网络安全
MDR 参考: 附录I, GSPR 17.2, 17.4
指南: MDCG 2019-16 Rev.1 (2020年7月)
服务项目ID: mdr_sec06_cybersecurity
适用范围: 含有网络连接或数据交换功能的软件器械
概述
医疗器械网络安全旨在保护器械功能、数据完整性和患者安全免受网络威胁,贯穿器械整个生命周期。根据MDR,网络安全是法规义务而非可选增强。MDCG 2019-16 Rev.1是欧洲权威指南,EN IEC 81001-5-1:2022是操作标准。
现行标准和指南
EN IEC 81001-5-1:2022
该标准定义了健康软件安全开发和维护的生命周期要求:
- 面向过程: 不规定特定技术方案;要求QMS中的结构化安全过程
- 补充IEC 62304: 在软件生命周期的每个阶段增加安全活动
- 源自IEC 62443-4-1: 针对健康软件环境进行了调整
- 解释表ISH1:2025: 2025年1月发布的澄清
协调状态: EN IEC 81001-5-1:2022被公认机构广泛认为是证明MDR附录I第17节合规的最新技术水平。截至2026年8月,在OJEU中的正式协调列入仍待完成。
MDCG 2019-16 Rev.1
MDR网络安全义务的欧洲解释:
- 明确引用EN IEC 81001-5-1作为操作框架
- 涵盖:安全设计、安全实施、验证、确认、漏洞管理、事件响应、信息共享
- 公认机构将其作为网络安全评估的审核检查清单
关键交付物
| 文件 | 描述 |
|---|---|
| 威胁模型 | 系统识别资产、威胁、攻击向量 |
| 安全设计要求 | 从威胁模型导出的安全需求 |
| SBOM(软件物料清单) | 软件组件和依赖项的完整清单 |
| 安全V&V报告 | 渗透测试、漏洞扫描、模糊测试 |
| 漏洞管理计划 | 监控、评估和修补漏洞的过程 |
| 事件响应计划 | 检测、报告和响应安全事件的程序 |
| 安全更新/补丁管理 | 分发安全更新的生命周期计划 |
GSPR映射
| GSPR | 要求 |
|---|---|
| 17.2 | IT安全措施,包括防止未经授权访问的保护 |
| 17.4 | 硬件、IT网络、安全措施的最低要求 |
相关主题
- 软件验证与确认 -- 网络安全是软件生命周期的组成部分
- MDCG 2019-16 指南 -- 详细的网络安全指南
- 器械互联互操作性 -- 网络接口安全

