • Przesłane informacje nie mogą być sfałszowane, dotyczyć wadliwego działania ani być zatwierdzone dla wyrobów medycznych.
  • Producenci muszą wdrożyć wymagania dotyczące cyberbezpieczeństwa jako środek zaradczy zapobiegający nieautoryzowanemu dostępowi do wyrobów medycznych.
  • Producenci muszą potwierdzić zgodność z wymaganiami cyberbezpieczeństwa dla wyrobów medycznych, przesyłając „Listę kontrolną wymagań cyberbezpieczeństwa dla wyrobów medycznych” oraz materiały potwierdzające spełnienie tych wymagań.
  • Producenci mogą zastosować wyłączenie lub modyfikację niektórych wymagań w oparciu o analizę ryzyka; odpowiednie dane należy przedstawić w „Dokumentacji zarządzania ryzykiem cyberbezpieczeństwa” zgodnie z artykułem 26 wytycznych.

Ogólnie rzecz biorąc, wytyczne dotyczące zatwierdzania i przeglądu cyberbezpieczeństwa wyrobów medycznych stanowią cenne źródło informacji dla producentów, użytkowników i organów regulacyjnych, ponieważ pomagają zapewnić bezpieczeństwo wyrobów medycznych. Jeśli jesteś producentem planującym sprzedaż swoich wyrobów medycznych w Korei Południowej, musisz upewnić się, że spełniają one wymagania w zakresie cyberbezpieczeństwa określone w wytycznych. Nasz zespół ekspertów pomoże Ci poruszać się po koreańskich przepisach dotyczących wyrobów medycznych; zadbają oni o to, aby Twoje wyroby spełniały wymagania cyberbezpieczeństwa oraz abyś dostarczył niezbędne dane do zatwierdzenia i przeglądu. Skontaktuj się z Freyr, aby dowiedzieć się więcej o tym, jak możemy pomóc Ci chronić cyberbezpieczeństwo wyrobów medycznych w Korei Południowej. Bądź na bieżąco! Działaj zgodnie z przepisami!

Subskrybuj bloga Freyr

Polityka prywatności