IEC 81001-5-1

IEC 81001-5-1 是健康软件生命周期网络安全标准。它的价值在于把安全开发、维护、威胁建模、更新处理和用户文档转化为可支持医疗器械监管证据的过程期望。

标准聚焦健康软件生命周期

IEC 81001-5-1:2021 适用于健康软件,包括医疗器械软件。它的范围宽于受监管医疗器械,法律效果取决于使用它的法域。因此它更适合作为支持监管文件的生命周期过程标准,而不是监管文件本身。

已发布版本

ISO 和 IEC 将 IEC 81001-5-1:2021 列为已发布第一版。ISO 也列出了第二版项目,因此在替代版发布前,2021 版仍是当前已发布版本。

FDA 认可

FDA 将 IEC 81001-5-1 Edition 1.0 from 2021 认可为 consensus standard 13-122。该认可可支持 FDA 证据,但不替代 FDA 上市前指南或 section 524B 义务。

欧盟使用

在欧盟文件中,该标准可帮助组织软件生命周期、网络安全风险管理和维护证据。制造商仍须把证据映射到 MDR 或 IVDR 要求。

生命周期活动是核心

IEC 81001-5-1 的实际强项是生命周期覆盖。它期望网络安全工作作为软件生命周期的一部分被计划、生产、审查、维护和记录,而不是在实现后补上。

它与 IEC 62443-4-1 相关但不等同

IEC 81001-5-1 的制定考虑了 IEC 62443-4-1 概念,用于支持安全健康软件生命周期。这个关系有用,但不应被夸大。符合 IEC 81001-5-1 不会自动证明工业自动化和控制系统产品完全符合 IEC 62443-4-1。

  • 用 IEC 81001-5-1 组织安全健康软件生命周期工作。
  • 只有在产品或客户环境确实需要工业控制系统框架时,才谨慎使用 IEC 62443-4-1 语言。
  • 证据应保持器械特定:预期用途、预期环境、安全影响、更新模型和操作者责任比笼统引用标准名称更重要。

标准应服务于监管证据

IEC 81001-5-1 最有价值的用途,是让监管证据更连贯。制造商可用它的过程期望支持 FDA 安全产品开发、欧盟 MDR 软件生命周期和网络安全风险管理证据、SBOM 维护、威胁模型治理、补丁计划和用户文档。

FDA

将 IEC 81001-5-1 记录映射到 FDA 上市前指南主题,例如 SPDF、威胁建模、安全架构、安全测试、SBOM、标签和网络安全管理计划。

EU MDR and IVDR

将生命周期记录映射到 Annex I 的软件、信息安全和运行环境要求,再放入 Annex II 技术文件和 Annex III PMS 证据。

SBOM 和组件安全

把 SBOM 作为持续维护的生命周期工件,而不是一次性提交附件。组件清单、支持状态和漏洞监测在发布后仍须保持一致。

上市后更新

该标准的维护和问题解决期望可支持漏洞处理、安全更新、补丁验证和软件支持期内的客户沟通。

主要来源

Sources