Táto príručka je určená výrobcom medicínskych prístrojov zaradených ako dôležité subjekty podľa NIS2 (zákon č. 69/2018 Z. z.). Dozviete sa konkrétne technické a organizačné požiadavky, ktoré musia spĺňať v oblasti kybernetickej bezpečnosti zariadení a ich softvéru.
Povinnosťami NIS2 sú zasiahnutí výrobcovia medicínskych prístrojov registrovaní na Slovensku, ktorí majú viac ako 50 zamestnancov alebo ročný obrat viac ako 10 miliónov EUR a vyrábajú zariadenia so signifikantnými kybernetickými prvkami. Patria sem najmä výrobcovia pripojených diagnostických zariadení, chirurgických robotov, pacientskych monitorov a ďalších aktivnych medicínskych prístrojov s programovateľným softvérom.
Musíte vytvorať a udržiavať detailný zoznam všetkých komponentov softvéru v každom medicínskom prístroji, vrátane otvoreného a proprietárneho kódu. Pre každý komponent je potrebné dokumentovať verziu, zdroj a známe zraniteľnosti. Táto povinnosť platí aj pre legačné zariadenia stále v používaní a vyžaduje si systematickú evaluáciu bezpečnosti všetkých dodávateľov tretích strán.
Etablovať musíte kontinuálny monitoring zraniteľností ovplyvňujúcich vaše uvedené zariadenia a bezpečnostných výskumov. Program musí zahŕňať proces rýchleho nasadenia bezpečnostných záplav, dokumentáciu incidentov a komunikáciu s regulačnými orgánmi. Tento dohľad sa vzťahuje na všetky aktívne zariadenia na trhu bez ohľadu na čas ich uvedenia.
Kybernetické incidenty a zraniteľnosti, ktoré majú vplyv na bezpečnosť pacientov alebo integritu medicínskych údajov, musia byť hlásené Národnému bezpečnostnému úradu (NBÚ) a SK-CERT bez zbytočného odkladu, najneskôr však v lehote 72 hodín od objavinosti. Pre kritické zraniteľnosti ohrozujúce bezpečnosť pacientov sa lehota skracuje na 24 hodín.
Musíte zaviesť a dokumentovať bezpečné postupy vývoja softvéru vrátane testovania bezpečnosti, revízie kódu a podpisového mechanizmu pre firmvérové aktualizácie. Všetky aktualizácie musia byť overiteľné a zabraňovať neoprávneným zmenám. Infraštruktúra na distribúciu aktualizácií musí byť chránená pred Man-in-the-Middle útokmi.
Vedenie rozsiahleho archivu všetkých bezpečnostných opatrení, testovania a incidentov je povinné po dobu minimálne 5 rokov. Odporúča sa ročné audity od nezávislej strany a dokumentácia zhody s regulačnými požiadavkami MDR a NIS2. Záznamy musia byť prístupné úradom NBÚ na požiadanie.
Áno, NIS2 sa vzťahuje na všetky zariadenia aktuálne na trhu bez ohľadu na dátum uvedenia. Pre legačné zariadenia bez pôvodnej dokumentácie je potrebné retroaktívne zrekonštruovať SBOM na základe dostupných technických podkladov a verzií softvéru. Táto povinnosť je kľúčová pre identifikáciu zraniteľností a zhodu s post-marketingový dohľadom.
Kritické zraniteľnosti priamo ohrozujúce bezpečnosť pacientov (napríklad zraniteľnosti v autentifikácii lekára alebo v monitorovaní vitálnych funkcií) sa hlásia NBÚ v lehote 24 hodín. Ostatné bezpečnostné incidenty s vplyvom na integritu údajov alebo dostupnosť sa hlásia do 72 hodín. V oboch prípadoch je hlásenie povinné a bez zbytočného odkladu.
Dôležité subjekty, ako sú výrobcovia medicínskych prístrojov, podľa zákona č. 69/2018 Z. z. môžu dostať pokutu až do výšky 7 miliónov EUR alebo 1,4 % ročného obratu, podľa toho, ktorá suma je vyššia. Pokuty sa udeľujú za porušenie povinností týkajúcich sa bezpečnosti softvéru, hlásenia incidentov alebo nedostatočného post-marketingového dohľadu.