新闻动态

医疗软件的网络安全,注册申报需要准备什么?

2026-09-07 返回列表

依据《医疗器械网络安全注册技术审查指导原则》,只要产品具备电子数据交换、远程访问控制、用户访问三者任意一种(包含网口、蓝牙、WiFi、U盘拷贝数据),二类、三类医疗器械均需要提交网络安全申报资料。有源PEMS医用电气设备(9706体系),网络安全风险直接关联基本性能、患者安全,审评重点核查。

核心概念

重大网络安全更新:改动会影响产品安全有效性,需要许可事项变更注册;
轻微网络安全更新:普通安全补丁,不改变安全有效性,体系管控,不事前申报,下次注册一并提交;
风险从高原则:一次迭代同时包含重大+轻微,整体按重大更新处理,必须申报变更注册。
 文档要求:网络安全描述文档必须独立成册提交,不允许直接合并进软件描述文档内。

一、适用范围与不适用边界

需要提交网络安全资料:1)带网口、WiFi、蓝牙、4G的有源医用设备;2)支持U盘导出导入患者数据;3)远程维护、远程调试、远程控制;4)多设备ME系统组网通信;5)独立软件、AI医疗软件。

不需要提交:完全无数据交互,仅单机运行,无任何对外接口,无用户登录访问。

二、不同注册场景申报资料总表

表1:首次注册、变更注册、延续注册网络安全提交资料

注册场景
必须提交文档
补充修改位置
备注
首次注册(二类/三类)
1、独立文档:网络安全描述文档(核心)   2、风险管理报告(增加网络安全风险章节)   3、网络安全验证确认测试报告   4、SBOM软件物料清单(自研+现成软件)
①产品技术要求补充网络安全指标   ②说明书增加网络安全专门章节
有源9706 PEMS设备,网络安全风险必须关联基本性能失效危害
许可事项变更‑重大网络安全更新
1、新版完整网络安全描述文档   2、网络安全变更对比说明文档   3、更新风险管理报告   4、验证确认报告(回归测试、漏洞复测)   5、更新SBOM清单
修订产品技术要求、说明书
修改加密、访问权限、远程控制、OTA升级逻辑均属于重大更新,不能直接OTA上线,拿到批件后发布
许可事项变更‑仅轻微网络安全补丁
常规安全补丁描述文档;无变化部分真实性声明
如不涉及,技术要求、说明书可不改
仅普通漏洞补丁,不改变安全能力;全部变更记录体系归档,不可直接忽略文档输出
许可事项变更‑网络安全完全无改动
网络安全无变化真实性声明
无修改
不能直接空白不提交,需要盖章声明文件
延续注册
上市周期内历次常规安全补丁描述文档汇总;漏洞维护计划更新;更新SBOM清单
如无变更,技术要求说明书不变
审评核查上市以来全部网络安全补丁历史记录,缺失直接发补

三、核心文档:网络安全描述文档完整章节拆解

文档四大模块:基本信息、网络安全风险管理、验证与确认、上市后维护计划,下面表格为可直接用于编写的内容框架。

表2 网络安全描述文档详细内容框架

大章节
细分条目
编写要点(审评重点)
有源设备(YY9706)特别关注点
第一部分:基本信息
1、产品基本信息   2、数据存储/传输/处理说明   3、外部接口清单(网口、蓝牙、USB、串口)   4、现成软件清单SBOM   5、网络环境、软硬件运行环境   6、网络安全更新分类定义
写明数据类型:健康患者数据 / 设备运行数据;传输方向单向/双向;是否支持远程实时控制;接口写明协议(TCP/IP、蓝牙、Modbus等);SBOM列明操作系统、开源库、第三方组件版本、供应商
ME医用电气系统,写明多机互联通信接口;远程控制是否直接影响治疗输出(基本性能)
第二部分:网络安全风险管理
1、网络安全威胁识别(威胁建模)   2、网络安全危害、风险分析   3、风险控制措施(技术+管理补偿措施)   4、已知漏洞评估CVSS分级   5、剩余风险分析,风险可接受判定
威胁包含:越权访问、数据篡改、拒绝服务DoS、固件篡改、恶意指令注入;漏洞区分高危/中危/低危;无法修复漏洞需要写补偿控制措施(网络隔离、物理限制访问)
网络攻击导致基本性能失效、报警失效、治疗输出失控必须纳入风险分析,属于9706 PEMS重点;网络安全风险和整机ISO14971风险管理报告互相引用,不可两张皮
第三部分:验证与确认
1、网络安全测试环境说明   2、安全功能测试:身份鉴别、访问权限、审计日志、数据加密存储传输、固件完整性校验   3、漏洞扫描结果;渗透测试(适用中高风险)   4、异常工况验证(网络断开、网络风暴、报文篡改)   5、OTA升级安全验证(签名校验、防回滚)
写明测试工具名称版本;区分自测/第三方测试;漏洞扫描需要人工复核排除误报;不能直接把扫描报告直接当结论;模拟网络异常,确认设备不会发生输出失控
模拟网络攻击下,确认硬件兜底保护依然有效,不能只依赖软件网络安全防护;网络扰动下验证基本性能、报警功能不受破坏
第四部分:上市后维护计划
1、网络安全更新流程(重大/轻微更新判定流程)   2、漏洞持续监测流程、漏洞修复响应时限   3、网络安全事件应急响应预案   4、远程升级(OTA)管控流程   5、用户安全告知机制;退役设备数据清除说明
区分重大更新必须走变更注册;明确漏洞来源(国家漏洞库NVD);应急响应流程图;明确哪些版本允许OTA推送(仅轻微补丁);重大更新禁止直接OTA下发给已上市设备
有源治疗设备,明确:即使打安全补丁,不能破坏原有报警、治疗输出逻辑,补丁需要整机回归安规与基本性能确认测试

SBOM软件物料清单要求:自研软件+全部现成软件,操作系统、开源库、第三方SDK,版本号、供应商、组件终止支持时间全部记录,不可以遗漏开源组件。

四、产品技术要求、说明书网络安全编写要点

很多企业网络安全文档写完整,但是技术要求、说明书缺失条款,直接发补。

表3 产品技术要求、说明书网络安全必填内容

文件位置
需要明确项目
编写要点
高频错误
产品技术要求
1、数据接口:通信协议、存储格式   2、用户访问控制:身份鉴别方式、用户角色权限划分   3、安全功能指标:传输加密、存储加密、审计日志(如适用)   4、软件版本命名规则,区分重大/轻微网络安全更新
指标要可验证;不能只写“满足网络安全要求”这种空话;版本命名规则要覆盖网络安全补丁更新
只写功能,不写可验证指标;版本命名没有区分重大/轻微网络安全更新,审评发补
说明书(网络安全专门章节)
1、推荐运行网络环境,网络隔离部署建议   2、用户账户、密码安全管理要求,禁止弱口令   3、接口说明;数据备份与灾难恢复操作   4、安全软件兼容性(防火墙、杀毒软件)   5、软件/固件更新操作说明   6、网络安全事件报告渠道;设备报废数据清除方法   7、网络安全局限性与补偿控制措施
面向医院运维、临床操作人员;写明用户责任,例如建议内网隔离,不要直接接入互联网
完全没有网络安全章节;只写开发人员看得懂的技术描述,缺少面向使用者的安全使用指引

五、网络安全注册高频踩坑汇总表格(审评高发发补项)

表4 网络安全申报高频踩坑

序号
踩坑现象
错误认知
风险后果
正确处理方案
1
网络安全文档与整机风险管理报告互相独立,互不引用
网络安全是IT单独文档,不属于医疗器械ISO14971风险
审评判定风险两张皮,发补;有源设备网络攻击导致治疗失控危害没有识别
整机风险管理报告增加网络安全危害章节,风险控制措施引用网络安全文档证据,剩余风险统一判定可接受
2
漏洞扫描报告直接拿来当验证结论,不做人工复核
扫描工具输出报告=产品网络安全合格
大量扫描误报未剔除;实际漏洞影响没有结合临床场景评估,审评不认可
漏洞扫描后逐条人工验证;结合产品使用场景评估CVSS漏洞真实风险;高危漏洞必须修复;不能修复必须写补偿控制措施(网络隔离、物理防护)
3
OTA远程升级全部版本直接推送,不分重大/轻微更新
OTA只是软件下载,所有版本都可以直接下发设备
重大网络安全更新未取得变更批件就OTA升级,属于不合规上市,存在核查召回风险
维护计划明确:仅轻微安全补丁允许OTA推送;重大网络安全更新,拿到变更注册批件后才可以发布;OTA包做数字签名校验、防回滚机制
4
ME医用电气组网系统,网络安全只评估单机软件,忽略整套系统
单机做好安全,多机通信不需要额外评估
网络报文篡改、通信劫持导致整套ME系统基本性能失效,单机防护无法保护系统
网络安全风险评估覆盖整套ME系统;模拟多机互联报文篡改、断网、网络风暴,验证整机安全有效性;说明书补充ME系统网络部署安全提示
5
现成软件(操作系统、开源库)不纳入SBOM清单,不评估网络安全风险
第三方组件漏洞属于供应商责任,制造商不用评估
开源组件高危漏洞没有识别,上市后安全事件;现场核查SBOM缺失
完整SBOM清单包含全部OTS现成软件;持续跟踪组件漏洞;组件补丁更新区分重大/轻微更新,执行变更评估流程
6
网络安全防护完全依靠软件,无失效工况验证
只要加密权限做好就安全,不用模拟网络模块失效
网络模块崩溃之后,设备发生治疗输出失控,YY9706 PEMS不满足;软件安全保护不能作为唯一安全手段
模拟网络模块故障、网络攻击场景,确认硬件兜底保护机制仍然有效;即使网络完全失效,报警、基本安全仍然可控,写入确认测试报告
7
已知剩余高危漏洞直接忽略,不写补偿控制措施
有漏洞就必须全部修复,修复不了就隐瞒不提
审评查到漏洞直接发补,甚至不予通过;隐瞒漏洞上市后发生安全事件责任重大
无法技术修复漏洞,完整记录漏洞影响;给出补偿控制措施:如网络物理隔离、禁止接入公网、限制访问端口;风险评估判定剩余风险可接受
8
延续注册时,上市后的网络安全补丁记录没有归档提交
轻微补丁是体系内部事,延续注册不用提交
延续注册发补,要求提交全部历史补丁文档,项目停滞
每一次轻微网络安全补丁,输出常规安全补丁描述文档完整归档;延续注册汇总历次补丁记录一起提交
9
产品技术要求无网络安全可测试指标,说明书缺少网络安全使用指引
网络安全只看网络安全描述文档即可
技术要求、说明书不符合指导原则,发补退回
技术要求写可验证指标;说明书独立网络安全章节,面向临床用户给出部署、密码管理、备份、更新指引
10
U盘拷贝患者数据,认为不属于网络安全,不用做网络安全资料
没有网口,就不需要网络安全资料
指导原则明确U盘媒介做数据交换,同样适用网络安全要求;未提交直接发补
U盘导入导出数据需要评估数据篡改、泄露风险;加密、完整性校验纳入网络安全文档评估范围

六、有源PEMS(YY9706)额外重点注意事项

网络安全失效场景必须关联基本性能、报警系统9706.108,模拟网络攻击,不能出现关键报警被屏蔽、治疗输出异常;
网络模块故障(断网、报文风暴)属于重要单一故障工况,安规与性能确认需要覆盖;
如果设备具备远程维护调试接口,必须评估远程接口被恶意利用,禁止远程接口默认永久开启;需要权限鉴权,使用完成自动关闭会话;
安全补丁推送之后,不能破坏原有绝缘、漏电流、温升、报警等安规性能;补丁之后需要做整机回归确认测试。

七、企业内部执行落地行动建议

启动阶段:识别接口清单,确认产品是否适用网络安全指导原则;梳理全部自研+现成软件组件,输出SBOM物料清单。
设计阶段:威胁建模,识别网络安全危害,纳入ISO14971风险管理;网络安全不能后期补文档,要嵌入设计输入。
测试阶段:完成安全功能确认、漏洞扫描,中高风险产品增加渗透测试;剔除扫描工具误报;重点模拟网络异常扰动工况;有源设备验证网络异常不会破坏基本安全与基本性能。
文档输出:独立成册网络安全描述文档;同步更新产品技术要求、说明书;完善上市后漏洞维护、应急响应、OTA管控流程。
变更管控:建立网络安全变更评估checklist;严格区分重大/轻微更新;重大更新走许可事项变更,禁止直接OTA上线;轻微补丁全套文档归档,延续注册提交。
体系落地:ISO13485体系补充网络安全全生命周期管控流程,漏洞监测、事件响应流程文件,应对现场核查。

论坛
论坛
扫描二维码
获论坛信息
联系
( 010 ) 63311696/97/98
法规
法规
扫描二维码
获取法规
顶部