Wraz z postępem technologicznym rozwija się również technologia „ wyroby medyczne ”, wykorzystywana do podtrzymywania życia. Chociaż w Korei Południowej opracowano różne rodzaje „ wyroby medyczne ” zdolnych do komunikacji, rozwojowi temu towarzyszy ryzyko zagrożeń dla cyberbezpieczeństwa, takich jak włamania do „ wyroby medyczne ” oraz wycieki informacji. Zagrożenia te dotyczą nie tylko strat materialnych, ale także życia pacjentów, dlatego też zapewnienie cyberbezpieczeństwa urządzeń medycznych stanowi kluczową kwestię.
Aby zaradzić tym problemom, rząd Korei Południowej opracował wytyczne dotyczące zatwierdzania w zakresie cyberbezpieczeństwa (Guide-0995-03 z dnia 13.07.2023 r.) oraz weryfikacji wyroby medyczne. Przepisy dotyczące wyrobów medycznych w Korei Południowej mają na celu zapewnienieodpowiedniego zarządzania bezpieczeństwem wyroby medyczne urządzeńwyposażonychwfunkcje komunikacyjne, a tym samym podkreślają znaczenie cyberbezpieczeństwa dla wyroby medyczne.
Dlaczego wytyczne dotyczące cyberbezpieczeństwa są niezbędne?
wyroby medyczne są często wszczepiane pacjentom w celu podtrzymywania funkcji życiowych, co oznacza, że każde zagrożenie dla cyberbezpieczeństwa może mieć poważne, a nawet śmiertelne konsekwencje. Wytyczne dotyczące cyberbezpieczeństwa urządzeń do monitorowania pracy serca ( wyroby medyczne ) mają na celu zapobieganie takim zagrożeniom poprzez zapewnienie bezpieczeństwa tych urządzeń oraz ochrony przesyłanych przez nie danych.
Najważniejsze kwestie, które należy wziąć pod uwagę przy wprowadzaniu nowych wytycznych i poradników
Kluczowe kwestie, o których należy pamiętać przy wprowadzaniu nowych wytycznych i przewodników dotyczących cyberbezpieczeństwa, to konieczność jasnego określenia przeznaczenia urządzenia medycznego, stosowania go zgodnie z jego właściwościami oraz zapewnienia odpowiedniego zarządzania bezpieczeństwem, jeśli urządzenie posiada funkcje komunikacyjne. Wytyczne, mające na celu osiągnięcie międzynarodowej harmonizacji, czerpią i stosują założenia zawarte w „Zasadach i wytycznych dotyczących cyberbezpieczeństwa urządzeń medycznych” określonych przez Międzynarodowe Forum Organów Regulacyjnych ds. Urządzeń Medycznych (IMDRF) („Zasady i praktyki dotyczące cyberbezpieczeństwa urządzeń medycznych”, IMDRF [2020]).
Podstawowe zasady cyberbezpieczeństwa wyrobów medycznych
Podstawowe zasady cyberbezpieczeństwa urządzeń medycznych obejmują zbiór wytycznych określających kluczowe kwestie, które należy uwzględnić w celu zapewnienia cyberbezpieczeństwa wyroby medyczne. Obejmują one dostępność, poufność i integralność. Przyjrzyjmy się pokrótce tym trzem (03) zasadom:
- Dostępność oznacza natychmiastowe udostępnienie danych uprawnionym użytkownikom.
- Poufność oznacza ochronę danych przed nieuprawnionym dostępem.
- Integralność oznacza zapewnienie, że dane są dokładne i nie zostały sfałszowane.
Zasady te mają kluczowe znaczenie dla zarządzania cyberbezpieczeństwem w serwisie wyroby medyczne, ponieważ pomagają zapewnić bezpieczeństwo urządzeń oraz przesyłanych przez nie danych.
Proces zarządzania ryzykiem w zakresie cyberbezpieczeństwa urządzeń medycznych
Wytyczne określają, że producenci muszą wdrażać odpowiednie procesy zarządzania ryzykiem w zakresie cyberbezpieczeństwa urządzeń medycznych w Korei Południowej. Oto kilka kluczowych aspektów procesu zarządzania ryzykiem:
- Proces ten powinien obejmować identyfikację potencjalnych zagrożeń dla cyberbezpieczeństwa, ocenę ryzyka związanego z tymi zagrożeniami oraz opracowanie strategii mających na celu ograniczenie tego ryzyka.
- Producenci powinni odnotować ten proces w raporcie dotyczącym zarządzania ryzykiem.
- Producenci muszą wprowadzić i stosować systematyczną procedurę przeglądu informacji dotyczących cyberbezpieczeństwa na etapie produkcji oraz po jej zakończeniu.
- Producenci powinni określić cele w zakresie cyberbezpieczeństwa wraz z odpowiednimi funkcjami i poziomami. Ponadto muszą uwzględnić konsekwencje oceny ryzyka i działań mających na celu jego ograniczenie.
- Dużą wagę przywiązuje się do ciągłego gromadzenia i analizowania informacji dotyczących oczekiwań klientów wewnętrznych i zewnętrznych w całym cyklu życia produktu wyroby medyczne. Ponadto istotne jest, aby informacje te znalazły odzwierciedlenie wzarządzaniu ryzykiem związanym z cyberbezpieczeństwem wyrobów medycznych.
Stosowanie wymogów dotyczących cyberbezpieczeństwa wyrobów medycznych
Wytyczne składają się z tabeli zawierającej przykłady czynników, które należy uwzględnić przy stosowaniu wymogów dotyczących cyberbezpieczeństwa wyrobów medycznych w kontekście zapewnienia jakości tych wyrobów oraz zgodności z przepisami. Tabela obejmuje trzy (03) kategorie czynników – istotne, umiarkowane i mniej istotne – które wyjaśniono poniżej:
- Najważniejszy czynnik: Najważniejszym czynnikiem jest ryzyko poważnych obrażeń u pacjentów, a nawet śmierci, trwałego upośledzenia funkcji organizmu oraz trwałego uszkodzenia struktury ciała w wyniku naruszeń cyberbezpieczeństwa serwisu wyroby medyczne.
- Umiarkowane ryzyko: Umiarkowane ryzyko polega na tym, że naruszeniacyberbezpieczeństwa urządzeń medycznychmogą spowodować niewielkie lub przejściowe obrażenia u pacjentów, które mogą wymagać interwencji medycznej.
- Kwestia o mniejszym znaczeniu: Kwestią o mniejszym znaczeniu jest to, że naruszenia cyberbezpieczeństwa urządzeń medycznych mogą powodować u pacjentów tymczasowe niedogodności lub odwracalne, niewielkie i krótkotrwałe niedogodności, które nie wymagają interwencji medycznej.
Oprócz wyżej wymienionych kategorii tabela zawiera również kwestie związane z komunikacją kablową, komunikacją bezprzewodową oraz zagrożeniami dla cyberbezpieczeństwa wynikającymi z naruszeń.
Dwie (02) kluczowe listy kontrolne dotyczące cyberbezpieczeństwa urządzeń medycznych
Lista kontrolna dotycząca wymogów w zakresie cyberbezpieczeństwa wyrobów medycznych:
- Producenci powinni korzystać z niniejszego formularza kontrolnego podczas weryfikacji zgodności swoich produktów z normą „ wyroby medyczne ” pod kątem wymogów dotyczących cyberbezpieczeństwa.
- Powinni wypełnić formularz zgodnie z parametrami swoich urządzeń.
- Formularz ten stanowi podstawę do potwierdzenia, że producenci spełnili wszystkie wymogi w zakresie cyberbezpieczeństwa.
- Lista kontrolna obejmuje „Dokument dotyczący zarządzania ryzykiem w zakresie cyberbezpieczeństwa” oraz „Dane dotyczące weryfikacji i walidacji oprogramowania”.
Poniższa tabela (tabela 1) przedstawia listę kontrolną dotyczącą cyberbezpieczeństwa wyrobów medycznych dla firmy „ wyroby medyczne ” w Korei Południowej.
Tabela 1: Lista kontrolna dotycząca cyberbezpieczeństwa urządzeń medycznych w Korei Południowej
| Wymagania dotyczące cyberbezpieczeństwa | Zastosowanie odpowiedniego urządzenia | Zastosowana metoda sprawdzania zgodności | Numer dokumentu lub odpowiedni załączony dokument | |
| Komunikacja w zakresie bezpieczeństwa | Producenci powinni podać informacje dotyczące sposobu podłączenia swoich urządzeń typu „ wyroby medyczne ” za pośrednictwem Internetu, Bluetooth itp., a także opisać cechy konstrukcyjne i bezpieczeństwo przetwarzanych danych. | XXX | XXX | XXX |
| Ochrona danych urządzeń | Producenci muszą zdecydować, czy ich urządzenia wymagają szyfrowania lub zabezpieczonej komunikacji; muszą również ocenić architektura na poziomie systemu w celu ustalenia, czy pewne cechy projektowe są niezbędne do zapewnienia nieodwołalności danych. | XXX | XXX | XXX |
| Integralność urządzenia | Producenci powinni brać pod uwagę zagrożenia dla integralności urządzeń, takie jak nieautoryzowane zmiany w nich wprowadzane. Powinni zachować ostrożność w odniesieniu do oprogramowania, wirusów, oprogramowania szpiegującego itp. | XXX | XXX | XXX |
| Certyfikacja użytkowników | Kilka przykładów dostępu użytkowników Środkami kontroli są hasła, klucze sprzętowe, uwierzytelnianie typu „raw chain”, itd. | XXX | XXX | XXX |
| Numer serwisu oprogramowania | Producenci powinni rozważyć udostępnienie użytkownikom wszystkich szczegółowych informacji dotyczących aktualizacji, harmonogramów oraz wymagań. | XXX | XXX | XXX |
Lista kontrolna dotycząca opracowywania i aktualizacji wytycznych/podręczników:
- Producenci powinni korzystać z tej listy kontrolnej podczas opracowywania lub aktualizowania wytycznych lub podręczników.
- Muszą sprawdzić, czy treść nie jest sprzeczna z przepisami nadrzędnymi oraz czy wprowadza ona/wzmacnia nowe regulacje lub ogranicza możliwość wnoszenia wrażliwych skarg cywilnych.
- Jeśli odpowiedź na pytanie, czy dokument ten wprowadza lub wzmacnia nowe przepisy, brzmi „tak”, należy usunąć treści odbiegające od przepisów nadrzędnych i przystąpić do procesu ustanawiania oraz aktualizacji wytycznych i instrukcji.
- Lista kontrolna obejmuje wskazanie wytycznych lub podręczników oraz sprawdzenie kwestii związanych z uwagami dotyczącymi stosowania.
Przekazywanie danych dotyczących cyberbezpieczeństwa wyrobów medycznych
Wytyczne określają szczegółowe wymagania dotyczące przekazywania danych związanych z cyberbezpieczeństwem wyrobów medycznych. Przekazane dane muszą spełniać następujące kryteria niezbędne do zatwierdzenia wyrobu medycznego:
- Dane muszą dotyczyć urządzeń typu „ wyroby medyczne ”, które obsługują komunikację bezprzewodową lub dysponują ścieżką komunikacyjną.
- Wśród danych dotyczących działania urządzenia producenci muszą przedłożyć „Dane z weryfikacji i walidacji oprogramowania” oraz „Raport z weryfikacji zgodności oprogramowania wyrobu medycznego”.
- Przedłożone informacje nie mogą być sfałszowane, błędne ani zatwierdzone na stronie wyroby medyczne.
- Producenci muszą stosować wymogi dotyczące cyberbezpieczeństwa jako środek zapobiegawczy mający na celu uniemożliwienie nieuprawnionego dostępu do wyroby medyczne.
- Producenci muszą potwierdzić zgodność z wymogami dotyczącymi cyberbezpieczeństwa wyrobów medycznych poprzez przedłożenie „Listy kontrolnej wymogów dotyczących cyberbezpieczeństwa wyrobów medycznych” oraz dokumentacji potwierdzającej spełnienie wymogów zawartych w tej liście.
- Producenci mogą ubiegać się o wyłączenie lub modyfikację niektórych wymagań na podstawie analizy ryzyka; odpowiednie dane należy przedłożyć wraz z „Dokumentem dotyczącym zarządzania ryzykiem w zakresie cyberbezpieczeństwa”, zgodnie z art. 26 wytycznych.
Ogólnie rzecz biorąc, wytyczne dotyczące zatwierdzania i oceny cyberbezpieczeństwa opublikowane na stronie wyroby medyczne stanowią cenne źródło informacji dla producentów, użytkowników i organów regulacyjnych, ponieważ pomagają zapewnić bezpieczeństwo i ochronę wyroby medyczne. Jeśli jesteś producentem zamierzającym sprzedawać swoje wyroby medyczne w Korei Południowej, musisz upewnić się, że Twoje urządzenia spełniają wymogi w zakresie cyberbezpieczeństwa określone w wytycznych. Nasz zespół ekspertówpomoże Państwu w poruszaniu się po południowokoreańskich przepisachdotyczącychwyrobów medycznych; zadba o to, by Państwa urządzenia spełniały wymogi w zakresie cyberbezpieczeństwa oraz by przedłożono niezbędne dane do zatwierdzenia i weryfikacji.Skontaktujcie się z firmą Freyr, aby dowiedzieć się więcej o tym, jak możemy pomóc Państwu w zapewnieniu cyberbezpieczeństwa Państwa wyrobów medycznych w Korei Południowej. Bądźcie na bieżąco! Dbajcie o zgodność z przepisami!
