依据《医疗器械网络安全注册技术审查指导原则》,只要产品具备电子数据交换、远程访问控制、用户访问三者任意一种(包含网口、蓝牙、WiFi、U盘拷贝数据),二类、三类医疗器械均需要提交网络安全申报资料。有源PEMS医用电气设备(9706体系),网络安全风险直接关联基本性能、患者安全,审评重点核查。
核心概念
重大网络安全更新:改动会影响产品安全有效性,需要许可事项变更注册;轻微网络安全更新:普通安全补丁,不改变安全有效性,体系管控,不事前申报,下次注册一并提交;风险从高原则:一次迭代同时包含重大+轻微,整体按重大更新处理,必须申报变更注册。 文档要求:网络安全描述文档必须独立成册提交,不允许直接合并进软件描述文档内。
一、适用范围与不适用边界
需要提交网络安全资料:1)带网口、WiFi、蓝牙、4G的有源医用设备;2)支持U盘导出导入患者数据;3)远程维护、远程调试、远程控制;4)多设备ME系统组网通信;5)独立软件、AI医疗软件。
不需要提交:完全无数据交互,仅单机运行,无任何对外接口,无用户登录访问。
二、不同注册场景申报资料总表
表1:首次注册、变更注册、延续注册网络安全提交资料
| | | |
|---|
| 1、独立文档:网络安全描述文档(核心) 2、风险管理报告(增加网络安全风险章节) 3、网络安全验证确认测试报告 4、SBOM软件物料清单(自研+现成软件) | ①产品技术要求补充网络安全指标 ②说明书增加网络安全专门章节 | 有源9706 PEMS设备,网络安全风险必须关联基本性能失效危害 |
| 1、新版完整网络安全描述文档 2、网络安全变更对比说明文档 3、更新风险管理报告 4、验证确认报告(回归测试、漏洞复测) 5、更新SBOM清单 | | 修改加密、访问权限、远程控制、OTA升级逻辑均属于重大更新,不能直接OTA上线,拿到批件后发布 |
| | | 仅普通漏洞补丁,不改变安全能力;全部变更记录体系归档,不可直接忽略文档输出 |
| | | |
| 上市周期内历次常规安全补丁描述文档汇总;漏洞维护计划更新;更新SBOM清单 | | 审评核查上市以来全部网络安全补丁历史记录,缺失直接发补 |
三、核心文档:网络安全描述文档完整章节拆解
文档四大模块:基本信息、网络安全风险管理、验证与确认、上市后维护计划,下面表格为可直接用于编写的内容框架。
表2 网络安全描述文档详细内容框架
| | | |
|---|
| 1、产品基本信息 2、数据存储/传输/处理说明 3、外部接口清单(网口、蓝牙、USB、串口) 4、现成软件清单SBOM 5、网络环境、软硬件运行环境 6、网络安全更新分类定义 | 写明数据类型:健康患者数据 / 设备运行数据;传输方向单向/双向;是否支持远程实时控制;接口写明协议(TCP/IP、蓝牙、Modbus等);SBOM列明操作系统、开源库、第三方组件版本、供应商 | ME医用电气系统,写明多机互联通信接口;远程控制是否直接影响治疗输出(基本性能) |
| 1、网络安全威胁识别(威胁建模) 2、网络安全危害、风险分析 3、风险控制措施(技术+管理补偿措施) 4、已知漏洞评估CVSS分级 5、剩余风险分析,风险可接受判定 | 威胁包含:越权访问、数据篡改、拒绝服务DoS、固件篡改、恶意指令注入;漏洞区分高危/中危/低危;无法修复漏洞需要写补偿控制措施(网络隔离、物理限制访问) | 网络攻击导致基本性能失效、报警失效、治疗输出失控必须纳入风险分析,属于9706 PEMS重点;网络安全风险和整机ISO14971风险管理报告互相引用,不可两张皮 |
| 1、网络安全测试环境说明 2、安全功能测试:身份鉴别、访问权限、审计日志、数据加密存储传输、固件完整性校验 3、漏洞扫描结果;渗透测试(适用中高风险) 4、异常工况验证(网络断开、网络风暴、报文篡改) 5、OTA升级安全验证(签名校验、防回滚) | 写明测试工具名称版本;区分自测/第三方测试;漏洞扫描需要人工复核排除误报;不能直接把扫描报告直接当结论;模拟网络异常,确认设备不会发生输出失控 | 模拟网络攻击下,确认硬件兜底保护依然有效,不能只依赖软件网络安全防护;网络扰动下验证基本性能、报警功能不受破坏 |
| 1、网络安全更新流程(重大/轻微更新判定流程) 2、漏洞持续监测流程、漏洞修复响应时限 3、网络安全事件应急响应预案 4、远程升级(OTA)管控流程 5、用户安全告知机制;退役设备数据清除说明 | 区分重大更新必须走变更注册;明确漏洞来源(国家漏洞库NVD);应急响应流程图;明确哪些版本允许OTA推送(仅轻微补丁);重大更新禁止直接OTA下发给已上市设备 | 有源治疗设备,明确:即使打安全补丁,不能破坏原有报警、治疗输出逻辑,补丁需要整机回归安规与基本性能确认测试 |
SBOM软件物料清单要求:自研软件+全部现成软件,操作系统、开源库、第三方SDK,版本号、供应商、组件终止支持时间全部记录,不可以遗漏开源组件。
四、产品技术要求、说明书网络安全编写要点
很多企业网络安全文档写完整,但是技术要求、说明书缺失条款,直接发补。
表3 产品技术要求、说明书网络安全必填内容
| | | |
|---|
| 1、数据接口:通信协议、存储格式 2、用户访问控制:身份鉴别方式、用户角色权限划分 3、安全功能指标:传输加密、存储加密、审计日志(如适用) 4、软件版本命名规则,区分重大/轻微网络安全更新 | 指标要可验证;不能只写“满足网络安全要求”这种空话;版本命名规则要覆盖网络安全补丁更新 | 只写功能,不写可验证指标;版本命名没有区分重大/轻微网络安全更新,审评发补 |
| 1、推荐运行网络环境,网络隔离部署建议 2、用户账户、密码安全管理要求,禁止弱口令 3、接口说明;数据备份与灾难恢复操作 4、安全软件兼容性(防火墙、杀毒软件) 5、软件/固件更新操作说明 6、网络安全事件报告渠道;设备报废数据清除方法 7、网络安全局限性与补偿控制措施 | 面向医院运维、临床操作人员;写明用户责任,例如建议内网隔离,不要直接接入互联网 | 完全没有网络安全章节;只写开发人员看得懂的技术描述,缺少面向使用者的安全使用指引 |
五、网络安全注册高频踩坑汇总表格(审评高发发补项)
表4 网络安全申报高频踩坑
| | | | |
|---|
| | 网络安全是IT单独文档,不属于医疗器械ISO14971风险 | 审评判定风险两张皮,发补;有源设备网络攻击导致治疗失控危害没有识别 | 整机风险管理报告增加网络安全危害章节,风险控制措施引用网络安全文档证据,剩余风险统一判定可接受 |
| | | 大量扫描误报未剔除;实际漏洞影响没有结合临床场景评估,审评不认可 | 漏洞扫描后逐条人工验证;结合产品使用场景评估CVSS漏洞真实风险;高危漏洞必须修复;不能修复必须写补偿控制措施(网络隔离、物理防护) |
| OTA远程升级全部版本直接推送,不分重大/轻微更新 | | 重大网络安全更新未取得变更批件就OTA升级,属于不合规上市,存在核查召回风险 | 维护计划明确:仅轻微安全补丁允许OTA推送;重大网络安全更新,拿到变更注册批件后才可以发布;OTA包做数字签名校验、防回滚机制 |
| ME医用电气组网系统,网络安全只评估单机软件,忽略整套系统 | | 网络报文篡改、通信劫持导致整套ME系统基本性能失效,单机防护无法保护系统 | 网络安全风险评估覆盖整套ME系统;模拟多机互联报文篡改、断网、网络风暴,验证整机安全有效性;说明书补充ME系统网络部署安全提示 |
| 现成软件(操作系统、开源库)不纳入SBOM清单,不评估网络安全风险 | | 开源组件高危漏洞没有识别,上市后安全事件;现场核查SBOM缺失 | 完整SBOM清单包含全部OTS现成软件;持续跟踪组件漏洞;组件补丁更新区分重大/轻微更新,执行变更评估流程 |
| | | 网络模块崩溃之后,设备发生治疗输出失控,YY9706 PEMS不满足;软件安全保护不能作为唯一安全手段 | 模拟网络模块故障、网络攻击场景,确认硬件兜底保护机制仍然有效;即使网络完全失效,报警、基本安全仍然可控,写入确认测试报告 |
| | | 审评查到漏洞直接发补,甚至不予通过;隐瞒漏洞上市后发生安全事件责任重大 | 无法技术修复漏洞,完整记录漏洞影响;给出补偿控制措施:如网络物理隔离、禁止接入公网、限制访问端口;风险评估判定剩余风险可接受 |
| | | | 每一次轻微网络安全补丁,输出常规安全补丁描述文档完整归档;延续注册汇总历次补丁记录一起提交 |
| 产品技术要求无网络安全可测试指标,说明书缺少网络安全使用指引 | | | 技术要求写可验证指标;说明书独立网络安全章节,面向临床用户给出部署、密码管理、备份、更新指引 |
| U盘拷贝患者数据,认为不属于网络安全,不用做网络安全资料 | | 指导原则明确U盘媒介做数据交换,同样适用网络安全要求;未提交直接发补 | U盘导入导出数据需要评估数据篡改、泄露风险;加密、完整性校验纳入网络安全文档评估范围 |
六、有源PEMS(YY9706)额外重点注意事项
网络安全失效场景必须关联基本性能、报警系统9706.108,模拟网络攻击,不能出现关键报警被屏蔽、治疗输出异常;网络模块故障(断网、报文风暴)属于重要单一故障工况,安规与性能确认需要覆盖;如果设备具备远程维护调试接口,必须评估远程接口被恶意利用,禁止远程接口默认永久开启;需要权限鉴权,使用完成自动关闭会话;安全补丁推送之后,不能破坏原有绝缘、漏电流、温升、报警等安规性能;补丁之后需要做整机回归确认测试。
七、企业内部执行落地行动建议
启动阶段:识别接口清单,确认产品是否适用网络安全指导原则;梳理全部自研+现成软件组件,输出SBOM物料清单。设计阶段:威胁建模,识别网络安全危害,纳入ISO14971风险管理;网络安全不能后期补文档,要嵌入设计输入。测试阶段:完成安全功能确认、漏洞扫描,中高风险产品增加渗透测试;剔除扫描工具误报;重点模拟网络异常扰动工况;有源设备验证网络异常不会破坏基本安全与基本性能。文档输出:独立成册网络安全描述文档;同步更新产品技术要求、说明书;完善上市后漏洞维护、应急响应、OTA管控流程。变更管控:建立网络安全变更评估checklist;严格区分重大/轻微更新;重大更新走许可事项变更,禁止直接OTA上线;轻微补丁全套文档归档,延续注册提交。体系落地:ISO13485体系补充网络安全全生命周期管控流程,漏洞监测、事件响应流程文件,应对现场核查。