Etter hvert som teknologien utvikler seg raskt, har cybersikkerhet blitt uunnværlig i mange bransjer. Etter hvert som risikoen for cyberangrep infiltrerer helsevesenet, blir den amerikanske Kongressen presset til å iverksette tiltak. Etter hvert som en rekke medisinske apparater – IV-pumper, MR-maskiner, pulsmålere – utvikler seg for å kunne kobles til digitale nettverk, blir de stadig mer sårbare for cyberrelaterte risikoer.

Risikoer knyttet til cybersikkerhet øker

Flere faktorer bidrar til økningen i cybersikkerhetstrusler mot medisinsk utstyr. Den mest åpenbare er tilstrømningen av tilkoblingsmuligheter i medisinsk industri. Stadig flere medisinske enheter blir designet for å koble seg til internett og andre digitale nettverk. Selv om det er mange fordeler med disse teknologiske fremskrittene, åpner de programvaren – og med den pasientdata – for en verden av risiko. Hackere kan utnytte sårbarheter i programvare eller nettverkstilkoblinger for å få tilgang til sensitive data, eller til og med ta over selve enheten. I slike tilfeller kan tilbakekalling av produkter være spesielt farlig for pasienters liv, ettersom kontinuerlig bruk av enheten ikke er et alternativ.

Konseptet med utbedring må også vurderes. Noen ganger kan tilkoblede enheter fikses med en trådløs programvareoppdatering. Gitt egenskapene til noen enheter og hvor kritiske de er for pasientens helse, er verken en programvareoppdatering eller tilbakekalling enkle løsninger. Det er også viktig å vurdere tungt utstyr og apparater installert på sykehus og medisinske sentre som ikke lett kan fjernes fra sin fysiske plassering; MR-skannere, røntgen- og ultralydmaskiner for å nevne noen. Etter hvert som disse enhetene i økende grad blir koblet til sykehusnettverk, blir de også sårbare for cybertrusler. Der disse ikke kan fikses eksternt med en programvareoppdatering, krever det vanligvis utplassering av en feltingeniør for å inspisere, diagnostisere og reparere på stedet.

Muligheten for tilbakekalling er ikke bare avhengig av en faktisk hendelse, men også av mottakelighet for cyberangrep. Forebyggende sårbarhetstesting spiller en sentral rolle i å identifisere svakheter i sikkerhetsstrukturen til disse enhetene, og bidrar til å redusere risikoen for hendelser før de inntreffer. Gjennom kontinuerlig vurdering – og utbedring av oppdaget eksponering – kan helsepersonell og produsenter forbedre den generelle cybersikkerheten til kritisk medisinsk utstyr, og dermed redusere risikoen for skade på pasienter og datainnbrudd.

Medisinske utstyrsregulatorer har det travelt med å holde tritt med den raskt utviklende teknologien. Likevel finnes det ingen standardiserte sikkerhetsforskrifter i bransjen. Som et resultat kan ikke produsenter designe produktene med et formidabelt sikkerhetssystem, og legger dermed ansvaret for å gjøre sitt beste for å evaluere sikkerheten til enhetene sine over på helsepersonell. Mange av de medisinske enhetene er bygget på eldre systemer som ikke ble designet i tråd med moderne sikkerhetsstandarder. Disse systemene kan være spesielt sårbare for cyberangrep og mer utfordrende – og dyre – å oppdatere for å beskytte mot moderne trusler.

Kongressen bevilger finansiering til cybersikkerhet

Inntil vedtakelsen av nylig lovgivning hadde det amerikanske mat- og legemiddeltilsynet (FDA) ingen myndighet til å håndheve retningslinjer for cybersikkerhet. Et lovforslag som ble undertegnet i desember 2022, kalt Consolidated Appropriations Act, 2023 (HR 26217) – som inneholder 1,7 billioner dollar i skjønnsmessige ressurser i løpet av regnskapsåret, det høyeste nivået av ikke-forsvarsfinansiering i amerikansk historie – har det største potensialet hittil til å dempe cybersikkerhetstrusler. Lovforslaget om samlede bevilgninger er fullpakket med finansiering til statlige programmer og økonomisk utvikling av bygdeutvikling og infrastruktur, bevaring, dyre- og plantehelse, landbruks- og markedsforskning og mer.

Blant dette er 3,5 milliarder dollar tildelt FDA for å håndtere problemer som opioidkrisen, problemer med medisinsk forsyningskjede og ja – forbedring av cybersikkerheten til medisinsk utstyr. Det ga også FDA myndighet til å etablere og håndheve cybersikkerhetsstandarder for medisinsk utstyr for første gang.

Hvordan den konsoliderte bevilgningsloven kan hjelpe

Den konsoliderte bevilgningsloven inneholder flere bestemmelser som retter seg mot cybersikkerhet for medisinsk utstyr, samtidig som den øker FDAs reguleringsmyndighet.

For det første vil sikkerhetskrav bli implementert på et enestående føderalt nivå. Produsenter vil bli pålagt å implementere sikkerhetskontroller som forhindrer uautorisert tilgang til enheter, sikrer at medisinsk utstyr er tilgjengelig under et cyberangrep og beskytter pasienters konfidensialitet og data. Hver produsent vil bli pålagt å sende inn en omfattende cybersikkerhetsplan til FDA for gjennomgang for godkjenning før markedsføring, som vil detaljere prosedyrene deres for å sikre at programvare- og fastvareoppdateringer etter markedsføring er tilgjengelige for forbrukerne.

Tiltakene vil også kreve forbedret åpenhet og ansvarlighet fra produsenter. Nå må produsenter rapportere cybersikkerhetshendelser til FDA (samt berørte pasienter) innen en bestemt tidsramme og gi oppdateringer om fremdriften i utbedringstiltak og planer for å forhindre lignende hendelser.

Produkttilbakekallinger og bekymringer om utbedring på grunn av cybertrusler skjer ofte, og ettersom etater (som FDA) i økende grad gir uttrykk for sin kritikk av produsentenes avgjørelser offentlig, må produsenter saksøke dem og gjøre ting etter boken for å forhindre offentlig motangrep. Følgelig er det større insentiv til å følge ekspertenes råd for å etablere tilbakekallings- og utbedringsplaner som inkluderer hvordan man skal reagere på en produktrelatert krise. Det foreslås også at produsenter deltar i simulerte tilbakekallingsøvelser som en del av sine risikostyringsprotokoller.

Noen bestemmelser går lenger enn å kun rette seg mot produsenter av medisinsk utstyr – for eksempel en nøkkelbestemmelse som etablerer et nytt senter innen FDA dedikert til å forbedre og koordinere cybersikkerhetsarbeidet for medisinsk utstyr. Cybersecurity Center of Excellence vil utvikle og implementere standarder og beste praksis, gi veiledning til produsenter og helsepersonell og evaluere enhetssikkerhet. Viktigere er at dette vil skape en bro mellom produsenter og den føderale regjeringen for å skape en vei videre for å håndtere cybersikkerhetsproblemer i medisinsk utstyrsindustrien.

Andre bestemmelser fremmer informasjonsdeling og samarbeid mellom interessenter; FDA vil være pålagt å etablere et offentlig-privat partnerskap for å fremme cybersikkerhet i bransjen. FDA vil også være forpliktet til å etablere et nytt pilotprogram utformet for å vurdere rapportering av cybersikkerhetssårbarheter og gi byrået kritiske data om risikoer.

Den anslåtte effekten

Nå som FDA, produsenter og helsepersonell må samarbeide, kan problemer knyttet til manglende klarhet eller åpenhet endelig være løst. Fra produsentsiden, med kravene om å detaljere informasjon om cybersikkerhet i tilbakekallingsrapporter, sikre sikkerhetsstandarder på høyt nivå og rapportere informasjon til byrået, vil FDA og helsepersonell ha et vell av informasjon for å bedre forstå cybersikkerhetsrisikoer knyttet til medisinsk utstyr.

Motsatt, ved å kreve at FDA gir veiledning om evalueringer etter markedsføring, oppretter et eget senter for å utvikle standarder og etablerer pilotprogrammet som retter seg mot sårbarheter, vil produsenter (og helsepersonell) motta nyttig kunnskap som bidrar til å forbedre problemområder og redusere risikoen for tilbakekalling av produkter.

Når medisinsk utstyr setter pasienter i fare, blir rask handling avgjørende. I tillegg til pasientenes helse kan tilbakekalling av medisinsk utstyr ha en ødeleggende innvirkning på et selskaps merkevare og bunnlinje, og gjøre selskaper sårbare for regulatoriske tiltak og rettssaker. Sedgwicks merkevarebeskyttelseseksperter har flere tiår med erfaring innen medisinsk utstyr – og hjelper deg med å utvikle, forbedre, teste og gjennomføre tilbakekallingsplaner eller utbedringsprosedyrer for produkter.

Lær mer > besøk nettstedet vårt for å utforske vår erfaring innen medisinsk utstyrssektoren