医疗器械网络安全注册技术审查指导原则

国家食品药品监督管理总局 2017年第13号通告,自2018年1月1日起施行。作为《医疗器械软件注册技术审查指导原则》的补充,是医疗器械网络安全的通用指导原则。


一、适用范围

适用于第二类、第三类医疗器械产品的注册申报:

  1. 具有网络连接功能以进行电子数据交换或远程控制的产品
    • 网络:无线、有线网络
    • 电子数据交换:单向、双向数据传输
    • 远程控制:实时、非实时控制
  2. 采用存储媒介进行电子数据交换的产品
    • 存储媒介:光盘、移动硬盘、U盘等

二、基本原则

网络安全三大核心特性(CIA 三元组)

改自 GB/T 29246-2012《信息技术安全技术 信息安全管理体系 概述和词汇》:

特性定义
保密性 Confidentiality数据不能被未授权的个人、实体利用或知悉;仅可由授权用户在授权时间以授权方式访问
完整性 Integrity保护数据准确和完整;数据未被篡改
可得性 Availability根据授权个人、实体的要求可访问和使用;能以预期方式适时访问和使用

扩展特性

真实性(authenticity)、可核查性(accountability)、抗抵赖(non-repudiation)、可靠性(reliability)。

核心方法论:基于风险管理

识别资产 → 识别威胁 → 识别脆弱性
    ↓
评估影响 + 被利用可能性
    ↓
确定风险水平 → 采取风险控制措施
    ↓
基于风险接受准则评估剩余风险

全生命周期要求:设计开发、生产、分销、部署、维护均需关注网络安全。

上市前+上市后:风险管理、设计开发、网络安全维护、用户告知。

三方共治:注册申请人 + 用户 + 信息技术服务商共同努力,但注册申请人不能免除自身责任——必须保证产品自身网络安全,明确预期相连设备/系统的接口要求。

防护层级

  • 产品级 vs 系统级
  • 保证措施:管理措施、物理措施、技术措施
  • 本指导原则以医疗器械数据安全为核心,主要关注产品级的技术保证措施

单独考虑软件安全性级别不足以保证网络安全,因此网络安全注册申报资料统一要求,不分级别。


三、网络安全考量

(一)数据考量

数据类型

类型定义隐私
健康数据标明生理、心理健康状况的私人数据(Private Data / Personal Data / Sensitive Data),可用于人员身份识别涉及患者隐私
设备数据描述设备运行状况的数据,用于监视、控制设备运行或维护保养不涉及患者隐私

交换方式

方式说明关键考量
网络无线/有线网络进行电子数据交换或远程控制接口、带宽、传输协议(标准/自定义)、远程控制是否实时
存储媒介光盘、移动硬盘、U盘等数据储存格式(标准/自定义)、容量

(二)技术考量

1. 用户访问控制

与产品特性相适应:

  • 用户身份鉴别方法(用户名、口令等)
  • 用户类型及权限(系统管理员、普通用户、设备维护人员等)
  • 口令强度设置
  • 软件更新授权

2. 数据传输保护

传输/交换过程中保证保密性和完整性,同时平衡可得性(尤其是远程控制设备)。

  • 技术手段:加密、数字签名、标准协议、校验等

3. 威胁探测与响应

网络安全威胁的探测、响应和恢复能力与产品特性相适应。

  • 技术手段:防火墙、入侵检测、恶意代码防护等

4. 十九项网络安全能力(IEC/TR 80001-2-2)

缩写能力名称
ALOF自动注销(Automatic Logoff)
AUDT审核控制(Audit Controls)
AUTH授权(Authorization)
CNFS安全特性配置(Configuration of Security Features)
CSUP网络安全产品升级(Cybersecurity Product Upgrade)
DIDT健康数据身份信息去除(De-identification of Health Data)
DTBK数据备份与灾难恢复(Data Backup and Disaster Recovery)
EMRG紧急访问(Emergency Access)
IGAU健康数据完整性与真实性(Integrity and Authenticity of Health Data)
MLDP恶意软件探测与防护(Malware Detection and Protection)
NAUT网络节点鉴别(Network Authentication)
PAUT人员鉴别(Person Authentication)
PLOK物理锁(Physical Lock)
RDMP第三方组件维护计划(Third-Party Component Maintenance Plan)
SAHD系统与应用软件硬化(System and Application Hardening)
SGUD安全指导(Security Guidance)
STCF健康数据存储保密性(Storage Confidentiality of Health Data)
TXCF传输保密性(Transmission Confidentiality)
TXIG传输完整性(Transmission Integrity)

(三)现成软件考量

现成软件(特别是系统软件和支持软件)的网络安全问题同样需要关注:

软件类型关注重点
应用软件网络安全问题对临床应用的影响
系统软件/支持软件安全补丁更新对医疗器械的影响
  • 安全补丁更新属于设计变更,需验证与确认
  • 通常视为轻微软件更新,除非影响安全性和有效性
  • 需建立网络安全维护流程,及时通知用户

四、网络安全文档

(一)网络安全更新分类

分类定义注册要求
重大网络安全更新影响到医疗器械的安全性或有效性许可事项变更
轻微网络安全更新不影响安全性与有效性,如常规安全补丁通过质量管理体系控制,无需注册变更,下次注册时提交

同时发生重大和轻微更新 → 遵循风险从高原则 → 按许可事项变更处理。

涉及召回的网络安全更新按召回法规处理。

(二)网络安全描述文档(适用于产品注册、重大更新)

1. 基本信息

  • 类型:健康数据 / 设备数据
  • 功能:电子数据交换(单向/双向)、远程控制(实时/非实时)
  • 用途:临床应用、设备维护等
  • 交换方式:网络(协议/接口/带宽)、存储媒介(格式/容量)
  • 安全软件:杀毒软件、防火墙等(名称、版本、供应商、运行环境)
  • 现成软件:名称、版本、供应商(应用软件/系统软件/支持软件)

专用无线设备还需提交无线电管理规定证明材料。

2. 风险管理

网络安全风险管理分析报告 + 总结报告,确保全部剩余风险可接受。

3. 验证与确认

  • 网络安全测试计划和报告(保密性/完整性/可得性)
  • 网络安全可追溯性分析报告(需求规范 → 设计规范 → 测试 → 风险管理)
  • 安全软件:兼容性测试报告
  • 标准协议/格式:标准符合性证明材料
  • 自定义协议/格式:完整性测试总结报告
  • 实时远程控制:完整性 + 可得性测试报告

4. 维护计划

软件(含现成软件)网络安全更新的维护流程,包括更新确认和用户告知。

(三)常规安全补丁描述文档(适用于轻微更新)

  • 补丁情况说明(补丁描述、影响分析、用户告知计划)
  • 测试计划与报告
  • 新增已知剩余缺陷情况说明(证明新增风险可接受)

五、注册申报资料要求

(一)产品注册

资料项网络安全相关要求
软件研究资料单独提交网络安全描述文档
产品技术要求性能指标中明确:①数据接口(传输协议/存储格式);②用户访问控制(身份鉴别方法、用户类型及权限)
说明书运行环境(硬件/软件/网络)、安全软件、数据与设备接口、用户访问控制机制、软件环境与安全软件更新要求

(二)许可事项变更

更新类型软件研究资料要求
重大网络安全更新网络安全描述文档
仅轻微网络安全更新常规安全补丁描述文档
无网络安全更新真实性声明

产品技术要求和说明书如适用,应体现变更。

(三)延续注册

产品分析报告第(六)项应单独提交常规安全补丁描述文档(如适用)。


六、关键法规标准速查

类别国内法规/标准
法律《网络安全法》(主席令第五十三号)
行政法规国办发〔2016〕47号(健康医疗大数据)
部门规章医疗器械注册管理办法(局令第4号)、说明书和标签管理规定(局令第6号)、召回管理办法(原卫生部令第82号)
规范性文件2014年第43号公告(注册申报资料要求)、2015年第50号通告(软件注册指导原则)、国卫规划发〔2014〕24号(人口健康信息管理办法)、国卫医发〔2014〕51号(远程医疗)
信息安全国标GB/T 20271-2006(通用安全技术要求)、GB/T 20984-2007(风险评估规范)、GB/T 22080-2016 / 22081-2016(ISMS)、GB/T 29246-2012(词汇)、GB/Z 24364-2009(风险管理指南)
医疗器械行标YY/T 0287-2003(QMS)、YY/T 0316-2016(风险管理)、YY/T 0664-2008(软件生存周期)、YY/T 1474-2016(可用性工程)

国际参考:FDA 网络安全系列指南(5项)、IEC 60601-1、IEC 82304-1、IEC 80001-1 系列(含 11 个 TR 2-x 部分)、ISO 27799(健康信息安全)、HIMSS/NEMA HN 1-2013(MDSMS)、NEMA/MITA CSP 1-2016(医学影像网络安全)、IMDRF SaMD 框架。


关联笔记