Skip to content

医疗器械网络安全的上市后管理 ​

Postmarket Management of Cybersecurity in Medical Devices: Guidance for Industry and Food and Drug Administration Staff

发布日期:2016-12-28

状态:Final(最终) 类型:Guidance Document 类别:数字健康与网络安全 主题:Postmarket、Premarket、510(k)、Premarket Approval (PMA)、Digital Health、Labeling、Safety - Issues、Errors、and Problems 案卷号:FDA-2015-D-5105

INFO

本内容由英文原文机器辅助翻译,并经结构校对。如有歧义,以英文官方文本为准。


官方文件全文 ​

本指南代表FDA目前对该主题的观点。它不为任何人确立任何权利,对FDA或公众亦不具约束力。若替代方法满足适用法规与条例的要求,您可采用该替代方法。如需讨论替代方法,请联系本指南扉页所列的FDA工作人员或负责办公室。

I. 简介 ​

FDA发布本指南,向行业和FDA工作人员说明该机构关于管理已上市和已分发医疗器械网络安全漏洞的建议。除本指南具体建议外,还鼓励制造商在整个产品生命周期(包括设计、开发、生产、分发、部署和维护)中处理网络安全问题。¹ 越来越多医疗器械被设计为联网以支持患者护理;与其他联网计算机系统一样,联网医疗器械所含软件可能面临网络安全威胁。漏洞被利用可能对健康构成风险,通常需要在整个产品生命周期内持续维护,以确保对利用的充分防护。

主动应对医疗器械网络安全风险,可降低总体健康风险。

本指南阐明FDA的上市后建议,并强调制造商应在其医疗器械上市后管理中监测、识别并处理网络安全漏洞与利用。本指南建立基于风险的框架,用于评估因应对网络安全漏洞而对医疗器械作出的变更何时需要向FDA报告,并说明FDA不打算强制执行21 CFR第806部分报告要求的情形。21 CFR第806部分要求器械制造商或进口商及时向FDA报告某些器械纠正与移除行动。

然而,制造商为处理网络安全漏洞与利用而采取的大多数行动(称为“网络安全常规更新和补丁”)通常属于器械增强²,FDA不要求事先通知或依据21 CFR第806部分报告。³ 对于少数可能对健康构成风险、需纠正网络安全漏洞与利用的行动,FDA将要求制造商通知FDA;器械对健康构成的风险可能导致患者伤害。本指南建议如何评估患者伤害风险是否得到充分控制或处于不受控制状态;该评估基于对利用可能性、利用对器械安全性和基本性能的影响,以及若被利用时患者伤害严重程度的评价。⁴⁵

本文件无意说明器械已造成或可能造成或促成死亡或严重伤害时如何依据《FD&C法》第519节及21 CFR第803部分医疗器械报告(MDR)条例向FDA报告。有关医疗器械制造商现行报告与记录保存要求的说明,见《医疗器械报告——制造商指南》(https://www.fda.gov/regulatory-information/search-fda-guidance-documents/medical-device-reporting-manufacturers)。

本文件所引用FDA认可标准的现行版本见FDA认可共识标准数据库(https://www.accessdata.fda.gov/scripts/cdrh/cfdocs/cfStandards/search.cfm)。

FDA指南文件(包括本最终指南)不确立具有法律强制力的责任,仅说明FDA目前对某一主题的观点,应视为建议,除非引用了具体监管或法定要求。指南中使用“应当(should)”表示建议或推荐,而非强制要求。

II. 背景 ​

2013年2月19日,总统发布第13636号行政命令——改善关键基础设施网络安全(EO 13636),承认具有韧性的基础设施对于维护美国国家安全、经济稳定以及公共健康与安全至关重要。该行政命令指出,对国家安全的网络威胁尤为严重,利益相关方必须加强关键基础设施的网络安全与韧性,其中包括医疗与公共卫生(HPH)关键基础设施部门。

此外,2013年2月12日发布的第21号总统政策指令——关键基础设施安全与韧性(PPD-21)要求联邦政府各实体加强关键基础设施对物理威胁与网络威胁的安全与韧性,以降低漏洞、最小化后果并识别和阻断威胁。PPD-21 鼓励所有公共和私人利益相关方共同承担责任以实现上述目标。

《医用电气设备——第1部分:基本安全和基本性能的一般要求》(IEC 60601-1:2005, MOD)第3.27节将“基本性能”定义为:除与基本安全相关的功能外,临床功能的性能若超出制造商规定限度而发生损失或劣化,将导致不可接受的风险。

认识到网络安全为共同责任,安全行业已建立包括标准、指南、最佳实践和框架在内的资源,供利益相关方采纳网络安全风险管理文化。最佳实践包括协作评估网络安全情报信息,以了解对器械功能与临床风险的影响。FDA 认为,与 EO 13636 和 PPD-21 相一致,公共和私人利益相关方应协作利用现有资源与工具,在信息技术界、医疗服务提供组织(HDO)、临床用户群体和医疗器械群体之间就已识别漏洞的风险建立共同理解。此类协作有助于对网络安全威胁与漏洞及其对医疗器械的影响进行一致评估与缓解,最终降低患者受到伤害的可能性。

网络安全风险管理是包括医疗器械制造商、用户、IT 系统集成商、健康 IT 开发者以及一系列提供不受 FDA 监管产品的 IT 供应商在内的利益相关方的共同责任。FDA 力求通过澄清其监管范围内利益相关方应遵循的建议,鼓励各方协作,以减轻对器械功能及器械用户的网络安全威胁。

正如 FDA 题为“医疗器械网络安全管理预上市提交材料的内容”的指南文件所述,当制造商在医疗器械生命周期设计阶段考虑网络安全时,可更主动、更稳健地缓解网络安全风险。同样,在上市后阶段采取主动、基于风险的做法——包括参与网络安全信息共享与监测、通过常规器械网络维护促进“良好网络卫生”、评估上市后信息、采用基于风险的方法表征漏洞并及时采取必要行动——可进一步减轻新出现的网络安全风险并降低对患者的影响。

为协助制造商管理网络安全风险,FDA 鼓励使用和采纳美国国家标准与技术研究院(NIST)在政府部门与私营部门集体参与下开发的自愿性“改进关键基础设施网络安全框架”(https://www.nist.gov/sites/default/files/documents/cyberframework/cybersecurity-framework-021214.pdf)。

采取主动而非被动的上市后网络安全方法,关键在于在医疗器械社区内共享网络风险信息与情报。此类共享可加强个体网络安全漏洞的管理,并向其他相关利益相关方提供前瞻性网络威胁信息,以管理和加强医疗器械社区及 HPH 部门的网络安全。

2015年2月13日发布的第13691号行政命令——促进私营部门网络安全信息共享(EO 13691)鼓励发展信息共享与分析组织(ISAO),作为私营部门内部以及私营部门与政府之间网络安全信息共享与协作的协调中心。EO 13691 还要求 ISAO“……保护个人隐私与公民自由、维护商业机密,并保障所共享信息……”。ISAO 收集和分析关键基础设施信息,以更好地理解网络安全问题与相互依赖关系,交流或披露关键基础设施信息,以帮助预防、检测、减轻或从网络威胁影响中恢复,或自愿向其成员或其他参与检测和响应网络安全问题的人员传播关键基础设施信息。

ISAO 旨在:包容(任何部门、营利或非营利、专家或新手均可参与);可行动(参与者可通过自动化、实时机制接收实用的网络安全风险、威胁指标与事件信息);透明(潜在参与者应充分了解该模式如何运作及是否满足其需求);可信(参与者可请求将信息作为受保护的关键基础设施信息处理,符合《2002年关键基础设施信息法》(6 U.S.C. §§131 et seq.)要求的信息可免受 FOIA/州阳光法披露,并可在符合要求时豁免监管使用与民事诉讼)。

FDA 器械与放射健康中心(CDRH)已与 ISAO——国家卫生信息共享与分析中心(NH-ISAC)签署谅解备忘录,⁷ 以促进利益相关方协作与沟通,并鼓励共享可能影响医疗器械及周围医疗 IT 基础设施安全性、有效性和完整性的网络安全威胁与漏洞信息(https://www.fda.gov/about-fda/cdrh/cdrh-mous)。

FDA 希望促进医疗器械与健康 IT 社区之间的合作,形成对医疗器械网络安全漏洞所致风险的共同认识,并促进风险评估的共同理解,使利益相关方能够一致、高效地评估已识别网络安全漏洞相关的患者安全与公共卫生风险,并及时采取适当行动以缓解风险。该做法还将使利益相关方能够及时向 HPH 社区提供态势感知,并在网络安全影响医疗器械及健康 IT 基础设施的安全性、有效性或完整性之前,通过适当缓解和/或补救措施预先处理漏洞。

FDA 认为,自愿参与 ISAO 是医疗器械制造商全面主动管理上市后网络安全威胁与漏洞的重要组成部分,也是确保已上市医疗器械持续安全有效的重要步骤。对于积极参与此类项目并遵循本指南其他建议的公司,FDA 不打算执行《联邦食品、药品和化妆品法》(FD&C 法)的某些报告要求(见第七节)。关于积极参与 ISAO 的更多信息见第九节。

III. 范围 ​

本指南适用于任何已上市和已分发的医疗器械,包括:

  1. 含有软件(包括固件)或可编程逻辑的医疗器械;
  2. 本身属于医疗器械的软件,⁸ 包括移动医疗应用。⁹

此外,本指南适用于被视为互操作系统¹⁰ 组成部分的医疗器械,以及“遗留器械”(即已上市或正在使用的器械)。

本指南补充了 FDA 题为“含有现货(OTS)软件的网络医疗器械的网络安全”的指南文件中的相关内容。

国际医疗器械监管机构论坛(IMDRF)《作为医疗器械的软件(SaMD)》第 5.1 节将“作为医疗器械的软件”定义为:用于一种或多种医疗目的、且并非硬件医疗器械组成部分的软件(参见 IMDRF SaMD 关键定义文件)。

本指南不适用于研究用器械。¹¹

IV. 定义 ​

为本指南的目的,使用了以下定义:

A. 补偿控制 ​

网络安全补偿控制是在器械制造商未于设计中纳入相应控制时,或在设计中缺少控制时,所部署的保障措施或对策。这些控制位于器械设计之外,可在现场配置,由用户使用,并为医疗器械提供补充或相当的网络保护。¹² 例如,制造商评估某网络安全漏洞后确定,未经授权访问联网医疗器械极有可能影响器械的安全或基本性能;但制造商也确定,该器械可在不接入主网络(此处为医院网络)的情况下安全有效运行。制造商指示用户配置网络,以消除从医院网络对器械进行未经授权或意外访问的可能。

这类对策即为补偿控制的一个实例。

B. 控制风险 ​

当由于器械的特定网络安全漏洞而使患者受到伤害的残余风险(可接受)相当低时,就存在受控制的风险。

C. 网络安全常规更新和补丁 ​

网络安全“常规更新和补丁”是指对器械作出的变更,旨在加强器械安全性,和/或仅补救与受控患者伤害风险相关的漏洞。此类变更并非用于降低不受控的患者伤害风险,因此也不用于降低健康风险或纠正违反《FD&C 法》的行为。其包括任何定期安排的安全更新或补丁,含软件、固件、可编程逻辑、硬件等升级,以及为应对与受控风险相关的漏洞而在常规部署周期之前发布的更新或补丁(即使分发给多个单元)。

网络安全常规更新和补丁通常被视为器械增强,可用于处理与受控风险相关的漏洞,不被视为修理。网络安全常规更新和补丁也可能包括对产品标签(含使用说明)的更改;通过加强最终用户教育和采用最佳实践来强化网络安全。

由于网络安全常规更新和补丁通常被视为器械增强,制造商一般无须依据 21 CFR 第 806 部分将这些更新和补丁作为纠正行动报告。有关受控风险漏洞报告要求的更多详情,见第七节。用于补救与“使用或接触该产品有合理可能导致严重不良健康后果或死亡”相关漏洞的安全更新,不被视为网络安全常规更新或补丁。

D. 网络安全信号 ​

网络安全信号是指任何表明或确认网络安全漏洞或利用可能影响医疗器械的信息。网络安全信号可能来自传统信息来源,如内部调查、上市后监督或投诉;也可能来自以安全为中心的来源,如 CERT(计算机/网络安全应急小组,例如 ICS-CERT)¹³、ISAO¹⁴、威胁指标或安全研究人员。信号可在 HPH 部门内识别,也可能源于其他关键基础设施部门(例如国防、金融),但具有影响医疗器械网络安全的潜在可能。

E. 利用(Exploit) ​

利用是指漏洞(无论无意或有意)被威胁所触发,从而可能影响医疗器械的安全性或基本性能,或利用医疗器械作为媒介危害所连接器械或系统的情形。

F. 患者伤害 ​

伤害¹⁵ 是指对人的身体伤害或健康损害,或对财产或环境的损害。患者伤害是指对患者的身体伤害或健康损害,包括死亡。器械对健康构成的风险可能导致患者伤害。本指南概述了对患者伤害风险¹⁶ 是否得到充分控制或不受控制的评估。该评估基于对利用可能性、利用对器械安全性和基本性能的影响,以及若被利用时患者伤害严重程度的评价(见第六节)。

其他伤害(如机密信息丢失,包括受保护健康信息(PHI)泄露)就本指南目的而言,不视为“患者伤害”。

尽管如此,FDA 建议制造商在其全面综合风险管理方案中考虑保护此类信息的保密性。虽然保护 PHI 保密性超出本文件范围,但应注意:视事实和情况而定,制造商和/或其他实体可能有义务在整个产品生命周期(包括处置过程)中,依据适用的联邦和州法律(包括《健康保险可携性和责任法案》(HIPAA))保护 PHI 的保密性、完整性和可用性。¹⁷ 仅为解决保密性丢失而对器械所作的改动,通常被视为器械增强。

G. 补救 ​

补救是指为将器械网络安全漏洞所致不受控患者伤害风险降至可接受水平而采取的任何行动。补救行动可包括完整解决方案以消除医疗器械的网络安全漏洞,或采取适当降低风险的补偿控制(例如:通知客户和用户社区,并明确用户可实施的控制措施)。补救的一个例子是:向客户和用户社区发出通知,披露漏洞、对器械的影响、潜在患者伤害,并提供将患者伤害风险降至可接受且受控水平的策略。若客户通知未提供将患者伤害风险降至可接受且受控水平的策略,则补救视为不完整。

H. 威胁 ​

威胁是指任何可能通过信息系统对器械、组织运作(包括任务、职能、形象或声誉)、组织资产、个人或其他组织产生不利影响的状况或事件,包括未经授权的访问、破坏、披露、修改信息和/或拒绝服务。¹⁸ 威胁会利用漏洞,并可能影响器械的安全或基本性能。

I. 威胁建模 ​

威胁建模是一种通过识别目标和漏洞、并定义对策以预防或减轻威胁对系统影响的方法论,用于优化网络/应用/互联网安全。¹⁹ 对于医疗器械,威胁建模可用于加强安全,识别特定产品、产品系列或组织供应链中可能导致患者伤害的漏洞和威胁。

J. 不受控制的风险 ​

如果由于补偿控制措施和减少风险措施不足,造成患者受到伤害的残余风险不可接受,则存在不受控制的风险。

K. 漏洞 ​

漏洞是指信息系统、系统安全程序、内部控制、人的行为或执行中的弱点,这种弱点可能被威胁所利用。

V. 总体原则 ​

FDA 认识到,医疗器械网络安全是包括医疗机构、患者、提供者在内的利益相关方的共同责任。无法维护网络安全可能导致器械功能受损、数据(医疗或个人)可用性或完整性丧失,或其他相连器械或网络暴露于安全威胁;进而可能导致患者患病、受伤或死亡。

有效的网络安全风险管理旨在降低因网络安全不足而有意或无意损害器械功能的可能性,从而减少对患者的风险。有效的网络安全风险管理方案应涵盖上市前和上市后生命周期阶段,并处理从医疗器械概念到淘汰全过程的网络安全问题。建议制造商在制定和实施全面网络安全方案时应用 NIST《改进关键基础设施网络安全框架》(即:识别、保护、检测、响应和恢复;https://www.nist.gov/sites/default/files/documents/cyberframework/cybersecurity-framework-021214.pdf)。附录更详细讨论了将该框架五项核心职能与医疗器械网络安全管理相结合的问题。

A. 上市前考虑 ​

FDA 题为“医疗器械网络安全管理上市前提交材料的内容”的指南文件(https://www.fda.gov/regulatory-information/search-fda-guidance-documents/content-premarket-submissions-management-cybersecurity-medical-devices)阐明了制造商处理网络安全的建议。

在设计和开发医疗器械期间考虑网络安全,可更有力、更高效地降低患者风险。制造商应为其器械确定与网络安全相关的设计输入,并在 21 CFR 820.30(g) 要求的软件验证和风险分析中建立网络安全漏洞管理方法。该方法应适当处理以下要素:

  • 识别资产、威胁和漏洞;
  • 评估威胁和漏洞对器械功能及最终用户/患者的影响;
  • 评估威胁发生及漏洞被利用的可能性;
  • 确定风险水平和适当缓解策略;
  • 评估残余风险及风险接受标准。

B. 上市后考虑 ​

由于医疗器械面临的网络安全风险不断变化,仅靠上市前控制无法完全降低风险。制造商必须依据《质量管理体系法规》(21 CFR 第 820 部分)实施全面的网络安全风险管理方案及文件,包括但不限于:投诉处理(21 CFR 820.198)、质量审计(21 CFR 820.22)、纠正和预防措施(21 CFR 820.100)、软件验证和风险分析(21 CFR 820.30(g))以及服务(21 CFR 820.200)。

网络安全风险管理方案应着重处理可能允许未经授权访问、修改、滥用或拒绝使用,或未经授权使用自医疗器械存储、访问或传输至外部接收者并可能造成患者伤害的信息的漏洞。制造商应及时响应并处理已识别的漏洞。此类方案的关键组成部分包括:

  • 监测网络安全信息来源,以识别和发现网络安全漏洞与风险;
  • 维持健全的软件生命周期过程,其中包括下列机制:
    • 在整个产品生命周期内监测第三方软件组件的新漏洞;
    • 对用于补救漏洞的软件更新和补丁进行设计验证和确认,包括与现货(OTS)软件相关的更新;
  • 理解、评估和检测漏洞的存在及影响;
  • 建立并沟通漏洞接收和处理流程(注:FDA 已认可 ISO/IEC 30111:2013《信息技术—安全技术—漏洞处理过程》);
  • 使用威胁建模明确如何维持器械的安全和基本性能,并制定保护、响应和恢复网络风险的缓解措施;
  • 采用协调的漏洞披露政策和做法。FDA 已认可 ISO/IEC 29147:2014《信息技术—安全技术—漏洞披露》,可作为制造商的有用资源;
  • 在漏洞被利用之前及早部署缓解措施。

上市后网络安全信息可能来自多种来源,包括独立安全研究人员、内部测试、软件或硬件技术供应商、医疗机构以及信息共享与分析组织。强烈建议制造商参与 ISAO,共享影响医疗器械的漏洞和威胁。跨部门共享和传播网络安全信息与情报,是成功上市后网络安全监测方案的重要组成部分。

为管理医疗器械上市后网络安全风险,企业应建立符合 21 CFR 第 820 部分、结构化且系统化的风险管理和质量管理体系。例如,该方案应包括:

  • 识别、表征和评估网络安全漏洞的方法;
  • 分析、检测和评估威胁来源的方法。例如:
    • 某网络安全漏洞可能基于产品开发方式而影响制造商产品组合中的所有医疗器械;或
    • 某网络安全漏洞可能纵向存在(即:在医疗器械制造供应链任何环节引入)。

作为制造商网络安全风险管理方案的一部分,建议纳入与 NIST《改进关键基础设施网络安全框架》一致的要素(即:识别、保护、检测、响应和恢复;https://www.nist.gov/sites/default/files/documents/cyberframework/cybersecurity-framework-021214.pdf)。

FDA 认识到,医疗器械及其周围网络基础设施无法完全保障。设计、架构、技术和软件开发环境的选择可能导致无意引入漏洞。漏洞的存在本身不一定引发患者伤害问题;但漏洞对器械安全性和基本性能的影响可能构成患者伤害风险。制造商应评估当前似乎未造成患者伤害风险的漏洞,以确定其未来影响。

C. 维持安全和基本性能 ​

器械安全性或基本性能受损可能导致患者伤害,并可能需要干预以防止患者伤害。

作为全面网络安全风险管理的一部分,制造商应界定其器械的安全和基本性能、若受损时患者伤害的严重程度以及风险接受标准。这些步骤使制造商能够对漏洞进行补救分级(关于风险评估的更多信息,见第六节)。

威胁建模对于理解和评估器械漏洞的可利用性及其造成患者伤害的可能性十分重要。在确定拟议或已实施补救能否合理控制网络安全漏洞所致患者伤害风险时,也可使用威胁模型。重要的是,可接受的缓解措施会因利用影响该器械的漏洞而可能造成的患者伤害严重程度而不同。例如,影响温度计读数的网络安全漏洞,其风险可能不同于影响胰岛素输注泵剂量的漏洞,因为后者患者伤害更严重。

VI. 医疗器械网络安全风险管理 ​

作为符合21 CFR 第820部分的风险管理程序的一部分,制造商应确定、记录、证明在整个医疗器械生命周期内保持一个持续过程,以查明与医疗器械网络安全有关的危害,估计和评价相关风险,控制这些风险,监测控制的有效性。这一过程应包括风险分析、风险评估、风险管理以及纳入生产和生产后信息。本指南附录中确定的要素应作为制造商网络安全风险管理方案的一部分列入,以支持有效的风险管理进程。制造商应有一个明确的流程,系统地进行风险评估,并确定影响医疗器械的网络安全漏洞是否构成可接受或不可接受的风险。本指南无法描述与医疗器械网络安全漏洞有关的所有危害、相关风险和(或)控制措施。也不可能描述控制或控制风险的所有情况。相反,FDA建议制造商界定和记录其客观评估其器械的网络安全风险的程序。 如下所述,建议这一程序侧重于评估患者伤害风险,为此应考虑:(1) 网络安全漏洞的可利用性;和(2) 如果利用漏洞的话,患者伤害的严重程度。 这种分析还应包括考虑补偿控制和减少风险。

A. 评估网络安全漏洞的可利用性 ​

制造商应建立评估网络安全漏洞可利用性的程序。在许多情况下,由于利用复杂性、利用代码可用性、利用工具包等因素,估计网络安全利用概率十分困难。在缺乏伤害发生概率数据时,常规医疗器械风险管理方法建议采用“合理最坏情况估计”或将概率默认值设为 1。虽然这些方法可接受,FDA 建议制造商考虑使用网络安全漏洞评估工具或类似评分系统对漏洞评级,并确定响应的必要性和紧迫性。

例如,“通用漏洞评分系统”(Common Vulnerability Scoring System, CVSS)第 3.0 版通过纳入若干因素提供对应高、中、低等级的数值评分,包括:²⁰

  • 攻击向量(物理、本地、相邻、网络)
  • 攻击复杂度(高、低)
  • 所需权限(无、低、高)
  • 用户交互(无、需要)
  • 范围(改变、不变)
  • 保密性影响(高、低、无)
  • 完整性影响(无、低、高)
  • 可用性影响(高、低、无)
  • 利用代码成熟度(高、功能性、概念验证、未证实)
  • 补救级别(不可用、变通方法、临时修复、正式修复、未定义)
  • 报告置信度(已确认、合理、未知、未定义)

在使用任何漏洞评分系统(或工具)时,应仔细考虑构成综合评分的各单项因素权重。

其他可能有助于漏洞分级的资源包括:AAMI TIR57《医疗器械安全原则—风险管理》²¹、IEC 80001《包含医疗器械的 IT 网络风险管理应用》²²、国家漏洞数据库(NVD)²³、通用漏洞披露(CVE)²⁴、通用弱点枚举(CWE)²⁵、通用弱点评分系统(CWSS)²⁶、通用攻击模式枚举和分类(CAPEC)²⁷、通用配置枚举(CCE)²⁸、通用平台枚举(CPE)²⁹。

B. 评估患者伤害的严重程度 ​

若网络安全漏洞被利用,制造商还应有评估患者伤害严重程度的程序。虽然可接受的方法有多种,其中一种可基于 ANSI/AAMI/ISO 14971:2007/(R)2010《医疗器械—风险管理应用》中的严重程度等级:

  • 可忽略:暂时不便或不适;造成可逆伤害,无需专业医疗干预
  • 轻微:造成可逆伤害,需要专业医疗干预
  • 严重:造成不可逆伤害或需要专业医疗干预的损伤
  • 灾难性:导致患者死亡

C. 患者伤害风险评价 ​

进行网络漏洞风险评估的一个关键目的是评价患者伤害风险是否受到控制(可接受)或不受控制(不可接受)。评估风险可接受性的一种方法,是使用“可开发性”和“患者伤害程度严重”相结合的矩阵,以确定患者伤害风险是否得到控制或不受控制。然后,制造商可以对患者伤害的可利用性和严重程度进行评估,然后利用这样一个矩阵来评估所确定的网络安全漏洞对患者伤害的风险。 对于仍然不受控制的风险,应实施额外的补救。 下图是一个实例矩阵,显示了评价可利用性和患者伤害之间关系的可能办法。它可以用来评估受控制或不受控制的网络安全漏洞对患者造成伤害的风险。虽然在某些情况下,评价将明确确定局势是否得到控制或控制,在其他情况下,这种判断可能不那么明显。FDA建议,制造商应采用适合产品的既定程序,二元确定漏洞是否受到控制或不受控制,安全和基本表现,以及形势。必要时应实施风险缓解措施,包括补偿控制措施,以便将残余风险提高到可接受的水平。

图 - 患者伤害风险评估。该图显示了可利用性与患者伤害严重程度之间的关系,可用于评估因网络安全漏洞而伤害患者的风险。该图可用于将患者伤害风险归类为受控或不受控风险。

VII. 网络安全漏洞管理 ​

根据上一节所述的漏洞评估,确定的漏洞的可利用性及其对患者的伤害的严重性可有助于确定患者的伤害风险,可归类为“可控制”(可接受的残余风险)或“不可控制”(不可接受的残余风险)。在确定如何管理网络安全漏洞时,制造商应在其风险评估中纳入已经实施的补偿控制和减少风险措施。 FDA鼓励制造商对市场器械进行高效、及时和持续的网络安全风险管理。30 此外,制造商应:采取协调的漏洞披露政策和做法,包括承认收到初始漏洞报告,接受漏洞提交者31、32;

30 某些对策可能需要上市前通知(510(k)),因为对策可能被视为对器械设计、部件、制造方法或预期用途的变更(见 21 CFR 807.81(a)(3))。 31 ISO/IEC 29147:2014:信息技术 - 安全技术 - 漏洞披露,这可能是制造商有用的资源。

  • 积极主动地实行良好的网络卫生,定期重新评估风险,并寻找降低网络安全风险的机会,即使残余风险可接受;
  • 补救网络安全漏洞,将患者伤害风险降至可接受水平;
  • 在 21 CFR 820.30(g) 下进行适当的软件验证,以确保已实施补救有效减轻目标漏洞,且不会无意引入其他风险;
  • 按照 21 CFR 第 820 部分要求,妥善记录所有成品器械的设计、制造、包装、标签、储存、安装和维护;³³
  • 确定并实施补偿控制,以适当减轻网络安全漏洞风险,特别是当新的器械设计控制³³ 不可行或无法立即实施时。此外,制造商应考虑实施建议控制所需的知识和专长水平;
  • 向用户提供有关建议的器械使用方式、补偿控制及剩余网络安全风险的信息,以便其采取适当步骤降低风险并就器械使用作出知情决定;
  • 认识到为加强器械安全所作的一些修改也可能对其他器械功能产生重大影响(例如:评估变更范围,以确定是否需要额外的上市前或上市后监管行动)。 除上述一般性建议外,第七.A节和第七.B节。34 虽然FDA认识到,多方利益相关方的参与是充分应对网络安全风险的必要条件,下面关于受控风险和不受控制风险的章节提供的例子澄清了FDA对医疗器械制造商的监管期望。

A. 受控制患者伤害的风险 ​

如果由于漏洞而使患者受到伤害的残余(可接受)风险相当低(可接受),则存在受控制的风险。 鼓励制造商积极促进良好的网络卫生,降低网络安全风险,即使残余风险可以接受。以下是为解决与受控制风险相关的漏洞而采取的改变或补偿控制行动的建议:

32 ISO/IEC 30111:2013:信息技术-安全技术-漏洞处理程序。 34 请注意,制造商和用户设施可能有来自FDA以外来源的额外报告要求。

  • 仅为加强网络安全而改变一个器械通常被视为增强35器械,其中可包括网络安全例行更新和补丁,并且一般不需要在21 CFR Part 806下报告。

  • 即使在风险得到控制的情况下,制造商也不妨作为“纵深防御”战略的一部分,再部署一种控制手段。通常,这些变化将被视为网络安全例行更新或补丁,一种增强器械的类型;仅为解决漏洞而作的器械改变,如果加以利用,可能导致受保护健康信息(PHI)的妥协,通常将被视为网络安全例行更新或补丁;· 对于上市前批准器械,其定期报告要求低于21 CFR 814.84,应在一份定期(年度)报告中向FDA报告作为网络安全例行更新和补丁的一部分而新获得的关于网络安全漏洞和器械变化的信息。列入定期报告的建议内容见第八节。 与受控风险及其管理相关的漏洞实例:• 器械制造商收到用户投诉,称一个气体血液分析器感染了恶意软件,有人担心恶意软件可能会改变器械上的数据。制造商调查和影响评估的结果证实存在恶意软件,并发现恶意软件不会导致操纵储存和通过该器械流经的未经加密的数据。该器械的安全和基本性能不受恶意软件的影响,制造商的风险评估确定,由于漏洞造成的患者伤害风险得到控制。器械制造商就如何清除恶意软件和决定制定防患于未然的战略向用户通报;这些变化将被视为网络安全例行更新和补丁,一种增强器械的器械。

  • 一名研究人员在商业现成数据库软件中公开披露了4年之久漏洞的开发代码。该软件的易变版本在制造商安装的基地中所占的百分比和包括多分析化学分析器在内的两个不同的产品系列中。制造商确定漏洞是数据库配置错误的结果,并允许未经授权的用户在数据库中查看患者健康信息。漏洞不允许未经授权的用户编辑数据库中的数据。因此,制造商确定漏洞具有可接受和控制的伤病风险。制造商将问题通知客户和用户,详细说明安全配置环境,为配置设置记录网络安全例行更新的有效性。

  • 美国国土安全部工业控制系统网络应急小组(ICS-CERT)通知某器械制造商存在一个开放、未使用的通信端口。随后的分析表明,该器械的设计特征防止了未经授权的远程固件下载。由于该器械特性,需要物理接触才能利用,患者伤害的残余风险被认为是可接受的。制造商关闭未使用的通信端口,并向器械使用者提供充分沟通(例如:如何应用补丁)。若制造商关闭开放通信端口,该变更将被视为网络安全常规更新和补丁(一种器械增强),无需依据 21 CFR 第 806 部分报告(见 FDA 题为“区分医疗器械召回与医疗器械增强”的指南,以进一步澄清报告要求)。

  • 一个器械制造商收到用户投诉,称最近对三级医疗器械的PC部件进行的安全软件扫描显示,PC感染了恶意软件。制造商调查和影响评估的结果证实存在恶意软件,恶意软件的主要目的是收集互联网浏览信息。制造商还确定恶意软件已积极收集浏览信息,但器械的安全性和基本性能 并没有也不会受到这种收集的影响。制造商的风险评估确定,由于漏洞造成的患者受到伤害的风险得到控制。由于患者伤害的风险得到控制,制造商可以更新产品,并将被视为网络安全例行更新或补丁。在这种情况下,制造商不需要根据21 CFR 806.10向FDA报告这一软件更新情况。 因为器械是三级器械制造商应在其定期(年度)报告中向FDA报告修改情况,要求经核准的PMA持有者在21 CFR 814.84下提交。

B. 安全和基本性能的无控制风险 ​

如果因风险缓解和补偿控制措施不足而存在不可接受的残余患者伤害风险,则存在不受控制的风险。在评估风险时,制造商应考虑漏洞的可利用性以及患者遭受的伤害在被利用时的严重程度。如果患者伤害的风险被评估为不受控制,则应采取额外的风险控制措施。 制造商应尽快补救不受控制的风险。以下是关于变化或补偿控制行动的建议,以应对与不受控制的风险相关的漏洞:· 制造商应对漏洞进行补救,以便将患者伤害的风险降低到可接受的水平;

  • 虽然确定漏洞可能不可行或不可能立即可行,制造商应确定并实施风险缓解和补偿控制措施,以适当减少风险;· 应向客户和用户社区提供有关建议控制措施和剩余网络安全风险的相关信息,以便他们能够采取适当步骤,降低风险,并就器械的使用作出知情决定;制造商必须根据21 CFR 第806部分向FDA报告这些漏洞,除非根据21 CFR 第803或1004部分报告
  1. 然而,FDA不打算 符合下列条件的具有不受控制风险的特定漏洞,按21 CFR 第806部分规定强制执行报告要求:(1) 没有已知与漏洞有关的严重不利事件或死亡;(2) 尽快,但至迟在得知漏洞后30天内,制造商就漏洞问题与客户和用户沟通,确定临时补偿控制措施,并制定一项补救计划,使残余风险达到可接受的水平。控制不应给器械的安全和基本性能带来比原先的漏洞更大的风险。制造商必须记录37 其补救计划的时限理由。 38 客户通信至少应:a。说明漏洞,包括根据制造商目前的理解进行影响评估,b。制造商正在努力尽快处理患者受伤风险,如存在补偿性控制措施,请说明,以及d。制造商正在设法解决漏洞问题,或提供深入的防御战略,以减少利用和/或损害严重性的可能性,并将就今后是否有固定解决办法进行沟通。
  1. 制造商在了解到漏洞后,尽快但不迟于60天,确定漏洞,确认变化,并将可部署的解决方案分发给客户和用户,以便将残余风险降低到可接受的水平。在某些情况下,补偿性控制可产生长期解决办法,只要患者伤害的风险达到可接受的水平。控制不应给器械的安全和基本性能带来比原先的漏洞更大的风险。 此外,制造商应视需要在最初60天之后对最终用户采取后续行动;39

  2. 制造商作为ISAO的成员积极参与,该成员分担影响医疗器械的漏洞和威胁,诸如NH-ISAC(见第九节),并在收到客户通知后向ISAO提供客户通信;· 年度报告应列入符合年度报告要求的补救器械(例如三级器械);制造商应评估器械变更,以评估向FDA提交上市前提交的必要性(例如PMA补充40、510(k)等);· 对于21 CFR 814.84规定的定期报告要求的PMA器械,关于网络安全漏洞的信息,针对这一信息实施的器械改变和补偿控制措施应在一份定期(年度)报告中向FDA报告。列入定期报告的建议内容见第八节。 在缺乏补救的情况下,一个具有不受控制地有患者伤害风险的器械可被视为具有合理的可能性,即使用或接触:该产品可被视为违反《FD&C法》,并须采取执法或其他行动。 与必须补救和采取应对行动造成的患者伤害的不受控制风险有关的漏洞实例:· 使制造商了解开放的、未使用的通信端口。制造商确认收到向提交者/报告人提交的漏洞报告,随后的分析确定,该器械的设计功能并不妨碍威胁将未经授权的固件下载到该器械上,可用于损害器械的安全和基本性能。虽然没有与漏洞有关的严重不利事件或死亡的报告,但风险评估的结论是,患者伤害的风险不受控制。制造商就漏洞问题与客户、ISAO以及用户社区进行沟通,查明并执行临时补偿控制措施,制定补救计划,并在意识到漏洞后30天内通知用户。制造商开发了一个更永久性的解决方案/修复方案(在此情况下是软件更新以关闭未使用的通信端口),向客户分发可部署的修复方案或围绕其开展工作,并执行补救计划的所有其他方面。如果制造商作为ISAO的成员积极参与,并在ISAO内部分享关于漏洞的信息,FDA不打算强制遵守21 CFR 第806部分的报告要求。对于三级器械,制造商确实在其提交FDA的定期(年度)报告中提交补救摘要。

  • 制造商通过研究人员了解到其第三级医疗器械(如可植入除颤器、心脏起搏器等)的漏洞。如果被利用,这种漏洞可能导致永久性损伤、危及生命的伤害或死亡。制造商不知道漏洞已被利用,并断定漏洞与硬编码密码有关。 风险评估的结论是,漏洞的可利用性是温和的,患者伤害的风险是不受控制的。制造商通知适当的利益相关方,并在60天内分发经证实的紧急补丁。制造商不作为ISAO的成员积极参与,因此向FDA报告这一行动,低于21 CFR 806.10。
  • 安全界所知道的、但医疗器械制造商不知道的漏洞,在开发过程中被并入二级器械。制造商意识到该漏洞,确定该器械继续符合其规格,没有证据表明已查明的漏洞已被利用。经确定,该漏洞给该器械带来了一种新的故障模式,影响其基本性能,并且器械的设计控制无法减轻风险。制造商进行风险评估,确定如果没有进一步的缓解措施,患者伤害的风险将不受控制。由于制造商目前没有软件更新,无法减轻这种漏洞对该器械基本性能的影响,在得知制造商通知其客户ISAO的漏洞后30天内,以及网络安全风险用户群,指示他们切断医院网络的器械,防止未经授权进入器械。该公司的风险评估结论是,通过这一额外的缓解措施,控制了患者伤害的风险。制造商确定,将器械从网络中移除不是一个可行的长期解决办法,并在了解漏洞后60天内分发一个补丁。如果该公司是ISAO的活跃参与成员,FDA不打算强制遵守21 CFR Part 806规定的报告要求。
  • 一家医院报告说,一个患者在医疗器械未能如预期的那样工作后受伤。制造商调查确定,医疗器械因利用其专利软件中先前未知的漏洞而发生故障。制造商的调查和影响评估结果确定,利用间接影响到器械的安全和基本性能,并可能造成患者死亡。制造商根据21 CFR Part 803的报告要求提交报告。制造商还确定,如果发生故障,该器械可能会造成或促成严重伤亡;因此,制造商通知其客户和用户,开发一个经验证的紧急补丁,并根据21 CFR 806.10提交一份报告,通知FDA。

VIII. 建议纳入PMA定期报告的内容 ​

对于定期报告要求低于21 CFR 814.84的PMA器械,关于网络安全漏洞的信息,应在一份定期(年度)报告中向FDA报告针对这一信息实施的器械改变和补偿控制措施。 建议提供下列资料,说明对器械实施的更改和补偿控制措施:

  • 简要描述促成变化的漏洞,包括公司如何意识到漏洞;公司风险评估结论摘要,包括患者伤害风险是否得到控制或不受控制;· 说明所作的修改,包括与先前核准的器械版本的比较;参照针对同一漏洞修改的其他提交材料/建议;· 查明与改变的理由/理由有关的事件(例如,MDR编号、回忆号); · 与ICS-CERT咨询或其他政府或ISAO警报的链接(如果适用)所有分发的客户通知; 向ISAO报告漏洞的日期和名称(如果有的话);· 参考其他有关材料(《PMA》补编42、30天通知、806份报告等),如果有的话,或科学和/或监管依据,以断定该变化不需要提交/报告。

IX. 确定制造商积极参与ISAO的标准 ​

制造商积极参与ISAO可以帮助公司,医疗器械界和卫生与公共卫生部门积极应对网络安全的漏洞,并通过及时部署风险控制措施,包括与患者和用户沟通和协调,尽量减少利用。

FDA打算在确定制造商是否积极参与ISAO时考虑以下因素:

  1. 制造商是ISAO的成员,该公司具有共同的漏洞和威胁, 影响医疗器械;
  2. ISAO已记录了与参与人协定、业务有关的政策。 程序、操作程序和隐私保护;
  3. 制造商与ISAO分享漏洞信息,包括任何 与网络安全漏洞有关的客户通信;以及
  4. 制造商已记录了评估和应对 从ISAO收到的脆弱和威胁情报信息。这些资料应可追溯到医疗器械风险评估、对策解决办法和缓解措施。 建议希望被FDA认为是ISAO的积极参与者的制造商保持客观证据,证明它们符合上述四项标准。

X. 附录:有效上市后网络安全方案要素 ​

建议下列内容纳入制造商网络安全风险管理方案,并与 NIST《改进关键基础设施网络安全框架》一致(即:识别、保护、检测、响应和恢复)。

A. 识别 ​

i. 维持安全和基本性能 ​

器械安全性或基本性能受损可能导致患者伤害,并可能需要干预以防止患者伤害。制造商应在其全面网络安全风险管理方案中界定器械的安全和基本性能、若受损时患者伤害的严重程度以及风险接受标准。这些步骤使制造商能够对漏洞进行补救分级(关于风险评估的更多信息,见第六节)。

威胁建模对于理解和评估器械漏洞的可利用性及其造成患者伤害的可能性十分重要。在确定拟议或已实施补救能否合理控制网络安全漏洞所致患者伤害风险时,也可使用威胁模型。

ii. 识别网络安全信号 ​

制造商应分析投诉、反馈、产品、服务记录及其他质量数据来源,以识别产品不符合规范或其他质量问题的现有和潜在原因(21 CFR 820.100)。鼓励制造商积极识别可能影响其产品的网络安全信号,并与报告这些信号的来源接触。信号可能来自熟悉医疗器械环境的来源(如内部调查),也可能来自以网络安全为中心的来源,如 CERT、ISAO、安全研究人员,或国防、金融等其他关键基础设施部门。

制造商应建立并执行明确、一致且可复制的漏洞信息接收和处理程序。FDA 已认可 ISO/IEC 29147:2014《信息技术—安全技术—漏洞披露》和 ISO/IEC 30111:2013《信息技术—安全技术—漏洞处理过程》,这些标准可为制造商提供有用资源。制造商应制定策略以提高信号检测能力(例如:参与医疗器械 ISAO)。制造商还可通过将检测机制纳入器械设计和特性,提高攻击可探测性并支持收集可靠的法证证据,从而加强上市后网络安全风险检测。

B. 保护/检测 ​

i. 漏洞表征和评估 ​

FDA 建议制造商对识别的弱点进行定性和评估,以协助对补救活动分级。在确定漏洞可利用性时,制造商应考虑远程可利用性、攻击复杂度、威胁权限、用户所需操作、利用代码成熟度及报告可信度等因素。⁴³ CVSS 第 3.0 版通过量化影响可利用性的因素,为评估可利用性提供一致框架。关于漏洞风险评估的补充指导,见第六节。

ii. 威胁建模 ​

FDA 建议制造商进行网络安全风险分析,包括每个器械的威胁模型,并随时间更新这些分析。风险分析和威胁模型设计应着眼于对漏洞分级以便及时补救。威胁建模通过识别目标和弱点,并定义预防或减轻威胁影响的措施,提供传统风险管理和失效模式分析之外的框架,用于评估来自主动对手/恶意使用的威胁。对于每个漏洞,应编写简要报告,总结风险分析和威胁模型信息,且信息应可追溯到相关文件。

iii. 威胁来源分析 ​

FDA 建议制造商分析可能的威胁来源。威胁来源是指故意利用漏洞的意图和方法,或可能无意触发漏洞的情况和方法。作为风险分析和威胁模型的一部分,威胁来源分析提供了评估主动对手所引入风险的框架,有助于制造商识别传统失效模式分析方法未涵盖的风险。⁴⁴

iv. 威胁检测能力 ​

医疗器械可能无法检测威胁活动,可能依赖网络监测。制造商应考虑纳入设计特性,以建立或提高器械在攻击发生时检测并产生具有法证依据的上市后证据的能力。⁴⁵ 这些信息可能有助于制造商评估和补救已识别风险。

v. 对所有器械的影响评估 ​

FDA 建议制造商建立程序,横向评估网络安全信号的影响(即:制造商产品组合中的所有医疗器械,有时称为变体分析)和纵向评估(即:确定是否影响器械内具体组件)。一个器械中识别的漏洞,可能影响其他器械,包括开发中、尚未获批/许可或已上市的器械。因此,制造商对网络安全信号进行分析时,应使检测资源产生最广泛影响。

C. 保护/响应/恢复 ​

i. 补偿控制评估(检测/响应) ​

FDA 建议制造商实施基于器械的设计控制⁴⁶ 作为主要机制,以降低患者伤害风险。制造商应评估并向用户提供补偿控制,以进一步降低患者伤害风险。总体而言,这些努力代表医疗器械网络安全的纵深防御策略。第七节描述了补救和报告已识别网络安全漏洞的建议,包括开发、实施和用户通知。制造商还应采用协调的漏洞披露政策和做法,包括在指定期限内向漏洞提交者确认收到报告。⁴⁷,⁴⁸ FDA 已认可 ISO/IEC 29147:2014《信息技术—安全技术—漏洞披露》,可作为有用资源。

D. 降低安全性和基本性能的风险 ​

一旦前述信息经评估和表征,制造商应确定现有器械特性及/或制造商界定的补偿控制是否已充分控制漏洞所致患者伤害风险(即:残余风险水平是否可接受)。所采取行动应反映问题严重程度并与所遇风险一致。制造商还应对残余风险、获益-风险以及补救引入的风险进行评价。

制造商应设计器械,以确保适当降低补救固有风险,包括确保补救充分且经验证,且器械设计包含安全、及时更新的机制。针对受控风险漏洞所作的变更通常视为器械增强,而非召回。网络安全常规更新和补丁通常视为一种器械增强。

脚注 ​

[^1]: 见 FDA 指南“医疗器械网络安全管理上市前提交材料的内容”(https://www.fda.gov/regulatory-information/search-fda-guidance-documents/content-premarket-submissions-management-cybersecurity-medical-devices)。

[^2]: 见 FDA 指南“区分医疗器械召回与医疗器械增强”(https://www.fda.gov/media/102365/download)。

[^3]: 见21 CFR 806.10。

[^4]: ANSI/AAMI/ISO14971:2007/(R)2010:医疗器械:将风险管理应用于医疗器械,第2.16节 -- -- 风险定义。

[^5]: ANSI/AAMI ES60601-1:2005/(R)2012 及 A1:2012、C1:2009/(R)2012、A2:2010/(R)2012(合并文本)。

[^6]: 见《国土安全法》(https://www.dhs.gov/xlibrary/assets/hr_5005_enr.pdf),6 U.S.C. § 212 (2002)。

[^7]: 见 NH-ISAC、MDISS 与 FDA 之间的谅解备忘录(https://www.fda.gov/about-fda/cdrh/cdrh-mous)。

[^8]: 根据《FD&C 法》第 201(h) 节,器械定义见该法条文。另请注意国际医疗器械监管机构论坛(IMDRF)相关定义。

[^9]: 见 FDA 指南“移动医疗应用”(https://www.fda.gov/regulatory-information/search-fda-guidance-documents/mobile-medical-applications)。

[^10]: 见 FDA 指南“可互操作医疗器械的设计考虑和上市前提交建议”(https://www.fda.gov/regulatory-information/search-fda-guidance-documents/design-considerations-and-premarket-submission-recommendations-interoperable-medical)。

[^12]: 该定义改编自 NIST SP 800-53A Rev. 4。

[^15]: ANSI/AAMI/ISO14971:2007/(R)2010:医疗器械:医疗器械风险管理应用于医疗器械,第2.2节 -- -- 伤害的定义。

[^16]: ANSI/AAMI/ISO14971:2007/(R)2010:医疗器械:将风险管理应用于医疗器械,第2.16节 -- -- 风险定义。

[^17]: 美国 HHS 民权办公室执行 HIPAA 隐私规则、安全规则、违规通知规则及《患者安全规则》。见 https://www.hhs.gov/ocr/privacy/index.html。

[^18]: NIST SP 800-53;SP 800-53A;SP 800-27;SP 800-60;SP 800-37;CNSSI-4009。注:改编自 NIST 定义(SP 800-53)。

[^19]: 见 OWASP 对“威胁建模”的定义(https://owasp.org/www-community/Threat_Modeling)。

[^20]: 各因素完整说明见 CVSS 第 3.0 版规范(https://www.first.org/cvss/specification-document)。

[^21]: AAMI TIR57《医疗器械安全原则—风险管理》(https://www.aami.org/productspublications/ProductDetail.aspx?ItemNumber=3729)。

[^22]: IEC/TR 80001-2-1:2012《包含医疗器械的 IT 网络风险管理应用》。

[^33]: 见21 CFR Part 820.30(g) 设计控制

[^35]: 见 FDA 指南“区分医疗器械召回与医疗器械增强”(https://www.fda.gov/media/102365/download)。

[^36]: 见 21 CFR 806.10(f)。

[^37]: 见 21 CFR 820.100 纠正和预防措施。

[^38]: 见 21 CFR 7.42 召回策略(补救计划要素)。

[^39]: 见 21 CFR 7(b)(3) 有效性检查。

[^40]: 见 21 CFR 814.39;另见 FDA 网页“PMA 补充和修正”(https://www.fda.gov/medical-devices/premarket-submissions/pma-supplements-and-amendments)。

[^42]: 见 21 CFR 814.39。

[^43]: CVSS 第 3.0 版(https://www.first.org/cvss/specification-document)。

[^44]: NIST SP 800-30 Rev. 1(https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-30r1.pdf)。

[^45]: NIST SP 800-53 Rev. 4 附录 B(https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-53r4.pdf)。

[^46]: 见 21 CFR 820.30(g)。

[^47]: FDA 已认可 ISO/IEC 29147:2014《信息技术—安全技术—漏洞披露》。

[^48]: ISO/IEC 30111:2013《信息技术—安全技术—漏洞处理过程》。

内容以 CC BY 4.0 许可证授权