forumApri un argomento

Audit di sicurezza informatica richiesto per i nostri dispositivi medici: cosa controllano esattamente?

ÖÖmer Ö***Partecipante
Ruolo
Responsabile social media
Settore
Tessile
Tipo di organizzazione
laboratorio
Iscrizione
feb 2022
Messaggio
76
#1

Siamo un'azienda medtech di 18 persone a Monaco di Baviera; produciamo sensori wireless di monitoraggio pazienti e gateway dati per reparti di emodialisi e terapie intensive. I nostri dispositivi sono certificati in Classe IIa ai sensi dell'MDR (Regolamento Dispositivi Medici) e hanno superato tutti i test hardware. Il mese scorso abbiamo partecipato a una gara d'appalto da 350.000 EUR per il monitoraggio pazienti indetta da un gruppo ospedaliero presente in tutta la Germania.

La commissione ha approvato la conformità medica, ma il reparto di sicurezza informatica dell'ospedale è intervenuto richiedendo un audit approfondito di cybersecurity prima della firma inviandoci una lista di requisiti con 45 punti. Il nostro team tecnico ha cercato di scrivere codice sicuro ma non riusciamo a inquadrare quali prove pratiche report di test e documentazione di processo l'auditor voglia vedere. Quali sono gli aspetti esaminati con maggiore priorità in questi audit?

KKader B***Esperto
Ruolo
Responsabile social media
Settore
Sport e fitness
Tipo di organizzazione
boutique agency
Iscrizione
nov 2024
Messaggio
56
Più utile#2

Risposta breve: gli auditor IT ospedalieri non valutano le prestazioni cliniche del dispositivo, ma se possa diventare una porta d'accesso alla rete interna e la tenuta dell'integrità dei dati dei pazienti. Anche con la marcatura MDR, l'audit verificherà principalmente il vostro Threat Model, la Software Bill of Materials (SBOM), le procedure di patch management e la capacità di isolamento sulla rete locale.

Il primo elemento fondamentale da presentare è un documento di Threat Modeling conforme alle linee guida MDCG 2019-16. Deve analizzare le porte utilizzate dal dispositivo via Wi-Fi o Ethernet ospedaliera, gli algoritmi di cifratura (almeno TLS 1.3 o standard AES recenti) e l'eventuale rischio di accesso alla memoria da parte di non autorizzati tramite porte fisiche USB o cavi console.

Il secondo punto critico è la distinta dei componenti software (SBOM). Dovete dimostrare che tutte le librerie open source e i componenti dell'OS embedded siano stati scansionati per vulnerabilità note (CVE). Gli auditor vorranno un impegno formale scritto sui tempi di rilascio delle patch in caso di nuove vulnerabilità e sulle modalità di notifica all'ospedale (Coordinated Vulnerability Disclosure).

Infine, nelle reti ospedaliere sono solitamente vincolanti la gestione centralizzata degli accessi (integrazione LDAP o RADIUS), il controllo degli accessi basato sui ruoli e la trasmissione a prova di manomissione degli audit log verso il SIEM centrale. Fornendo questi documenti uniti a un penetration test recente, la pratica si chiude in tempi rapidi.

GGamze U***Partecipante
Ruolo
Tecnico di assistenza
Settore
Produzione mobili
Tipo di organizzazione
azienda familiare
Iscrizione
mag 2024
Messaggio
255
#3

Uno dei primissimi punti della lista sarà la SBOM leggibile via software in formato CycloneDX o SPDX. Se il vostro gateway gira su kernel Linux, dovete presentare versione di ogni pacchetto open source e report di scansione CVE. Se non avete lasciato telnet aperta o HTTP in chiaro sul gateway, siete già a metà dell'opera.

ÜÜlkü K***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Agricoltura
Tipo di organizzazione
cooperativa
Iscrizione
gen 2025
Messaggio
19

Doki · Trasloco infrastruttura · 2025

#4

Due anni fa, per un appalto simile, abbiamo speso 11.500 EUR per un penetration test indipendente e una certificazione di conformità allo standard ospedaliero B3S. Allegato il report all'offerta, l'IT dell'ospedale ha validato la lista dei 45 punti praticamente all'istante senza fare altre domande.

GGürkan A***Partecipante
Ruolo
Fondatore studio
Settore
Software
Tipo di organizzazione
catena di negozi
Iscrizione
lug 2024
Messaggio
139
#5

Chiedete al team IT se fanno riferimento al BSI IT-Grundschutz o al profilo B3S Medizinische Versorgung. La maggior parte degli ospedali non si scrive i requisiti da zero, ricopia le checklist degli standard federali. Se conoscete lo standard di riferimento rispondere diventa una passeggiata.

SSinan Y***Partecipante
Ruolo
Grafico
Settore
Servizi IT
Tipo di organizzazione
startup appena avviata
Iscrizione
dic 2023
Messaggio
25
#6

I team IT degli ospedali di solito non capiscono la logica interna del software medicale, quindi lo trattano come un normale server. Potrebbero dirvi 'installate un antivirus sul dispositivo'. Dovete spiegare con pazienza perché un antivirus tradizionale non può funzionare sui dispositivi embedded e che al suo posto utilizzate il controllo dell'integrità hardware (Secure Boot).

AAhmet O***PartecipanteMembro della community
Iscrizione
feb 2025
Messaggio
142
#7

Nel 2021 siamo stati bloccati da un audit simile per la gara d'appalto di una clinica universitaria. I nostri dispositivi erano perfetti, ma il meccanismo di aggiornamento software da remoto non aveva la verifica della firma crittografica. L'auditor ci ha bocciato su quel singolo punto e hanno sospeso il contratto per 5 mesi finché non abbiamo implementato l'infrastruttura di firma.

BBurak A***Partecipante
Ruolo
IT Manager
Settore
E-commerce
Tipo di organizzazione
startup appena avviata
Iscrizione
mag 2023
Messaggio
126
#8

se non avete lasciato password predefinite tipo 'admin/admin' sui dispositivi e avete reso obbligatorio il cambio password al primo accesso all'interfaccia, avete già superato il primo scoglio su cui l'auditor si concentra di più.

HHüseyin T***PartecipanteMembro della community
Iscrizione
giu 2025
Messaggio
292
#9

Ai sensi dell'Allegato I Sezione 17.2 dell'MDR, la sicurezza delle informazioni è già un requisito legale fondamentale. Presentare all'auditor la documentazione come parte integrante del fascicolo tecnico del dispositivo medico (Post-Market Surveillance e Risk Management) dimostrerà la vostra serietà aziendale.

edit: ho scritto una cosa sbagliata sopra, scusate.

BBeyza D***Partecipante
Ruolo
Direttore vendite
Settore
E-commerce
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2023
Messaggio
197
#10

I 4 documenti da consegnare in prima battuta sono questi: 1) Report di analisi delle minacce conforme a MDCG, 2) Documento di architettura di rete con l'elenco di porte e servizi aperti, 3) Documento sulla policy di notifica delle vulnerabilità e rilascio delle patch, 4) Prova del Secure Boot a livello hardware del dispositivo.

OOkan U***EspertoMembro della community
Iscrizione
apr 2023
Messaggio
286
#11

Parlo dal lato opposto, io sono dalla parte dei fornitori. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Naturalmente cambia se la vostra situazione è diversa.

FFurkan K***Nuovo membro
Ruolo
QA Engineer
Settore
Catering
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2026
Messaggio
258
#12

Vorrei fare una domanda. Un backup non testato non è un backup.

Buon lavoro.

HHasan E***PartecipanteMembro della community
Iscrizione
ago 2022
Messaggio
333
#13

Non lo sapevo.

KKemal U***VeteranMembro della community
Iscrizione
nov 2025
Messaggio
1
#14

Sono d'accordo. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Lascio una nota, potrebbe servire.

HHilal B***Veteran
Ruolo
Grafico
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
distributore di zona
Iscrizione
dic 2023
Messaggio
17
#15

Nel nostro caso è andata così. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Confermato dall'esperienza.

ZZeynep A***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
31
#16

Su questo punto non sono d'accordo. La risposta varia molto in base al settore, non esiste una regola generale.

Un backup non testato non è un backup.

KKader T***Esperto
Ruolo
Impiegato contabile
Settore
E-commerce
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
lug 2023
Messaggio
219
#17

Sono nella stessa situazione, per questo chiedo. boh il vero problema non è il numero ma su cosa si basa quel numero.

NNazlıPartecipante
Ruolo
Marketing locale
Tipo di organizzazione
boutique agency
Iscrizione
ago 2024
Messaggio
126
#18

Sono d'accordo anzi vorrei sottolinearlo. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Se scrivete qui il risultato, sarà utile anche ad altri.

GGizem Y***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Allevamento
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2024
Messaggio
209

Doki · Contratto di manutenzione server · 2025

#19

Sono passato da qui vi racconto. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

ZZerrin G***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
260
#20

Scrivo questo per evitare che facciate lo stesso errore. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Questa è la mia opinione, non la scrivo come verità assoluta.

Rispondi