Skip to content

网络安全

MDR 参考: 附录I, GSPR 17.2, 17.4
指南: MDCG 2019-16 Rev.1 (2020年7月)
服务项目ID: mdr_sec06_cybersecurity
适用范围: 含有网络连接或数据交换功能的软件器械

概述

医疗器械网络安全旨在保护器械功能、数据完整性和患者安全免受网络威胁,贯穿器械整个生命周期。根据MDR,网络安全是法规义务而非可选增强。MDCG 2019-16 Rev.1是欧洲权威指南,EN IEC 81001-5-1:2022是操作标准。

现行标准和指南

EN IEC 81001-5-1:2022

该标准定义了健康软件安全开发和维护的生命周期要求:

  • 面向过程: 不规定特定技术方案;要求QMS中的结构化安全过程
  • 补充IEC 62304: 在软件生命周期的每个阶段增加安全活动
  • 源自IEC 62443-4-1: 针对健康软件环境进行了调整
  • 解释表ISH1:2025: 2025年1月发布的澄清

协调状态: EN IEC 81001-5-1:2022被公认机构广泛认为是证明MDR附录I第17节合规的最新技术水平。截至2026年8月,在OJEU中的正式协调列入仍待完成。

MDCG 2019-16 Rev.1

MDR网络安全义务的欧洲解释:

  • 明确引用EN IEC 81001-5-1作为操作框架
  • 涵盖:安全设计、安全实施、验证、确认、漏洞管理、事件响应、信息共享
  • 公认机构将其作为网络安全评估的审核检查清单

关键交付物

文件描述
威胁模型系统识别资产、威胁、攻击向量
安全设计要求从威胁模型导出的安全需求
SBOM(软件物料清单)软件组件和依赖项的完整清单
安全V&V报告渗透测试、漏洞扫描、模糊测试
漏洞管理计划监控、评估和修补漏洞的过程
事件响应计划检测、报告和响应安全事件的程序
安全更新/补丁管理分发安全更新的生命周期计划

GSPR映射

GSPR要求
17.2IT安全措施,包括防止未经授权访问的保护
17.4硬件、IT网络、安全措施的最低要求

相关主题

内容以 CC BY 4.0 许可证授权