Projekt wytycznych TGA dotyczący cyberbezpieczeństwa wyrobów medycznych – spostrzeżenia regulacyjne dla branży i najważniejsze informacje
2 min czytania

Chociaż cyfryzacja i Internet Rzeczy (IoT) poprawiły działanie wyrobów medycznych, sprawiły one również, że wyroby te stały się podatne na zagrożenia cybernetyczne. Złośliwe oprogramowanie i programy szpiegujące atakujące te urządzenia są coraz powszechniejsze. Hakerzy poszukują luk w urządzeniach i powiązanym oprogramowaniu, które pozwalają im je uszkodzić, zakłócić ich działanie i zagrozić danym użytkowników. Wszystkie te trudności utrudniają organizacjom zabezpieczanie danych użytkowników i zapobieganie szkodom.

Aby stawić czoła zagrożeniom cyberbezpieczeństwa wyrobów medycznych, wszystkie organy ds. ochrony zdrowia zrzeszone w Międzynarodowym Forum Regulatorów Wyrobów Medycznych (IMDRF) opublikowały projekty wytycznych zawierające zasady regulacyjne dotyczące etapów poprzedzających wprowadzanie do obrotu. Jednakże australijski urzędzie Therapeutic Goods Administration (TGA) przewidział potrzebę regulacji również na etapie po wprowadzeniu wyrobów do obrotu i opublikował projekt wytycznych obejmujący cały cykl życia produktu (TPLC).

Do kogo odnosi się te wytyczne?

Podejście TPLC zaproponowane przez TGA koncentruje się na ciągłej aktualizacji systemów zarządzania jakością, procedur zarządzania ryzykiem oraz procedur zarządzania zmianami. Ponieważ wytyczne obejmują aspekty zarówno przed wprowadzeniem na rynek, jak i po nim, ich przepisy są przeznaczone dla wielu zainteresowanych stron wymienionych poniżej.

  • Producenci, którzy tworzą oprogramowanie będące wyrobem medycznym (SaMD)
  • Producenci wyrobów zawierających komponenty oprogramowania podatne na zagrożenia cyberbezpieczeństwa
  • Sponsorzy odpowiedzialni za dostarczanie wyrobów w Australii
  • Pracownicy opieki zdrowotnej, którzy używają wyroby medyczne do diagnozowania i leczenia pacjentów
  • Inżynierowie kliniczni i biomedyczni, którzy odpowiadają za zarządzanie zasobami wyrobów w środowisku medycznym i ochrony zdrowia
  • Administracja ogólna i IT odpowiedzialna za systemy, procedury i procesy w środowisku usług medycznych i ochrony zdrowia
  • Konsumenci, którzy korzystają z zarejestrowanego wyrobu medycznego
    • pod nadzorem lekarza i specjalisty medycznego
    • które nie wymagają nadzoru medycznego

Wytyczne dla branży wyrobów medycznych:

Pomagając branży wyrobów medycznych w przygotowaniu się na wyzwania z zakresu cyberbezpieczeństwa, wytyczne podkreślają również, że aby wyroby mogły być sprzedawane w kraju, muszą zostać wpisane do australijskiego rejestru towarów terapeutycznych (ATRG). Jednak wpis do ARTG wymaga uwzględnienia całego cyklu życia wyrobu medycznego, który dzieli się na następujące cztery etapy:

  • Etap przed wprowadzeniem na rynek poprzez ocenę zgodności
  • Dopuszczenie do obrotu poprzez wpis do ARTG
  • Nadzór po wprowadzeniu na rynek
  • Koniec cyklu życia / wycofanie wsparcia

W wytycznych wskazano również, że to na producentach spoczywa wyłączna odpowiedzialność za ocenę i eliminowanie ryzyka cyberbezpieczeństwa związanego z wyrobem zarówno przed, jak i po wprowadzeniu go na rynek. W tym celu muszą oni uwzględnić w obu przypadkach określone kwestie, do których należą:  

  • Kwestie przed wprowadzeniem na rynek: Kwestie te obejmują ryzyko pojawiające się podczas projektowania i opracowywania wyrobów medycznych. Mają one charakter ogólny i techniczny.
    • Kwestie ogólne, takie jak podejście do projektowania, stosowanie norm, strategie zarządzania ryzykiem, ocena łańcucha dostaw oraz udostępnianie informacji użytkownikom
    • Kwestie techniczne, takie jak testowanie poziomu cyberbezpieczeństwa, modularna architektura projektowa, bezpieczeństwo platformy operacyjnej, nowe oprogramowanie oraz zapewnienie bezpiecznego dostępu i treści
  • Kwestie po wprowadzeniu na rynek:  Zgodnie z przepisami dotyczącymi okresu po wprowadzeniu na rynek, producenci i sponsorzy wyrobów są zobowiązani do ciągłego oceniania ryzyka związanego z cyberbezpieczeństwem i podejmowania odpowiednich działań. Obejmuje to zrozumienie zagrożeń oraz reagowanie na nie w momencie ich wystąpienia. 

Najważniejsze punkty wytycznych:

Podczas gdy inni regulatorzy zrzeszeni w IMDRF określili zasady bezpieczeństwa cyfrowego stosowane przed wprowadzeniem na rynek, TGA poszła o krok dalej i sporządziła 15 „zasad zasadniczych”, w tym nacisk na długoterminowe bezpieczeństwo. Ponadto do wytycznych dodano osiem kolejnych zasad zasadniczych mających na celu zapobieganie złośliwemu oprogramowaniu. W wytycznych podkreślono ramy cyberbezpieczeństwa opracowane przez amerykański Narodowy Instytut Standardów i Technologii (US National Institute of Standards and Technology). Obejmują one również powszechne przykłady podatności na zagrożenia, znane standardy pomagające wzmocnić bezpieczeństwo oraz instrukcje dla użytkowników końcowych, badań klinicznych i placówek opieki zdrowotnej korzystających z wyrobów.

Projekt wytycznych obejmuje szeroki zakres informacji umożliwiających producentom wyrobów medycznych wdrożenie podejścia TLPC. Obecna wersja wytycznych ma jednak charakter konsultacyjny, a w kolejnych wersjach spodziewane są zmiany. Aby zachować zgodność z przepisami i bezpieczeństwo, zainteresowane strony muszą podjąć wymagane działania z odpowiednim wyprzedzeniem, korzystając z pomocy eksperta ds. wyrobów medycznych w zakresie Sprawy regulacyjne. Działaj zgodnie z przepisami.

Subskrybuj bloga Freyr

Polityka prywatności