安全架构
安全架构证据解释医疗器械系统如何构成、数据和更新如何流动、存在哪些信任边界,以及控制如何布置在器械和相关系统中。它不是一包通用图。
架构是审评证据
FDA 和欧盟文件用架构证据回答不同法律和审评问题。FDA 要求上市前提交包含安全架构视图,使 FDA 能理解安全上下文、接口、外部实体、信任边界和控制布置。EU MDR 和 MDCG 文件用同样工程事实支持 Annex I 的软件、信息安全、风险管理、最低 IT 和用户信息要求。
有用的安全架构视图从器械系统及其预期环境开始。它应提供足够细节,说明所选控制为什么适合真实部署,而不只是证明存在一张图。
系统边界
边界应显示影响安全、性能或网络安全的器械、制造商控制服务、外部系统、用户角色、数据存储和接口。
信任边界
信任边界应显示数据、命令、身份、软件更新或运行控制在哪些不同控制域之间跨越。
FDA 架构视图回答具体问题
FDA 2026 年 2 月 final guidance 推荐的架构视图应随器械架构和网络安全风险扩展。FDA 命名的视图类型不是装饰标签。每个视图都回答系统如何被攻击以及如何被保护的审评问题。
该视图描述整个医疗器械系统,包括器械、内部和外部连接、中介设备、软件更新基础设施、医疗机构网络影响、云连接和患者家庭网络影响。复杂系统可能需要协议和数据流细节的支持视图。
该视图解释一个产品、服务、网络路径或非器械功能被攻破时,是否会影响多台器械或多个患者。它对连接系统、共享服务、中央监测、更新基础设施和设备群依赖尤其重要。
该视图描述端到端更新路径。它应包括更新包来源、分发路径、认证、完整性检查、回滚限制、部署假设、用户动作,以及任何不在制造商控制下的技术。
这些视图解释可能承载安全或有效性风险的特定功能,例如植入物编程、远程配置、云分析、远程访问、管理员功能或数据导出。
欧盟技术文件使用 MDR 术语
MDR 和 IVDR 不要求使用 FDA 命名的架构视图。欧盟文件应把架构证据映射到 MDR 或 IVDR 术语:预期目的、预期运行环境、软件生命周期、风险管理、信息安全、与 IT 环境交互、互操作、验证、确认、使用说明和上市后监督。
- 数据流视图可通过显示临床数据、命令、日志、更新和凭据如何流动来支持风险管理文件。
- 接口视图可通过显示网络端口、无线路径、API、可移动介质、本地服务端口和互操作限制来支持 GSPR 映射。
- 运行环境视图可通过显示预期网络分段、访问控制、补丁、监测、备份和物理安全假设来支持最低 IT 要求。
- 更新路径视图可通过显示安全补丁如何创建、验证、分发、安装、恢复和沟通来支持生命周期证据。
MDCG 2019-16 有用之处在于把网络安全连接到安全性、有效性、预期使用、预期运行环境和共同责任。它应作为 MDR 和 IVDR 实施的欧盟指南使用,而不是 FDA 提交格式。
依赖关系会改变文件深度
架构深度应跟随实际器械系统。简单本地器械需要的视图可能少于云连接、移动、联网或设备群管理系统。当这些依赖被隐藏或被当作纯客户假设时,文件就会变弱。
云和远程服务
当器械安全、性能或网络安全依赖云存储、分析、身份服务、远程支持和更新服务器时,这些服务可能是安全架构的一部分。
更新路径
更新架构应解释从发布批准到现场器械的完整路径,包括真实性、完整性、部署失败和恢复。
移动和家庭使用
移动应用、患者家庭网络、Bluetooth、蜂窝路径和消费设备会改变信任边界和用户责任。
共享临床基础设施
医院网络、PACS、HIS、中间件、监测站和身份系统可能形成多器械和多患者路径,架构必须解释这些路径。
追溯关系不是清单
架构应能追溯到威胁建模、安全要求、风险控制、测试、标签和上市后监测。这种追溯不同于通用清单。它解释为什么视图包含这些系统要素,以及为什么所选控制足以支持预期使用环境。
- 数据流边界应指向使该边界相关的威胁或风险。
- 接口应指向控制其使用的安全要求、测试证据和用户信息。
- 更新路径应指向补丁验证、沟通和恢复证据。
- 客户网络假设应指向告诉医疗机构必须提供什么的标签或技术文件。