Section 524B Cyber Device
FD&C Act section 524B 是 FDA 针对 cyber-device 上市前提交的法定规则。它比 FDA 整体网络安全指南更窄,但当器械满足 cyber-device 条件时,会增加具体提交内容。
Cyber device 需要同时满足三项条件
Cyber device 是同时满足三项法定条件的医疗器械。它必须包含由提交方验证、安装或授权的软件,作为器械本身或器械中的软件;必须具备连接互联网的能力;还必须包含由提交方验证、安装或授权且可能受到网络安全威胁影响的技术特征。
Section 524B(c) of the FD&C Act defines "cyber device" as a device that (1) includes software validated, installed, or authorized by the sponsor as a device or in a device, (2) has the ability to connect to the internet, and (3) contains any such technological characteristics validated, installed, or authorized by the sponsor that could be vulnerable to the cybersecurity threats.
FDA FAQ on section 524B, quoting FD&C Act section 524B(c)
FDA 对连接要素作宽泛理解。固件和可编程逻辑在此视为软件。互联网能力可以是直接或间接、预期或非预期的,并可能来自器械威胁面和使用环境。
软件要素
判断对象是器械中或作为器械的软件,包括固件和可编程逻辑,前提是提交方验证、安装或授权该软件。
连接要素
FDA 举例包括网络、服务器、云、Wi-Fi、蜂窝、Bluetooth、磁感应通信、USB、Ethernet 和串口路径。
威胁要素
技术特征必须可能受到网络安全威胁影响。问题不限于产品是否被宣传为联网产品。
适用提交路径是法定边界
Section 524B 适用于为 cyber device 提交受覆盖 FDA 上市前申请或提交的人。FDA 识别的路径包括 510(k)、PMA、product development protocol、De Novo 和 HDE,包括相关 supplement 以及 Special 或 Abbreviated 510(k)。
法定要求不适用于 2023 年 3 月 29 日前提交给 FDA 的申请或提交。FDA FAQ 说明,自 2023 年 10 月 1 日起,FDA 预期提交方已有足够时间准备包含 section 524B 信息的 cyber-device 提交。已经授权的 cyber device 如果因变更需要新的上市前审评,新的提交可能使 section 524B 进入范围。
适用后会产生具体提交义务
Section 524B 不要求提交一张单独的网络安全证书。它要求提交信息显示 cyber device 满足 section 524B(b) 的网络安全要求。FDA 当前 final premarket guidance 解释了更宽的指南证据如何支持这些法定要求。
提交必须包含计划,用于在合理时间内监测、识别和处理上市后网络安全漏洞和利用。FDA 将该计划连接到协调漏洞披露、监测来源、补丁时间线、客户沟通,以及威胁建模和风险评估记录的生命周期更新。
提交方必须设计、开发和维护流程与程序,以合理保证 cyber device 及相关系统是 cybersecure。FDA 将相关系统理解为包括制造商控制的要素,例如更新服务器、其他器械功能、软件或固件服务,以及会影响 cyber device 的医疗机构网络连接。
Section 524B 区分针对已知不可接受漏洞的定期更新,以及针对可能造成不受控风险的关键漏洞的计划外更新。计划应考虑现场版本、受支持配置,以及更新是否能自动到达全部器械。
Cyber-device 提交必须提供覆盖商业、开源和现成软件组件的 SBOM。FDA 仍然期望 SBOM 与风险管理、漏洞评估和组件支持信息配合使用。它不能替代这些记录。
Cyber-device 定义不是 FDA 网络安全边界
Cyber-device 定义不是全部 FDA 网络安全期望的边界。FDA 2026 年 2 月 final guidance 覆盖存在网络安全风险的器械在上市前设计、标签和文件方面的网络安全内容,并说明 section 524B cyber devices 是指南范围内器械的子集。
- 即使提交方认为 section 524B 不适用,器械仍可能需要 FDA 网络安全风险管理证据。
- 不连接互联网的器械仍可能通过软件、本地端口、可移动介质、更新机制或运行环境产生网络安全问题。
- Cyber-device 结论本身不能证明安全性、有效性或网络安全具有合理保证。
- FDA guidance 是非强制性指南,而 section 524B 是适用于合格提交的成文法律。
变更和现场版本会改变提交深度
Section 524B 信息可能随变更类型而不同。FDA 的 least burdensome 思路意味着,cyber-device 变更提交应聚焦变更的网络安全影响、当前器械架构、受影响现场版本和必要法定要素。不影响网络安全的变更,不需要与连接、更新基础设施、认证、加密、云服务或第三方软件变更相同的深度。
现场配置
如果不是每台器械都会自动收到更新,风险文件应识别现场存在的不同软件配置。
相关系统
当相关系统的安全会影响 cyber device 时,分析应包括这些系统,尤其是更新服务器、连接服务和制造商控制的软件功能。