Siste liten omnibus utgiftsregninger er Capitol Hills godteri krukker. Disse regningene, som ruller opp 12 måneder med forsinket lovverk ved årets slutt, er ofte fylt med "svinekjøtt" – politiske søtningsmidler jobbet inn i siste liten for å få gunst hos politikernes lokale velgere. Imidlertid kan de noen ganger innlede langvarige tiltak som ellers kan forsvinne på bakken.

I desember i fjor inkluderte den konsoliderte bevilgningsloven (CAA) på 1.7 billioner dollar en kritisk komponent: lovgivning som endelig ville tvinge produsenter av medisinsk utstyr til å holde tritt med cybersikkerheten etter at enhetene deres forlater hyllene.

Seksjon 3305 i CAA endret Federal Food, Drug, & Cosmetic Act ved å legge til seksjon 542B, "Sikre cybersikkerhet for medisinsk utstyr". Denne nye forskriften gjelder for alle FDA-dekkede enheter som kobles til internett og kan være sårbare for cybersikkerhetsproblemer.

En kontinuerlig tilnærming til cybersikkerhet 

Noe av språket i den nye loven kommer fra et obligatorisk sett med regler som hadde jobbet seg gjennom Kongressen. The Protecting and Transforming Cyber ​​Health Care (PATCH) Act, utstedt i mars 2022, forsøkte å lovfeste cybersikkerhetskontroller for medisinsk utstyr.

I tråd med PATCH Act, tvinger den nye loven produsenter av medisinsk utstyr til å gi byrået en plan for overvåking, identifisering og adressering av cybersikkerhetssårbarheter etter lansering av enhetene.

Enhetsprodusenter må også ta i bruk et koordinert program for avsløring av sårbarheter. Dette betyr at de ikke lenger kan feie insekter under teppet ved å ignorere dem eller forskerne som oppdrar dem.

Leverandører må også tilby en programvareliste (SBOM) som viser hvilke programvarekomponenter enheten bruker, i et stort nikk fra FDA til forsyningskjedesikkerhet.

FDA-sekretæren må oppdatere byråets veiledning om forhåndsmarkedsdata for cybersikkerhet for medisinsk utstyr ved å bruke tilbakemeldinger fra interessenter, inkludert produsenter og helsepersonell. FDA må også publisere informasjon og ressurser om forbedring av cybersikkerheten til medisinsk utstyr hvert år.

US Government Accountability Office (GAO) vil også publisere en årlig rapport som beskriver eventuelle barrierer interessenter har opplevd for å sikre føderal regjeringsstøtte for å forbedre enhetens cybersikkerhet.

CAAs språk er ikke det første som krever cybersikkerhetsinnsats fra enhetsleverandører. FDA har allerede en Quality System Regulation (QSR) som krever en risikobasert tilnærming til cybersikkerhet fra enhetsprodusenter, noe som betyr at de må identifisere sannsynligheten og virkningen av cyberrisiko.

QSR går imidlertid bare et stykke på vei. Ved spesifikt å skissere det pågående programmet for utbedring av nettsikkerhet etter lanseringen, tvinger den nye loven frem en mer kontinuerlig tilnærming til nettsikkerhet i stedet for en «brann og glem»-tilnærming som bare bekrefter enhetssikkerhet på ett enkelt tidspunkt.

År med kamp for cybersikkerhet 

Loven, som trådte i kraft 29. mars 2023, er kulminasjonen av et langt initiativ fra FDA om nettsikkerhet for enheter. Dette går tilbake til 2005 da byrået ga ut veiledning om håndtering av nettverksenheter som inneholder kommersiell, standard programvare. I 2014 ga de ut sin første spesifikke veiledning om planlegging og dokumentasjon av nettsikkerhetstiltak for enheter etter salg. Denne ble oppdatert i 2018.

I april 2022 publiserte de deretter et nytt sett med utkast til retningslinjer for cybersikkerhet om innsendinger av godkjenning før markedsføring, som erstattet dokumentet fra 2018. Dette dokumentet etterlyste også en programvareliste for å spore tredjepartskomponenter. Det anbefalte et sikkert produktutviklingsrammeverk for å redusere sikkerhetssårbarheter og innebygde oppdateringsmuligheter for enheter.

Selv om byråets innsats har vært prisverdig, har FDA-retningslinjene for enhetssikkerhet så langt vært frivillige, noe som generelt betyr at bransjeoverholdelse vil være ustabil.

Eksperter som har jobbet for FDA har antydet at cybersikkerhet har vært en oppoverbakke kamp for byrået. Den hadde ikke engang en eneste person dedikert til å lede cybersikkerhetsfunksjonen før tidlig i 2021, da den opprettet en ny rolle ved Senter for enheter og radiologisk helse. Cybersikkerhetsprofessor Kevin Fu fylte rollen som fungerende direktør for cybersikkerhet for medisinsk utstyr på lån fra University of Michigan i et år.

I juni 2022, etter at han hadde sluttet i stillingen, advarte Fu om at FDA manglet personale eller dedikert budsjett til å takle det voksende cybersikkerhetsproblemet.

Hva blir det neste 

FDA har sagt at det i utgangspunktet ikke vil nekte enheter utelukkende på grunn av problemer med seksjon 542B, og foretrekker å samarbeide med leverandører om gjennomgang. Etter 1. oktober 2023 vil den imidlertid anta at leverandørene har hatt nok tid til å forberede sin forhåndsmarkedsbaserte cybersikkerhetsdokumentasjon og vil forbeholde seg retten til å nekte å akseptere en enhet hvis dokumentasjonen ikke består.

Kravene gjelder ikke eksisterende enheter, og fokuserer kun på nye innsendinger. Det betyr at enheter som ble introdusert før slutten av mars i år kan fortsette å kjøre i årevis uten å kreve oppdateringsplaner for nettsikkerhet, spesielt hvis sykehus finner det nødvendig å pusse dem opp for å svette eiendelene sine.

Forskrifter som regulerer cybersikkerhetsutstyr er sjelden tilbakevirkende, så fripasset for sett i felten er å forvente. Ikke desto mindre er dette et stort skritt i å holde enhetsleverandører ansvarlige for å sikre enhetene deres.

Man skulle håpe at leverandørene ville ha holdt seg ansvarlige, men akk, nei. I fjor advarte FBI om en plage av medisinsk utstyr uten oppdateringer. FBI advarte om at disse enhetene, inkludert alt fra insulinpumper til pacemakere, kunne bli hacket for å sette pasientenes helse i fare. De sa at over fire av ti enheter som hadde nådd slutten av levetiden, fortsatt ikke hadde sikkerhetsoppdateringer eller oppgraderinger.

Å få leverandører til å ta dette på alvor er bare halvparten av utfordringen. Den andre er å få helsepersonell til å installere patcher når de blir tilgjengelige. Knapt en tredjedel av helsepersonellene vet hvor alle enhetene deres er eller når de er uttjent. Selv om de gjør det, er det en utfordrende prosess å patche sensitivt livreddende utstyr. Likevel antar vi at ett lite skritt er bedre enn ingenting i det hele tatt.