医疗行业
患者连接软件,像关键系统一样受到监控。
互联医疗设备与任何现代产品具有相同的架构:嵌入式软件栈、第三方组件、无线通信和后端系统。不同之处在于风险后果和监管要求。Correlens 持续更新设备组合的软件清单、漏洞和供应商情况,并保留监管申报或审计所需的记录。
一个已编目的投资组合监护仪、泵、影像设备和配套应用作为统一的组件清单进行跟踪,并按设备系列和发布版本进行关联。
SBOMs · 监管机构阅读提交级物料清单:已验证完整性,持续丰富,当审核员要求时可导出。
漏洞意识分类KEV,EPSS 和利用证据根据患者影响来评定结果,而不是根据原始严重性噪声。
上市后证据连续记录监控、决策和抑制,因此上市后监控是记录,而不是混乱。
你捍卫的遗产
医院网络是这个垂直领域的车载总线。
设备在您无法控制的环境中提供较长的使用寿命,向临床系统发送无线电和网络协议,并运行比硬件老化更快的第三方组件。曝光逻辑很熟悉;其后果是临床性的。
- 长期车队。 一代设备可服役十年,但其中的 OSS 组件未必能获得同等时长的支持。必须按版本跟踪 EOL 状态和补丁情况。
- 默认连接。 无线、网络和互操作性接口使共享网络的任何设备都可以访问设备软件。
- 受监管的供应链。 第三方和OSS组件在发货到您的设备后承担您的义务。
适用范围
监管机构正在查看您的软件列表。
医疗设备网络安全已从指导转向大门:市场准入越来越取决于软件透明度和漏洞处理的质量。
美国FDA
网络安全设备在上市前提交中包含网络安全信息,包括软件物料清单,并且必须维护上市后的漏洞管理流程。
欧盟 MDR
一般安全和性能要求使安全软件设计、风险管理和更新规划成为合规性的一部分。
IEC 62304 / 81001-5-1
软件生命周期和健康软件安全标准审计员期望您的工程记录遵循这些标准。
EU CRA
MDR 和 IVDR 下的设备不包括在 CRA 本身之内,但配套应用程序和单独销售的组件仍然属于其范围。