1739012867
2025-02-07 19:00:00
移植された医療機器を持っているか、病院の機械に接続されている場合、または電子医療記録にアクセスした場合、インフラストラクチャとデータが安全でハッカーに対して保護されていると仮定するかもしれません。ただし、必ずしもそうではありません。接続された医療機器とシステムは、サイバー攻撃に対して脆弱であるため、敏感なデータが明らかになり、クリティカルケアを遅らせ、患者を身体的に害する可能性があります。
国内で販売されている医療機器の安全性と有効性を監督する米国食品医薬品局は、サイバーセキュリティの懸念により、過去数年間で医療機器を思い出してきました。ペースメーカー、DNAシーケンス機器、インスリンポンプが含まれます。
さらに、何百もの医療施設がランサムウェア攻撃を経験しており、悪意のある人々は病院のコンピューターシステムとデータを暗号化し、アクセスを回復するために多額の身代金を要求します。世界保健機関の局長であるTedros Adhanom Ghebreyesusは、11月に国連安全保障理事会に、「ランサムウェアとサイバー攻撃が健康インフラストラクチャに及ぼす影響」について警告しました。
サイバー攻撃に対する医療機器、機器、およびシステムをより適切に保護するために、IEEEは、製品をテストおよび認証するUnderwriters Laboratoriesと提携して、IEEE/UL 2933を開発し、臨床インターネットの標準(IOT)データとデバイスの相互運用性を開発しました(IEEE/UL 2933(信頼、アイデンティティ、プライバシー、保護、安全性、セキュリティ)。
「ほとんどの接続されたシステムは一般的な既製のコンポーネントを使用しているため、医療機器とそのネットワークを含むすべてがハッキング可能になりました」と、IEEE 2933ワーキンググループの議長であるフローレンスハドソンは言います。 「これがこの基準が解決している問題です。」
IEEEのシニアメンバーであるハドソンは、コロンビアの北東ビッグデータイノベーションハブのエグゼクティブディレクターです。彼女はまた、同じくニューヨークにあるサイバーセキュリティコンサルティング会社FDHINTの創設者兼CEOでもあります。
セキュリティを強化するためのフレームワーク
9月にリリースされたIEEE 2933は、互いに通信し、他のヘルスケアシステムと通信する、電子健康記録、電子医療記録、院内およびウェアラブルデバイスを保護する方法を把握しています。 Tippssは、デバイスとシステムのさまざまなセキュリティの側面に対処するフレームワークです。
「移植された医療機器をハッキングすると、すぐに人間を殺すことができます。たとえば、一部の埋め込みデバイスは、ユーザーから15メートル以内にハッキングできます」とハドソンは言います。 「長年にわたってさまざまな医療提供者との議論から、この基準は長い間延期されています。」
32か国から300人以上がIEEE 2933標準の開発を支援しました。ワーキンググループには、Draeger Medical Systems、Indiana University Health、Medtronic、Thermo Fisher Scientificなど、ヘルスケア関連組織の代表者が含まれていました。 FDAおよびその他の規制当局も参加しました。さらに、コロンビア、ヨーロッパ大学キプロス、ジョーフステファン研究所、キングストン大学ロンドンなど、研究所の代表者がいました。
「ほとんどの接続されたシステムは、一般的な既製のコンポーネントを使用しているため、医療機器やそのネットワークなど、すべてがハッキング可能になりました。」
ワーキンググループは、昨年、IEEE Standards Association Agreating Technology Awardをその努力に対して受賞しました。
IEEE 2933は、Hudsonが「機器を保護する方法を心配しなければならないのはエンジニアだからです。
彼女は、この基準は医療機器メーカーを含むヘルスケア業界全体を対象としていると言います。ハードウェア、ソフトウェア、およびファームウェア開発者。患者;ケア提供者;規制機関。
サイバー脅威を減らすための6つのセキュリティ対策
ハドソンは、ハードウェア、ファームウェア、ソフトウェアの設計のセキュリティは、開発プロセスの最初のステップである必要があると述べています。それがTippssが登場するところです。
「接続されたヘルスケアデータ、デバイス、および人間の技術的な推奨事項とベストプラクティスを含むフレームワークを提供します」と彼女は言います。
Tippssは、標準でカバーされているデバイスとシステムを保護するために、次の6つの領域に焦点を当てています。
- 信頼。 デバイス間で信頼できる信頼できる接続を確立します。指定されたデバイス、人、サービスのみがアクセスできるようにします。
- 身元。 デバイスとユーザーが正しく識別され、認証されていることを確認してください。人々、サービス、物事のアイデンティティを検証します。
- プライバシー。 不正アクセスから敏感な患者データを保護します。
- 保護。 デバイスをサイバー脅威から保護し、それらとそのユーザーを物理的、デジタル、財務、評判の害から保護するための措置を実施します。
- 安全性。 デバイスが安全に動作し、患者にリスクをもたらさないことを確認してください。
- 安全。 デバイス、データ、患者の全体的なセキュリティを維持します。
TIPPSには、マルチファクター認証などの技術的な推奨事項が含まれています。ハードウェア、ソフトウェア、およびファームウェアレベルでの暗号化。ハドソン氏によると、静止または動いているときのデータの暗号化。
たとえば、インスリンポンプでは、安静時のデータは、ポンプが患者のグルコースレベルに関する情報を収集している場合です。動きのデータはアクチュエーターに移動します。アクチュエーターは、どの程度のインスリンを与え、それが医師のシステムに続くかを制御し、最終的には患者の電子記録に入力されます。
「フレームワークには、データ、デバイス、および人間をより安全に保つためのこれらすべての異なる部分とプロセスが含まれています」とハドソンは言います。
4つのユースケース
標準には、標準のユーザーが対話する医療機器が複数の環境で信頼できることを保証するために取る手順の概要を示す4つのシナリオが含まれています。ユースケースには、連続グルコースモニター(CGM)、自動化されたインスリン送達(AID)システム、およびホームおよびホームツーホスピタルシナリオが含まれます。 CGMやAIDシステムなどの患者と一緒に旅行するデバイス、患者が自宅で使用するデバイス、ペースメーカー、酸素センサー、心臓モニター、および院内環境に接続しなければならないその他のツールが含まれます。
この標準は、IEEEおよびUL(UL2933:2024)から購入できます。
Tippssサイバーセキュリティに関するオンデマンドビデオ
IEEEは、一連のTippssフレームワークワークショップを開催しましたが、現在はオンデマンドで入手できます。これらには、産業用のIEEEサイバーセキュリティTIPPSSが含まれ、臨床試験でのリモート被験者の監視のためのIOTの保護が含まれます。また、グローバル接続されたヘルスケアサイバーセキュリティワークショップシリーズ、データとデバイスのアイデンティティ、接続されたヘルスケアにおける検証、相互運用性、接続されたヘルスケアのプライバシー、倫理、信頼など、ヘルスケアシステムの保護に関するオンデマンドビデオもあります。
IEEE SAは、IEEE医療機器サイバーセキュリティ認証プログラムである適合性評価ツールを提供しています。簡単な評価プロセスには、IEEE 2621テスト計画に対する評価のための医療機器に固有の範囲とテスト要件の明確な定義があります。これは、医療機器のサイバーセキュリティの脆弱性の管理に役立ちます。
サイトの記事から
ウェブ上の関連記事
#生物医学的デバイスとデータを保護するための新しいIEEE標準