医疗器械网络安全注册技术审查指导原则
国家食品药品监督管理总局 2017年第13号通告,自2018年1月1日起施行。作为《医疗器械软件注册技术审查指导原则》的补充,是医疗器械网络安全的通用指导原则。
一、适用范围
适用于第二类、第三类医疗器械产品的注册申报:
- 具有网络连接功能以进行电子数据交换或远程控制的产品
- 网络:无线、有线网络
- 电子数据交换:单向、双向数据传输
- 远程控制:实时、非实时控制
- 采用存储媒介进行电子数据交换的产品
- 存储媒介:光盘、移动硬盘、U盘等
二、基本原则
网络安全三大核心特性(CIA 三元组)
改自 GB/T 29246-2012《信息技术安全技术 信息安全管理体系 概述和词汇》:
| 特性 | 定义 |
|---|---|
| 保密性 Confidentiality | 数据不能被未授权的个人、实体利用或知悉;仅可由授权用户在授权时间以授权方式访问 |
| 完整性 Integrity | 保护数据准确和完整;数据未被篡改 |
| 可得性 Availability | 根据授权个人、实体的要求可访问和使用;能以预期方式适时访问和使用 |
扩展特性
真实性(authenticity)、可核查性(accountability)、抗抵赖(non-repudiation)、可靠性(reliability)。
核心方法论:基于风险管理
识别资产 → 识别威胁 → 识别脆弱性
↓
评估影响 + 被利用可能性
↓
确定风险水平 → 采取风险控制措施
↓
基于风险接受准则评估剩余风险
全生命周期要求:设计开发、生产、分销、部署、维护均需关注网络安全。
上市前+上市后:风险管理、设计开发、网络安全维护、用户告知。
三方共治:注册申请人 + 用户 + 信息技术服务商共同努力,但注册申请人不能免除自身责任——必须保证产品自身网络安全,明确预期相连设备/系统的接口要求。
防护层级
- 产品级 vs 系统级
- 保证措施:管理措施、物理措施、技术措施
- 本指导原则以医疗器械数据安全为核心,主要关注产品级的技术保证措施
单独考虑软件安全性级别不足以保证网络安全,因此网络安全注册申报资料统一要求,不分级别。
三、网络安全考量
(一)数据考量
数据类型
| 类型 | 定义 | 隐私 |
|---|---|---|
| 健康数据 | 标明生理、心理健康状况的私人数据(Private Data / Personal Data / Sensitive Data),可用于人员身份识别 | 涉及患者隐私 |
| 设备数据 | 描述设备运行状况的数据,用于监视、控制设备运行或维护保养 | 不涉及患者隐私 |
交换方式
| 方式 | 说明 | 关键考量 |
|---|---|---|
| 网络 | 无线/有线网络进行电子数据交换或远程控制 | 接口、带宽、传输协议(标准/自定义)、远程控制是否实时 |
| 存储媒介 | 光盘、移动硬盘、U盘等 | 数据储存格式(标准/自定义)、容量 |
(二)技术考量
1. 用户访问控制
与产品特性相适应:
- 用户身份鉴别方法(用户名、口令等)
- 用户类型及权限(系统管理员、普通用户、设备维护人员等)
- 口令强度设置
- 软件更新授权
2. 数据传输保护
传输/交换过程中保证保密性和完整性,同时平衡可得性(尤其是远程控制设备)。
- 技术手段:加密、数字签名、标准协议、校验等
3. 威胁探测与响应
网络安全威胁的探测、响应和恢复能力与产品特性相适应。
- 技术手段:防火墙、入侵检测、恶意代码防护等
4. 十九项网络安全能力(IEC/TR 80001-2-2)
| 缩写 | 能力名称 |
|---|---|
| ALOF | 自动注销(Automatic Logoff) |
| AUDT | 审核控制(Audit Controls) |
| AUTH | 授权(Authorization) |
| CNFS | 安全特性配置(Configuration of Security Features) |
| CSUP | 网络安全产品升级(Cybersecurity Product Upgrade) |
| DIDT | 健康数据身份信息去除(De-identification of Health Data) |
| DTBK | 数据备份与灾难恢复(Data Backup and Disaster Recovery) |
| EMRG | 紧急访问(Emergency Access) |
| IGAU | 健康数据完整性与真实性(Integrity and Authenticity of Health Data) |
| MLDP | 恶意软件探测与防护(Malware Detection and Protection) |
| NAUT | 网络节点鉴别(Network Authentication) |
| PAUT | 人员鉴别(Person Authentication) |
| PLOK | 物理锁(Physical Lock) |
| RDMP | 第三方组件维护计划(Third-Party Component Maintenance Plan) |
| SAHD | 系统与应用软件硬化(System and Application Hardening) |
| SGUD | 安全指导(Security Guidance) |
| STCF | 健康数据存储保密性(Storage Confidentiality of Health Data) |
| TXCF | 传输保密性(Transmission Confidentiality) |
| TXIG | 传输完整性(Transmission Integrity) |
(三)现成软件考量
现成软件(特别是系统软件和支持软件)的网络安全问题同样需要关注:
| 软件类型 | 关注重点 |
|---|---|
| 应用软件 | 网络安全问题对临床应用的影响 |
| 系统软件/支持软件 | 安全补丁更新对医疗器械的影响 |
- 安全补丁更新属于设计变更,需验证与确认
- 通常视为轻微软件更新,除非影响安全性和有效性
- 需建立网络安全维护流程,及时通知用户
四、网络安全文档
(一)网络安全更新分类
| 分类 | 定义 | 注册要求 |
|---|---|---|
| 重大网络安全更新 | 影响到医疗器械的安全性或有效性 | 许可事项变更 |
| 轻微网络安全更新 | 不影响安全性与有效性,如常规安全补丁 | 通过质量管理体系控制,无需注册变更,下次注册时提交 |
同时发生重大和轻微更新 → 遵循风险从高原则 → 按许可事项变更处理。
涉及召回的网络安全更新按召回法规处理。
(二)网络安全描述文档(适用于产品注册、重大更新)
1. 基本信息
- 类型:健康数据 / 设备数据
- 功能:电子数据交换(单向/双向)、远程控制(实时/非实时)
- 用途:临床应用、设备维护等
- 交换方式:网络(协议/接口/带宽)、存储媒介(格式/容量)
- 安全软件:杀毒软件、防火墙等(名称、版本、供应商、运行环境)
- 现成软件:名称、版本、供应商(应用软件/系统软件/支持软件)
专用无线设备还需提交无线电管理规定证明材料。
2. 风险管理
网络安全风险管理分析报告 + 总结报告,确保全部剩余风险可接受。
3. 验证与确认
- 网络安全测试计划和报告(保密性/完整性/可得性)
- 网络安全可追溯性分析报告(需求规范 → 设计规范 → 测试 → 风险管理)
- 安全软件:兼容性测试报告
- 标准协议/格式:标准符合性证明材料
- 自定义协议/格式:完整性测试总结报告
- 实时远程控制:完整性 + 可得性测试报告
4. 维护计划
软件(含现成软件)网络安全更新的维护流程,包括更新确认和用户告知。
(三)常规安全补丁描述文档(适用于轻微更新)
- 补丁情况说明(补丁描述、影响分析、用户告知计划)
- 测试计划与报告
- 新增已知剩余缺陷情况说明(证明新增风险可接受)
五、注册申报资料要求
(一)产品注册
| 资料项 | 网络安全相关要求 |
|---|---|
| 软件研究资料 | 单独提交网络安全描述文档 |
| 产品技术要求 | 性能指标中明确:①数据接口(传输协议/存储格式);②用户访问控制(身份鉴别方法、用户类型及权限) |
| 说明书 | 运行环境(硬件/软件/网络)、安全软件、数据与设备接口、用户访问控制机制、软件环境与安全软件更新要求 |
(二)许可事项变更
| 更新类型 | 软件研究资料要求 |
|---|---|
| 重大网络安全更新 | 网络安全描述文档 |
| 仅轻微网络安全更新 | 常规安全补丁描述文档 |
| 无网络安全更新 | 真实性声明 |
产品技术要求和说明书如适用,应体现变更。
(三)延续注册
产品分析报告第(六)项应单独提交常规安全补丁描述文档(如适用)。
六、关键法规标准速查
| 类别 | 国内法规/标准 |
|---|---|
| 法律 | 《网络安全法》(主席令第五十三号) |
| 行政法规 | 国办发〔2016〕47号(健康医疗大数据) |
| 部门规章 | 医疗器械注册管理办法(局令第4号)、说明书和标签管理规定(局令第6号)、召回管理办法(原卫生部令第82号) |
| 规范性文件 | 2014年第43号公告(注册申报资料要求)、2015年第50号通告(软件注册指导原则)、国卫规划发〔2014〕24号(人口健康信息管理办法)、国卫医发〔2014〕51号(远程医疗) |
| 信息安全国标 | GB/T 20271-2006(通用安全技术要求)、GB/T 20984-2007(风险评估规范)、GB/T 22080-2016 / 22081-2016(ISMS)、GB/T 29246-2012(词汇)、GB/Z 24364-2009(风险管理指南) |
| 医疗器械行标 | YY/T 0287-2003(QMS)、YY/T 0316-2016(风险管理)、YY/T 0664-2008(软件生存周期)、YY/T 1474-2016(可用性工程) |
国际参考:FDA 网络安全系列指南(5项)、IEC 60601-1、IEC 82304-1、IEC 80001-1 系列(含 11 个 TR 2-x 部分)、ISO 27799(健康信息安全)、HIMSS/NEMA HN 1-2013(MDSMS)、NEMA/MITA CSP 1-2016(医学影像网络安全)、IMDRF SaMD 框架。
关联笔记
- 医疗器械软件注册技术审查指导原则 — 软件注册的主指导原则,本指导原则为其补充
- 5.附件3 全自动化学发光免疫分析仪 MDA-20 软件描述文档 — 实际注册申报案例(A级 II 类医疗器械)
- 9.体外诊断设备软件注册申报注意事项及案例分析 — IVD 软件注册申报实操指南