forumفتح موضوع جديد
فتح موضوع جديد

طُلب منا تدقيق أمان معلومات لأجهزتنا الطبية — ما الذي يبحث عنه التدقيق بالتحديد؟

ÖÖmer Ö***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
نسيج
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
فبراير 2022
رسالة
76
#1

نحن شركة تكنولوجيا طبية من 18 شخصاً في ميونخ، ننتج مستشعرات لاسلكية لمراقبة المرضى وبوابات بيانات (gateway) لوحدات غسيل الكلى وعيادات العناية المركزة. أجهزتنا حاصلة على شهادة فئة IIa بموجب لائحة MDR (لائحة الأجهزة الطبية) واجتزنا جميع الاختبارات على مستوى العتاد. تقدمنا الشهر الماضي لمناقصة مراقبة مرضى بقيمة 350.000 EUR تابعة لمجموعة مستشفيات تعمل في جميع أنحاء ألمانيا.

وافقت لجنة المناقصة على الجانب الطبي، لكن قسم أمن المعلومات في المستشفى تدخل وطلب تدقيقاً شاملاً للأمن السيبراني قبل توقيع العقد، وأرسل لنا قائمة تتضمن 45 متطلباً. حاول فريقنا التقني كتابة الأكواد البرمجية بأمان، لكننا لا نستطيع تقدير ما يريده مدقق المستشفى بالضبط من إثباتات وتقارير اختبارات ووثائق إجراءات. ما هي المحاور الأساسية التي يتم فحصها كأولوية في مثل هذه التدقيقات؟

KKader B***خبير
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
الرياضة واللياقة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
نوفمبر 2024
رسالة
56
الأكثر إفادة#2

الإجابة باختصار: لا يهتم مدققو أمن المعلومات في المستشفيات بالأداء السريري للجهاز، بل بكونه لا يشكل نقطة اختراق لشبكة المستشفى وبمدى سلامة بيانات المرضى. حتى لو كنت حاصلاً على شهادة MDR، فإن التدقيق يركز بشكل أساسي على نموذج التهديد لديك، وقائمة مكونات البرمجيات (SBOM)، وإجراءات إدارة التحديثات الأمنية، وإمكانيات عزل الجهاز على الشبكة المحلية.

أول بند رئيسي يجب وضعه على طاولة التدقيق هو وثيقة نمذجة التهديدات (Threat Model) المتوافقة مع دليل MDCG 2019-16. يجب أن توضح المنافذ التي يستخدمها الجهاز عبر شبكة الواي فاي أو الإيثرنت في المستشفى، وخوارزميات التشفير (على الأقل TLS 1.3 أو معايير AES الحديثة)، وتحليلاً يوضح عدم إمكانية وصول غير المصرح لهم للذاكرة عبر ربط مباشر بمنافذ USB أو كابلات وحدة التحكم (console).

المحور الثاني بالغ الأهمية هو قائمة مكونات البرمجيات (SBOM). يجب إثبات فحص جميع المكتبات مفتوحة المصدر ومكونات نظام التشغيل المضمن ضد الثغرات الأمنية المعروفة (CVE). يطلب المدققون تعهداً خطياً يحدد المدة الزمنية لإصلاح أي ثغرة جديدة تظهر في السوق وكيفية إخطار المستشفى بها (Coordinated Vulnerability Disclosure).

وأخيراً، عادة ما يشترط دعم إدارة المستخدمين المركزية (التكامل مع LDAP أو RADIUS)، والتحكم في الوصول بناءً على الأدوار، والقدرة على إرسال سجلات التدقيق (audit logs) إلى نظام SIEM المركزي بالمستشفى بدون إمكانية التلاعب بها. تقديم هذه الوثائق مع تقرير اختبار اختراق حديث سينهي التدقيق بسرعة.

GGamze U***مشارك
المسمى الوظيفي
فني صيانة
قطاع
تصنيع الأثاث
نوع المنظمة
شركة عائلية
تاريخ الانضمام
مايو 2024
رسالة
255
#3

من أوائل البنود في القائمة سيكون ملف SBOM قابل للقراءة آلياً بصيغة CycloneDX أو SPDX. إذا كانت البوابة (gateway) تستخدم نواة Linux، فيجب توفير إصدار كل حزمة برمجية مفتوحة المصدر ونتائج فحص الـ CVE المعروفة. إذا لم تكن هناك منافذ telnet مفتوحة أو اتصالات HTTP غير مشفرة على البوابة، فقد أنجزتم نصف المهمة.

ÜÜlkü K***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
زراعة
نوع المنظمة
تعاونية
تاريخ الانضمام
يناير 2025
رسالة
19

Doki · نقل البنية التحتية · 2025

#4

قبل عامين وفي مناقصة مماثلة، دفعنا 11.500 EUR لمختبر مستقل للحصول على اختبار اختراق للجهاز وتقرير توافق مع معيار B3S للمستشفيات. عندما أرفقنا التقرير بملف المناقصة، وافق فريق تقنية المعلومات بالمستشفى مباشرة دون التدقيق في قائمة الـ 45 بنداً تقريباً.

GGürkan A***مشارك
المسمى الوظيفي
مؤسس الاستوديو
قطاع
برمجيات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يوليو 2024
رسالة
139
#5

اسأل فريق IT في المستشفى عما إذا كانوا يعتمدون على BSI IT-Grundschutz أو نموذج B3S Medizinische Versorgung. أغلب المستشفيات لا تنشئ قوائمها من الصفر، بل تنسخ نماذج التدقيق الجاهزة من المعايير الفيدرالية. معرفتك بالنموذج القياسي المعتمد ستجعل الإجابة عنها أسهل بكثير.

SSinan Y***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
خدمات تقنية المعلومات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
ديسمبر 2023
رسالة
25
#6

فرق تقنية المعلومات في المستشفيات عادة ما تفهم المنطق الداخلي للبرمجيات الطبية، عشان كذا يتعاملون معها كأنها سيرفر عادي. ممكن يقولون لك "ركّبوا مضاد فيروسات على الجهاز". لازم تشرح لهم بصبر ليش المضاد التقليدي ما يشتغل على الأجهزة المدمجة، وإنكم بداله تستخدمون فحص السلامة على مستوى العتاد (Secure Boot).

AAhmet O***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
142
#7

إحنا في 2021 تعثرنا في تدقيق مشابه بمناقصة عيادة جامعية. أجهزتنا كانت ممتازة بس آلية تحديث البرمجيات عن بعد ما كان فيها تحقق من التوقيع التشفيري. المدقق استبعدنا ببند واحد وعلّقوا العقد 5 أشهر لين بنينا البنية التحتية للتوقيع.

BBurak A***مشارك
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
تجارة إلكترونية
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
مايو 2023
رسالة
126
#8

إذا ما تركت على الأجهزة كلمات مرور افتراضية مثل 'admin/admin' وفرضت تغيير كلمة المرور عند أول دخول للواجهة، تكون تجاوزت أول حاجز وأكثر شي يركز عليه المدقق.

HHüseyin T***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2025
رسالة
292
#9

بموجب MDR الملحق الأول البند 17.2، أمن المعلومات أصلاً متطلب قانوني أساسي. تقديم المستندات للمدقق كجزء من الملف الفني للجهاز الطبي (Post-Market Surveillance وRisk Management) راح يبيّن جديتكم المؤسسية.

تعديل: كتبت خطأً أعلاه، أرجو المعذرة.

BBeyza D***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
تجارة إلكترونية
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2023
رسالة
197
#10

الوثائق الأربع اللي لازم تسلمونها من البداية هي: 1) تقرير تحليل التهديدات المتوافق مع MDCG، 2) وثيقة البنية الشبكية اللي تتضمن جرد المنافذ والخدمات المفتوحة، 3) وثيقة سياسة الإبلاغ عن الثغرات وتوزيع التصحيحات، 4) إثبات الإقلاع الآمن (Secure Boot) على مستوى عتاد الجهاز.

OOkan U***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2023
رسالة
286
#11

سأتحدث من الطرف الآخر، فأنا من جانب الموردين. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

FFurkan K***عضو جديد
المسمى الوظيفي
خبير اختبار
قطاع
خدمات تموين
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
سبتمبر 2026
رسالة
258
#12

أود طرح سؤال. نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

بالتوفيق.

HHasan E***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2022
رسالة
333
#13

لم أكن أعلم بهذا.

KKemal U***محارب قديمعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
1
#14

أتفق مع هذا. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

دعني أتركها كملاحظة، قد تكون مفيدة.

HHilal B***محارب قديم
المسمى الوظيفي
مصمم جرافيك
قطاع
كهرباء وإلكترونيات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
ديسمبر 2023
رسالة
17
#15

حدث معنا هذا. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

مثبت بالتجربة.

ZZeynep A***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2024
رسالة
31
#16

أختلف معك في هذه النقطة. الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

KKader T***خبير
المسمى الوظيفي
موظف محاسبة
قطاع
تجارة إلكترونية
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يوليو 2023
رسالة
219
#17

أنا في نفس الوضع، لذلك أسأل. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

NNazlıمشارك
المسمى الوظيفي
التسويق المحلي
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
أغسطس 2024
رسالة
126
#18

أتفق، بل أود التأكيد على هذه النقطة. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

GGizem Y***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
تربية حيوانات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يناير 2024
رسالة
209

Doki · اتفاقية صيانة الخوادم · 2025

#19

مررت بهذا الطريق، دعني أشرح. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

ZZerrin G***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
260
#20

أكتب هذا حتى لا تكرروا نفس الخطأ. كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

اكتب رداً