12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La revisión de ciberseguridad de dispositivos médicos de la FDA tiene dientes reales



La Administración de Alimentos y Medicamentos (FDA, por sus siglas en inglés) promulgó esta semana una nueva guía sobre ciberseguridad de dispositivos médicos, un área de riesgo de larga data que preocupa tanto a las organizaciones de atención médica como a los pacientes. La directiva es uno de una larga lista de intentos de la FDA para poner algunas medidas de seguridad en torno a la vulnerabilidad de cosas como las bombas de insulina y los monitores cardíacos a la piratería, y los expertos dicen que la medida de la FDA esta vez podría marcar la diferencia.

Con vigencia inmediata, se recomienda a los fabricantes de dispositivos médicos que «envíen un plan para monitorear, identificar y, cuando corresponda, remediar las vulnerabilidades y vulnerabilidades de seguridad cibernética de manera oportuna después de la comercialización».

Los fabricantes también están obligados a «diseñar, desarrollar y mantener procesos y procedimientos para proporcionar una garantía razonable de que el dispositivo y los sistemas asociados son ciberseguros». Esto incluye implementar parches «en un ciclo regular razonablemente justificado» y para vulnerabilidades críticas recién descubiertas «fuera de ciclo lo antes posible».

y finalmente el La FDA está preguntando que los nuevos dispositivos están preparados con un Lista de materiales del software (SBOM).

Para algunos, las pautas de la FDA pueden traerles recuerdos de acciones anteriores El no se pudo mejorar la seguridad cibernética en esta área crítica de una manera real. Pero los expertos dicen que este largo camino finalmente ha llegado a un verdadero punto de inflexión. Con efecto inmediato, los nuevos dispositivos médicos que no cumplan con estos estándares serán prohibidos en el mercado.

«De hecho, ha sido un proceso que ha abarcado los últimos 10 años», dijo David Leichner, CMO de Cybellum. «Y fructificó hace dos días».

Dispositivos médicos en la cibercrisis

Seguridad de Dispositivos Médicos ha sido durante mucho tiempo un área lamentablemente atrasada para la seguridad cibernética, y hay una larga lista de razones por las cuales. Las instalaciones de atención médica a menudo usan TI heredada y tienen, por ejemplo, redes planas que no están segmentadas, incluso si los dispositivos médicos para pacientes están cada vez más conectados. Y Seguridad por diseño no usual.

«Un fabricante de dispositivos médicos puede tener mucha experiencia en el desarrollo de dispositivos altamente confiables e innovadores, pero no necesariamente tiene que ser un experto en seguridad», explica Axel Wirth, estratega jefe de seguridad de MedCrypt.

De hecho, los dispositivos médicos más avanzados a veces presentan nuevos problemas de seguridad que los antiguos nunca tuvieron. La conectividad a Internet trae una serie de beneficios a los proveedores, así como oportunidades para los piratas informáticos. En el Informe sobre el estado de la seguridad de los dispositivos IoT en el cuidado de la salud en 2022.Cynerio, una empresa de IoT de atención médica, descubrió que más de la mitad de todos los dispositivos médicos conectados son vulnerables, incluidas casi tres de cada cuatro bombas intravenosas, por ejemplo.

Esto permite que los ciberdelincuentes penetren fácilmente en la red de un hospital y se propaguen allí para llegar a cualquier punto final, incluidos estos dispositivos que salvan vidas. Esto podría tener consecuencias físicas potenciales para los pacientes si un dispositivo es vulnerable a que un usuario no autorizado se haga cargo. El riesgo no es teórico: A Informe del Ponemon Institute de septiembre de 2022 de Proofpoint vinculó un aumento del 20% en las tasas de mortalidad a los ataques cibernéticos a las organizaciones de atención médica.

Todo esto empeora por el hecho de que los fabricantes de dispositivos tienen un historial terrible de lanzamiento de parches de manera oportuna cuando descubren errores (como la mayoría de los dispositivos IoT), y las instituciones de atención médica tienen un historial aún peor de implementarlos.

«Una razón [for the insecurity] es que estos dispositivos viven más tiempo”, enfatiza Wirth. Debido a que están diseñados para durar, lo que de otra manera es algo positivo, “pueden quedar obsoletos o ejecutar software obsoleto, etc. Tecnología Operativa (OT) que no es necesariamente actual es más difícil de mantener. Es más difícil implementar parches; Es más difícil encontrar tiempo para actualizar el dispositivo durante las operaciones del hospital».

Dada la ubicuidad de Deficiencias de seguridad en la industria.junto con las enormes consecuencias que están en juego si se infringe, muchos han instado al gobierno a hacer algo más que «sugerencias» para resolver los problemas.

Los nuevos dientes de la FDA

El 29 de diciembre, el presidente Biden promulgó la ley. Ley de Asignaciones Consolidadastambién conocida como la Ley Ómnibus, que contenía la Sección 3305 – «Garantía de la Ciberseguridad de los Dispositivos Médicos» – una enmienda a la Ley Ley Federal de Alimentos, Medicamentos y Cosméticos. Entró en vigor el jueves, 90 días después de que pasara el ómnibus.

¿Qué pasa ahora? Se necesita tiempo para que los fabricantes cambien sus procesos y para que los nuevos productos incorporen nuevas reglas y regulaciones (sin mencionar que la atención médica en general está destinada a evolucionar más lentamente que otras industrias). La FDA ha establecido una ventana de seis meses, hasta el 1 de octubre, para que los fabricantes se acostumbren a las nuevas reglas de tránsito.

Hasta entonces, la FDA «trabajará con» los fabricantes para garantizar el cumplimiento, aclaró la agencia en un comunicado. nota adjunta. Una vez que llegue el 1 de octubre, «la FDA espera que los patrocinadores de dichos dispositivos cibernéticos hayan tenido suficiente tiempo para prepararse». las normas se colocan en el mercado.

«Los fabricantes preguntan: ‘¿Cuándo nos afectará esto?'», explica Naomi Schwartz, directora sénior de calidad y seguridad de ciberseguridad en MedCrypt. «Y la FDA es clara: ‘No negaremos la aceptación hasta octubre, así que tiene tiempo para actualizar toda su documentación y quitarse un poco de presión y ansiedad. Pero no es broma, será mejor que prepares tus cosas en los próximos seis meses porque está llegando'».

Queda por ver cómo la FDA hará cumplir sus reglas una vez que un dispositivo se haya lanzado al público. Una cosa es evitar que una máquina llegue a los hospitales, pero garantizar que los proveedores cumplan con muchos de los otros requisitos descritos en estas pautas, como monitoreo regular, parches consistentes y divulgación responsable de vulnerabilidades, requiere una supervisión constante.

«Esto definitivamente agregará gastos generales a la FDA», estima Leichner de Cybellum. «Será interesante ver cómo lo manejan».

La línea de tiempo para un cambio real y visible

Incluso si los fabricantes comienzan a lanzar dispositivos que cumplen con la directiva, la revisión de la seguridad cibernética de los dispositivos de atención médica llevará un tiempo.

«El equipo médico puede ser muy costoso», señala Wirth, «y reemplazar el equipo médico en los hospitales requiere presupuesto, requiere capacitación. A veces, incluso requiere cambios en los edificios y la infraestructura. Por lo tanto, tomará algunos años». La Sección 3305 no otorga a los proveedores de atención médica una fecha límite para reemplazar su equipo heredado existente.

Aún así, dice: «Creo que ya estamos viendo dispositivos más seguros», especialmente porque EE. UU. no es el único lugar donde eso es posible. Comience con un refuerzo de seguridad sofisticado de los dispositivos

Si bien puede pasar un tiempo antes de que las políticas de la FDA den frutos reales (y es demasiado pronto para saberlo con certeza), podemos mirar hacia atrás a 2023 como un punto de inflexión para la industria.

«Esto ayudará al personal de la FDA, ayudará a la industria, motivará a las personas a dejar de tirar esa lata por la calle y actuar juntos ahora», concluye Schwartz de MedCrypt. «Es genial.»



Este contenido de ciberseguridad nos ha llegado de: DarkReading

Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cloud/the-fda-medical-device-cybersecurity-overhaul-real-teeth

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *