Com o desenvolvimento dos avanços tecnológicos, verifica-se um aumento na utilização de tecnologias de ligação em rede para dispositivos médicos. Os dispositivos médicos conectados armazenam e transmitem os dados dos doentes, exigindo tanto privacidade como precisão. Por conseguinte, a cibersegurança dos dispositivos médicos continuará a ser um tema central para as entidades reguladoras e os fabricantes.
Ao desenvolver um dispositivo, os fabricantes devem ter em conta que este terá de estar totalmente protegido contra qualquer tipo de ameaça cibernética e mitigar tais incidentes que possam comprometer a integridade dos dados e a privacidade dos doentes. Por isso, as agências reguladoras globais desenvolveram várias normas e requisitos para ajudar os fabricantes a criar dispositivos médicos seguros, protegidos e eficientes. Neste blogue, vamos compreender algumas das melhores práticas em matéria de cibersegurança de dispositivos médicos que se encontram nas normas IEC 62304 e ISO 14971.
Norma IEC 62304 relativa ao ciclo de vida completo do software dos dispositivos médicos
Conhecida como norma de segurança funcional, a IEC 62304 abrange as práticas de conceção e manutenção de software para dispositivos médicos ao longo de todo o ciclo de vida do produto. Aplica-se tanto ao « SaMD » (Software como Dispositivo Médico) como aos dispositivos médicos com software incorporado como parte da sua funcionalidade. Uma das melhores práticas desta norma consiste na implementação de medidas de segurança logo no início do desenvolvimento. Os processos relacionados com a segurança são determinados a partir das diretrizes de classificação de segurança de software da norma, o que tem impacto nos requisitos de todo o ciclo de vida do software. As três (03) classes de segurança para dispositivos médicos relacionados com software são:
- Classe A: Não é possível que se verifiquem lesões ou danos para a saúde.
- Classe B: É possível que ocorra uma lesão, mas esta não é grave.
- Classe C: É provável que ocorra morte ou lesões graves.
A norma IEC 62304 é composta por nove (09) partes, que abordam os diferentes aspetos de um dispositivo médico, conforme detalhado abaixo:
- Parte 1: Âmbito
- Parte 2: Referências normativas
- Parte 3: Termos e definições
- Parte 4: Requisitos gerais
- Parte 5: Processo de desenvolvimento de software
- Parte 6: Processo de manutenção de software
- Parte 7: Processo de gestão de riscos de software
- Parte 8: Processo de gestão da configuração de software
- Parte 9: Processo de resolução de problemas de software
Norma ISO 14971 para a gestão de riscos dos dispositivos médicos
Esta norma internacional centra-se principalmente na gestão de riscos dos dispositivos médicos, aplica-se à segurança do doente e garante um contacto seguro entre o dispositivo e o doente ou utilizador final. Os procedimentos relacionados com a segurança nas várias fases do ciclo de vida do produto têm de ser apresentados através da documentação e implementados em conformidade. Os componentes essenciais das diretrizes de gestão de risco são a análise e a mitigação de riscos. Deve-se antecipar as formas como os dispositivos ligados podem falhar e quais podem ser as consequências dessas falhas. Isto ajudará a incorporar os mecanismos de segurança necessários para mitigar o potencial de perigo. A AAMI (Association for the Advancement of Medical Instrumentation) publicou um relatório técnico conhecido como TIR57:2016, que está relacionado com a norma ISO 14971 e delineia os princípios da segurança dos dispositivos médicos. Este relatório estabelece a ligação entre os riscos de segurança (incluindo violações de segurança de dados e de sistemas e a redução da eficácia) e as práticas de gestão de riscos relacionadas com a segurança previstas na norma ISO 14971.
A norma TIR57:2016 fornece orientações sobre a realização de avaliações de risco de cibersegurança de dispositivos médicos e a gestão de riscos decorrentes de ameaças à segurança que afetem a confidencialidade, a integridade e a disponibilidade do dispositivo, ou as informações por ele processadas. Além disso, a norma IEC 80002-1:2009 relativa ao software de dispositivos médicos fornece orientações sobre a aplicação da norma ISO 14971 ao software de dispositivos médicos e centra-se na análise de riscos, na gestão de riscos, na avaliação de riscos e nos controlos de riscos, na medida em que sejam aplicáveis ao software de dispositivos médicos.
Por fim, dado o aumento do número de dispositivos médicos ligados à rede, os fabricantes devem cumprir as normas regulamentares propostas para evitar ou mitigar os riscos de cibersegurança. Para obter as melhores soluções para a gestão do ciclo de vida completo dos seus dispositivos médicos ligados à rede, consulte a Freyr — uma entidade com experiência comprovada em matéria de regulamentação neste setor. Mantenha-se informado. Mantenha-se em conformidade.
