Autoren

Von Matt Walker, Leiter der Geschäftsentwicklung

In einer zunehmend digitalen Gesellschaft ist Cybersicherheit ein Thema, das alle Branchen betrifft. Für die Medizinproduktebranche sind die Risiken durch Cyberbedrohungen jedoch noch größer, da Cyberangriffe das Leben von Patienten gefährden können. Die US-amerikanische Food and Drug Administration (FDA) hat die Bewältigung dieser Risiken in den letzten Jahren zu einer Priorität gemacht und aktualisiert derzeit ihre Leitfäden zu den Cybersicherheitsanforderungen für Medizinprodukte.

Im vergangenen September veröffentlichte die FDA ihren endgültigen Leitfaden„Cybersicherheit bei Medizinprodukten: Überlegungen zum Qualitätssicherungssystem und Inhalt von Anträgen vor der Markteinführung“, der Empfehlungen zum Schutz von Medizinprodukten über den gesamten Produktlebenszyklus hinweg enthält. Laut FDA „sollen diese Empfehlungen die Einheitlichkeit fördern, eine effiziente Prüfung vor der Markteinführung erleichtern und dazu beitragen, dass auf den Markt gebrachte Medizinprodukte ausreichend widerstandsfähig gegenüber Cybersicherheitsbedrohungen sind.“

Die endgültige Leitlinie lag bereits im Entwurfsstadium vor, als der „Food and Drug Omnibus Reform Act“ von 2022 (FDORA) unterzeichnet und damit in Kraft gesetzt wurde. Die FDA entschied sich dafür, die bestehende Leitlinie beizubehalten und die im FDORA enthaltenen Anforderungen an die Cybersicherheit von Medizinprodukten zu einem späteren Zeitpunkt zu regeln.

Neueste Updates

Im März 2024 veröffentlichte die FDA ihren Leitlinienentwurf„Ausgewählte Aktualisierungen der Leitlinien zur Cybersicherheit vor dem Inverkehrbringen: Abschnitt 524B des FD&C-Gesetzes“, um Herstellern Klarheit hinsichtlich der neuen Bestimmungen im Food, Drug, & Cosmetics (FD&C)-Gesetz zu verschaffen, die durch den FDORA hinzugefügt wurden. Das Dokument umreißt die Cybersicherheitsinformationen, die die FDA als „im Allgemeinen notwendig zur Erfüllung der Verpflichtungen gemäß Abschnitt 524B des FD&C-Gesetzes“ erachtet. In den Leitlinien heißt es außerdem, dass diese Verpflichtungen für jedes Produkt gelten, das der Definition eines „Cyber-Produkts“ entspricht, und zwar in allen Anträgen oder Einreichungen vor dem Inverkehrbringen im Rahmen der meisten Zulassungsverfahren, einschließlich 510(k), Premarket Approval Application (PMA), Product Development Protocol (PDP), De Novo oder Humanitarian Device Exemption (HDE).

Der Leitlinienentwurf präzisiert zudem die Definition eines „Cybergeräts“ gemäß § 524B. Dazu zählen Geräte, die (i) Software sind oder enthalten; (ii) – absichtlich oder unabsichtlich – eine Verbindung zum Internet herstellen können; und (iii) technologische Merkmale aufweisen, die sie anfällig für Cybersicherheitsbedrohungen machen könnten.

Die FDA liefert weitere Informationen zu vernetzten Medizinprodukten, die über eine Internetverbindung verfügen. Alle Hersteller sollten diese Anforderungen genau beachten, da sie unabhängig davon gelten, ob der Sponsor beabsichtigt, dass das Produkt tatsächlich eine Verbindung zum Internet herstellt, oder nicht.

Die vorgeschlagenen Aktualisierungen enthalten zudem Empfehlungen zur Erfüllung der Anforderungen gemäß Abschnitt 524B in Bezug auf Dokumentation, Änderungen und die angemessene Gewährleistung der Cybersicherheit. Die Akteure der Branche haben bis zum 13. Mai 2024 Zeit, Stellungnahmen einzureichen, bevor die FDA mit der Ausarbeitung einer endgültigen Fassung des Leitfadens beginnt.

Ein Blick in die Zukunft

Da die endgültige Leitlinie zur Cybersicherheit bei Medizinprodukten bereits im September 2023 in Kraft getreten ist, sollten die meisten Hersteller die meisten dieser Vorgehensweisen bereits in ihre Anträge vor der Markteinführung einbeziehen. Die Empfehlungen der FDA im aktualisierten Leitlinienentwurf können den Herstellern jedoch hilfreiche Informationen liefern, um sicherzustellen, dass sie alle erforderlichen Bestandteile in ihre FDA-Unterlagen aufnehmen.

Die Medizinproduktebranche muss davon ausgehen, dass die FDA der Cybersicherheit weiterhin Priorität einräumen wird, insbesondere da immer mehr Geräte vernetzt sind und Geräte mit künstlicher Intelligenz und maschinellem Lernen zunehmend Verbreitung finden. Es liegt im besten Interesse der Hersteller und Sponsoren, neue Entwicklungen genau im Auge zu behalten und sich über die aktuellen Best Practices im Bereich der Cybersicherheit auf dem Laufenden zu halten. Auch die Vorbereitung auf Rückrufe wird weiterhin von entscheidender Bedeutung sein, da vernetzte Geräte neue Risiken mit sich bringen. Für Medizintechnikunternehmen wird es wichtig sein, sicherzustellen, dass nicht nur ihre Zulassungsanträge den neuen Vorschriften entsprechen, sondern auch ihre Rückrufpläne überarbeitet werden, um allen neuen Gesichtspunkten Rechnung zu tragen.