Ta stran je namenjena proizvajalcem medicinskih naprav v Sloveniji, ki jih NIS2 razvrsti kot pomembne subjekte. Izvedeli boste, kako uskladiti svoje sisteme s Slovenskim zakonom o informacijski varnosti (ZInfV-1) in kako preprečiti kaznive do 7 milijonov evrov.
Proizvajalci medicinskih naprav, ki so v skladu z MDR razvrstljeni kot proizvajalci in njihovi informacijski sistemi vplivajo na kritično infrastrukturo ali javno varnost, se razvrščajo kot pomembni subjekti. To običajno zajema proizvajalce naprav razreda III in II, ki imajo lastne informatike sisteme ali so del večje korporativne strukture s presečnimi digitalnimi sestavinami. Skladi se mora tudi proizvajalec, ki ima vrhezno povezano oskrbno verigo ali centralne podatke o bolnikih in medicinskih zgodovinah.
Za vsako medicinsko napravo s programsko opremo morate pripraviti in vzdrževati popoln SBOM, ki navaja vse odvisne komponente, knjižnice in trzne module. Ta dokumentacija mora biti dostopna URSIV/SI-CERT pri auditu ali v primeru varnostnega vprašanja. SBOM mora biti posodobljene pri vsakem posodobljen izdaji in mora biti del MDR tehnične dokumentacije.
Vzpostaviti morate proaktivno politiko spremljanja dostopnih varnostnih poročil, CVE baz podatkov in patch opozoril za vse komponente vaših naprav. Vsaki ranljivosti, ki bi lahko vplivala na varnost bolnikov, morate dati odgovor v roku 30 dni z načrtom popravka ali mitigacije. Dokumentacija tega nadzora je obvezna in mora biti deloma redna, najmanj polletno pregleda.
Vsak postopek za objavo in namestitev posodobitev vdelane programske opreme mora biti kriptografsko podpisan in preverljiv. Zagotoviti morate, da so posodobitve, objavljene na produkcijskih napravah, preverljive in da ne morete biti izbrisane ali zamenjane brez sledljivosti. Dokumentirate morate tudi povratni mehanizem za hitro umik varnostne posodobitve, če se izkaže, da ima nove težave.
Izvršiti morate varnostne presoje svojih kritičnih dobaviteljev, zlasti tistih, ki nudijo komponente, programsko opremo ali storitve, povezane s kritičnimi sistemi. Vsak dobavitelj mora imeti svoje politike varnosti in pristopiti k minimalnim ZInfV-1 standardom. Pogodbe z dobavitelji morajo vsebovati klavzule o nadzoru, pravici revizije in sposobnosti zagotavljanja SBOM.
V primeru ranljivosti, ki vpliva na varnost bolnika ali se podpira z medicinsko napravo, morate v roku 24 ur dati zgodnjo opozorilo URSIV in SI-CERT ter celotno obvestilo v roku 72 ur. Poročilo mora vsebovati opis kršitve, vrsto prizadetih naprav, predvideno število bolnikov in zaustavljalce tveganja. Obvestiti morate tudi uporabnike (bolnišnice, zdravnike), ki uporabljajo vaše naprave, z jasnimi navodili za zmanjšanje tveganja.
SBOM (Software Bill of Materials) je detaljni seznam vseh programskih komponent, knjižnic in odvisnosti vaše naprave. Да, tudi starejše naprave, še v uporabi, morajo imeti SBOM do konca 2026, saj je to osnovna zahteva ZInfV-1 in MDR. Če SBOM ne obstaja, ga morate rekonstruirati ali angažirate zunanjo revizijo za analizo kode.
Nejavljena ranljivost je resna kršitev ZInfV-1 in lahko povzroči kazni do 7 milijonov evrov ali 1,4 % prometa za pomembne subjekte. Poleg tega SI-CERT lahko izda ukrep zaustavljanja distribucije naprave in medicinsko inšpekcijo aktivira preiskavo, kar tvega preklico dovoljenja za proizvodnjo.
Да, čeprav ni eksplicitno prepisan največji preizkusni standard, mora biti vsaka posodobitev testirana v reprezentativnem okolju bolnišničnega sistema ali simuliranem terenu, da se zagotovi, da ne izpadi nujne funkcionalnosti ali varnostne kontrole. Dokumentirate morate teste in rezultate, to pa mora biti del vašega postmercato programa, pri čemer je odgovornost proizvajalca, da je posodobitev varna za bolnikove naprave.