Section 524B Cyber Device

FD&C Act section 524B 是 FDA 针对 cyber-device 上市前提交的法定规则。它比 FDA 整体网络安全指南更窄,但当器械满足 cyber-device 条件时,会增加具体提交内容。

Cyber device 需要同时满足三项条件

Cyber device 是同时满足三项法定条件的医疗器械。它必须包含由提交方验证、安装或授权的软件,作为器械本身或器械中的软件;必须具备连接互联网的能力;还必须包含由提交方验证、安装或授权且可能受到网络安全威胁影响的技术特征。

Section 524B(c) of the FD&C Act defines "cyber device" as a device that (1) includes software validated, installed, or authorized by the sponsor as a device or in a device, (2) has the ability to connect to the internet, and (3) contains any such technological characteristics validated, installed, or authorized by the sponsor that could be vulnerable to the cybersecurity threats.

FDA FAQ on section 524B, quoting FD&C Act section 524B(c)

FDA 对连接要素作宽泛理解。固件和可编程逻辑在此视为软件。互联网能力可以是直接或间接、预期或非预期的,并可能来自器械威胁面和使用环境。

软件要素

判断对象是器械中或作为器械的软件,包括固件和可编程逻辑,前提是提交方验证、安装或授权该软件。

连接要素

FDA 举例包括网络、服务器、云、Wi-Fi、蜂窝、Bluetooth、磁感应通信、USB、Ethernet 和串口路径。

威胁要素

技术特征必须可能受到网络安全威胁影响。问题不限于产品是否被宣传为联网产品。

适用提交路径是法定边界

Section 524B 适用于为 cyber device 提交受覆盖 FDA 上市前申请或提交的人。FDA 识别的路径包括 510(k)、PMA、product development protocol、De Novo 和 HDE,包括相关 supplement 以及 Special 或 Abbreviated 510(k)。

法定要求不适用于 2023 年 3 月 29 日前提交给 FDA 的申请或提交。FDA FAQ 说明,自 2023 年 10 月 1 日起,FDA 预期提交方已有足够时间准备包含 section 524B 信息的 cyber-device 提交。已经授权的 cyber device 如果因变更需要新的上市前审评,新的提交可能使 section 524B 进入范围。

适用后会产生具体提交义务

Section 524B 不要求提交一张单独的网络安全证书。它要求提交信息显示 cyber device 满足 section 524B(b) 的网络安全要求。FDA 当前 final premarket guidance 解释了更宽的指南证据如何支持这些法定要求。

Cyber-device 定义不是 FDA 网络安全边界

Cyber-device 定义不是全部 FDA 网络安全期望的边界。FDA 2026 年 2 月 final guidance 覆盖存在网络安全风险的器械在上市前设计、标签和文件方面的网络安全内容,并说明 section 524B cyber devices 是指南范围内器械的子集。

  • 即使提交方认为 section 524B 不适用,器械仍可能需要 FDA 网络安全风险管理证据。
  • 不连接互联网的器械仍可能通过软件、本地端口、可移动介质、更新机制或运行环境产生网络安全问题。
  • Cyber-device 结论本身不能证明安全性、有效性或网络安全具有合理保证。
  • FDA guidance 是非强制性指南,而 section 524B 是适用于合格提交的成文法律。

变更和现场版本会改变提交深度

Section 524B 信息可能随变更类型而不同。FDA 的 least burdensome 思路意味着,cyber-device 变更提交应聚焦变更的网络安全影响、当前器械架构、受影响现场版本和必要法定要素。不影响网络安全的变更,不需要与连接、更新基础设施、认证、加密、云服务或第三方软件变更相同的深度。

现场配置

如果不是每台器械都会自动收到更新,风险文件应识别现场存在的不同软件配置。

相关系统

当相关系统的安全会影响 cyber device 时,分析应包括这些系统,尤其是更新服务器、连接服务和制造商控制的软件功能。

主要来源

Sources