Pruebas de seguridad de dispositivos médicos
Pruebas de seguridad de dispositivos médicos
Obtenga pruebas de penetración de dispositivos médicos independientes y evidencias de ciberseguridad alineadas con los requisitos de precomercialización de la FDA para la presentación de su dispositivo médico.

Visión general
Las pruebas de seguridad de dispositivos médicos son una evaluación de ciberseguridad que identifica vulnerabilidades en los dispositivos médicos conectados, incluidos el hardware, el firmware, las interfaces inalámbricas, las aplicaciones complementarias y los sistemas de backend. Independientes del equipo de desarrollo, producen los artefactos de modelado de amenazas, de pruebas de vulnerabilidad y de pruebas de penetración que la FDA espera en las presentaciones de precomercialización y respaldan la seguridad poscomercialización. Las pruebas de penetración de dispositivos médicos evalúan las vulnerabilidades explotables del hardware del dispositivo, el firmware, el software, las comunicaciones inalámbricas y los sistemas de salud conectados. Esto ayuda a los fabricantes a comprender sus riesgos de ciberseguridad y a mejorar su madurez general en materia de seguridad.
Metodología y estándares
Directrices de ciberseguridad de precomercialización de la FDA (2023) y la sección 524B, AAMI TIR57, ISO 14971, IEC 62304, IEC 81001-5-1, así como IEC 62443 y UL 2900 cuando proceda.
Qué incluye
Qué recibe
Preguntas frecuentes
Las pruebas de penetración de dispositivos médicos son una evaluación de seguridad autorizada que simula ataques reales contra un dispositivo médico conectado para detectar vulnerabilidades explotables. Abarcan el hardware del dispositivo, el firmware, las comunicaciones inalámbricas, las aplicaciones complementarias y los servicios de backend de los que depende el dispositivo, y presentan los hallazgos con pruebas de explotabilidad en lugar de un simple volcado de escáner.
Incluyen la trazabilidad del modelo de amenazas y de la evaluación de riesgos de seguridad, la evaluación del hardware y del firmware, las pruebas de los protocolos inalámbricos y de comunicación, las pruebas de la aplicación complementaria y del backend, y una lista de materiales de software (SBOM). Los artefactos se elaboran para alinearse con las directrices actuales de precomercialización de la FDA y la sección 524B, de modo que puedan presentarse como evidencia.
En el caso de los dispositivos conectados, las presentaciones de precomercialización a la FDA, incluidas las 510(k), deben contener documentación de ciberseguridad conforme a la sección 524B: un modelo de amenazas, una evaluación de riesgos de seguridad, un SBOM y evidencias de pruebas. Nuestras pruebas y artefactos están diseñados para alinearse con las directrices actuales de precomercialización de la FDA y AAMI TIR57, y son trazables hacia su modelo de amenazas y su evaluación de riesgos, reduciendo el riesgo de cartas de deficiencia.
Las pruebas se evalúan frente a las directrices de ciberseguridad de precomercialización de la FDA (2023) y la sección 524B, AAMI TIR57, ISO 14971, IEC 62304 e IEC 81001-5-1, aplicando IEC 62443 y UL 2900 cuando resultan pertinentes para el dispositivo y su entorno.
Los dispositivos médicos pueden presentar vulnerabilidades como comunicaciones inseguras, autenticación débil, vulnerabilidades del firmware, fallos de software y exposición a través de los sistemas de salud conectados. Las pruebas de seguridad ayudan a identificar y reducir estos riesgos antes del despliegue.