FDA网络安全要求更新:拟新增网络器械要求章节

3月12日,FDA发布拟更新上市前递交网络安全指南文件的草案指南,并计划于4月30日针对该草案指南展开研讨会。
该草案指南《Select Updates for the Premarket Cybersecurity Guidance: Section 524B of the FD&C Act》新增了针对cyber device提出了需满足FD&C Act 524B(b)的义务需要递交的网络安全信息的相关要求。待该指南正式发布后,相关的内容将会新增入2023.9的网络安全指南中《Cybersecurity in Medical Devices: Quality System Considerations and Content of Premarket Submissions》。
以下为初步梳理的草案指南的核心要点内容,供学习参考。cyber device的定义及案例
FDA在FD&C Act 524B(c)中针对cyber device给出了定义,包括以下3个要点:
(1) 包括由申请人或发起人进行软件确认、安装、或授权的器械;
(2)具备连接到互联网的能力;
(3) 包含任何经申请人或发起人确认、安装或授权的可能容易受到网络安全威胁的技术特征。
指南中提及FDA认为包含以下任何功能的器械都可以能够连接到互联网,例如:
· Wi-Fi或蜂窝网络
· 网络、服务器或云服务提供商连接
· 蓝牙或低功率蓝牙
· 射频通信
· 感应通信
· 能够连接到互联网的硬件连接器(例如,USB,以太网,串口)
备注:以上非穷举。谁需要符合草案指南中cyber device的相关网络安全义务及资料要求?
依据FD&C Act 524B(a),任何人(包括制造商)递交符合cyber device定义的器械的上市前申请或递交,均需要递交资料以确保符合 FD&C Act 524B(b)中关于网络安全要求,包括510(k)、PMA、PDP、 De Novo、 HDE。
cyber device的网络安全资料要求
1.计划及程序
依据FD&C Act 524B(1),申请人需要提交在合理的时间内监控、识别和解决关于上市后网络安全漏洞的计划,以及包括协调一致的漏洞披露(CVD)和相关程序。
计划及程序的内容要求:
1)参考2023.9的网络安全指南Section VI.B中Cybersecurity Management Plan的要求;
2)考虑在协调一致的漏洞披露(CVD)和相关程序中包括:
√由外部机构识别的协调披露的漏洞(包括第三方软件供应商和研究人员)
√由器械制造商识别的披露的漏洞
√执行漏洞披露的制造商程序
3)描述时间表,以及相关的理由,以开发和发布所需的更新和补丁:
4)对计划、程序以及在整个产品生命周期识别的已知的新风险、威胁、漏洞、资产或不利影响的新信息,进行合适的定期更新。
2.为网络安全提供合理保证的设计、开发和维护流程和流程
文档的要求参考2023.9的网络安全指南《Appendix 4. General Premarket Submission Documentation Elements and Scaling with Risk》。
3.Software Bill of Materials (SBOM)
FD&C Act Section 524B(b)(3)要求 cyber devices的制造商提供SBOM, 包括商用、开源和现成的软件组件。文档的要求参考2023.9的网络安全指南的Section V.A.4(b)的要求。器械变更时网络安全资料的递交更新要求
依据法规,当器械发生变更需要进行上市前递交时,是需要符合网络安全法规要求,递交资料的不同根据变化的类型而不同,需要评估这种变化是否会影响该器械的网络安全。
1.可能影响网络安全的变更
一般来说,可能影响网络安全的变化可能包括对身份验证或加密算法,新的连接特性,或不断变化的软件更新等。对于这种类型的变更,需要递交网络安全文档所有要求的资料。
2.可能不影响网络安全的变更
一般来说,不太可能影响网络安全的变化可能包括重大变化、灭菌方法,或更改算法而不更改架构/软件的算法变更等。对于这类变更在草案指南中给出了相关的文档建议,需要结合实际情况予以分析。
对于网络安全的要求,以上指南目前是草案阶段,如有涉及到网络安全功能的制造商需要提前考虑和跟踪相关的要求,以便及时符合。