米国食品医薬品局は、誰が遵守する必要があるのか、特定の政府機関の要件に該当するデバイスの種類、および市販前の提出物に関連するコンプライアンスを文書化する方法に関する推奨事項など、市販前サイバーセキュリティ ガイダンスの一部の更新を発行しました。
なぜ重要なのか
FDAは次のように述べた。連邦官報 水曜日、最終版「医療機器のサイバーセキュリティ:品質システムの考慮事項と市販前申請の内容」の更新案では、「インターネットに接続する能力」には、意図的か非意図的かにかかわらず、あらゆる手段で接続できるデバイスが含まれると考慮されていると発表した。デバイスの脅威面と使用環境の評価で特定された任意の時点で。」
具体的には、FDA は新しい草案の中で、Wi-Fi または携帯電話のデバイスを考慮していると述べています。 ネットワーク、サーバー、またはクラウド サービス プロバイダーの接続。 Bluetooth または Bluetooth Low Energy; 無線周波数通信。 誘導コミュニケーション。 インターネットに接続できるイーサネットおよび同様のハードウェア接続。
必要とされる調整された脆弱性開示には、以下が含まれる可能性があります。
- サードパーティのソフトウェア サプライヤーや研究者などの外部団体によって特定された脆弱性とエクスプロイトを調整して開示します。
- サイバーデバイスのメーカーによって特定された脆弱性とエクスプロイトの開示。
- このような脆弱性やエクスプロイトの開示を実行するための製造業者の手順。
同庁は、FD&C 法の第 524B 条に基づいて要求される計画には、必要なアップデートとパッチを開発およびリリースするための関連する正当な理由を伴うタイムラインを記述することを提案しました。
これには、「合理的に正当化された定期的なサイクル」での既知の許容できない脆弱性と、「デバイスおよび関連システムに対する制御されていないリスク」を定期的なサイクルからできるだけ早く引き起こす重大な脆弱性に対する利用可能なパッチが含まれます。
同庁はまた、対象となる機器メーカーに対し、「新たなリスク、脅威、脆弱性、資産、または悪影響が発生した場合」など、新たな情報が入手可能になった際に「これらの計画やプロセスや手順を予測し、適切に更新する」よう勧告している。製品ライフサイクル全体を通じて発見される」と当局は示唆した。
さらに、メーカーは、適切な脅威モデリング文書を作成または更新して、デバイスのライフサイクル全体にわたって維持する必要があると当局は指摘しています。
「そうすることで、メーカーはデバイスの発売後に脆弱性の影響を迅速に特定できるようになり、セクション524Bのパッチ適用要件を満たすことにも役立つ可能性がある」とFDAは述べた。
パブリックコメントの締め切りは5月13日で、草案はFDAのDigital Health Center of Excellenceからダウンロードできる。 サイバーセキュリティのページ。
より大きなトレンド
最近では 最終的な医療機器上市前提出ガイドライン 9月に発表されたFDAは、セクション524Bで定義されているように、サイバーセキュリティの考慮事項には「デバイスのソフトウェア機能を備えたデバイス、または医療分野でソフトウェア(ファームウェアを含む)またはプログラマブルロジックを含むデバイスを含むがこれらに限定されない)」と定義されているように、サイバーデバイスの構成部品に関するさらなる文書化を推奨しました。デバイスの市販前提出。
このガイドラインは自主的なものであるため、今週のパネルセッションでも同様に、医療IT分野で議論を巻き起こしているが、 医療機器をサイバー攻撃から守るためのIT戦略 で開催された オーランドでの HIMSS24 カンファレンスと展示会 – FDAは、最終ガイドラインを発表して以来、サイバーセキュリティの監視を強化するために政府会計検査院からも精査を受けています。
GAO は、2023 年の統合歳出法に基づいて医療機器のサイバーセキュリティを検討した後、FDA とサイバーセキュリティ・インフラストラクチャセキュリティ庁に勧告しました。 政府機関の医療機器サイバーセキュリティ調整協定を更新する。
GAOは12月に発表した報告書の中で、FDAは新たなサイバーセキュリティ権限を導入しているものの、追加の権限の必要性はまだ特定していないと指摘した。
GAOは、「保健分野の監視やCISAアラートの監視など、既存の当局の下でデバイスのサイバーセキュリティを確保するための措置を講じることができるほか、メーカーに対し脆弱性をユーザーコミュニティに伝えて脆弱性を修復するよう指示することもできる」と述べた。
今週の更新草案は、オンラインでアクセスできる医療機器や生物機器、コンポーネント機器のサイバーセキュリティ保守を構築する方法について、ソフトウェアおよび機器メーカーにさらに指示することを目的としています。
記録上
FDAは更新草案で「デバイスがインターネットに接続できる機能を備えている場合、そのような接続がデバイスのスポンサーによって意図されているかどうかに関係なく、インターネットに接続できる可能性があることが十分に実証されている」と述べた。 FD&C法第524B条に準拠。
Andrea Fox は、Healthcare IT News の上級編集者です。
Eメール: [email protected]
Healthcare IT News は HIMSS Media の出版物です。