Viime hetken omnibus-kulutuslaskut ovat Capitol Hillin karkkipurkkeja. Nämä lakiehdotukset, jotka keräävät 12 kuukautta myöhässä ollutta lainsäädäntöä vuoden lopussa, ovat usein täynnä "sianlihaa" – poliittiset makeutusaineet työskentelivät viime hetkellä saadakseen poliitikkojen paikallisten äänestäjien suosion. Joskus he voivat kuitenkin viedä läpi kauan odotettuja toimenpiteitä, jotka muutoin saattaisivat jäädä kukkulalle.

Viime joulukuussa 1.7 biljoonan dollarin konsolidoituihin määrärahoihin perustuva laki (CAA) sisälsi kriittisen komponentin: lainsäädännön, joka pakottaisi viimein lääkinnällisten laitteiden valmistajat pysymään kyberturvallisuuden tasalla myös sen jälkeen, kun heidän laitteensa ovat poistuneet hyllyiltä.

CAA:n pykälällä 3305 muutettiin liittovaltion elintarvike-, lääke- ja kosmetiikkalakia lisäämällä pykälä 542B, "Lääkinnällisten laitteiden kyberturvallisuuden varmistaminen". Tämä uusi asetus koskee kaikkia FDA:n kattamia laitteita, jotka muodostavat yhteyden Internetiin ja voivat olla haavoittuvia kyberturvallisuusongelmille.

Jatkuva lähestymistapa kyberturvallisuuteen 

Osa uuden lain sanamuodosta tulee pakollisista säännöistä, jotka olivat toimineet kongressin läpi. Maaliskuussa 2022 annettu Protecting and Transforming Cyber ​​Health Care (PATCH) Act -laki yritti säätää lääkinnällisten laitteiden kyberturvallisuuden valvonnasta.

PATCH-lakia toistaen uusi laki pakottaa lääkinnällisten laitteiden valmistajat antamaan virastolle suunnitelman kyberturvallisuuden haavoittuvuuksien tarkkailemiseksi, tunnistamiseksi ja korjaamiseksi laitteiden julkaisun jälkeen.

Laitevalmistajien on myös otettava käyttöön koordinoitu haavoittuvuuden paljastamisohjelma. Tämä tarkoittaa, että he eivät voi enää lakaista vikoja maton alle jättämällä huomioimatta niitä tai niitä kasvattavia tutkijoita.

Toimittajien on myös tarjottava ohjelmistoluettelo (SBOM), jossa luetellaan laitteen käyttämät ohjelmistokomponentit FDA:n suurella nyökkäyksellä toimitusketjun turvallisuuteen.

FDA:n sihteerin on päivitettävä viraston ohjeet lääkinnällisten laitteiden kyberturvallisuustoimista ennen myyntiä sidosryhmien, mukaan lukien valmistajien ja terveydenhuollon tarjoajien, palautteen perusteella. FDA:n on myös julkaistava vuosittain tietoa ja resursseja lääkinnällisten laitteiden kyberturvallisuuden parantamisesta.

Yhdysvaltain hallituksen tilivelvollisuusvirasto (GAO) julkaisee myös vuosiraportin, jossa esitetään yksityiskohtaisesti kaikki esteet, joita sidosryhmät ovat kohdanneet saadakseen liittovaltion hallituksen tukea laitteiden kyberturvallisuuden parantamiseksi.

CAA:n kieli ei ole ensimmäinen, joka vaatii laitetoimittajilta kyberturvallisuusponnisteluja. FDA:lla on jo laatujärjestelmäasetus (QSR), joka velvoittaa laitevalmistajilta riskiperusteisen lähestymistavan kyberturvallisuuteen, mikä tarkoittaa, että heidän on tunnistettava kyberriskien todennäköisyys ja vaikutukset.

QSR menee kuitenkin vain tiettyyn pisteeseen asti. Hahmottelemalla erityisesti käynnissä olevan kyberturvallisuuden korjausohjelman julkaisun jälkeen uusi laki pakottaa jatkuvampaan lähestymistapaan kyberturvallisuuteen sen sijaan, että se noudattaisi "käynnistä ja unohda" -lähestymistapaa, joka varmistaa laitteen turvallisuuden vain tiettynä ajankohtana.

Vuosia taisteltu kyberturvallisuuden puolesta 

Laki, joka tuli voimaan 29. maaliskuuta 2023, on huipentuma FDA:n pitkälle laitteiden kyberturvallisuutta koskevalle aloitteelle. Aloite juontaa juurensa vuoteen 2005, jolloin virasto julkaisi ohjeistuksen kaupallisia valmiita ohjelmistoja sisältävien verkkoon kytkettyjen laitteiden käsittelystä. Vuonna 2014 se antoi ensimmäisen erityisohjeensa laitteiden kyberturvallisuustoimenpiteiden suunnittelusta ja dokumentoinnista myynnin jälkeen. Se päivitti tätä vuonna 2018.

Sitten huhtikuussa 2022 se julkaisi uuden luonnossarjan kyberturvallisuusohjeita markkinoille saattamista edeltävistä hyväksyntähakemuksista, jotka korvasivat vuoden 2018 asiakirjan. Tässä asiakirjassa vaadittiin myös ohjelmistojen materiaaliluetteloa kolmansien osapuolten komponenttien seuraamiseksi. Se suositteli turvallisen tuotekehityksen viitekehystä tietoturvahaavoittuvuuksien vähentämiseksi ja laitteiden sisäänrakennettuja päivitysominaisuuksia.

Vaikka viraston ponnistelut ovat olleet kiitettävät, sen FDA:n laiteturvallisuusohjeet ovat tähän mennessä olleet vapaaehtoisia, mikä yleensä tarkoittaa, että alan vaatimustenmukaisuus on epämääräistä.

FDA:lle työskennelleet asiantuntijat ovat ehdottaneet, että kyberturvallisuus on ollut virastolle ylämäkeen kamppailua. Sillä ei ollut edes yksikään kyberturvallisuustoiminnon johtajana omistautunut henkilö ennen vuoden 2021 alkua, jolloin se loi uuden roolin laite- ja säteilyterveyskeskukseensa. Kyberturvallisuusprofessori Kevin Fu toimi lääkinnällisten laitteiden kyberturvallisuuden vt. johtajana lainalla Michiganin yliopistosta vuodeksi.

Kesäkuussa 2022, jätettyään tehtävänsä, Fu varoitti , että FDA:lla ei ollut riittävästi henkilöstöä tai omaa budjettia kasvavan kyberturvallisuusongelman ratkaisemiseksi.

Mitä seuraavaksi 

FDA on sanonut, että se ei aluksi hylkää laitteita vain osion 542B ongelmissa, vaan työskentelee mieluummin toimittajien kanssa tarkistamisen aikana. Se olettaa kuitenkin 1 jälkeen, että toimittajilla on ollut riittävästi aikaa valmistella kyberturvallisuusdokumentaationsa, ja varaa oikeuden kieltäytyä hyväksymästä laitetta, jos dokumentaatio ei läpäise vaatimuksia.

Vaatimukset eivät koske olemassa olevia laitteita, vaan ne koskevat vain uusia lähetyksiä. Tämä tarkoittaa, että laitteet, jotka esiteltiin ennen tämän vuoden maaliskuun loppua, voivat jatkaa toimintaansa vuosia ilman kyberturvallisuuspäivityssuunnitelmia, varsinkin jos sairaalat katsovat parhaaksi kunnostaa ne omaisuutensa vuoksi.

Kyberturvalaitteita koskevat määräykset ovat harvoin taannehtivia, joten kenttäpakettien ilmainen pääsy on odotettavissa. Tämä on kuitenkin suuri askel laitevalmistajien saamisessa vastuuseen laitteidensa turvaamisesta.

Olisit toivonut, että myyjät olisivat pitäneet itsensä vastuullisina, mutta valitettavasti ei. Viime vuonna FBI varoitti korjaamattomien ja turvattomien lääkinnällisten laitteiden vitsauksesta. FBI varoitti, että nämä laitteet, mukaan lukien kaikki insuliinipumpuista sydämentahdistimiin, voitaisiin hakkeroida ja vaarantaa potilaiden terveys. Se totesi, että yli neljässä kymmenestä käyttöikänsä päähän tulleesta laitteesta ei ollut vieläkään tietoturvapäivityksiä tai päivityksiä.

Myyjien saaminen ottamaan tämä vakavasti on vain puolet haasteesta. Toinen on terveydenhuollon tarjoajien saaminen asentamaan korjauspäivityksiä niiden tullessa saataville. Vain noin kolmannes terveydenhuollon tarjoajista tietää, missä kaikki heidän laitteensa ovat tai milloin niiden käyttöikä päättyy. Vaikka tietäisivätkin, herkkien elämää pelastavien laitteiden paikkaaminen on haastava prosessi. Silti yksi pieni askel on parempi kuin ei mitään, oletamme.