forumСоздать тему

Для наших медицинских изделий запросили аудит информационной безопасности — что именно ищет аудит?

ÖÖmer Ö***Участник
Должность
Специалист по социальным сетям
Отрасль
Текстиль
Тип организации
производство
Дата регистрации
февр. 2022 г.
Сообщение
76
#1

Мы медико-технологическая компания из 18 человек в Мюнхене производим беспроводные датчики мониторинга пациентов и шлюзы передачи данных (gateway) для отделений гемодиализа и реанимации. Наши устройства имеют сертификат класса IIa в рамках MDR (Регламент о медицинских изделияx) и все аппаратные тесты мы прошли. В прошлом месяце мы вошли в тендер больничной группы работающей по всей Германии, на мониторинг пациентов на сумму 350 000 EUR.

Тендерная комиссия одобрила медицинское соответствие но подключился IT-отдел безопасности больницы и потребовал до подписания договора провести комплексный аудит кибербезопасности, прислав нам список требований из 45 пунктов. Наша техническая команда постаралась сделать ПО безопасным внутри себя, но мы не можем понять, какие именно доказательства, отчёты о тестировании и процессные документы хочет увидеть аудитор больницы. Какие темы проверяются в первую очередь в таких аудитах?

KKader B***Эксперт
Должность
Специалист по социальным сетям
Отрасль
Спорт и фитнес
Тип организации
бутиковое агентство
Дата регистрации
нояб. 2024 г.
Сообщение
56
Самый полезный#2

Короткий ответ: аудиторы информационной безопасности больницы интересуются не клинической производительностью устройства а тем создаёт ли оно точку проникновения в больничную сеть, и целостностью данных пациентов. Даже если у вас есть сертификат MDR, на аудите в основном проверяют вашу модель угроз список программных компонентов (SBOM), процедуру управления патчами и возможности локальной сетевой изоляции.

Первый ключевой элемент, который вам нужно положить на стол аудита, — это документ по моделированию угроз (Threat Model), соответствующий руководству MDCG 2019-16. Должно быть проанализировано какие порты использует устройство через больничный Wi-Fi или Ethernet алгоритмы шифрования (как минимум TLS 1.3 или актуальные стандарты AES) и может ли посторонний получить доступ к памяти, подключив USB или консольный кабель напрямую к физическим портам.

Вторая критичная тема — список программных компонентов (SBOM). Вы должны доказать, что все используемые открытые библиотеки и компоненты встроенной операционной системы просканированы на известные уязвимости (CVE). Аудиторы хотят видеть письменное обязательство о том, за сколько дней вы выпустите патч при появлении новой уязвимости и как передадите уведомление о безопасности в больницу (Coordinated Vulnerability Disclosure).

И наконец, в больничной среде обычно обязательны централизованное управление пользователями (интеграция с LDAP или RADIUS), ролевое управление доступом и возможность передавать журналы аудита (audit logs) в централизованную SIEM-систему в защищённом от подделки виде. Когда вы предоставите эти документы и свежий отчёт о тесте на проникновение, процесс быстро завершится.

GGamze U***Участник
Должность
Специалист технического сервиса
Отрасль
Производство мебели
Тип организации
семейный бизнес
Дата регистрации
май 2024 г.
Сообщение
255
#3

Одним из первых пунктов списка будет машиночитаемый SBOM в формате CycloneDX или SPDX. Если ваш gateway содержит ядро Linux, на столе должны быть версия каждого открытого пакета и результат сканирования на известные CVE. Если вы не оставили на шлюзе открытый telnet или HTTP без шифрования, половина дела сделана.

ÜÜlkü K***Участник
Должность
Член правления
Отрасль
Сельское хозяйство
Тип организации
кооператив
Дата регистрации
янв. 2025 г.
Сообщение
19

Doki · перенос инфраструктуры · 2025

#4

Два года назад в похожем тендере мы заплатили 11 500 EUR и получили в независимой лаборатории тест на проникновение устройства и отчёт о соответствии больничному стандарту B3S. Когда мы приложили отчёт к тендерной документации, IT-отдел больницы утвердил список из 45 пунктов почти без вопросов.

GGürkan A***Участник
Должность
Основатель студии
Отрасль
ПО
Тип организации
сеть магазинов
Дата регистрации
июль 2024 г.
Сообщение
139
#5

Спросите у IT-команды больницы, берут ли они за основу профиль BSI IT-Grundschutz или B3S Medizinische Versorgung. Большинство больниц не пишут свой список с нуля, а копируют готовые контрольные формы федеральных стандартов. Если знаешь формат стандарта, отвечать становится гораздо проще.

SSinan Y***Участник
Должность
Графический дизайнер
Отрасль
ИТ-услуги
Тип организации
стартап на ранней стадии
Дата регистрации
дек. 2023 г.
Сообщение
25
#6

Больничные айтишники обычно не понимают внутреннюю логику медицинского софта, поэтому относятся к нему как к обычному серверу. Могут заявить: «Ставьте на аппарат антивирус». Придется терпеливо объяснять, почему на встраиваемых системах классический антивирус работать не может и почему вместо него используется аппаратный контроль целостности (Secure Boot).

AAhmet O***УчастникУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
142
#7

Мы в 2021 году на тендере для университетской клиники попали под похожий аудит. Аппараты были отличные, но в механизме удаленного обновления прошивки не было проверки криптографической подписи. Аудитор срезал нас по этому единственному пункту, и контракт заморозили на 5 месяцев, пока мы не внедрили подписи.

BBurak A***Участник
Должность
ИТ-директор
Отрасль
Э-коммерция
Тип организации
стартап на ранней стадии
Дата регистрации
май 2023 г.
Сообщение
126
#8

если на устройствах не оставлены дефолтные пароли вроде «admin/admin» и при первом входе в интерфейс требуется обязательная смена пароля, то главный первый барьер аудиотра вы уже прошли.

HHüseyin T***УчастникУчастник сообщества
Дата регистрации
июнь 2025 г.
Сообщение
292
#9

Согласно MDR Приложение I, Раздел 17.2, информационная безопасность и так является базовым законодательным требованием. Если предоставить аудитору документы как неотъемлемую часть технического досье медицинского изделия (Post-Market Surveillance и Risk Management), это подчеркнет ваш серьезный корпоративный подход.

edit: выше написал неправильно, извините.

BBeyza D***Участник
Должность
Коммерческий директор
Отрасль
Э-коммерция
Тип организации
компания в составе холдинга
Дата регистрации
июль 2023 г.
Сообщение
197
#10

На первом этапе вам нужно предоставить 4 документа: 1) Отчет об анализе угроз по стандартам MDCG, 2) Документация по сетевой архитектуре со списком открытых портов и служб, 3) Регламент уведомления об уязвимостях и распространения патчей, 4) Подтверждение аппаратной безопасной загрузки (Secure Boot).

OOkan U***ЭкспертУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
286
#11

Посмотрю с другой стороны, я на стороне поставщика. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Конечно, если ваша ситуация отличается, всё меняется.

FFurkan K***Новый участник
Должность
Тестировщик
Отрасль
Кейтеринг
Тип организации
Компания на 120 человек
Дата регистрации
сент. 2026 г.
Сообщение
258
#12

Хочу задать вопрос. Непроверенная резервная копия — не резервная копия.

Удачи.

HHasan E***УчастникУчастник сообщества
Дата регистрации
авг. 2022 г.
Сообщение
333
#13

Не знал об этом.

KKemal U***ВетеранУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
1
#14

Согласен с этим. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Оставлю как заметку, пригодится.

HHilal B***Ветеран
Должность
Графический дизайнер
Отрасль
Электротехника и электроника
Тип организации
региональный дилер
Дата регистрации
дек. 2023 г.
Сообщение
17
#15

У нас было так. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Проверено опытом.

ZZeynep A***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
31
#16

В этом пункте я с вами не согласен. Ответ сильно зависит от отрасли, универсального правила нет.

Непроверенная резервная копия — не резервная копия.

KKader T***Эксперт
Должность
Бухгалтер
Отрасль
Э-коммерция
Тип организации
Производственная компания из 40 человек
Дата регистрации
июль 2023 г.
Сообщение
219
#17

У меня та же ситуация поэтому и спрашиваю. Главное не цифра а то, на основе чего она получена.

NNazlıУчастник
Должность
Локальный маркетинг
Тип организации
бутиковое агентство
Дата регистрации
авг. 2024 г.
Сообщение
126
#18

Согласен, хочу даже особо подчеркнуть. Автоматический отчет о сканировании и пентест — это не одно и то же.

Если напишете результат здесь, это поможет и другим.

GGizem Y***Участник
Должность
Член совета директоров
Отрасль
Животноводство
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2024 г.
Сообщение
209

Doki · Договор на обслуживание серверов · 2025

#19

Я проходил через это, расскажу. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

ZZerrin G***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
260
#20

Пишу это, чтобы вы не совершили ту же ошибку. Чем сложнее отменить решение, тем медленнее его принимайте.

Это мое мнение, не утверждаю, что оно единственно верное.

Написать ответ