安全架构

安全架构证据解释医疗器械系统如何构成、数据和更新如何流动、存在哪些信任边界,以及控制如何布置在器械和相关系统中。它不是一包通用图。

架构是审评证据

FDA 和欧盟文件用架构证据回答不同法律和审评问题。FDA 要求上市前提交包含安全架构视图,使 FDA 能理解安全上下文、接口、外部实体、信任边界和控制布置。EU MDR 和 MDCG 文件用同样工程事实支持 Annex I 的软件、信息安全、风险管理、最低 IT 和用户信息要求。

有用的安全架构视图从器械系统及其预期环境开始。它应提供足够细节,说明所选控制为什么适合真实部署,而不只是证明存在一张图。

系统边界

边界应显示影响安全、性能或网络安全的器械、制造商控制服务、外部系统、用户角色、数据存储和接口。

信任边界

信任边界应显示数据、命令、身份、软件更新或运行控制在哪些不同控制域之间跨越。

FDA 架构视图回答具体问题

FDA 2026 年 2 月 final guidance 推荐的架构视图应随器械架构和网络安全风险扩展。FDA 命名的视图类型不是装饰标签。每个视图都回答系统如何被攻击以及如何被保护的审评问题。

欧盟技术文件使用 MDR 术语

MDR 和 IVDR 不要求使用 FDA 命名的架构视图。欧盟文件应把架构证据映射到 MDR 或 IVDR 术语:预期目的、预期运行环境、软件生命周期、风险管理、信息安全、与 IT 环境交互、互操作、验证、确认、使用说明和上市后监督。

  • 数据流视图可通过显示临床数据、命令、日志、更新和凭据如何流动来支持风险管理文件。
  • 接口视图可通过显示网络端口、无线路径、API、可移动介质、本地服务端口和互操作限制来支持 GSPR 映射。
  • 运行环境视图可通过显示预期网络分段、访问控制、补丁、监测、备份和物理安全假设来支持最低 IT 要求。
  • 更新路径视图可通过显示安全补丁如何创建、验证、分发、安装、恢复和沟通来支持生命周期证据。

MDCG 2019-16 有用之处在于把网络安全连接到安全性、有效性、预期使用、预期运行环境和共同责任。它应作为 MDR 和 IVDR 实施的欧盟指南使用,而不是 FDA 提交格式。

依赖关系会改变文件深度

架构深度应跟随实际器械系统。简单本地器械需要的视图可能少于云连接、移动、联网或设备群管理系统。当这些依赖被隐藏或被当作纯客户假设时,文件就会变弱。

云和远程服务

当器械安全、性能或网络安全依赖云存储、分析、身份服务、远程支持和更新服务器时,这些服务可能是安全架构的一部分。

更新路径

更新架构应解释从发布批准到现场器械的完整路径,包括真实性、完整性、部署失败和恢复。

移动和家庭使用

移动应用、患者家庭网络、Bluetooth、蜂窝路径和消费设备会改变信任边界和用户责任。

共享临床基础设施

医院网络、PACS、HIS、中间件、监测站和身份系统可能形成多器械和多患者路径,架构必须解释这些路径。

追溯关系不是清单

架构应能追溯到威胁建模、安全要求、风险控制、测试、标签和上市后监测。这种追溯不同于通用清单。它解释为什么视图包含这些系统要素,以及为什么所选控制足以支持预期使用环境。

  • 数据流边界应指向使该边界相关的威胁或风险。
  • 接口应指向控制其使用的安全要求、测试证据和用户信息。
  • 更新路径应指向补丁验证、沟通和恢复证据。
  • 客户网络假设应指向告诉医疗机构必须提供什么的标签或技术文件。

主要来源

Sources