FDA 上市后网络安全

FDA 上市后网络安全管理是面向已销售和已分发器械的生命周期风险流程。它把架构知识、威胁模型、SBOM、漏洞情报、客户沟通和补丁验证转换成关于患者伤害和现场行动的决定。

上市后风险来自整个生命周期

FDA 的上市后指南仍是 FDA 主要的上市后网络安全指南。它建立在一个现实之上:医疗器械在持续使用时,新的漏洞、攻击技术、第三方组件问题和部署变化会在发布后出现。

因此,上市后文件应保留足够的设计知识以便快速评估新信号:器械架构、预期环境、安全和基本性能、威胁模型、SBOM、支持版本、补偿控制、日志、更新路径和客户责任。

患者伤害框架

FDA 的上市后网络安全风险决定关注漏洞是否可能造成患者伤害,包括死亡或身体损伤。隐私或商业影响也可能重要,但不是该指南中的患者伤害测试。

生命周期维护

上市后流程会监测漏洞来源、评估新信息、验证修复、与用户沟通,并通过计划内和紧急路径更新现场器械。

现场版本意识

同一个组件漏洞在不同版本、配置、使用环境和补偿控制下可能产生不同风险后果。评估必须保留这些上下文。

风险分为 controlled 和 uncontrolled

FDA 将上市后网络安全漏洞风险分为 controlled risk 和 uncontrolled risk。决定点不是漏洞是否存在,而是在考虑既有或可用控制后,剩余患者伤害风险是否可接受。

Controlled risk

Controlled risk 表示患者伤害的剩余风险足够低或可接受。当常规安全更新、常规补丁和最佳实践标签变更只处理 controlled risk 时,通常属于这一类。

Uncontrolled risk

Uncontrolled risk 表示由于现有缓解或补偿控制不足,患者伤害剩余风险不可接受。FDA 期望及时补救,并且除非满足指南中的执法酌情条件,可能期望按 21 CFR part 806 报告。

Uncontrolled risk is present when there is unacceptable residual risk of patient harm due to insufficient risk mitigations and compensating controls.

FDA postmarket cybersecurity guidance, December 2016

常规更新和补丁有窄边界

FDA 将许多网络安全更新和补丁视为普通器械增强,只要它们改进安全性或修复与 controlled risk 相关的漏洞。这些常规更新通常不是必须按 21 CFR part 806 报告的 correction or removal。

这个边界很窄。当更新是为了降低 uncontrolled risk,或利用漏洞有合理可能造成严重不良健康后果或死亡时,它就不是常规更新。即使不预期 806 报告,制造商仍需要验证、分发控制、客户沟通和记录。

  • 常规安全更新可以包括针对安全配置或最佳实践的补丁、加固变更和标签更新。
  • 是否常规取决于患者伤害风险,而不是技术改动是否很小。
  • 同一补丁在一个产品配置中可能是常规更新,在另一个配置中可能是紧急补救,因为剩余患者伤害风险不同。

上市后计划必须可运行

可信的 FDA 上市后计划是运行流程,不是 clearance 或 approval 后归档的文件。它需要明确责任、监测来源、接收渠道、分诊标准、验证能力、客户沟通路径,以及可支持后续 FDA 审查的记录。

上市后文件应连接上市前基线

FDA 上市前和上市后文件不应彼此隔离。上市前威胁模型成为上市后分诊的基线。上市前 SBOM 成为漏洞监测的组件清单。上市前安全架构成为判断新漏洞是否能到达安全相关功能的地图。

  • 为已上市配置保持 SBOM 更新,并保留现场器械版本上下文。
  • 当部署假设、更新路径、外部服务或漏洞变化时,更新威胁模型。
  • 用上市后发现更新风险管理、标签、客户说明、支持计划和未来上市前提交。
  • 不要把上市后披露计划当作经验证补丁流程的替代品。

主要来源

Sources