1、 INDUSTRIES SOFTWARE医疗器械安全:得监管部门批准内容摘要世界各地的监管机构都在加强监管,要求并验证医疗器械在发布前后都尽可能安全。美国食品药 品监督管理局(FDA)发布了指南,概述了对医疗器械的要求,并对器械开发和维护的多个方面 做出了规定(欧盟、日本和其他国家/地区也发布了类似指南,本文仅重点介绍 FDA 指南)。本文讨论了在尝试满足这些建议的要求时应考虑的多个主题。Siemens Digital Industries Software首席安全官罗伯特 贝茨目录序言3背景信息4安全问题和产品设计5保护医疗器械免受已知问题的影响6保护医疗器械免受未来问题的影响7应用预防性开
2、发技术8针对已知安全问题的产品测试10针对未知安全问题的产品测试10在不断变化的安全环境中进行产品维护11操作系统供应商会提供哪些优势?12结语13参考信息 13Siemens Digital Industries Software2白皮书 医疗器械安全:得监管部门批准在过去的十年中,市场上医疗器械的数量和种类都呈 爆炸式增长。这些医疗器械改善了病人的治疗效果,降低了病人和医务人员的风险,并实现了 20 年前无 法想象的治疗方法。越来越多的医疗器械通过您每天 使用的互联网(也许就是您阅读本文所用的互联网)与外界相连;医疗器械的连通性为这些改进带来了诸 多益处。现在,医生可以通过互联网访问植入式
3、设备 中的数据,可以收集并轻松分析来自多个设备的数据,甚至可以根据需要远程调整这些设备,以改善患者的 治疗效果。我们绝不想从这些改进中退缩,而且这些 改进的速度仍在加快。但是,随着连通性的增强,人们对这些医疗器械的安 全性也更加担忧:医疗器械在使用密码方面存在问题1 胰岛素泵的安全漏洞2 医疗器械中的勒索软件示例3从以上例子和许多其他例子中,我们可以清楚地看到,医疗器械的安全性正变得日益重要;拥有安全的器械 可以向您的客户和可能使用器械的患者证明,您对他 们、他们的健康以及他们的个人信息都非常重视。序言Siemens Digital Industries Software3白皮书 医疗器械安全
4、:得监管部门批准除了这些原因,世界各地的监管机构都在加强监管,要求并验证医疗器械在发布前后都尽可能安全。美国 食品药品监督管理局(FDA)发布了指南,概述了对医 疗器械的要求,并对器械开发和维护的多个方面做出 了规定(欧盟、日本和其他国家/地区也发布了类似 指南,本文仅重点介绍 FDA 指南)。在安全方面,有 三项重要准则涉及网络安全:医疗器械网络安全管理上市前申报内容指南4针 对具有网络安全风险的器械,提出了关于其上市前 申报中应该包含的网络安全器械设计、标签和文档 的建议。医疗器械上市后的网络安全管理5讨论了产品发 布后发现的网络安全问题的管理方法。包含现成(OTS)软件的联网医疗器械的网
5、络安全 6讨论了在医疗器械中使用 OTS 软件(如 Linux 或 商用实时操作系统)时如何实现 FDA 指南。安全漏洞是一种编程错误(或缺陷或漏洞),它使设备 容易受到某些外部或内部应用程序的影响,而这些应 用程序并非有意为之。每个产品都存在安全漏洞,包 括每台医疗器械。认识到这一事实,并为这一不可避 免的情况做好准备,就可以限制这些漏洞可能带来的 风险和潜在损害。本文将讨论在尝试满足 FDA 建议的要求时应考虑的多 个主题。这些建议是针对美国的,但其他主要监管机 构也为希望在其国家/地区获得监管审批的医疗器械 开发商提供了类似指导。其重点是软件:软件的开发、维护以及在医疗器械中使用 OTS
6、 软件时的注意事项。每种医疗器械都可能有其特定的安全要求,但本文仅 讨论与此类软件有关的通用准则。大部分信息将涉及 软件中的漏洞;漏洞从何而来,如何预防和减少漏洞,以及在产品发布后发现漏洞时该怎么办。背景信息在识别和减少这些潜在问题的过程中,最重要的部分 叫做“通用漏洞披露”(CVE)。CVE 最初定义于 1999 年,是产品中存在(或曾经存在)的已知可参考安全 问题的存储库。CVE 由 MITRE 公司和美国国土安全部 维护的美国国家漏洞数据库(NVD)共同发布和维护。从 Heartbleed(CVE-2014-060)到 Shellshock(CVE-2014-6271)再到 URGENT