Salvaguarda da Cibersegurança de Dispositivos Médicos na Coreia do Sul
5 min. de leitura

À medida que a tecnologia continua a avançar, o mesmo acontece com os dispositivos médicos utilizados para manter a vida. Embora na Coreia do Sul tenham sido desenvolvidos vários tipos de dispositivos médicos capazes de comunicar, esse desenvolvimento é acompanhado pelo risco de ameaças à cibersegurança, tais como a pirataria informática de dispositivos médicos e fugas de informação. Estas ameaças não se limitam apenas a perdas materiais, mas afetam também a vida dos doentes, e é por isso que a proteção da cibersegurança dos dispositivos médicos constitui uma preocupação fundamental.

Para dar resposta a estas preocupações, o governo sul-coreano estabeleceu diretrizes para a aprovação em matéria de cibersegurança (Guia-0995-03, 13 de julho de 2023) e para a avaliação de dispositivos médicos. A regulamentação sul-coreana relativa aos dispositivos médicos visa garantira gestão da segurança dos dispositivos médicoscom capacidade de comunicação e, por sua vez, salienta a importância da cibersegurança para os dispositivos médicos.

Por que razão são necessárias diretrizes de cibersegurança?

Os dispositivos médicos são frequentemente implantados no corpo dos doentes para desempenhar funções vitais, o que significa que qualquer ameaça à cibersegurança pode ter consequências graves, ou mesmo fatais. As orientações relativas à cibersegurança dos dispositivos médicos visam prevenir essas ameaças, garantindo que os dispositivos sejam seguros e que os dados que transmitem estejam protegidos.

Considerações fundamentais para a implementação de novas diretrizes e guias

As principais considerações a ter em conta ao adotar novas diretrizes e guias de cibersegurança são a importância de esclarecer o destino do dispositivo médico, de aplicar o dispositivo de acordo com as suas características e de garantir a gestão da segurança, caso o dispositivo seja capaz de comunicar. As diretrizes, que visam alcançar a harmonização internacional, adotaram e aplicaram considerações retiradas dos Princípios e Diretrizes de Cibersegurança para Dispositivos Médicos estabelecidos pelo Fórum Internacional de Reguladores de Dispositivos Médicos (IMDRF) («Princípios e Práticas para a Cibersegurança de Dispositivos Médicos», IMDRF [2020]).

Princípios básicos da cibersegurança dos dispositivos médicos

Os princípios básicos da cibersegurança dos dispositivos médicos constituem um conjunto de orientações que definem as principais considerações para garantir a cibersegurança desses dispositivos. Entre elas contam-se a disponibilidade, a confidencialidade e a integridade. Vejamos brevemente estes três (03) princípios:

  • A disponibilidade refere-se ao facto de os dados serem disponibilizados imediatamente aos utilizadores autorizados.
  • A confidencialidade refere-se à proteção dos dados contra o acesso não autorizado.
  • A integridade consiste em garantir que os dados são precisos e não foram adulterados.

Estes princípios são fundamentais para a gestão da cibersegurança dos dispositivos médicos, uma vez que ajudam a garantir a segurança e a proteção dos dispositivos e dos dados que estes transmitem.

Processo de gestão de riscos para a cibersegurança dos dispositivos médicos

As diretrizes especificam que os fabricantes devem implementar processos adequados de gestão de riscos de cibersegurança para os dispositivos médicos na Coreia do Sul. Seguem-se alguns aspetos fundamentais do processo de gestão de riscos:

  • O processo deve incluir a identificação de potenciais ameaças à cibersegurança, a avaliação dos riscos associados a essas ameaças e o desenvolvimento de estratégias para mitigar esses riscos.
  • Os fabricantes devem registar o processo no relatório de gestão de riscos.
  • Os fabricantes devem estabelecer e manter um procedimento sistemático para a análise das informações relativas à cibersegurança durante as fases de produção e pós-produção.
  • Os fabricantes devem definir objetivos de cibersegurança com funções e níveis adequados. Além disso, devem ter em conta as consequências da avaliação e do tratamento dos riscos.
  • É dada ênfase à recolha e análise contínuas de informações sobre as intenções dos clientes internos e externos ao longo de todo o ciclo de vida dos dispositivos médicos. Além disso, é importante que essas informações se reflitam nagestão dos riscos de cibersegurança dos dispositivos médicos.

submissão sobre os requisitos de cibersegurança dos dispositivos médicos

As orientações consistem numa tabela com exemplos de aspetos a ter em conta na « submissão » dos requisitos de cibersegurança dos dispositivos médicos no que diz respeito à garantia de qualidade e à conformidade regulamentar dos mesmos. A tabela inclui três (03) categorias de aspetos a ter em conta — importantes, moderados e menores — que são explicados a seguir:

  • Consideração principal: A principal preocupação é a possibilidade de lesões graves nos doentes, ou mesmo a morte, de incapacidade permanente das funções corporais e de danos permanentes na estrutura corporal, decorrentes de violações da cibersegurança dos dispositivos médicos.
  • Consideração moderada: A consideração moderada consiste no facto de as violaçõesde cibersegurança dos dispositivos médicospoderem resultar em lesões ligeiras ou temporárias nos doentes, o que poderá exigir intervenção médica.
  • Consideração de menor importância: A consideração de menor importância reside no facto de as violações da cibersegurança dos dispositivos médicos poderem causar inconvenientes temporários ou inconvenientes reversíveis, menores e de curta duração aos doentes, que não requerem intervenção médica.

Para além das categorias acima referidas, a tabela inclui também considerações relacionadas com a comunicação por cabo, a comunicação sem fios e os riscos de cibersegurança decorrentes de infrações.

Duas (02) listas de verificação essenciais para a cibersegurança dos dispositivos médicos

Lista de verificação dos requisitos de cibersegurança para dispositivos médicos:

  • Os fabricantes devem utilizar este formulário de lista de verificação ao analisar os seus dispositivos médicos no que diz respeito aos requisitos de cibersegurança.
  • Devem preencher o formulário de acordo com as características dos seus respetivos dispositivos.
  • O formulário constitui a base para confirmar que os fabricantes cumpriram todos os requisitos de cibersegurança.
  • A lista de verificação inclui o «Documento de Gestão de Riscos de Cibersegurança» e os «Dados de Verificação e Validação de Software».

A tabela abaixo (Tabela 1) apresenta a lista de verificação de cibersegurança para dispositivos médicos na Coreia do Sul.

Tabela 1: Lista de verificação para a cibersegurança dos dispositivos médicos na Coreia do Sul

 Requisitos de cibersegurançaAplicabilidade do dispositivo correspondenteMétodo de verificação da compatibilidade utilizadoNúmero do documento ou do documento anexo correspondente
Comunicação sobre segurançaOs fabricantes devem indicar como ligar os seus dispositivos médicos através da Internet, do Bluetooth, etc., bem como as características de conceção e a segurança dos dados transmitidos.XXXXXXXXX
Proteção dos dados do dispositivo

Os fabricantes têm de decidir se os seus dispositivos requerem encriptação ou mensagens protegidas; têm também de avaliar o

arquitetura ao nível do sistema para determinar se são necessárias características de conceção para garantir a não repúdio dos dados.

XXXXXXXXX
Integridade do dispositivoOs fabricantes devem ter em conta os riscos para a integridade dos dispositivos, tais como alterações não autorizadas aos mesmos. Devem estar atentos a software, vírus, spyware, etc.XXXXXXXXX
Certificação do utilizador

Alguns exemplos de acesso de utilizadores

Os métodos de controlo incluem palavras-passe, chaves de hardware e autenticação por cadeia bruta,

etc.

XXXXXXXXX
Número de manutenção de softwareOs fabricantes devem considerar a possibilidade de fornecer aos utilizadores todos os detalhes, prazos e requisitos relativos às atualizações.XXXXXXXXX

 

Lista de verificação para a elaboração/revisão de diretrizes/manuais:

  • Os fabricantes devem utilizar esta lista de verificação ao elaborar ou rever diretrizes ou manuais.
  • Devem verificar se o conteúdo se desvia das leis superiores e se estabelece ou reforça novas regulamentações ou restringe queixas civis sensíveis.
  • Se a resposta for «sim» à questão de saber se o documento estabelece ou reforça novas regulamentações, devem eliminar o conteúdo que se desvie da legislação de nível superior e avançar com o processo de elaboração e revisão das diretrizes e dos manuais.
  • A lista de verificação inclui a indicação das diretrizes ou manuais e a verificação dos itens relacionados com considerações de « submissão ».

Envio de dados relativos à cibersegurança dos dispositivos médicos

As diretrizes estabelecem requisitos específicos para a apresentação de dados relacionados com a cibersegurança dos dispositivos médicos. Os dados apresentados devem cumprir os seguintes critérios para a aprovação dos dispositivos médicos:

  • Os dados devem dizer respeito a dispositivos médicos capazes de comunicar sem fios ou que disponham de um canal de comunicação.
  • Entre os dados relativos ao desempenho do dispositivo, os fabricantes devem apresentar os «Dados de Verificação e Validação do Software» e o «Relatório de Verificação da Conformidade do Software do Dispositivo Médico».
  • As informações apresentadas não podem ser falsificadas, estar incorretas nem terem sido aprovadas para dispositivos médicos.
  • Os fabricantes devem aplicar requisitos de cibersegurança como medida de prevenção contra o acesso não autorizado a dispositivos médicos.
  • Os fabricantes devem confirmar a conformidade com os requisitos de cibersegurança dos dispositivos médicos, apresentando a «Lista de verificação dos requisitos de cibersegurança dos dispositivos médicos» e a documentação que comprove o cumprimento dos requisitos dessa lista.
  • Os fabricantes podem apresentar um pedido de isenção ou alteração de alguns dos requisitos através de uma análise de risco; os dados relevantes devem ser apresentados juntamente com o «Documento de Gestão de Riscos de Cibersegurança», nos termos do artigo 26.º das orientações.

De um modo geral, as diretrizes para a aprovação e análise da cibersegurança dos dispositivos médicos constituem um recurso valioso para fabricantes, utilizadores e entidades reguladoras, uma vez que ajudam a garantir a segurança e a proteção dos dispositivos médicos. Se é um fabricante que pretende comercializar os seus dispositivos médicos na Coreia do Sul, deve garantir que os seus dispositivos cumprem os requisitos de cibersegurança descritos nas diretrizes.A nossa equipa de especialistaspode ajudá-lo a orientar-se na regulamentação sul-coreana relativa a dispositivos médicos; garantirá que os seus dispositivos cumprem os requisitos de cibersegurança e que apresenta os dados necessários para aprovação e análise.Contacte a Freyrpara saber mais sobre como podemos ajudá-lo a salvaguardar a cibersegurança dos seus dispositivos médicos na Coreia do Sul. Mantenha-se informado! Mantenha-se em conformidade!

Subscrever o Blogue da Freyr

Política de Privacidade