Salvaguardar a cibersegurança de dispositivos médicos na Coreia do Sul
5 min de leitura

À medida que a tecnologia continua a avançar, o mesmo acontece com os dispositivos médicos utilizados para manter a vida. Embora na Coreia do Sul tenham sido desenvolvidos vários tipos de dispositivos médicos capazes de comunicar, o desenvolvimento é acompanhado pelo risco de ameaças à cibersegurança, tais como a pirataria informática em dispositivos médicos e fugas de informação. Estas ameaças não se aplicam apenas à perda de bens, mas também à vida dos doentes, e é por isso que a proteção da cibersegurança dos dispositivos médicos é uma preocupação central.

Para responder a estas preocupações, o governo sul-coreano estabeleceu diretrizes para a aprovação da cibersegurança (Guide-0995-03 2023.07.13) e revisão de dispositivos médicos. Os regulamentos sul-coreanos para dispositivos médicos visam garantir a gestão da segurança dos dispositivos médicos capazes de comunicação e, por sua vez, sublinham a importância da cibersegurança para os dispositivos médicos.

Porque são necessárias Diretrizes de Cibersegurança?

Os dispositivos médicos são frequentemente implantados no corpo dos doentes para desempenhar funções de suporte vital, o que significa que qualquer ameaça à cibersegurança pode ter consequências graves, ou mesmo fatais. As diretrizes sobre a cibersegurança dos dispositivos médicos pretendem prevenir tais ameaças, garantindo que os dispositivos são seguros e que os dados que transmitem estão protegidos.

Considerações Chave para a Criação de Novas Diretrizes e Guias

As principais considerações a ter em conta ao criar novas diretrizes e guias de cibersegurança são a importância de clarificar o público-alvo do dispositivo médico, aplicar o dispositivo de acordo com as suas características e garantir a gestão da segurança caso o dispositivo tenha capacidade de comunicação. As diretrizes, que visam alcançar a harmonização internacional, adotaram e aplicaram considerações dos Princípios e Diretrizes de Cibersegurança para Dispositivos Médicos estabelecidos pelo Fórum Internacional de Reguladores de Dispositivos Médicos (IMDRF) (Princípios e Práticas para a Cibersegurança de Dispositivos Médicos, IMDRF [2020]).

Princípios Básicos da Cibersegurança de Dispositivos Médicos

Os princípios básicos da cibersegurança de dispositivos médicos consistem num conjunto de diretrizes que descrevem as principais considerações para garantir a cibersegurança dos dispositivos médicos. Incluem a disponibilidade, a confidencialidade e a integridade. Vejamos brevemente estes três (03) princípios:

  • A disponibilidade refere-se a disponibilizar os dados imediatamente aos utilizadores autorizados.
  • A confidencialidade refere-se à proteção dos dados contra o acesso não autorizado.
  • A integridade refere-se a garantir que os dados são precisos e não sofreram alterações.

Estes princípios são fundamentais para a gestão da cibersegurança dos dispositivos médicos, pois ajudam a garantir a segurança dos dispositivos e dos dados que transmitem.

Processo de Gestão de Riscos para a Cibersegurança de Dispositivos Médicos

As diretrizes especificam que os fabricantes devem realizar processos adequados de gestão de riscos de cibersegurança para dispositivos médicos na Coreia do Sul. Eis alguns aspetos importantes do processo de gestão de riscos:

  • O processo deve envolver a identificação de potenciais ameaças à cibersegurança, a avaliação dos riscos associados a essas ameaças e o desenvolvimento de estratégias para mitigar os riscos.
  • Os fabricantes devem registar o processo no relatório de gestão de riscos.
  • Os fabricantes devem estabelecer e manter um procedimento sistemático para rever a informação de cibersegurança durante as fases de produção e pós-produção.
  • Os fabricantes devem estabelecer objetivos de cibersegurança com funções e níveis adequados. Além disso, precisam de considerar as consequências da avaliação e do tratamento de riscos.
  • É dada ênfase à recolha e análise contínuas de informações sobre as intenções dos clientes internos e externos ao longo do ciclo de vida dos dispositivos médicos. Além disso, é importante que esta informação seja refletida na gestão de riscos de cibersegurança de dispositivos médicos.

Aplicação dos Requisitos de Cibersegurança de Dispositivos Médicos

As diretrizes consistem numa tabela com exemplos de considerações para a aplicação dos requisitos de cibersegurança de dispositivos médicos no que respeita à garantia de qualidade dos dispositivos médicos e à conformidade regulamentar. A tabela inclui três (03) categorias de considerações – principais, moderadas e menores – que são explicadas abaixo:

  • Consideração Principal: A consideração principal é a possibilidade de lesões graves nos pacientes, ou mesmo morte, incapacidade permanente das funções corporais e danos permanentes na estrutura corporal devido a falhas de cibersegurança nos dispositivos médicos.
  • Consideração Moderada: A consideração moderada indica que as falhas na cibersegurança de dispositivos médicos podem resultar em lesões menores ou temporárias nos pacientes, podendo ser necessária intervenção médica.
  • Consideração Menor: A consideração menor indica que as falhas na cibersegurança de dispositivos médicos podem causar incómodos temporários ou reversíveis, menores e de curta duração aos pacientes, que não exigem intervenção médica.

Para além das categorias acima, a tabela inclui também considerações relacionadas com comunicação por cabo, comunicação sem fios e riscos de cibersegurança decorrentes de violações.

Duas (02) Listas de Verificação Principais para a Cibersegurança de Dispositivos Médicos

Lista de Verificação para os Requisitos de Cibersegurança de Dispositivos Médicos:

  • Os fabricantes devem utilizar este formulário de lista de verificação ao analisar os seus dispositivos médicos quanto aos requisitos de cibersegurança.
  • Devem preencher o formulário de acordo com as características dos respetivos dispositivos.
  • O formulário serve de base para confirmar que os fabricantes cumpriram todos os requisitos de cibersegurança.
  • A lista de verificação inclui o "Documento de Gestão de Riscos de Cibersegurança" e os "Dados de Verificação e Validação de Software".

A tabela abaixo (Tabela 1) ilustra a lista de verificação de cibersegurança para dispositivos médicos na Coreia do Sul.

Tabela 1: Lista de Verificação de Cibersegurança para Dispositivos Médicos na Coreia do Sul

 Requisitos de CibersegurançaAplicabilidade do Dispositivo CorrespondenteMétodo de Comprovação de Compatibilidade UtilizadoNúmero do Documento ou do Documento Anexo Correspondente
Comunicação SeguraOs fabricantes devem indicar como ligar os seus dispositivos médicos através da Internet, Bluetooth, etc., bem como aspetos do design e a segurança dos dados transmitidos.XXXXXXXXX
Proteção de Dados do Dispositivo

Os fabricantes devem decidir se os seus dispositivos necessitam de encriptação ou de mensagens protegidas; também precisam de avaliar a

arquitetura ao nível do sistema para determinar se são necessários elementos de design para garantir a autenticidade dos dados.

XXXXXXXXX
Integridade do DispositivoOs fabricantes devem ter em conta os riscos para a integridade dos dispositivos, como alterações não autorizadas aos mesmos. Devem estar atentos a software malicioso, vírus, spyware, etc.XXXXXXXXX
Certificação de Utilizador

Alguns exemplos de controlo

de acesso de utilizadores são palavras-passe, chaves de hardware, autenticação de cadeia em bruto,

etc.

XXXXXXXXX
Número de Manutenção de SoftwareOs fabricantes devem considerar fornecer aos utilizadores todos os detalhes das atualizações, prazos e requisitos.XXXXXXXXX

 

Lista de Verificação para o Estabelecimento/Revisão de Diretrizes/Guias:

  • Os fabricantes devem utilizar esta lista de verificação ao estabelecer ou rever diretrizes ou guias.
  • Devem verificar se o conteúdo se desvia das leis superiores e se estabelece/reforça novos regulamentos ou restringe reclamações civis sensíveis.
  • Se a resposta for “sim” à questão de saber se estabelece/reforça novos regulamentos, devem eliminar o conteúdo que se desvia da lei superior e prosseguir com o processo de estabelecimento e revisão das diretrizes e guias.
  • A lista de verificação inclui a designação das diretrizes ou guias e a verificação dos itens relacionados com as considerações de submissão.

Submissão de Dados para Cibersegurança de Dispositivos Médicos

As diretrizes estabelecem requisitos específicos para a submissão de dados relacionados com a cibersegurança de dispositivos médicos. Os dados submetidos devem cumprir os seguintes critérios para a aprovação de dispositivos médicos:

  • Os dados devem estar relacionados com dispositivos médicos capazes de comunicação sem fios ou que possuam um canal de comunicação.
  • Entre os dados sobre o desempenho de chamadas, os fabricantes devem submeter os "Dados de Verificação e Validação de Software" e o "Relatório de Verificação de Conformidade de Software de Dispositivos Médicos".
  • A informação submetida não deve ser falsificada, apresentar falhas de funcionamento ou ter sido aprovada para dispositivos médicos.
  • Os fabricantes devem aplicar os requisitos de cibersegurança como contramedida para evitar o acesso não autorizado a dispositivos médicos.
  • Os fabricantes devem confirmar o cumprimento dos requisitos de cibersegurança de dispositivos médicos através da submissão da "Lista de Verificação de Requisitos de Cibersegurança de Dispositivos Médicos" e dos materiais que verificam os requisitos da lista de verificação.
  • Os fabricantes podem candidatar-se excluindo ou modificando alguns dos requisitos através de análise de risco; os dados relevantes devem ser submetidos com o "Documento de Gestão de Riscos de Cibersegurança", de acordo com o Artigo 26 das diretrizes.

Globalmente, as diretrizes para a aprovação e revisão da cibersegurança de dispositivos médicos servem como um recurso valioso para fabricantes, utilizadores e reguladores, uma vez que ajudam a garantir a segurança e a proteção dos dispositivos médicos. Se é um fabricante que pretende comercializar os seus dispositivos médicos na Coreia do Sul, deve garantir que os seus dispositivos cumprem os requisitos de cibersegurança descritos nas diretrizes. A nossa equipa de especialistas pode ajudá-lo a navegar através da regulamentação de dispositivos médicos na Coreia do Sul; eles garantirão que os seus dispositivos cumprem os requisitos de cibersegurança e que submete os dados necessários para aprovação e revisão. Contacte a Freyr para saber mais sobre como podemos ajudá-lo a proteger a cibersegurança dos seus dispositivos médicos na Coreia do Sul. Mantenha-se informado! Mantenha-se em conformidade!

Subscrever o blogue da Freyr

Política de Privacidade