FDA 上市前网络安全
FDA 上市前网络安全证据不是一份渗透测试报告,也不是一次 SBOM 上传。当前 final guidance 要求提交方说明安全开发、安全风险管理、威胁建模、架构、测试、标签和发布后管理如何在器械生命周期内连成一条证据链。
当前指南已经更新
FDA 在 2026 年 2 月发布了当前的上市前网络安全 final guidance。FDA 明确说明该文件取代 2025 年 6 月的 final guidance,因此除非某个历史提交记录确实依赖旧版本,本地保存的 2025 年文件不应作为当前来源使用。
This document supersedes the final guidance “Cybersecurity in Medical Devices: Quality System Considerations and Content of Premarket Submissions,” issued June 27, 2025.
FDA premarket cybersecurity guidance, February 2026
该指南不只面向联网器械。FDA 将范围放在存在网络安全考虑的器械上,包括器械软件功能、固件和可编程逻辑。FDA 同时区分了指南的较宽范围,以及 FD&C Act section 524B 对 cyber device 适用的较窄法定义务。
Section 524B 适用于 cyber device
Section 524B 适用于为 cyber device 提交 510(k)、PMA、product development protocol、De Novo request 或 HDE 的人。FDA FAQ 说明,在 2023 年 10 月 1 日结束过渡期后,FDA 已开始执行这些 cyber-device 提交要求。
提交方控制的软件
器械包含由提交方验证、安装或授权的软件,作为器械本身或器械中的软件。FDA 在此分析中将固件和可编程逻辑视为软件。
具备互联网连接能力
器械能够连接互联网。FDA 对此作宽泛理解,包括直接和间接连接路径,例如无线、有线、云、服务器和外围设备路径。
可能暴露于网络安全威胁
器械包含提交方验证、安装或授权的技术特征,而且这些特征可能受到网络安全威胁影响。
法定提交内容也很具体。符合条件的 cyber-device 提交必须包含网络安全计划和流程、接收和处理漏洞的流程、协调披露信息、补丁和更新承诺,以及覆盖商业、开源和现成软件组件的 SBOM。
提交内容需要连成证据链
一份连贯的 FDA 提交文件应从器械架构追溯到威胁模型、风险评估、要求、测试、标签和上市后管理。记录之间要足够一致,使 FDA 能看出为什么所选控制适合预期用途和使用环境。
FDA 期望制造商在质量体系下使用安全产品开发实践。提交文件应通过计划、要求、架构、实现控制、验证、确认、异常处理和维护计划体现该过程。
FDA 将安全风险管理视为与安全性风险管理相关但不同的活动。当威胁利用漏洞并影响临床性能、可用性、完整性、保密性或安全运行时,安全风险会变成患者安全问题。
报告应连接系统威胁建模、网络安全风险评估、SBOM 分析、未解决异常、组件支持信息和验证证据。
FDA 期望威胁建模覆盖器械系统、环境、接口、数据流、外部实体、供应链假设、部署、互操作、更新路径、维护和退役。安全架构随后说明用于管理这些威胁的控制。
FDA 所说的安全测试超过普通软件验证和确认。证据可以包括安全要求测试、边界分析、威胁缓解测试、漏洞测试、软件组成分析、静态和动态代码分析、模糊测试、误用测试和渗透测试。
FDA 期望面向用户的信息解释相关安全控制、配置、更新和补丁期望、日志、接口、端口、网络假设、备份和恢复、支持期限、退役和安全事件。网络安全管理计划应说明漏洞接收、监测、沟通、补丁时间线、CISA Known Exploited Vulnerabilities 监测和更新流程。
常见证据有固定作用
架构视图
FDA 识别了多种安全架构视图,包括全局系统、多患者伤害、可更新和可补丁、以及安全用例视图。这些视图应解释接口、协议、信任边界、用户、资产、控制和证据链接。
SBOM
SBOM 应覆盖制造商开发和第三方组件,包括购买、许可、开源和上游依赖。对 cyber device,section 524B 将 SBOM 内容变成法定提交内容。
已知漏洞
FDA 期望识别并分析已知漏洞,包括第三方组件漏洞,以及与器械或相关系统有关的 CISA Known Exploited Vulnerabilities。
追溯关系
最有力的文件会把威胁模型发现、风险控制、要求、架构图、测试结果、SBOM 条目、剩余风险决定、标签和上市后监测连接成一条可解释的链。
FDA 还讨论了认证、授权、密码学、完整性、保密性、事件检测和日志、韧性、恢复、可更新和可补丁等安全控制类别。关键不是清单上是否出现每个标签,而是所选控制是否适合器械和环境。
上市前网络安全不只由 section 524B 决定
Section 524B 很重要,但它不是完整的上市前网络安全框架。FDA 指南仍可适用于不符合 cyber-device 法定定义的器械、研究性或与生物制品相关的提交,以及不连接互联网但包含软件、更新机制、可移动介质、本地端口或会产生网络安全考虑的运行环境的器械。
- 不要把 524B cyber-device 定义当作忽视其他软件器械安全风险管理的理由。
- 不要把 SBOM 当作架构、威胁建模、安全测试或标签证据的替代品。
- 不要把 FDA 提交内容原样搬入欧盟文件,而不转换成 MDR 技术文件术语。
- 在 2026 年 2 月 final guidance 发布后,不要继续把被取代的 2025 年 FDA 上市前指南作为当前来源。