Angesichts des rasanten technologischen Wandels ist Cybersicherheit in vielen Branchen unverzichtbar geworden. Da das Risiko von Cyberangriffen auch die Gesundheitsbranche erfasst, steht der US-Kongress unter Druck, Maßnahmen zu ergreifen. Da eine Vielzahl medizinischer Geräte – Infusionspumpen, MRT-Geräte, Herzfrequenzmesser – zunehmend in digitale Netzwerke eingebunden werden, sind sie immer anfälliger für cyberbezogene Risiken.

Cybersicherheitsrisiken nehmen zu

Mehrere Faktoren tragen zum Anstieg der Cybersicherheitsbedrohungen für Medizinprodukte bei. Am offensichtlichsten ist dabei die zunehmende Vernetzung in der Medizinbranche. Medizinprodukte werden immer häufiger so konzipiert, dass sie eine Verbindung zum Internet und anderen digitalen Netzwerken herstellen können. Diese technologischen Fortschritte bieten zwar zahlreiche Vorteile, setzen die Software – und damit auch die Patientendaten – jedoch einer Vielzahl von Risiken aus. Hacker können Schwachstellen in der Software oder in Netzwerkverbindungen ausnutzen, um Zugriff auf sensible Daten zu erlangen oder sogar die Kontrolle über das Gerät selbst zu übernehmen. In solchen Fällen können Produktrückrufe besonders gefährlich für das Leben der Patienten sein, da eine weitere Nutzung des Geräts nicht in Frage kommt.

Auch das Konzept der Abhilfe muss berücksichtigt werden. Manchmal lassen sich vernetzte Geräte durch einen drahtlosen Software-Patch reparieren. Angesichts der Beschaffenheit einiger Geräte und ihrer entscheidenden Bedeutung für die Gesundheit der Patienten sind weder ein Software-Patch noch ein Rückruf einfache Lösungen. Hinzu kommt die Tatsache, dass in Krankenhäusern und medizinischen Zentren schweres Gerät und Apparate installiert sind, die sich nicht ohne Weiteres von ihrem Standort entfernen lassen – darunter MRT-Scanner, Röntgen- und Ultraschallgeräte, um nur einige zu nennen. Da diese Geräte zunehmend in Krankenhausnetzwerke eingebunden sind, werden auch sie anfällig für Cyberbedrohungen. Wenn sie nicht per Fernzugriff mit einem Software-Patch repariert werden können, ist in der Regel der Einsatz eines Außendiensttechnikers erforderlich, der vor Ort eine Überprüfung, Diagnose und Reparatur durchführt.

Die Möglichkeit eines Rückrufs hängt nicht allein von einem tatsächlichen Vorfall ab, sondern auch von der Anfälligkeit für Cyberangriffe. Vorbeugende Schwachstellentests spielen eine entscheidende Rolle bei der Identifizierung von Schwachstellen in der Sicherheitsarchitektur dieser Geräte und tragen dazu bei, Vorfälle zu verhindern, bevor sie eintreten. Durch kontinuierliche Bewertungen – und die Behebung aufgedeckter Schwachstellen – können Gesundheitsdienstleister und Hersteller die allgemeine Cybersicherheit kritischer medizinischer Geräte verbessern und so das Risiko von Schäden für Patienten sowie von Datenverstößen verringern.

Die Aufsichtsbehörden für Medizinprodukte bemühen sich, mit der sich rasant weiterentwickelnden Technologie Schritt zu halten. Dennoch gibt es branchenweit keine standardisierten Sicherheitsvorschriften. Infolgedessen können Hersteller ihre Produkte nicht mit einem robusten Sicherheitssystem ausstatten, sodass die Verantwortung auf die Gesundheitsdienstleister übergeht, die ihr Bestes tun müssen, um die Sicherheit ihrer Geräte zu bewerten. Viele der Medizinprodukte basieren auf Altsystemen, die nicht nach modernen Sicherheitsstandards konzipiert wurden. Diese Systeme sind möglicherweise besonders anfällig für Cyberangriffe und es ist schwieriger – und kostspieliger –, sie so zu aktualisieren, dass sie vor modernen Bedrohungen geschützt sind.

Der Kongress bewilligt Mittel für die Cybersicherheit

Bis zur Verabschiedung eines kürzlich erlassenen Gesetzes hatte die US-amerikanische Food and Drug Administration (FDA) keine Befugnisse zur Durchsetzung von Richtlinien zur Cybersicherheit. Ein im Dezember 2022 unterzeichneter Gesetzentwurf mit dem Titel„Consolidated Appropriations Act, 2023“ (H.R. 26217) – der für das gesamte Haushaltsjahr 1,7 Billionen US-Dollar an diskretionären Mitteln vorsieht, was den höchsten Betrag an nicht-verteidigungsbezogenen Mitteln in der amerikanischen Geschichte darstellt – birgt das bislang größte Potenzial, Bedrohungen der Cybersicherheit einzudämmen. Der Sammelhaushaltsentwurf enthält umfangreiche Mittel für Regierungsprogramme und die wirtschaftliche Entwicklung in den Bereichen ländliche Entwicklung und Infrastruktur, Naturschutz, Tier- und Pflanzengesundheit, Agrar- und Vermarktungsforschung sowie vieles mehr.

Davon sind 3,5 Milliarden Dollar für die FDA vorgesehen, um Probleme wie die Opioidkrise, Schwierigkeiten in der Lieferkette für medizinische Produkte und – ja – die Verbesserung der Cybersicherheit von Medizinprodukten anzugehen. Bemerkenswert ist zudem, dass die FDA damit erstmals die Befugnis erhielt, Cybersicherheitsstandards für Medizinprodukte festzulegen und durchzusetzen.

Wie das Gesetz über den konsolidierten Haushaltsplan helfen kann

Das Gesetz über den konsolidierten Haushaltsplan enthält mehrere Bestimmungen, die auf die Cybersicherheit von Medizinprodukten abzielen und gleichzeitig die Regulierungsbefugnisse der FDA ausweiten.

Erstens werden Sicherheitsanforderungen auf einer bisher beispiellosen Bundesebene umgesetzt. Hersteller werden verpflichtet sein, Sicherheitsmaßnahmen zu ergreifen, die unbefugten Zugriff auf Geräte verhindern, die Verfügbarkeit von Medizinprodukten auch im Falle eines Cyberangriffs gewährleisten und die Vertraulichkeit sowie die Daten der Patienten schützen. Jeder Hersteller muss der FDA einen umfassenden Cybersicherheitsplan zur Prüfung im Rahmen der Zulassung vor dem Inverkehrbringen vorlegen, in dem detailliert beschrieben wird, wie sichergestellt wird, dass den Verbrauchern nach dem Inverkehrbringen Software- und Firmware-Updates zur Verfügung stehen.

Die Maßnahmen sehen zudem eine verbesserte Transparenz und Rechenschaftspflicht seitens der Hersteller vor. Künftig müssen Hersteller Cybersicherheitsvorfälle innerhalb einer bestimmten Frist der FDA (sowie den betroffenen Patienten) melden und über den Fortschritt der Abhilfemaßnahmen sowie über Pläne zur Verhinderung ähnlicher Vorfälle auf dem Laufenden halten.

Produktrückrufe und Bedenken hinsichtlich Abhilfemaßnahmen aufgrund von Cyberbedrohungen kommen häufig vor, und da Behörden (wie die FDA) ihre Kritik an den Entscheidungen der Hersteller zunehmend öffentlich äußern, müssen die Hersteller nachziehen und sich strikt an die Vorschriften halten, um eine negative öffentliche Resonanz zu vermeiden. Folglich gibt es einen größeren Anreiz, den Ratschlägen von Experten zu folgen und Rückruf- und Abhilfemaßnahmenpläne zu erstellen, die auch die Reaktion auf eine produktbezogene Krise umfassen. Es wird außerdem empfohlen, dass Hersteller im Rahmen ihrer Risikomanagementprotokolle Rückruf-Simulationsübungen durchführen.

Einige Bestimmungen gehen über die alleinige Ausrichtung auf Medizinproduktehersteller hinaus – wie beispielsweise eine zentrale Bestimmung, die die Einrichtung eines neuen Zentrums innerhalb der FDA vorsieht, das sich der Verbesserung und Koordinierung der Cybersicherheitsmaßnahmen für Medizinprodukte widmet. Das „Cybersecurity Center of Excellence“ wird Standards und bewährte Verfahren entwickeln und umsetzen, Herstellern und Gesundheitsdienstleistern Leitlinien an die Hand geben und die Sicherheit von Medizinprodukten bewerten. Wichtig ist, dass dadurch eine Brücke zwischen Herstellern und der Bundesregierung geschlagen wird, um einen Weg zur Bewältigung von Cybersicherheitsproblemen in der Medizinproduktebranche zu ebnen.

Weitere Bestimmungen fördern den Informationsaustausch und die Zusammenarbeit zwischen den Beteiligten; die FDA wird verpflichtet sein, eine öffentlich-private Partnerschaft zur Förderung der Cybersicherheit in der Branche aufzubauen. Die FDA wird zudem verpflichtet sein, ein neues Pilotprogramm einzurichten, das der Bewertung der Meldung von Cybersicherheitslücken dient und der Behörde wichtige Daten zu Risiken liefert.

Die prognostizierten Auswirkungen

Da die FDA, die Hersteller und die Gesundheitsdienstleister nun verpflichtet sind, eng zusammenzuarbeiten, könnten Probleme im Zusammenhang mit Unklarheiten oder mangelnder Transparenz endlich gelöst werden. Was die Hersteller betrifft, so werden die FDA und die Gesundheitsdienstleister dank der Anforderungen, in Rückrufberichten detaillierte Angaben zur Cybersicherheit zu machen, hohe Sicherheitsstandards zu gewährleisten und Informationen an die Behörde zu melden, über eine Fülle von Informationen verfügen, um die mit Medizinprodukten verbundenen Cybersicherheitsrisiken besser zu verstehen.

Umgekehrt würden Hersteller (und Gesundheitsdienstleister) durch die Verpflichtung der FDA, Leitlinien für Überprüfungen nach dem Inverkehrbringen bereitzustellen, ein spezielles Zentrum zur Entwicklung von Standards einzurichten und ein Pilotprogramm zur Beseitigung von Schwachstellen aufzulegen, nützliche Erkenntnisse erhalten, die dazu beitragen, Problembereiche zu verbessern und das Risiko von Produktrückrufen zu verringern.

Wenn Medizinprodukte ein Risiko für Patienten darstellen, ist schnelles Handeln von entscheidender Bedeutung. Neben den gesundheitlichen Risiken für die Patienten können Rückrufe von Medizinprodukten verheerende Auswirkungen auf die Marke und das Geschäftsergebnis eines Unternehmens haben und dieses der Gefahr von behördlichen Maßnahmen und Rechtsstreitigkeiten aussetzen. Die Experten für Markenschutz bei Sedgwick verfügen über jahrzehntelange Erfahrung im Bereich Medizinprodukte und unterstützen Sie bei der Entwicklung, Optimierung, Prüfung und Umsetzung Ihrer Produktrückrufpläne oder Abhilfemaßnahmen.

Mehr erfahren > Besuchen Sie unsereWebsiteund erfahren Sie mehr über unsere Erfahrung im Bereich Medizinprodukte