2022年3月,国家药监局器审中心发布修订版的《医疗器械网络安全注册审查指导原则》(2022年第7号),新修订的医疗器械网络安全指导原则针对网络安全概念进行了梳理,重点对网络安全应急响应、网络安全更新、全生命周期质控、数据出境、软件维护与升级、自研软件安全评估与管理等方面进行了修订。其中注册申请人可根据医疗器械的产品特性考虑其网络安全能力要求的适用性。
目前,指导原则中提到的网络安全能力共22项,其中19项参考了IECTR 80001-2-2:2012, Application of risk management for IT-networks incorporating medical devices - Part 2-2: Guidance for the disclosure and communication of medical device security needs, risks and controls。美国国家电气制造商协会和医疗保健信息和管理系统协会(NEMA)关于医疗器械网络安全能力披露出具了一份《Manufacturer Disclosure Statement for Medical Deceive Security-MDS2》(HN 1-2013)供制造商进行参考,企业在进行网络安全能力自我评估时也可以参考这份文件。
《医疗器械网络安全注册审查指导原则》未对网络安全能力进行详细解释,中关村器械产业联盟等参考IECTR 80001系列标准制定了关于器械网络安全能力的团体标准。瑞旭集团医疗器械技术团队结合上述的几份文件整理了系列文章为大家介绍每一项网络安全能力。
1.自动注销(ALOF):产品在无人值守期间阻止非授权用户访问和使用的能力。
在MDS2 (HN 1-2003)中的评估要素:
1
自动注销(ALOF)
如果器械闲置一段时间,器械防止未经授权的用户访问和滥用的能力。
1-1
是否可以将器械配置为在一段预设闲置时间(例如:自动注销、会话锁定、受密码保护的屏幕保护程序)后强制对登录用户进行重新授权?
1-1.1
用户或管理员是否可以设置自动注销/屏幕锁定之前的闲置时间长度?(在注释中注明时间[固定或可设置范围]。)
1-1.2
用户是否可以手动启用自动注销/屏幕锁定(例如:通过快捷键或接近传感器等)?
2.审核控制(AUDT):产品提供用户活动可被审核的能力。
在MDS2 (HN 1-2003)中的评估要素:
2
审核控制(AUDT)
对器械进行可靠审核活动的能力。
2-1
医疗器械是否可以创建审核追踪?
2-2
注明审核日志中记录了以下哪些事件:
2-2.1
登录/注销
2-2.2
显示/提示数据
2-2.3
创建/修改/删除数据
2-2.4
从可移动介质中导入/导出数据
2-2.5
从外部连接(例如:网络)接收数据/传输数据至外部连接
2-2.5.1
远程服务活动
2-2.6
其他事件?(在注释部分中进行说明)
2-3
注明审核日志中记录的单个事件识别信息:
2-3.1
使用者ID
2-3.2
日期/时间
3.授权(AUTH):产品确定用户已获授权的能力。
在MDS2 (HN 1-2003)中的评估要素:
3
授权(AUTH)
器械确定对用户进行授权的能力。
3-1
器械是否可以通过用户登录要求或其他机制防止未经授权用户访问?
3-2
是否可以根据“角色”(例如:访客、普通用户,高级用户、管理员等)在应用程序中为用户赋予不同的特权级?
3-3
器械所有者/操作员是否可以获得不受限制的管理特权(例如:通过本地根目录或admin帐户访问操作系统或应用程序)?
4.网络安全特征配置(CNFS):产品根据用户需求配置网络安全特征的能力。
在MDS2 (HN 1-2003)中的评估要素:
4
网络安全特征配置(CNFS)
配置/重新配置器械安全功能以满足用户需求的能力。
4-1
器械所有者/操作员是否可以重新配置产品安全功能?
5.网络安全补丁升级(CSUP):授权用户安装/升级产品网络安全补丁的能力。
在MDS2 (HN 1-2003)中的评估要素:
5
网络安全补丁升级(CSUP)
现场服务人员、远程服务人员或授权客户人员具有安装/升级器械安全补丁的能力。
5-1
相关操作系统和器械安全补丁是否可以应用于器械(这些安全补丁可用时)?
5-1.1
是否可以远程安装安全补丁或其他软件?
网络安全是医疗器械软件产品安全性和有效性的重要组成部分 ,含有软件组件的有源医疗器械或独立软件产品注册申报过程,需要针对网络安全制定相应的安全措施。本系列文章包含了二十二项医疗器械网络安全能力的详解,医疗器械企业可参考自评,更多关于医疗器械软件相关内容可关注公众号或与我们联系沟通实际软件产品合规应对技巧。
参考资料:
(1) IECTR 80001-2-2:2012, Application of risk management for IT-networks incorporating medical devices - Part 2-2: Guidance for the disclosure and communication of medical device security needs, risks and controls
(2) Manufacturer Disclosure Statement for Medical Deceive Security-MDS2
(3) T/ZMDS 20003-2019 医疗器械网络安全风险控制 医疗器械网络安全能力信息
原网址: 访问
创建于: 2024-03-14 17:22:06
目录: default
标签: 无
未标明原创文章均为采集,版权归作者所有,转载无需和我联系,请注明原出处,南摩阿彌陀佛,知识,不只知道,要得到
java windows火焰图_mob64ca12ec8020的技术博客_51CTO博客 - 在windows下不可行,不知道作者是怎样搞的 监听SpringBoot 服务启动成功事件并打印信息_监听springboot启动完毕-CSDN博客 SpringBoot中就绪探针和存活探针_management.endpoint.health.probes.enabled-CSDN博客 u2u转换板 - 嘉立创EDA开源硬件平台 Spring Boot 项目的轻量级 HTTP 客户端 retrofit 框架,快来试试它!_Java精选-CSDN博客 手把手教你打造一套最牛的知识笔记管理系统! - 知乎 - 想法有重合-理论可参考 安宇雨 闲鱼 机械键盘 客制化 开贴记录 文本 linux 使用find命令查找包含某字符串的文件_beijihukk的博客-CSDN博客_find 查找字符串 ---- mac 也适用 安宇雨 打字音 记录集合 B站 bilibili 自行搭建 开坑 真正的客制化 安宇雨 黑苹果开坑 查找工具包maven pom 引用地 工具网站 Dantelis 介绍的玩轴入坑攻略 --- 关于轴的一些说法 --- 非官方 ---- 心得而已 --- 长期开坑更新 [本人问题][新开坑位]关于自动化测试的工具与平台应用 机械键盘 开团 网站记录 -- 能做一个收集的程序就好了 不过现在没时间 -- 信息大多是在群里发的 - 你要让垃圾佬 都去一个地方看难度也是很大的 精神支柱 [超级前台]sprinbboot maven superdesk-app 记录 [信息有用] [环境准备] [基本完成] [sebp/elk] 给已创建的Docker容器增加新的端口映射 - qq_30599553的博客 - CSDN博客 [正在研究] Elasticsearch, Logstash, Kibana (ELK) Docker image documentation elasticsearch centos 安装记录 及 启动手记 正式服务器 39 elasticsearch 问题合集 不断更新 6.1.1 | 6.5.1 两个版本 博客程序 - 测试 - bug记录 等等问题 laravel的启动过程解析 - lpfuture - 博客园 OAuth2 Server PHP 用 Laravel 搭建带 OAuth2 验证的 RESTful 服务 | Laravel China 社区 - 高品质的 Laravel 和 PHP 开发者社区 利用Laravel 搭建oauth2 API接口 附 Unauthenticated 解决办法 - 煮茶的博客 - SegmentFault 思否 使用 OAuth2-Server-php 搭建 OAuth2 Server - 午时的海 - 博客园 基于PHP构建OAuth 2.0 服务端 认证平台 - Endv - 博客园 Laravel 的 Artisan 命令行工具 Laravel 的文件系统和云存储功能集成 浅谈Chromium中的设计模式--终--Observer模式 浅谈Chromium中的设计模式--二--pre/post和Delegate模式 浅谈Chromium中的设计模式--一--Chromium中模块分层和进程模型 DeepMind 4 Hacking Yourself README.md update 20211011
Laravel China 简书 知乎 博客园 CSDN博客 开源中国 Go Further Ryan是菜鸟 | LNMP技术栈笔记 云栖社区-阿里云 Netflix技术博客 Techie Delight Linkedin技术博客 Dropbox技术博客 Facebook技术博客 淘宝中间件团队 美团技术博客 360技术博客 古巷博客 - 一个专注于分享的不正常博客 软件测试知识传播 - 测试窝 有赞技术团队 阮一峰 语雀 静觅丨崔庆才的个人博客 软件测试从业者综合能力提升 - isTester IBM Java 开发 使用开放 Java 生态系统开发现代应用程序 pengdai 一个强大的博主 HTML5资源教程 | 分享HTML5开发资源和开发教程 蘑菇博客 - 专注于技术分享的博客平台 个人博客-leapMie 流星007 CSDN博客 - 舍其小伙伴 稀土掘金 Go 技术论坛 | Golang / Go 语言中国知识社区
最新评论