Ezen az oldalon megismerheti az orvoseszköz-gyártók számára a 2023. évi XXIII. törvényen (NIS2) alapuló kiberbiztonsági kötelezettségeket és az EU MDR keretein belüli integrációs követelményeket. Tanuljon meg konkrét lépéseket a szoftveres anyagjegyzékek, az utópiaci felügyelet és az ellátásilánc-biztonság megvalósításához.
Azon magyarországi orvoseszköz-gyártók tartoznak a hatálya alá, akik szoftveres összetevőt tartalmazó orvoseszközöket fejlesztenek, gyártanak vagy forgalmaznak, és az EU-ban vagy Magyarországon jelentős digitális szolgáltatási vagy technológiai tevékenységeket végeznek. Az NIS2 értelmében fontos entitásnak minősülnek, ha összesen több mint 50 alkalmazottjuk van vagy éves forgalmuk meghaladja az 10 millió eurót.
Minden orvoseszköz-szoftver komponenséhez és a beépített szoftver-könyvtárakhoz részletes SBOM-ot kell létrehoznia az MDR 5(5) szakasz és az NIS2 követelményei szerint. Az SBOM-nak tartalmaznia kell az összes nyílt forráskódú és harmadik féltől származó szoftver-komponenst, verzióinformációkat és ismert sebezhetőségeket. A SBOM-ot dokumentálnia kell az eszköz teljes életciklusa során, és frissítenie kell minden szoftver-frissítéskor.
Kötelezően ki kell dolgoznia egy utópiaci felügyeleti programot, amely folyamatosan monitorozza az orvoseszközökben azonosított új sebezhetőségeket és biztonsági kockázatokat. A szoftveres javítások (patch-ek) és frissítések telepítésének biztonságos és ellenőrzött folyamatát kell létrehoznia, amelynek garantálnia kell, hogy a frissítések nem veszélyeztetik a betegek biztonságát vagy az eszköz működőképességét.
Olyan eljárást kell bevezetnie, amely az orvoseszközökhöz kapcsolódó sebezhetőségeket és kiberbiztonsági incidenseket az SZTFH-hoz jelenti az előírt határidőn belül, ha a sérülékenység vagy incidens hatással van a betegek biztonságára. A bejelentéshez dokumentálni kell az incidens jellegét, az érintett eszközöket, a kockázat súlyosságát és a meghozott vagy tervezett kockázatcsökkentési intézkedéseket.
Az összes szoftver- és hardver-komponens beszállítóját, valamint az szoftver-fejlesztésben részt vevő alvállalkozóit be kell vonnia az NIS2 szerinti kiberbiztonsági vállalásokba. Szerződésben rögzíteni kell az ellátásilánc-biztonsági követelményeket, valamint jogosultsággal kell rendelkeznie az ezen beszállítók biztonsági intézkedéseinek auditálásához és monitorozásához.
Az orvoseszköz-fejlesztés során ki kell végezni a kiberbiztonsági kockázatok értékelését és dokumentálni kell az MDR és az NIS2 által előírt biztonsági intézkedéseket. Az értékelésbe fel kell venni a szoftver-beszerzésből, az ellátásilánc-kockázatokból és a szoftver-komponensekből eredő kockázatokat, valamint azokat a biztonsági kontrollokat, amelyek a azonosított fenyegetések elhárítására jöttek létre.
A SBOM egy strukturált dokumentum, amely az összes nyílt forráskódú, harmadik féltől származó és szállító-szoftver-komponenst sorolja fel az orvoseszköz-szoftverében, verzióinformációkkal és ismert sebezhetőségekkel együtt. Az MDR 5(5) és az NIS2 egyaránt megkövetelnek, hogy nyomon követhesse az összes szoftver-összetevőt, hogy gyorsan azonosítani és kezelni tudjuk az új sebezhetőségeket az eszközök működésében.
Az NIS2 2023. évi XXIII. törvény szerinti határidők a sebezhetőség súlyosságától függenek; az SZTFH-nak az incidensről haladéktalanul, de legkésőbb 72 órán belül értesítenie kell, ha az a betegek biztonságát közvetlenül veszélyezteti vagy az orvoseszköz funkcionalitásában kritikus zavarokat okoz.
A 2023. évi XXIII. törvény alapján a fontos entitásokra (mint az Ön szervezete) akár 7 millió euró vagy az éves forgalom 1,4%-ának megfelelő bírság is kiróható az alapvető szabályozási kötelezettségek megsértéséért. Az alapvető kötelezettségek megsértése (például hiányzó SBOM vagy nem végzett sebezhetőség-értékelés) akár 10 millió eurós vagy a forgalom 2%-ának megfelelő bírságot vonhat maga után.