Wraz z rozwojem technologii obserwuje się wzrost wykorzystania rozwiązań sieciowych w serwisie wyroby medyczne. Podłączone do sieci urządzenia wyroby medyczne służą do przechowywania i przesyłania danych pacjentów, co wymaga zarówno zapewnienia prywatności, jak i dokładności. W związku z tym cyberbezpieczeństwo serwisu wyroby medyczne będzie nadal stanowić priorytet dla organów regulacyjnych i producentów.
Podczas opracowywania urządzenia producenci muszą mieć świadomość, że musi ono być odporne na wszelkiego rodzaju cyberzagrożenia oraz ograniczać skutki takich zdarzeń, które mogłyby wpłynąć na integralność danych i prywatność pacjentów. W związku z tym światowe agencje regulacyjne opracowały szereg norm i wymagań, aby pomóc producentom w tworzeniu bezpiecznych i wydajnych urządzeń medycznych ( wyroby medyczne). W tym wpisie na blogu przyjrzyjmy się niektórym najlepszym praktykom w zakresie cyberbezpieczeństwa urządzeń medycznych ( wyroby medyczne ), które zostały określone w normach IEC 62304 i ISO 14971.
Norma IEC 62304 dotycząca całego cyklu życia oprogramowania urządzeń medycznych
Norma IEC 62304, znana jako norma dotycząca bezpieczeństwa funkcjonalnego, obejmuje praktyki projektowania i konserwacji oprogramowania urządzeń medycznych w całym cyklu życia produktu. Ma ona zastosowanie zarówno do oprogramowania jako urządzenia medycznego ( SaMD ), jak i do produktów medycznych ( wyroby medyczne ), w których oprogramowanie wbudowane stanowi część ich funkcjonalności. Jedną z najlepszych praktyk wynikających z tej normy jest wdrażanie środków bezpieczeństwa już na początkowym etapie rozwoju. Procesy związane z bezpieczeństwem są określane na podstawie zawartych w normie wytycznych dotyczących klasyfikacji bezpieczeństwa oprogramowania, co ma wpływ na wymagania dotyczące całego cyklu życia oprogramowania. Trzy (03) klasy bezpieczeństwa dla oprogramowania w ramach normy „ wyroby medyczne ” to:
- Klasa A: Nie ma możliwości wystąpienia urazów ani szkód dla zdrowia.
- Klasa B: Istnieje ryzyko urazu, ale nie jest on poważny.
- Klasa C: Istnieje wysokie prawdopodobieństwo śmierci lub poważnych obrażeń.
Norma IEC 62304 składa się z dziewięciu (09) części, które opisują różne aspekty wyrobów medycznych, jak przedstawiono poniżej:
- Część 1: Zakres
- Część 2: Odniesienia normatywne
- Część 3: Terminy i definicje
- Część 4: Wymagania ogólne
- Część 5: Proces tworzenia oprogramowania
- Część 6: Proces utrzymania oprogramowania
- Część 7: Proces zarządzania ryzykiem związanym z oprogramowaniem
- Część 8: Proces zarządzania konfiguracją oprogramowania
- Część 9: Proces rozwiązywania problemów związanych z oprogramowaniem
Norma ISO 14971 dotycząca zarządzania ryzykiem związanym z wyrobami medycznymi
Ta międzynarodowa norma koncentruje się przede wszystkim na zarządzaniu ryzykiem związanym z wyrobami medycznymi; dotyczy ona bezpieczeństwa pacjentów i zapewnia bezpieczny kontakt między wyrobem a pacjentem lub użytkownikiem końcowym. Procedury związane z bezpieczeństwem na różnych etapach cyklu życia produktu muszą zostać przedstawione w dokumentacji i odpowiednio wdrożone. Istotnymi elementami wytycznych dotyczących zarządzania ryzykiem są analiza ryzyka i jego ograniczanie. Należy przewidzieć, w jaki sposób podłączone urządzenia mogą ulec awarii oraz jakie mogą być konsekwencje tych awarii. Pomoże to wbudować niezbędne zabezpieczenia przed awarią w celu ograniczenia potencjalnego zagrożenia. Stowarzyszenie AAMI (Association for the Advancement of Medical Instrumentation) opublikowało raport techniczny znany jako TIR57:2016, który odnosi się do normy ISO 14971 i przedstawia zasady bezpieczeństwa urządzeń medycznych. Raport ten łączy zagadnienia związane z ryzykiem bezpieczeństwa (obejmujące naruszenia bezpieczeństwa danych i systemów oraz obniżenie skuteczności działania) z praktykami zarządzania ryzykiem związanym z bezpieczeństwem opisanymi w normie ISO 14971.
Norma TIR57:2016 zawiera wytyczne dotyczące przeprowadzania ocen ryzyka cyberbezpieczeństwa urządzeń medycznych ( wyroby medyczne ) oraz zarządzania ryzykiem wynikającym z zagrożeń bezpieczeństwa, mających wpływ na poufność, integralność i dostępność urządzenia lub na informacje przetwarzane przez to urządzenie. Ponadto norma IEC 80002-1:2009 dotycząca oprogramowania urządzeń medycznych zawiera wytyczne dotyczące stosowania normy ISO 14971 w odniesieniu do oprogramowania urządzeń medycznych i koncentruje się na analizie ryzyka, zarządzaniu ryzykiem, ocenie ryzyka oraz środkach kontroli ryzyka mających zastosowanie do oprogramowania urządzeń medycznych.
Wreszcie, w związku z rosnącą liczbą urządzeń podłączonych do sieci wyroby medyczne, producenci muszą przestrzegać proponowanych norm regulacyjnych, aby uniknąć zagrożeń dla cyberbezpieczeństwa lub je ograniczyć. Aby uzyskać najlepsze rozwiązania w zakresie kompleksowego zarządzania cyklem życia Państwa podłączonych urządzeń wyroby medyczne, prosimy skontaktować się z firmą Freyr – sprawdzonym ekspertem w dziedzinie regulacji w tej branży. Bądź na bieżąco. Dbaj o zgodność z przepisami.
