استاندارد سایبری سازمان غذا و دارو آمریکا برای دستگاه های پزشکی جدید
به گزارش کارگروه امنیت خبرگزاری سایبربان، این دستورالعملها در لایحه تخصیصی همهجانبه که در دسامبر گذشته به امضا رسید، آمده است، که به سازمان غذا و دارو اجازه خواهد داد تا الزامات امنیتی را بر تولیدکنندگان اعمال کند و 5 میلیون دلار به این امر اختصاص داده است. این قوانین از روز چهارشنبه، 90 روز پس از تصویب این لایحه، اجرایی شده است.
این قوانین مربوط به تمام برنامههای جدید دستگاههای پزشکی است، اما تنظیمکنندهها می گویند که تا اول اکتبر با شرکتها برای کمک به آنها در رعایت استانداردها همکاری خواهند کرد.
بر اساس این قانون، تولیدکنندگان باید پس از عرضه یک محصول به بازار، بهروزرسانیها و وصلهها را طراحی و منتشر کنند، صورتحساب نرمافزاری مواد را ارائه کنند و طرحی برای شناسایی و رسیدگی به آسیبپذیریهای امنیت سایبری پس از روانه شدن محصول به بازار، ارائه کنند. این قوانین بر دستگاههایی که دارای نرمافزار هستند و به اینترنت متصل هستند، تأثیر خواهد گذاشت، مثلاً پمپهای انسولین، مانیتورهای قند خون، و ضربانسازهای خاص.
تیفانی گالاگر، رهبر نظارتی و ریسک صنایع بهداشتی در شرکت پی دابلیو سی (PwC) میگوید:
صنعت تجهیزات پزشکی هرگز محصولات زیادی به اینترنت متصل نکرده است. از آنجایی که نوآوریها در فناوری مراقبتهای بهداشتی همچنان در حال رشد هستند، این مقررات کمک خواهد کرد تا اطمینان حاصل شود که امنیت سایبری از همان ابتدا در دستگاهها قرار میگیرد و همچنان اولویت اصلی فراتر از اجرای اولیه است.
صنعت پزشکی همواره هدف حملات سایبری بوده است، به طوری که می شد در سال 2022 شاهد افزایش شدید حملات به این بخش بود. در سپتامبر گذشته، اف بی آی هشدار داده بود که آسیبپذیریها در دستگاههای پزشکی، درها را برای عوامل تهدید باز خواهد گذاشت تا از آنها سوء استفاده کنند. محققانی که در این اطلاعیه ذکر شدهاند، دریافتند که بیش از نیمی از دستگاههای پزشکی متصل، آسیبپذیری حیاتی دارند.
دانیل جابلانسکی، استراتژیست امنیت سایبری فناوری عملیاتی در شرکت امنیت سایبری شبکه نوزومی (Nozomi Networks)، می گوید:
از آنجایی که مقررات فقط برای محصولات جدید اعمال می شود، نگرانی ها را برای دستگاه های ناامن فعلی و فناوری های قدیمی کاهش نخواهد داد.
تمرکز بر تولیدکنندگان دستگاه، در راستای تمرکز دولت جدید بر پاسخگویی به سازندگان نرمافزار و صنعت برای نقص در محصولات، به جای کاربران است، که بیانگر نقطه تاکید استراتژی ملی امنیت سایبری است که اخیراً منتشر شده است.
کریس وارنر، کارشناس امنیت سایبری فناوری عملیاتی در تیم امنیتی گایدپوینت (GuidePoint Security) می گوید:
ما شاهد یک استراتژی هستیم که مسئولیتها را از اپراتورهای دستگاه به تولیدکنندگان تجهیزات و دستگاههای پزشکی متصل به اینترنت تغییر می دهد.