사이버 보안 / 소프트웨어 밸리데이션


사이버보안 시험은 개인 의료정보를 송·수신하거나 기기 제어 등에 사용하는 의료기기에 해킹, 정보 유출, 오작동 등의 보안 위협을 막아 사용자의 안전을 확보하는 것입니다.

🔹 관련적용규격

  • ISO 14971 (Application of risk management to medical devices)
  • IEC 62443-3-3 (System security requirements and security levels)
  • IEC 62443-4-1 (Secure product development lifecycle requirements)
  • IEC 62443-4-2 (Technical security requirements for IACS components)
  • IEC 81001-5-1 (Health software and health IT systems safety, effectiveness and security – Part 5-1: Security – Activities in the product lifecycle)
  • IEC TR 60601-4-5 (Medical electrical equipment – Part 4-5: Guidance and interpretation – Safety-related technical security specifications)
  • IEC TR 80002-1 (Medical device software – Part 1: Guidance on the application of ISO 14971 to medical device software)
  • ETSI EN 303 645 (Cyber Security for Consumer Internet of Things: Baseline Requirements)
  • ANSI/AAMI SW96 (Standard For Medical Device Security – Security Risk Management For Device Manufacturers)
  • UL 2900-1 (Software Cybersecurity for Network-Connectable Products, Part 1: General Requirements)
  • EN 18031 (Common security requirements for radio equipment)

🔹 적용 대상

해당 가이드라인이 적용되는 대상은 유·무선 통신(Wi-Fi, 블루투스, USB, RS-232, LAN 등) 경로가 있는 의료기기로, 다음에 해당합니다.

  1. 소프트웨어 포함 의료기기: 펌웨어(Firmware) 또는 프로그램 가능 논리 제어기(PLC) 등 소프트웨어를 포함하는 의료기기
  2. SaMD: 소프트웨어로만 존재하는 의료기기(Software as a Medical Device)

🔹CIA 트라이어드 (CIA Triad)

의료기기 사이버보안에서는 CIA Triad가 보장되어야 합니다. 이는 정보 보안에서 필수적으로 고려해야 할 세 가지 요소를 의미합니다.

  1. 기밀성(Confidentiality):
    데이터는 인가받지 않은 사람에게 노출되거나, 허가되지 않은 용도로 사용되지 않아야 합니다.
  2. 무결성 (Integrity):
    데이터는 인가받지 않은 방식으로 변조되거나 파괴되지 않아야 합니다.
  3. 가용성 (Availability):
    데이터는 승인된 사용자가 필요할 때, 필요한 장소에서, 필요한 형태로 접근할 수 있어야 합니다.

🔹허가·심사 주요 요구사항

제품의 기술적 특성과 사용 환경을 기반으로 다음의 필수 보안 기능을 구현하고 검증해야 합니다.

  1. 사용 통제 (UC): 접근 권한 부여, 세션 잠금, 감사기록 생성 및 타임스탬프 등
  2. 데이터 보호: 전송 및 저장 데이터의 암호화
  3. 시스템 무결성: 인가되지 않은 코드 실행 방지, 악성 소프트웨어(멀웨어) 방지책 등
  4. 대응 및 복구: 보안 위협 발생 시 필수 안전성 및 성능 유지, 사고 대응 계획 수립

의료기기 소프트웨어 밸리데이션은 환자의 안전을 위해 소프트웨어가 의도된 목적과 요구사항을 지속적이고 일관되게 충족함을 객관적 증거로 입증하는 문서화 활동입니다.

주로 국제 규격인 IEC 62304 (의료기기 소프트웨어 수명주기 프로세스)를 기반으로 진행되며, 소프트웨어 등급(A~C등급)에 따라 요구되는 검증 수준이 달라집니다.

🔸 주요 내용 및 특징

  • 적용 대상
    • 의료기기에 내장(Embedded)된 소프트웨어, 독립형 의료기기 소프트웨어(SaMD), 그리고 의료기기 품질시스템(GMP) 관리에 사용되는 자동화 소프트웨어

  • 주요 검증 단계
    • 소프트웨어 요구사항 분석아키텍처 및 상세 설계단위 시험(Unit Test)
    • 통합 시험(Integration Test)
    • 시스템 시험(System Test)
    • 설계 유효성 확인(Validation)

  • 주요 산출물
    • 소프트웨어 개발 계획서
    • 요구사항 규격서
    • 아키텍처 설계서
    • 위험관리 보고서
    • 형상관리 및 유지보수 문서

🔸 주요 문서 기록

  • 의료기기 /소프트웨어 개발계획서
  • 소프트웨어 요구사항 명세서 (SRS, Software Requirements Specification)
  • 소프트웨어 아키텍처 설계도 (Software Architecture Design Chart)
  • 소프트웨어 설계 기술서 (SDD, Software Design Description)
  • 소프트웨어 설계 명세서 (SDS, Software Design Specification)
  • 소프트웨어 검증 및 밸리데이션
  • 검증 및 밸리데이션 활동 기록,활동 결과에 대한 조치,미해결된 변종 등을 포함
  • 소프트웨어 형상관리 (SCM, Software Configuration Management)
  • 사용자를 위한 문서 :소프트웨어 설명서,매뉴얼,지침서
  • 제조업체에서의 문서 :소프트웨어 유지보수 매뉴얼

댓글 달기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다

위로 스크롤