安全测试
医疗器械网络安全测试用于证明安全要求、风险控制和威胁缓解措施在真实器械系统中有效。FDA 期望的内容超过普通软件验证和确认,单次漏洞扫描不足以证明网络安全结论。
测试应证明控制在真实上下文中有效
网络安全测试应显示所选控制是否在器械相关安全上下文中工作。这意味着测试范围应跟随威胁模型、安全架构、接口、数据流、信任边界、更新路径、用户角色和部署假设。
上市前证据
上市前文件使用测试支持设计验证、设计确认、安全控制有效性和风险控制充分性。
上市后证据
上市后过程使用测试评估新漏洞、验证修复、检查回归,并维持对现场版本的信心。
上市前测试范围应跟随风险
FDA 当前上市前指南识别了几类可能属于提交内容的网络安全测试和分析。有用的文件不是罗列所有测试,而是解释为什么所选测试匹配器械风险、架构和控制。
该测试显示设计输入要求已经实现,边界假设有依据。它应把要求连接到架构要素和安全控制接受准则。
该测试显示风险控制对威胁模型和架构视图中识别的威胁有效。当相关时,它应覆盖安全有效性、稳定性、可靠性以及流量或工作负载条件。
FDA 示例包括滥用或误用场景、畸形和非预期输入、鲁棒性测试、模糊测试、攻击面分析、漏洞链、已知漏洞扫描、二进制可执行文件的软件组成分析,以及静态或动态代码分析。
渗透测试应尝试发现并利用产品中的安全漏洞。FDA 期望报告解释测试人员独立性和专业能力、测试范围、时长、方法、结果、发现和观察。
一次扫描不能证明安全结论
扫描可以支持文件,但不能证明安全架构、更新路径、认证模型、密码设计、日志行为、恢复路径或用户责任。扫描器本身也不能决定利用是否可能影响患者伤害,或剩余风险是否可接受。
- 漏洞扫描可以发现已知问题,但可能遗漏设计缺陷和不安全信任假设。
- 静态分析可以发现代码级弱点,但不能证明部署配置或运行时控制行为。
- 模糊测试可以暴露畸形输入处理问题,但不能替代架构审查或渗透测试。
- 渗透测试可以显示利用路径,但仍受范围、时间、测试人员访问权限和方法限制。
测试发现应进入风险管理
测试发现应评估安全影响,并连接到网络安全风险管理过程。FDA 说明,安全异常可能需要缓解,因为它的可利用性可能产生不同于普通软件缺陷的伤害。
发现评估
报告应解释发现、受影响组件或接口、可利用性、受影响版本、控制状态和患者伤害含义。
延期修复
如果修复被延期,文件应解释风险理由、计划发布、受影响现场器械,以及更新将如何到达这些器械。
上市后测试维持证据有效
FDA 建议在安全产品开发框架中以及发布后按风险匹配的间隔进行安全测试。新 CVE、供应商变化、部署假设变化、更新基础设施调整、事件调查、补丁验证和回归评估都可能需要上市后测试。
对欧盟文件,MDCG 2019-16 将验证和确认、风险管理更新、PMS、事件处理和安全更新连接起来。IEC 81001-5-1 可支持健康软件的生命周期纪律,但不能替代 FDA 或 MDR 的证据映射。
主要来源
Sources
- FDA, Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions, final guidance, February 2026
- FDA, Postmarket Management of Cybersecurity in Medical Devices, final guidance, December 2016
- European Commission, MDCG 2019-16 Guidance on Cybersecurity for medical devices
- IEC, IEC 81001-5-1:2021 Health software and health IT systems safety, effectiveness and security