Princípios Regulamentares para a Cibersegurança de Dispositivos Médicos
3 min de leitura

Com a convergência das tecnologias e a conectividade dos dispositivos médicos a várias redes, existe um risco crescente de exploração da cibersegurança, o que afeta o funcionamento do dispositivo. Por isso, é essencial dispor de um sistema eficaz de cibersegurança para dispositivos médicos, a fim de evitar ciberataques e garantir o funcionamento seguro dos dispositivos médicos. Recomenda-se a todas as partes interessadas no setor dos dispositivos médicos que harmonizem as suas abordagens em matéria de cibersegurança ao longo de todo o ciclo de vida dos dispositivos médicos, desde a conceção do produto, passando pelas atividades de gestão de riscos, rotulagem dos dispositivos e requisitos de apresentação de documentos regulamentares, até à partilha de informações e às atividades pós-comercialização.

Existem alguns princípios regulamentares gerais relativos à cibersegurança dos dispositivos durante o seu desenvolvimento, regulamentação, utilização e monitorização. Espera-se que estes princípios tenham um impacto positivo na segurança do doente, desde que sejam seguidos e implementados de forma rigorosa. Vamos analisá-los aqui.

Princípios regulamentares relativos à cibersegurança dos dispositivos médicos

Considerações pré-comercialização: Existem alguns aspetos que um fabricante deve ter em conta durante a conceção e o desenvolvimento de um dispositivo médico antes da sua entrada no mercado, os quais são, sem dúvida, designados por «aspetos pré-comercialização» e incluem:

  • Conceber funcionalidades de segurança para o produto
  • submissão o das estratégias de gestão de risco aceites
  • Testes de segurança
  • Fornecimento de informações úteis para que os utilizadores possam utilizar o dispositivo em segurança
  • Um plano abrangente para as atividades pós-comercialização

Gestão de riscos ao longo de todo o ciclo de vida do produto (TPLC): Ao longo do ciclo de vida de um dispositivo médico, os fabricantes devem ter em conta a adoção de princípios sólidos de gestão de riscos, que devem abranger os aspetos de segurança e proteção. No processo de gestão de riscos de um dispositivo médico, devem ser tidos em conta os seguintes aspetos:

  1. Um risco de cibersegurança que afeta a segurança do dispositivo e o seu desempenho essencial e
  2. Afeta negativamente as operações clínicas ou dá origem a erros de diagnóstico ou terapêuticos  

Os fabricantes devem seguir os seguintes passos no âmbito do seu processo de gestão de riscos:

  • Identificar todas as vulnerabilidades de cibersegurança
  • Estimativa e avaliação dos riscos associados
  • Controlar os riscos a um nível aceitável
  • Monitorizar e avaliar a eficácia dos controlos de risco
  • Comunicar os riscos às principais partes interessadas através de uma divulgação coordenada

Rotulagem: No que diz respeito aos riscos de cibersegurança, a rotulagem desempenha um papel importante na comunicação de informações relativas à segurança aos utilizadores finais. Inclui os seguintes elementos:

  • Instruções do dispositivo e especificações do produto relacionadas com os controlos de cibersegurança recomendados
  • adequado ao ambiente de utilização previsto
  • Descrição das funcionalidades de cópia de segurança e restauração, bem como procedimentos para recuperar configurações
  • Uma lista de portas de rede e outras interfaces que se prevê que recebam e/ou enviem dados,
  • descrição da funcionalidade das portas e se estas são de entrada ou de saída
  • Diagramas do sistema suficientemente detalhados para os utilizadores finais

Documentação para pedidos de autorização regulamentar: Os fabricantes de dispositivos médicos devem documentar e resumir claramente as atividades relacionadas com a cibersegurança. Para avaliar o dispositivo médico antes da sua entrada no mercado, a entidade reguladora pode exigir este tipo de documentação, dependendo da classe de risco do dispositivo, ou pode solicitá-la durante a fase pós-comercialização do ciclo de vida do produto. O fabricante deve apresentar documentação clara que descreva as características de conceção do dispositivo, as atividades de gestão de riscos, os ensaios, a rotulagem e as provas da existência de um plano para monitorizar e responder a ameaças emergentes ao longo de todo o ciclo de vida do produto.

Considerações pós-comercialização: À medida que o tempo passa, as vulnerabilidades vão mudando e os controlos pré-comercialização, que são concebidos e implementados, podem revelar-se inadequados para manter um perfil de risco aceitável. Por isso, uma abordagem pós-comercialização é extremamente importante e necessária, na qual várias partes interessadas desempenham um papel fundamental. A abordagem pós-comercialização abrange vários elementos e inclui o funcionamento do dispositivo no ambiente previsto, a partilha de informações, a divulgação coordenada de vulnerabilidades, o reforço das capacidades de segurança, a correção de vulnerabilidades, a resposta a incidentes e os dispositivos antigos. Dependendo da classe do dispositivo, deve ser elaborado um relatório de vigilância pós-comercialização (PMS), que resuma os resultados e as conclusões de toda a análise de dados provenientes do mercado.

Tendo em conta alguns dos princípios da cibersegurança dos dispositivos, recomenda-se aos fabricantes que implementem um quadro regulamentar definido para a cibersegurança dos dispositivos médicos. Com o aumento do número de dispositivos médicos ligados à Internet e a outras redes, existe o risco de os hackers se dedicarem a atividades ilícitas. Por isso, aconselha-se os fabricantes de dispositivos médicos a manterem-se vigilantes e a seguirem os melhores princípios regulamentares em matéria de cibersegurança. Enfrenta alguma lacuna de cibersegurança na sua gama de dispositivos médicos? Consulte um especialista em dispositivos. Mantenha-se informado. Mantenha a conformidade.

Subscrever o Blogue da Freyr

Política de Privacidade