FDA 上市前网络安全

FDA 上市前网络安全证据不是一份渗透测试报告,也不是一次 SBOM 上传。当前 final guidance 要求提交方说明安全开发、安全风险管理、威胁建模、架构、测试、标签和发布后管理如何在器械生命周期内连成一条证据链。

当前指南已经更新

FDA 在 2026 年 2 月发布了当前的上市前网络安全 final guidance。FDA 明确说明该文件取代 2025 年 6 月的 final guidance,因此除非某个历史提交记录确实依赖旧版本,本地保存的 2025 年文件不应作为当前来源使用。

This document supersedes the final guidance “Cybersecurity in Medical Devices: Quality System Considerations and Content of Premarket Submissions,” issued June 27, 2025.

FDA premarket cybersecurity guidance, February 2026

该指南不只面向联网器械。FDA 将范围放在存在网络安全考虑的器械上,包括器械软件功能、固件和可编程逻辑。FDA 同时区分了指南的较宽范围,以及 FD&C Act section 524B 对 cyber device 适用的较窄法定义务。

Section 524B 适用于 cyber device

Section 524B 适用于为 cyber device 提交 510(k)、PMA、product development protocol、De Novo request 或 HDE 的人。FDA FAQ 说明,在 2023 年 10 月 1 日结束过渡期后,FDA 已开始执行这些 cyber-device 提交要求。

提交方控制的软件

器械包含由提交方验证、安装或授权的软件,作为器械本身或器械中的软件。FDA 在此分析中将固件和可编程逻辑视为软件。

具备互联网连接能力

器械能够连接互联网。FDA 对此作宽泛理解,包括直接和间接连接路径,例如无线、有线、云、服务器和外围设备路径。

可能暴露于网络安全威胁

器械包含提交方验证、安装或授权的技术特征,而且这些特征可能受到网络安全威胁影响。

法定提交内容也很具体。符合条件的 cyber-device 提交必须包含网络安全计划和流程、接收和处理漏洞的流程、协调披露信息、补丁和更新承诺,以及覆盖商业、开源和现成软件组件的 SBOM。

提交内容需要连成证据链

一份连贯的 FDA 提交文件应从器械架构追溯到威胁模型、风险评估、要求、测试、标签和上市后管理。记录之间要足够一致,使 FDA 能看出为什么所选控制适合预期用途和使用环境。

常见证据有固定作用

架构视图

FDA 识别了多种安全架构视图,包括全局系统、多患者伤害、可更新和可补丁、以及安全用例视图。这些视图应解释接口、协议、信任边界、用户、资产、控制和证据链接。

SBOM

SBOM 应覆盖制造商开发和第三方组件,包括购买、许可、开源和上游依赖。对 cyber device,section 524B 将 SBOM 内容变成法定提交内容。

已知漏洞

FDA 期望识别并分析已知漏洞,包括第三方组件漏洞,以及与器械或相关系统有关的 CISA Known Exploited Vulnerabilities。

追溯关系

最有力的文件会把威胁模型发现、风险控制、要求、架构图、测试结果、SBOM 条目、剩余风险决定、标签和上市后监测连接成一条可解释的链。

FDA 还讨论了认证、授权、密码学、完整性、保密性、事件检测和日志、韧性、恢复、可更新和可补丁等安全控制类别。关键不是清单上是否出现每个标签,而是所选控制是否适合器械和环境。

上市前网络安全不只由 section 524B 决定

Section 524B 很重要,但它不是完整的上市前网络安全框架。FDA 指南仍可适用于不符合 cyber-device 法定定义的器械、研究性或与生物制品相关的提交,以及不连接互联网但包含软件、更新机制、可移动介质、本地端口或会产生网络安全考虑的运行环境的器械。

  • 不要把 524B cyber-device 定义当作忽视其他软件器械安全风险管理的理由。
  • 不要把 SBOM 当作架构、威胁建模、安全测试或标签证据的替代品。
  • 不要把 FDA 提交内容原样搬入欧盟文件,而不转换成 MDR 技术文件术语。
  • 在 2026 年 2 月 final guidance 发布后,不要继续把被取代的 2025 年 FDA 上市前指南作为当前来源。

主要来源

Sources