MDR如何規範醫療器械網路安全?
網路安全並非獨立要求,而是與安全性能綁定
在MDR框架下,網路安全並不是一項單獨列出的合規條款,而是與醫療器械本身的安全性與性能要求緊密相連。MDR附件I《通用安全和性能要求》(General Safety and Performance Requirements,簡稱GSPR)明確要求製造商,必須結合器械的預期用途、預期使用環境以及可合理預見的風險,採取相應的安全與風險控制措施。
對於內含軟體、具備網路連接功能或涉及資料交互的醫療器械而言,這意味著製造商必須在產品風險管理與軟體開發流程中,充分納入網路安全考量,確保相關風險得到適當且有效的控制。
MDCG 2019-16:歐盟官方資安指南
為協助製造商落實MDR中的網路安全要求,歐盟醫療器材協調組(Medical Device Coordination Group,簡稱MDCG)發布了《MDCG 2019-16 醫療器械網路安全指南》。該指南針對醫療器械生命週期的不同階段,提供具體的資安指引,涵蓋:
- 安全設計(Security by Design)
- 風險管理
- 驗證與確效(Verification & Validation)
- 上市後監測
由此可見,醫療器械的網路安全合規考量,並不侷限於上市前的某一項技術測試,而是必須與整個軟體生命週期及風險管理流程緊密結合。
合規重點:從「測試結果」轉向「過程與證據」
從監管與稽核角度來看,製造商必須能夠透過技術文件與相關紀錄,清楚說明以下三點:
- 網路安全風險是否已被充分識別;
- 所採取的安全措施是否與風險程度相匹配;
- 相關措施是否已經過驗證確效。
這也意味著,單純的漏洞掃描、滲透測試結果,僅是網路安全合規證據的一部分;更重要的是建立一套能夠支撐這些測試結果的完整流程與可追溯證據鏈,這正是稽核機構與公告機構(Notified Body)審查的重點所在。
IEC 81001-5-1:將網路安全融入軟體生命週期
如果說MDR明確了醫療器械網路安全的合規方向,那麼IEC 81001-5-1:2021則為健康軟體的安全生命週期管理,提供了具體可執行的過程框架。
這項標準的重點並非聚焦於某一項具體的安全技術,而是強調如何將網路安全活動系統性地融入軟體產品生命週期,並透過相應的活動、任務與文件記錄,形成可追溯的過程證據,使網路安全能與醫療器械軟體開發及風險管理流程有效銜接。
規劃階段:及早建立安全要求
網路安全的考量應該在軟體開發初期就納入規劃,而非事後補強。製造商需要在產品規劃階段明確:
- 網路安全相關活動、職責分工與資源配置
- 適用的安全開發要求與編碼規範
在此基礎上,再依據產品的預期用途、運行環境及潛在風險,訂定具體的網路安全需求,例如:
- 身份認證與授權機制
- 資料保密性與完整性
- 日誌記錄與稽核追蹤
- 軟體更新機制
- 系統安全性與韌性(Resilience)
這些需求將進一步落實到後續的設計與開發活動之中。
架構與設計階段:落實「Security by Design」
進入架構與設計階段後,前述的網路安全要求需要轉化為具體的安全架構與設計措施。常見的做法包括:
- 威脅建模(Threat Modeling):識別潛在攻擊路徑,並結合信任邊界、系統介面與關鍵資料流進行安全風險分析
- 縱深防禦(Defense in Depth):建立多層次防護機制
- 最小權限原則(Least Privilege):限制系統元件與使用者的存取權限
- 攻擊面最小化(Attack Surface Minimization)
- 故障安全設計(Fail-Safe):確保系統在異常狀態下仍能維持安全狀態
此外,也必須對第三方軟體與開源軟體元件進行適當管理,確保整個軟體供應鏈中的元件風險能被識別與控制。
實施與驗證階段:形成具體安全證據
進入軟體實施階段後,網路安全要求需要落實到以下具體活動:
- 安全編碼(Secure Coding)
- 程式碼審查(Code Review)
- 第三方與開源元件管理
同時應建立軟體物料清單(Software Bill of Materials,簡稱SBOM),完整記錄軟體組件及其依賴關係,作為後續漏洞識別與風險分析的基礎資訊。
在驗證與確效階段,則須根據產品的網路安全風險程度,開展相應的安全測試,包括:
- 漏洞掃描(Vulnerability Scanning)
- 安全功能測試
- 滲透測試(Penetration Testing)
測試的範圍與深度應與產品實際的網路安全風險相匹配,避免流於形式化的檢測。
從威脅到病患安全:建立可追溯的網路安全風險管理
將網路安全融入軟體生命週期之後,下一個關鍵問題是:識別出的網路安全威脅,該如何轉化為可評估、可控制、可驗證的產品風險?
從威脅識別到風險評估
製造商可透過威脅建模、漏洞分析以及安全測試等活動,識別潛在的網路安全威脅、攻擊路徑與軟體安全弱點,並分析其可能造成的影響。在此基礎上,結合ISO 14971風險管理標準的要求,進一步評估網路安全事件是否可能導致危險情況,並對病患或使用者造成傷害。
對於已識別的漏洞,可參考CVSS(Common Vulnerability Scoring System)進行嚴重性評級;但需特別注意,醫療器械的風險判斷不能僅依賴CVSS分數,還須結合產品的預期用途、實際使用環境,以及對產品安全與病患安全的真實影響,進行綜合評估。
建立「威脅—風險—控制」的可追溯鏈條
完成風險識別與評估後,製造商需針對已識別的風險制定相應的風險控制措施,並透過驗證活動確認控制措施是否已被有效實施。整個過程應形成清晰的可追溯關係:
威脅 → 漏洞/攻擊路徑 → 危險情況 → 風險 → 風險控制 → 驗證 → 剩餘風險
這意味著製造商不僅需要說明「採取了哪些安全措施」,更要能夠解釋這些措施針對的是哪一項具體風險,以及如何證明其有效性。相關的分析、決策與驗證結果,都應形成對應的技術文件與紀錄,作為產品安全性與合規性論證的支撐。
SBOM:持續風險管理的基礎資訊
對於內含第三方軟體與開源元件的醫療器械,SBOM(軟體物料清單)能協助製造商清楚掌握軟體組成與元件依賴關係,為後續的漏洞識別與影響分析提供基礎資料。
當新的漏洞或網路安全威脅出現時,製造商可利用SBOM快速判斷受影響的元件與產品範圍,並進一步評估其對產品安全與病患安全的潛在影響。由此可見,SBOM不僅是軟體開發階段的一份清單,更是支持產品全生命週期網路安全風險管理的重要基礎數據。
上市後怎麼辦?建立持續性網路安全管理機制
醫療器械成功取得CE標誌並上市,並不代表網路安全管理工作的結束。產品進入市場後,新的漏洞、網路安全威脅、軟體元件變化以及實際使用回饋,都可能不斷浮現。因此,上市後的網路安全管理必須成為貫穿產品全生命週期的持續性過程。
持續監測漏洞與網路安全威脅
製造商應建立持續的資訊監測機制,密切關注產品自身以及第三方、開源軟體元件中出現的新漏洞、安全事件與網路安全威脅。對於發現的安全問題,應結合產品實際情況進行影響分析,並根據評估結果採取適當的修復、風險緩解或其他因應措施。同時,應及時更新軟體組成資訊,以便在新漏洞出現時能快速識別受影響的產品與元件。
建立安全更新與事件應變機制
當發現可能影響醫療器械安全的漏洞或網路安全事件時,製造商應建立明確的應變機制,及時展開分析、處置與必要的風險升級。對於需要透過軟體更新解決的安全問題,還應對更新內容進行必要的驗證,確保更新不會引入新的安全風險,或影響產品原有的預期性能。
與PMS及風險管理形成閉環
上市後的網路安全資訊,還應與醫療器械的上市後監督(Post-Market Surveillance,簡稱PMS)及警戒流程相互銜接。漏洞資訊、安全事件、使用者回饋以及安全更新等,都可能成為重新評估產品風險的重要輸入資訊。
當新的網路安全風險出現時,製造商應及時更新相關風險分析與技術文件,必要時調整風險控制措施,最終形成完整閉環:
持續監測 → 風險識別 → 應變與處置 → 驗證 → PMS回饋 → 風險管理更新
透過這樣的閉環機制,網路安全才能真正貫穿醫療器械從設計開發到上市後營運的整個生命週期,而非僅停留在上市前的測試與合規文件層面。
結語與觀察:網路安全應從產品規劃階段就融入
對於醫療器械製造商而言,網路安全不應被視為開發後期才補上的附加項目,而應從產品規劃與設計階段就開始融入,並貫穿風險管理、驗證以及上市後監測等各個環節。
從實務角度來看,企業需要將以下三大要素有機銜接:
- MDR法規要求
- IEC 81001-5-1安全生命週期管理
- ISO 14971風險管理
同時建立持續性的漏洞監測與應變機制,使網路安全風險能夠被及時識別、評估與處置。在此基礎上,透過專業的第三方評估、測試或驗證服務,可以對企業所建立的網路安全管理過程及相關證據進行獨立評價,協助識別潛在薄弱環節,並為企業持續完善網路安全管理與合規論證提供有力支持。
只有將網路安全真正融入產品的全生命週期,才能在滿足歐盟MDR合規要求的同時,更有效地支撐醫療器械的安全性與持續穩定運行。