Orvosi eszközök gyártmányfejlesztése. Információ- és rendszerbiztonság (Cybersecurity) Csík Adrien Budapest,

Hasonló dokumentumok
Orvosi eszközök gyártmányfejlesztése Aktív orvosi eszköz szoftver verifikálása, validálása (V&V) Dolgos Márton Budapest,

Orvosi eszközök gyártmányfejlesztése Kockázatirányítás

Orvostechnikai eszközök gyártmányfejlesztése Aktív orvosi eszközök fejlesztése PEMS V&V. Nagy Katinka

Orvosi eszközök gyártmányfejlesztése Kockázatirányítás

ORVOSI ESZKÖZÖK GYÁRTMÁNYFEJLESZTÉSE AZ AKTÍV ORVOSI ESZKÖZÖK MŰSZAKI KÖVETELMÉNYEI A HARMONIZÁLT SZABVÁNYOKBAN

Ipari hálózatok biztonságának speciális szempontjai és szabványai

ORVOSTECHNIKAI ESZKÖZÖK GYÁRTMÁNYFEJLESZTÉSE AKTÍV ORVOSI ESZKÖZÖK FEJLESZTÉSE - PEMS V&V

Orvosi eszközök gyártmányfejlesztése Az aktív orvosi eszközök műszaki követelményei a harmonizált szabványokban

BIZTONSÁGI AUDIT. 13. óra

INFÚZIÓS PUMPA BEMUTATÓ. dr. Nagy Péter Budapest, Október 4

Óbudai Egyetem Neumann János Informatikai Kar. Tóth Béla 2015.

Szabványok. ISO 9000, ISO 9001, ISO 9004 és más minőségirányítási szabványok SZABVÁNY CÍMEK NEMZETKÖZI EURÓPAI NEMZETI MEGJEGYZÉS

Orvostechnikai eszköz tesztelése DSS Unit test. Taliga Miklós BME-IIT

Orvosi eszközök gyártmányfejlesztése Aktív orvosi eszköz szoftver verifikálása, validálása (V&V) Nagy Katinka Budapest,

ORVOSI ESZKÖZÖK GYÁRTMÁNYFEJLESZTÉSE KOCKÁZATIRÁNYÍTÁS ÉS SZOFTVER KOCKÁZATIRÁNYÍTÁS

IEC Basic Engineering -től a Leszerelésig

ORVOSI ESZKÖZÖK GYÁRTMÁNYFEJLESZTÉSE AKTÍV ORVOSI ESZKÖZ SZOFTVER VERIFIKÁLÁSA, VALIDÁLÁSA (V&V)

Orvosi eszközök gyártmányfejlesztése Szoftver Kockázatirányítás. Lukács Viktor Budapest,

A szoftverfejlesztési folyamatok képességének mérése. Kuzma Éva Budapest,

NAPLÓZNI CSAK PONTOSAN ÉS SZÉPEN AVAGY A NAPLÓZÁS AUDITJA A GDPR TÜKRÉBEN (IS) Lengré Tamás CISA, CEH, 27001LA ASC Kft.

Szabványok, ajánlások

Berényi Vilmos vegyész, analitikai kémiai szakmérnök, akkreditált EOQ-minőségügyi rendszermenedzser, regisztrált vezető felülvizsgáló

A GDPR FELKÉSZÜLÉS INFORMATIKAI KÉRDÉSEI. Az audit gyakorlati szempontjai. Sipos Győző CISA IT biztonságtechnikai auditor

KOGGM614 JÁRMŰIPARI KUTATÁS ÉS FEJLESZTÉS FOLYAMATA

Autóipari beágyazott rendszerek. Kockázatelemzés

vezeték nélküli Turi János Mérnök tanácsadó Cisco Systems Magyarország Kft.

ORVOSI ESZKÖZÖK GYÁRTMÁNYFEJLESZTÉSE PEMS BEÁGYAZOTT SZOFTERÉNEK FEJLESZTÉSE

Orvosi eszközök gyártmányfejlesztése PEMS beágyazott szoftverének fejlesztése. Dolgos Márton Budapest,

Orvosi eszközök gyártmányfejlesztése Az orvostechnikai eszközök Uniós normatív szabályai

BKI13ATEX0030/1 EK-Típus Vizsgálati Tanúsítvány/ EC-Type Examination Certificate 1. kiegészítés / Amendment 1 MSZ EN :2014

ÚJ ISO/IEC :2018 itsmf Szeminárium Dr. Becser Balázs. Az új családtag a szabványcsaládban IT Szolgáltatásirányítás követelmények

A "Risk-based" monitoring háttere és elméleti alapja

ISO/DIS MILYEN VÁLTOZÁSOKRA SZÁMÍTHATUNK?

Mi köze a minőséghez?

ORVOSI ESZKÖZÖK GYÁRTMÁNYFEJLESZTÉSE AZ ORVOSTECHNIKAI ESZKÖZÖK UNIÓS NORMATÍV SZABÁLYAI

CERTIFICATE. Hídépítő Zártkörűen Működő Részvénytársaság BS EN ISO 9001:2015. We hereby certify that Quality Management System of

A minőség és a kockázat alapú gondolkodás kapcsolata

AZ ISO/IEC-9126 SZOFTVER MINŐSÉGI SZABVÁNY ÁTTEKINTÉSE

Laborinformációs menedzsment rendszerek. validálása. Molnár Piroska Rikker Tamás (Dr. Vékes Erika NAH)

Orvosi eszközök gyártmányfejlesztése Aktív orvosi eszközök verifikálása, validálása (V&V) Kuzma Éva Budapest,

Orvosi eszközök gyártmányfejlesztése PEMS beágyazott szoftverének fejlesztése. Kurtán Balázs Budapest,

Megbízhatóság az informatikai rendszerekben

A tanúsítás és auditálási gyakorlat változása nemzetközi tükörben

Hidak építése a minőségügy és az egészségügy között

IT biztonság 2015/2016 tanév. ELTE IT Biztonság Speci

Using the CW-Net in a user defined IP network

Mérnök informatikus (BSc) alapszak levelező tagozat (BIL) / BSc in Engineering Information Technology (Part Time)

Bevezetés. Adatvédelmi célok

Orvosi eszközök gyártmányfejlesztése Orvosi készülékek funkcionális biztonsága. Alarm rendszer.

Gyógyszerelési Biztonság IV ben. Hogy szolgálja mindezt az ipar?

Cloud computing. Cloud computing. Dr. Bakonyi Péter.

Információbiztonság az egészségügyben

Szabványok, ajánlások

A szoftver tesztelés alapjai

A fejlesztési szabványok szerepe a szoftverellenőrzésben

AZ INFORMATIKAI BIZTONSÁG MÉRÉSE

(Teszt)automatizálás. Bevezető

EEA, Eionet and Country visits. Bernt Röndell - SES

Mobil eszközökön tárolt adatok biztonsága

Beyond EESZT. Paradigms and perspectives. Lajos Horvath, MD, MBA

TANÚSÍTVÁNY KARBANTARTÁSI Jegyzőkönyv

MEGHÍVÓ ORVOSTECHNIKAI ESZKÖZÖK KOCKÁZATIRÁNYÍTÁSI FOLYAMATA NYÍLT KÉPZÉS Jelentkezés

menedzsment Kovács Norbert SZE, Gazdálkodástudományi Tanszék

TELJESÍTMÉNY NYILATKOZAT 0832-CPD-1651

AZ ADATBÁZIS-BIZTONSÁG ALAPJAI

Oracle adatbázis biztonság a gyakorlatban és 12c újdonságok

Cloud computing Dr. Bakonyi Péter.

IV. Évfolyam 2. szám június. László Zsuzsanna Budapesti Műszaki Főiskola laszlozsuzsu@gmail.com REJTJELBIZTONSÁG.

Az adatbázis-biztonság szerepe és megvalósításának feladatai a kritikus információs infrastruktúrák védelmében

IT BIZTONSÁG TERVEZÉSE ÉS ELLENŐRZÉSE I.: A TERVEZÉSI FOLYAMAT ÁTTEKINTÉSE

NEVES adatlapfejlesztés. Sümegi Viktória

IT biztonság 2016/2017 tanév

Az új világtrend: GS1 DataMatrix

Bevezetés az Informatikai biztonsághoz

Az M2M szabványosítási helyzete

Irányítási rendszerek tegnap, ma, holnap Változni és változtatni

Könnyen bevezethető ITIL alapú megoldások a Novell ZENworks segítségével. Hargitai Zsolt Sales Support Manager Novell Hungary

Szoftverminőségbiztosítás

EMLÉKEZTETŐ. 1. Novemberi rendezvény értékelése

Az üzlet és az IT kapcsolatának fontossága és buktatói

Magyarországi kis és közepes IT vállalkozások költséghatékony lehetőségei ISO szabványcsaládnak megfelelő szolgáltatásirányítási rendszerek

Bird species status and trends reporting format for the period (Annex 2)

Dr. Tényi Géza Dr. Polefkó Patrik: Bizalmas információk kezelése és. adatvédelem a felhőszolgáltatásban

*#Discount~ Kaspersky Internet Security - multidevice 2015 best software to buy for mac ]

Kategóriák szerinti web-szűrés, állományok titkosítása és NAC. Mindez mobilon. - Sophos Mobile Control 4.0

Orvostechnikai eszközök gyártmányfejlesztése Aktív orvosi eszközök fejlesztése PEMS életciklus modell. Komáromi István Budapest,

XXXIII. Magyar Minőség Hét 2014 Átállás az ISO/IEC új verziójára november 4.

IT ADVISORY. Biztonság a felhőben. Gaidosch Tamás CISA, CISM, CISSP január 20.

SAS Enterprise BI Server

A LICENSZGAZDÁLKODÁS ÚTVESZTŐI. Gintli Sándor - Neubauer János

Copyright 2012, Oracle and/or its affiliates. All rights reserved.

Satetica Endpoint Security

Eladni könnyedén? Oracle Sales Cloud. Horváth Tünde Principal Sales Consultant március 23.

A DFL SYSTEMS KFT. INFORMATIKAI BIZTONSÁGI SZABÁLYZATA

Aktív Orvostechnikai Eszközökben használható modern fejlesztési technológiák lehetőségeinek vizsgálata

Hogyan szűrjük a röntgensugarat?

CMDB architektúra megjelenítése SAMU-val Rugalmas megoldás. ITSMF Bekk Nándor Magyar Telekom / IT szolgáltatás menedzsment központ

Kockázatszeml. zatszemlélet let. Dr. Kárpáti Edit GYEMSZI Operatív Minőségközpont DEMINXIV

CASON telematikai és biztonsági megoldásainak vasúti alkalmazási lehetőségei

korreferátum prof. Dr. Veress Gábor előadásához

Átírás:

Orvosi eszközök gyártmányfejlesztése Információ- és rendszerbiztonság (Cybersecurity) Csík Adrien Budapest, 2016-12-08

Bemutatkozás Molnárné Csík Adrien Okleveles villamosmérnök (1985) IRCA lead auditor (2003) 18 év az orvosi eszköz iparágban Minőségügyi vezető 9 év B.Braun Medical Kft.- fejlesztés Kérdés esetén elérhetőség: agnes.dombai@bbraun.com

Áttekintés Szabályozási elképzelések és kísérletek Szabályozó hatóság(ok) Szabványok és útmutatók Példák Definíciók és fogalmak B. Braun Medical Kft.

IT security-cybersecirity: Miért fontos? Example: B. Braun Medical Kft.

Example - Hospira Symbiq Infusion System A computerized pump system designed for the continuous delivery of general infusion therapy for a broad patient population (used in both acute and non-acute health care facilities). System could be accessed remotely through a hospital s network unauthorized user to control the device change the dosage the pump delivers could lead to over- or under-infusion of critical patient therapies Examples

Kapcsolódó szabványok, útmutatók és gyakorlatok Examples IEC 62443-3-3 (Industrial communication networks) ISO 27799 (Health Informatics) ISO/IEC 15408-2 & 15408-3 (Security Techniques) ISO/IEC 27002 (Information Technology Security Techniques) IEC 80001-1 (Application of Risk management for IT-networks inc. MD) IEC 80001-2-2 (Guidance for the disclosure and communication of medical device NIST SP 800-xx (National Institute of Technology and Standards) CWE (Common Weakness Enumeration) CVE (Common Vulnerabilities and Exposures)

és közben ne feledkezzünk meg a következőkről sem: IEC 62304 (SW life cycle processes) IEC 62366 (Usability Engineering of Medical devices) IEC 60601-1 (Basic safety and essential performance) ISO 14971 (Application of risk management to medical devices) Examples

KÖVETEL Orvostechnikai eszköz menedzsment szabványok ISO14971 ISO13485 BEFOLYÁSOL Kijelöli az orvostechnikai eszköz fejlesztés alapjait BEFOLYÁSOL IEC 62304:2006 Figure C.1 Orvostechnikai eszköz termék szabványok IEC 60601-1 Orvostechnikai eszköz folyamat szabvány IEC 62304 BEFOLYÁSOL Részletes irányelvet nyújt hogyan kell biztonságos szoftver rendszert fejleszteni és karbantartani Orvostechnikai eszköz szoftver Specifikus iránymutatást ad a biztonságos orvostechnikai eszköz készítéséhez Egyéb információ források IEC/ISO 12207 IEC 61508-3 IEC/ISO 90003 INSPIRÁL Kiegészítő irányelvek, technikák, stb. amik hasznosak lehetnek B. Braun Medical Kft.

Kockázatkezelés alapfogalmak (ISO 14971) Harm Physical injury or damage to the health of people, or damage to property or the environment Ártalom Emberek fizikai sérülése vagy egészségének károsodása, vagy a vagyon, illetve a környezet károsodása (ISO 14971: Application of risk management to medical devices)

Kockázatkezelés alapfogalmak (ISO 14971) Risk The combination of the probability of occurrence of harm and the severity of that harm Kockázat Az ártalom előfordulásának valószínűsége és az ártalom súlyossága együttesen. (ISO 14971: Application of risk management to medical devices)

Kockázatkezelés alapfogalmak (ISO 14971) Veszély (Hazard) Lehetséges ártalomforrás Veszélyes Helyzet (Hazardous situation) Olyan körülmény, amely mellett az emberek, a vagyon vagy a környezet egy vagy több veszélynek van kitéve. Biztonság (Safety) Mentesség a nem elfogadható kockázattól (ISO 14971: Application of risk management to medical devices)

FDA definíció Cybersecurity (vagy cyber security) The process of preventing unauthorized access, modification, misuse or denial of use, or the unauthorized use of information that is stored, accessed, or transferred from a medical device to an external recipient. Jogosulatlan hozzáférés Alkalmazás vagy gép jogosulatlan használata illetve módosítása Elérés (rendelkezésre állás) vagy használat korlátozása Tárolt vagy továbbított információhoz jogosulatlan hozzáférés illetve használat

Alapfogalom kiegészítések (IEC 80001-1) Harm physical injury or damage to the health of people, or damage to property or the environment, or reduction in EFFECTIVENESS, or breach of DATA AND SYSTEM SECURITY Ártalom: csökkent (terápia) hatékonyság jogosulatlan hozzáférés páciens adatokhoz rendszerhez (pl kód) (IEC 80001-1: Application of risk management for IT-networks incorporating medical devices)

Alapfogalom kiegészítések (IEC 80001-1) Data and System Security An operational state of a MEDICAL IT- NETWORK in which information assets (data and systems) are reasonably protected from degradation of Confidentiality, Integrity, and Availability (IEC 80001-1: Application of risk management for IT-networks incorporating medical devices) Adat és rendszerbiztonság: information asset ( birtokolt információ ) védelme ésszerű keretek között Bizalmas információkezelés Integritás Rendelkezésre állás

CIA (FDA által definiált fogalmak) Confidentiality ensure system and data security; data, information and system structures are only accessible to authorized persons and entities at authorized times in the authorized manner (FDA: US Food and Drug Administration) információ és adatvédelem, csak a jogosult személyek számára hozzáférhető Integrity a SW és az adat pontos, nem lett helytelenül módosítva data, information and software are accurate and complete and have not been improperly modified Availability az elvárt módon a megfelelő időben való alkalmazása és hozzáférése az információnak és inf.rendszereknek data, information and information systems are accessible and usable on a timely basis in the expected manner

MDD - Kockázattal kapcsolatos követelmények Alapkövetelmények (Essential Requirements): 1. Az eszközt úgy kell megtervezni és gyártani, hogy az a gyártó által meghatározott rendeltetési körülmények között a céljának megfelelően használva ne veszélyeztesse a betegek egészségi állapotát vagy biztonságát, illetve a felhasználók és adott esetben más személyek biztonságát és egészségét, azzal a feltétellel, hogy a rendeltetésszerű használatával járó valamennyi kockázat elfogadhatónak minősüljön a beteg számára nyújtott előnyökhöz mérten, és összeegyeztethető legyen a magas fokú egészségvédelmi és biztonsági követelményekkel. Ugyanitt leírásra kerül a kockázat-előny értékelés lefolytatásának alapfolyamata. 6. Bármely nem kívánatos mellékhatásnak elfogadható mértékű kockázatot kell jelentenie a gyártó által állított teljesítőképességgel összevetve.

MDD - Kockázattal kapcsolatos követelmények (folyt.) 2. A gyártó által alkalmazott kialakítási és gyártási megoldások feleljenek meg a biztonsági alapelveknek, figyelembe véve az általánosan elfogadott műszaki színvonalat. A legalkalmasabb megoldások kiválasztása során a gyártónak a következő alapelveket kell érvényesítenie a felsorolás sorrendjében: a) a kockázat kiküszöbölése, illetve csökkentése (önmagában biztonságos kialakítás és konstrukció) (inherent safe design); b) a nem kiküszöbölhető kockázatok vonatkozásában kellő védelmi intézkedések alkalmazása, beleértve a riasztást is, ha szükséges (protective measures); c) a felhasználók tájékoztatása az elfogadott védelmi intézkedések bármilyen hiányossága miatt megmaradó kockázatról (information for safety). Kockázattal kapcsolatos alapkövetelmények harmonizált szabványban való folyamat szabályozása: ISO 14971: 2012

Kockázat mátrix (ismétlés RM) B. Braun Medical Kft.

Szoftveres Kockázatbefolyásolás - Nyomonkövethetőség Biztosítani kell a nyomonkövethetőséget: Veszélyes helyzet Kiváltó szoftver egység az architektúrában Szoftveres ok Védőintézkedés (HW, SW) Védőintézkedés (SW) Szoftver követelmény Implementáló szoftver egység az architektúrában Részletes terv Szoftver egység implementáció Szoftver egység ellenőrzés Szoftver integrációs teszt Szoftver rendszer teszt Védőintézkedés hatékonyságát igazoló ellenőrzés

Életciklus Modellek V modell (IEC 62304:2006)

Sebezhetőségi példák és esetek (FDA) Examples Hálózatba kapcsolt orvosi eszköz rosszindulatú SW-rel (virus, malware, stb) fertőződik Kórházi orvosi eszközökön malware van jelen -> hozzáférhet páciens adatokhoz vagy különböző ellenőrző/felügyelő rendszerekhez Kikapcsolt jelszó használat, hard-coded jelszavak, jelszó megosztása CIA pro és kontra Elmaradt (elsősorban biztonsági) frissítések pl. frissítés időzítése Biztonsági rés különböző vásárolt SW komponensekben (OTS) melyeken keresztül az orvosi eszköz hozzáférhetővé válik (pl. no auth., SQL injection, etc.)

FDA javaslatok: Korlátozni kell a jogosulatlan hozzáférést (csak az arra jogosult felhasználók férhetnek hozzá a rendszerekhez) user ID & jelszó smartcard vagy biometrikus azonosítás (2-factor identification) hard-coded azonosítás/jelszavak elkerülése A védelem aktiválása validált biztonsági patch-ek A SW vagy FW frissítés korlátozása hitelesítő kóddal Examples

FDA javaslatok: list of all cybersecurity risks that were considered in the design of the device list and justification for all cybersecurity controls that were established for the device traceability matrix that links controls and risks systematic plan for providing validated updates and patches documentation to demonstrate that device is malware-free at the time of purchase IFU and product specifications related to recommended security measures (antivirus SW, firewall appropriate for the environment of use)

Összefoglalás: Már a fejlesztés kezdetétől folyamatosan figyelembe kell venni a cybersecurity-t (design input) Nagyobb változtatások esetén (design change) újraértékelés szükséges Folyamatos odafigyelés és felügyelet szükséges a teljes életciklus során

Questions?