{"id":31776,"date":"2025-08-11T05:00:00","date_gmt":"2025-08-11T03:00:00","guid":{"rendered":"https:\/\/sii.pl\/blog\/?p=31776"},"modified":"2025-08-08T13:54:00","modified_gmt":"2025-08-08T11:54:00","slug":"wytyczne-fda-o-cyberbezpieczenstwie-w-urzadzeniach-medycznych-co-nowego-w-2025-roku","status":"publish","type":"post","link":"https:\/\/sii.pl\/blog\/wytyczne-fda-o-cyberbezpieczenstwie-w-urzadzeniach-medycznych-co-nowego-w-2025-roku\/","title":{"rendered":"Wytyczne FDA o cyberbezpiecze\u0144stwie w urz\u0105dzeniach medycznych \u2013 co nowego w 2025 roku?"},"content":{"rendered":"\n<p>Po raz pierwszy w historii Stan\u00f3w Zjednoczonych, w 2022 roku ustawa FDORA (Food and Drug Omnibus Reform Act of 2022) na\u0142o\u017cy\u0142a prawnie wi\u0105\u017c\u0105ce obowi\u0105zki w zakresie cyberbezpiecze\u0144stwa na producent\u00f3w wyrob\u00f3w medycznych. Nowa sekcja 524B FD&amp;C Act (Federal Food, Drug, and Cosmetic Act), zatytu\u0142owana \u201eEnsuring Cybersecurity of Medical Devices\u201d, wprowadzi\u0142a wiele istotnych zmian w zakresie tworzenia oprogramowania dla tych urz\u0105dze\u0144.<\/p>\n\n\n\n<p>Aby wesprze\u0107 producent\u00f3w w zrozumieniu i spe\u0142nianiu nowych wymog\u00f3w prawnych, w tym roku opublikowano zaktualizowane wytyczne: <em>\u201eCybersecurity in Medical Devices: Quality System Considerations and Content of Premarket Submissions\u201d<\/em>.<\/p>\n\n\n\n<p><strong>Co nowego przynosi wersja z 2025 roku w por\u00f3wnaniu do poprzedniej edycji?<\/strong> Niniejszy artyku\u0142 odpowiada na to i inne pytania.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Sekcja VII \u2013 Urz\u0105dzenia cybernetyczne \u2013 nowy rozdzia\u0142 opisuj\u0105cy ustaw\u0119 FD&amp;C 524B<\/strong><\/h2>\n\n\n\n<p>To najwa\u017cniejsza i najobszerniejsza zmiana. Ju\u017c wytyczne z 2023 roku wspominaj\u0105 o wymaganiach z FD&amp;C 524B, jednak dopiero najnowsza wersja po\u015bwi\u0119ca ustawie now\u0105 sekcj\u0119 <strong>VII \u201eCyber Devices\u201d<\/strong>, podaj\u0105c szczeg\u00f3\u0142owe wytyczne dla spe\u0142nienia wymaga\u0144 ka\u017cdej cz\u0119\u015bci 524B. Poni\u017cej znajdziecie om\u00f3wienie sekcji.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Wyja\u015bnienie definicji \u201ecyber device\u201d<\/strong><\/h3>\n\n\n\n<p>Wytyczne wskazuj\u0105, \u017ce urz\u0105dzenia regulowane sekcj\u0105 524B maj\u0105 obecnie w\u0142asne definicj\u0119 i zakres. Termin \u201e<strong>cyber device<\/strong>\u201d sta\u0142 si\u0119 prawnie wi\u0105\u017c\u0105cym okre\u015bleniem u\u017cywanym przez FDA do definiowania, kt\u00f3re wyroby medyczne podlegaj\u0105 zaostrzonym wymogom cyberbezpiecze\u0144stwa.<\/p>\n\n\n\n<p>Oznacza to, \u017ce ka\u017cdy producent sk\u0142adaj\u0105cy wniosek o dopuszczenie do obrotu (510(k), PMA, PDP, De Novo lub HDE) dla \u201ecyber device\u201d musi zawrze\u0107 informacje dotycz\u0105ce cyberbezpiecze\u0144stwa wymagane przez FDA. Do tej pory nie istnia\u0142a formalna definicja, wi\u0119c nowe wytyczne powinny rozwia\u0107 wszelkie w\u0105tpliwo\u015bci co do tego, czy dane urz\u0105dzenie producenta podlega tym przepisom.<\/p>\n\n\n\n<figure class=\"wp-block-image aligncenter size-full\"><img decoding=\"async\" width=\"521\" height=\"294\" src=\"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2025\/08\/Przechwytywanie.jpg\" alt=\"Cyber device\" class=\"wp-image-31777\" srcset=\"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2025\/08\/Przechwytywanie.jpg 521w, https:\/\/sii.pl\/blog\/wp-content\/uploads\/2025\/08\/Przechwytywanie-300x169.jpg 300w\" sizes=\"(max-width: 521px) 100vw, 521px\" \/><figcaption class=\"wp-element-caption\">Ryc. 1 &#8222;Cyber device&#8221;<\/figcaption><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Roz\u0142o\u017cenie wymaga\u0144 dla \u201ecyber devices\u201d na czynniki pierwsze<\/strong><\/h3>\n\n\n\n<p>Zgodnie z wytycznymi, od 29 marca 2023 roku <strong>FDA mo\u017ce odrzuci\u0107 ka\u017cde zg\u0142oszenie dotycz\u0105ce \u201ecyber device\u201d, je\u015bli nie zawiera ono pe\u0142nych danych dotycz\u0105cych cyberbezpiecze\u0144stwa.<\/strong><\/p>\n\n\n\n<p>Wymagane dane obejmuj\u0105 w skr\u00f3cie:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Plany i procedury zarz\u0105dzania podatno\u015bciami po wprowadzeniu na rynek<\/strong> \u2013 w tym procedury monitorowania, reagowania i ujawniania luk w zabezpieczeniach.<\/li>\n\n\n\n<li><strong>Procesy i procedury projektowania, rozwoju i konserwacji<\/strong> dotycz\u0105ce kontroli aktualizacji i poprawek zabezpiecze\u0144, w tym nadzoru po wprowadzeniu urz\u0105dzenia do obrotu.<\/li>\n\n\n\n<li><strong>SBOM<\/strong> <strong>(Software Bill of Materials)<\/strong> \u2013 szczeg\u00f3\u0142owy spis oprogramowania.<\/li>\n\n\n\n<li>Zgodno\u015b\u0107 z innymi wymogami regulowanymi przez FDA.<\/li>\n<\/ol>\n\n\n\n<p>Wymagania ustawy FD&amp;C 524B s\u0105 sformu\u0142owane bardzo og\u00f3lnie, pozostawiaj\u0105c szerokie pole do interpretacji \u2013 co mo\u017ce prowadzi\u0107 do niejasno\u015bci i w\u0105tpliwo\u015bci.<\/p>\n\n\n\n<p>Nowe wytyczne FDA maj\u0105 na celu wype\u0142nienie tych luk poprzez <strong>zaoferowanie jasnego, ustrukturyzowanego podej\u015bcia do szczeg\u00f3\u0142owej dokumentacji<\/strong> wymaganej w ramach przedsprzeda\u017cowego zg\u0142oszenia urz\u0105dzenia cybernetycznego.<\/p>\n\n\n\n<p><strong>Kluczowe zalecenia obejmuj\u0105:<\/strong><\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Plany i procedury:<\/strong>\n<ul class=\"wp-block-list\">\n<li>dla procedur ujawniania podatno\u015bci:\n<ul class=\"wp-block-list\">\n<li>przedstawi\u0107 plan oparty na Cybersecurity Management Plan opisanym w sekcji VI.B wytycznych FDA,<\/li>\n\n\n\n<li>uwzgl\u0119dni\u0107 zar\u00f3wno \u017ar\u00f3d\u0142a wewn\u0119trzne, jak i zewn\u0119trzne \/ strony trzecie (np. badaczy, dostawc\u00f3w) do cel\u00f3w ujawniania podatno\u015bci i exploit\u00f3w, np. w ramach procedury <strong>Coordinated Vulnerability Disclosure (CVD)<\/strong>,<\/li>\n\n\n\n<li>wzi\u0105\u0107 odpowiedzialno\u015b\u0107 jako producent za prowadzenie procedur ujawniania podatno\u015bci.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li>dla aktualizacji i poprawek zabezpiecze\u0144 \u2013 harmonogramy powinny by\u0107 dostosowane do rodzaju wykrytej podatno\u015bci:\n<ul class=\"wp-block-list\">\n<li>regularne aktualizacje dla znanych nieakceptowalnych podatno\u015bci, czyli np. takich, kt\u00f3re nie prowadz\u0105 do niekontrolowanego ryzyka; nie s\u0105 znane z powodowania takiego ryzyka; lub mog\u0105 prowadzi\u0107 do kontrolowanego ryzyka,<\/li>\n\n\n\n<li>jak najszybsze aktualizacje w przypadku krytycznych podatno\u015bci powoduj\u0105cych niekontrolowane ryzyko. Przyk\u0142ady takich przypadk\u00f3w mo\u017cna znale\u017a\u0107 w wytycznych FDA z 2016 roku \u201ePostmarket Management of Cybersecurity in Medical Devices\u201d.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li>dla nowych ryzyk, zagro\u017ce\u0144, podatno\u015bci i innych czynnik\u00f3w negatywnych:\n<ul class=\"wp-block-list\">\n<li>utrzymywa\u0107 aktualn\u0105 dokumentacj\u0119 przez ca\u0142y cykl \u017cycia wyrobu (TPLC \u2013 Total Product Lifecycle),<\/li>\n\n\n\n<li>dostosowa\u0107 dzia\u0142ania do r\u00f3\u017cnych profili ryzyka, np. oceni\u0107 ryzyko dla pacjenta w ka\u017cdym mo\u017cliwym przypadku, starszych wersji urz\u0105dzenia.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Procesy i procedury projektowania, rozwoju i utrzymania:<\/strong>\n<ul class=\"wp-block-list\">\n<li>wytyczne FDA podkre\u015blaj\u0105, \u017ce wymagania w zakresie cyberbezpiecze\u0144stwa dotycz\u0105 <strong>nie tylko samego urz\u0105dzenia, ale r\u00f3wnie\u017c wszystkich powi\u0105zanych system\u00f3w<\/strong>, takich jak serwery aktualizacji oprogramowania\/ firmware\u2019u czy po\u0142\u0105czenia z sieci\u0105 plac\u00f3wek ochrony zdrowia.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>SBOM (Software Bill of Materials): <\/strong>Obowi\u0105zkowy SBOM powinien zawiera\u0107 dokumentacj\u0119 wspieraj\u0105c\u0105, zgodnie z opisem w sekcji V.A.4.b wytycznych.<\/li>\n<\/ol>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Zg\u0142aszanie modyfikacji urz\u0105dzenia \u2013 co jest wymagane?<\/strong><\/h3>\n\n\n\n<p>Zgodno\u015b\u0107 z FD&amp;C \u00a7524B obowi\u0105zuje r\u00f3wnie\u017c podczas zg\u0142aszania <strong>modyfikacji urz\u0105dzenia<\/strong> w ramach wcze\u015bniej wspomnianych \u015bcie\u017cek FDA. W takim przypadku zakres wymaganych informacji dotycz\u0105cych cyberbezpiecze\u0144stwa zale\u017cy od <strong>rodzaju zmiany<\/strong> <strong>i jej wp\u0142ywu.<\/strong> Wytyczne precyzuj\u0105, co nale\u017cy dostarczy\u0107 w ka\u017cdej sytuacji:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Je\u015bli zmiana mo\u017ce wp\u0142ywa\u0107 na cyberbezpiecze\u0144stwo \u2013 wymagana jest pe\u0142na dokumentacja, zgodna z opisem w sekcji VII.C wytycznych.<\/li>\n\n\n\n<li>Je\u015bli zmiana prawdopodobnie nie wp\u0142ywa na cyberbezpiecze\u0144stwo, producent musi mimo wszystko:\n<ul class=\"wp-block-list\">\n<li>przed\u0142o\u017cy\u0107 lub odwo\u0142a\u0107 si\u0119 do wcze\u015bniej zatwierdzonego planu cyberbezpiecze\u0144stwa,<\/li>\n\n\n\n<li>zadeklarowa\u0107, czy istniej\u0105 krytyczne podatno\u015bci lub czy zosta\u0142y one usuni\u0119te,<\/li>\n\n\n\n<li>dostarczy\u0107 aktualny SBOM (Software Bill of Materials \u2013 wykaz komponent\u00f3w oprogramowania).<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Cyberbezpiecze\u0144stwo jako czynnik decyduj\u0105cy o zatwierdzeniu przez FDA<\/strong><\/h3>\n\n\n\n<p>Wraz z rosn\u0105cym poziomem wzajemnego po\u0142\u0105czenia urz\u0105dze\u0144, cyberbezpiecze\u0144stwo nabiera fundamentalnego znaczenia dla ochrony zdrowia publicznego. Zgodnie z wytycznymi, FDA traktuje \u201e<strong>rozs\u0105dne zapewnienie cyberbezpiecze\u0144stwa<\/strong>\u201d jako kluczowy element <strong>bezpiecze\u0144stwa i skuteczno\u015bci wyrobu medycznego<\/strong>. Zgodnie z ustaw\u0105 FDORA z 2022 r., nowe przepisy dotycz\u0105ce cyberbezpiecze\u0144stwa (sekcja 524B) nie ograniczaj\u0105 uprawnie\u0144 FDA do przegl\u0105du cyberbezpiecze\u0144stwa podczas oceny wyrobu medycznego.<\/p>\n\n\n\n<p>Oznacza to, \u017ce cyberbezpiecze\u0144stwo mo\u017ce bezpo\u015brednio wp\u0142ywa\u0107 na decyzje FDA dotycz\u0105ce zatwierdzenia wyrob\u00f3w zg\u0142oszonych w ramach wy\u017cej wymienionych \u015bcie\u017cek. W przypadku 510(k), FDA bierze pod uwag\u0119, jak nowe zagro\u017cenia lub zmiany technologiczne (np. zwi\u0119kszona \u0142\u0105czno\u015b\u0107) wp\u0142ywaj\u0105 na cyberbezpiecze\u0144stwo oraz czy urz\u0105dzenie zapewnia odpowiedni\u0105 ochron\u0119.<\/p>\n\n\n\n<p>Je\u015bli urz\u0105dzenie nie zapewnia ochrony przed znanymi zagro\u017ceniami (np. system alarmowy w stacji piel\u0119gniarskiej bez odpowiedniego szyfrowania), <strong>FDA mo\u017ce za\u017c\u0105da\u0107 dodatkowych danych<\/strong>. Je\u015bli s\u0105 one niewystarczaj\u0105ce, <strong>FDA mo\u017ce nie uzna\u0107 urz\u0105dzenia za istotnie r\u00f3wnowa\u017cne<\/strong> (NSE \u2013 not substantially equivalent) swojemu predykatowi ze wzgl\u0119du na potencjalne zagro\u017cenia dla bezpiecze\u0144stwa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Nowa definicja dla kontrolowanego ryzyka<\/strong><\/h2>\n\n\n\n<p>Nowe wytyczne zosta\u0142y wzbogacone o definicj\u0119 kontrolowanego ryzyka:<\/p>\n\n\n\n<figure class=\"wp-block-image aligncenter size-full\"><img decoding=\"async\" width=\"931\" height=\"168\" src=\"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2025\/08\/2.jpg\" alt=\"controlled risk\" class=\"wp-image-31780\" srcset=\"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2025\/08\/2.jpg 931w, https:\/\/sii.pl\/blog\/wp-content\/uploads\/2025\/08\/2-300x54.jpg 300w, https:\/\/sii.pl\/blog\/wp-content\/uploads\/2025\/08\/2-768x139.jpg 768w\" sizes=\"(max-width: 931px) 100vw, 931px\" \/><figcaption class=\"wp-element-caption\">Ryc. 2 Controlled risk<\/figcaption><\/figure>\n\n\n\n<p>Termin ten wykorzystano do wyszczeg\u00f3lnienia wspomnianych ju\u017c typ\u00f3w podatno\u015bci \u2013 jeden z nich mo\u017ce prowadzi\u0107 do kontrolowanego ryzyka.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Aktualizacje referencji<\/strong><\/h2>\n\n\n\n<p>W wytycznych dodano nast\u0119puj\u0105ce odniesienia:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Sekcja 3305 ustawy <strong>FDORA<\/strong> (Food and Drug Omnibus Reform Act z 2022 r.) jako akt wdra\u017caj\u0105cy wcze\u015bniej wspomnian\u0105 sekcj\u0119 524B ustawy FD&amp;C.<\/li>\n\n\n\n<li><strong>ANSI\/AAMI SW96:2023<\/strong>, <em>Standard for medical device security \u2013 Security risk management for device manufacturers<\/em>, standard uznany niedawno przez FDA za standard konsensusu \u2013 wymieniony obok AAMI TIR 57 jako standard bran\u017cowy, kt\u00f3ry pomaga w zarz\u0105dzaniu ryzykiem cyberbezpiecze\u0144stwa urz\u0105dze\u0144, w tym:\n<ul class=\"wp-block-list\">\n<li>dostarczaniu informacji o tym, jak zarz\u0105dza\u0107 interakcj\u0105 proces\u00f3w bezpiecze\u0144stwa i ochrony, aby zagwarantowa\u0107 odpowiedni\u0105 ocen\u0119 wszystkich ryzyk i zapewni\u0107, \u017ce \u015brodki kontroli ryzyka dla jednego rodzaju ryzyka nie wprowadzaj\u0105 przypadkowo nowych ryzyk w innym (sekcja V.A wytycznych),<\/li>\n\n\n\n<li>okre\u015blaniu wymaga\u0144 i oczekiwa\u0144 dotycz\u0105cych planu i raportu zarz\u0105dzania ryzykiem,<\/li>\n\n\n\n<li>przeprowadzaniu kontroli autoryzacji w oparciu o ocen\u0119 korzy\u015bci\/ryzyka,<\/li>\n\n\n\n<li>okre\u015blaniu, czy warto reagowa\u0107 na zdarzenie bezpiecze\u0144stwa i jak to zrobi\u0107 bezpiecznie, wdra\u017caj\u0105c wykrywanie i rejestrowanie zdarze\u0144.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>21 CFR Part 806<\/strong> (CFR \u2013 Code of Federal Regulations) \u2013 kodeks ten zawiera zasady post\u0119powania i raportowania korekt i wycofa\u0144 urz\u0105dzenia w przypadku wykrycia luk w zabezpieczeniach po wprowadzeniu go na rynek. Wraz z 21 CFR 820.100, stanowi mechanizm wspomagaj\u0105cy tworzenie plan\u00f3w zarz\u0105dzania cyberbezpiecze\u0144stwem.<\/li>\n<\/ul>\n\n\n\n<p>Aktualizacje obejmuj\u0105 r\u00f3wnie\u017c zmiany w ju\u017c istniej\u0105cych odniesieniach:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Quality System (QS) Regulation<\/strong> <strong>21 CFR Part 820(g) <\/strong>\u00a0\u2013 nowe wytyczne informuj\u0105 o ostatecznej wersji rozporz\u0105dzenia, kt\u00f3ra wchodzi w \u017cycie 2 lutego 2026 r. i dotyczy dzia\u0142a\u0144 zwi\u0105zanych z zarz\u0105dzaniem ryzykiem. Wytyczne z 2023 r. r\u00f3wnie\u017c opiera\u0142y koncepcj\u0119 zarz\u0105dzania ryzykiem na 21 CFR Part 820(g), ale nie w finalnej wersji. Ostateczne rozporz\u0105dzenie ma przypomina\u0107 wymagania Systemu Zarz\u0105dzania Jako\u015bci\u0105 okre\u015blone w standardzie ISO 13485.<\/li>\n\n\n\n<li><strong>JSP2<\/strong> \u2013 referencj\u0119 do \u201eMedical Device and Health IT Joint Security Plan (JSP)\u201d zaktualizowano do nowo wydanej wersji planu \u2013 JSP2. JSP to prawnie niewi\u0105\u017c\u0105cy, ale uznany przez FDA plan dzia\u0142ania w zakresie wdra\u017cania cyberbezpiecze\u0144stwa w urz\u0105dzeniach medycznych. Jest on identyfikowany jako potencjalnie bezpieczny system rozwoju produktu (SPDF \u2013 Secure Product Development Framework) spe\u0142niaj\u0105cy wymagania i oczekiwania FDA.<\/li>\n<\/ul>\n\n\n\n<p><strong>Co zmienia JSP2?<\/strong> Og\u00f3lnie rzecz bior\u0105c, JSP2 jest teraz bezpo\u015brednio powi\u0105zane z celami nr 6 i 7 planu Health Industry Cybersecurity Strategic Plan (HIC-SP):<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Cel 6<\/strong> promuje technologie oparte na podej\u015bciu <em>secure-by-design<\/em> and <em>secure-by-default<\/em>, kt\u00f3rych celem jest zmniejszenie obci\u0105\u017cenia u\u017cytkownik\u00f3w ko\u0144cowych cyberbezpiecze\u0144stwem.<\/li>\n\n\n\n<li><strong>Cel 7 <\/strong>dotyczy wspierania zaufanego ekosystemu opieki zdrowotnej poprzez wsp\u00f3\u0142prac\u0119 z partnerami technologicznymi, dostawcami i us\u0142ugodawcami w celu wzmocnienia d\u0142ugoterminowej gotowo\u015bci w zakresie cyberbezpiecze\u0144stwa.<\/li>\n<\/ul>\n\n\n\n<p>Zaktualizowane wytyczne FDA z 2025 r. dotycz\u0105ce cyberbezpiecze\u0144stwa nie odnosz\u0105 si\u0119 ju\u017c bezpo\u015brednio do:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>urz\u0105dze\u0144 opartych na uczeniu maszynowym (ML),<\/strong> co nie oznacza, \u017ce ML nie wchodzi ju\u017c w zakres wytycznych. FDA nadal wycofuje urz\u0105dzenia, kt\u00f3re \u201ezawieraj\u0105 sztuczn\u0105 inteligencj\u0119 (AI) i us\u0142ugi w chmurze\u201d. Bez szczeg\u00f3lnego skupienia si\u0119 na ML, FDA wydaje si\u0119 k\u0142a\u015b\u0107 nacisk na to, \u017ce oczekiwania dotycz\u0105ce cyberbezpiecze\u0144stwa opieraj\u0105 si\u0119 na ryzyku i \u0142\u0105czno\u015bci, a nie tylko na wykorzystaniu konkretnych technologii, takich jak ML.<\/li>\n\n\n\n<li>wytyczne \u201eCybersecurity for Networked Medical Devices Containing Off-the-Shelf (OTS) Software\u201d \u2013 uwzgl\u0119dniaj\u0105ce now\u0105 ustaw\u0119 FDORA z 2022 r. i sekcj\u0119 524B, starsze wytyczne dotycz\u0105ce OTS nie odzwierciedlaj\u0105 ju\u017c zaktualizowanych ram prawnych FDA. Wytyczne z 2025 r. zdaj\u0105 si\u0119 konsolidowa\u0107 oczekiwania FDA dotycz\u0105ce cyberbezpiecze\u0144stwa i uwzgl\u0119dnia\u0107 oprogramowanie OTS w jego rozszerzonym zakresie.<\/li>\n\n\n\n<li>NIST Suite B \u2013 poniewa\u017c wytyczne s\u0105 zgodne z obecnymi standardami rekomendowanymi przez NIST dla kryptografii, usuni\u0119to z listy przestarza\u0142y NIST Suite B.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image aligncenter size-full\"><a href=\"https:\/\/sii.pl\/oferty-pracy\/\" target=\"_blank\" rel=\"noreferrer noopener\"><img decoding=\"async\" width=\"737\" height=\"170\" src=\"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2025\/08\/praca-PL-k.jpg\" alt=\"oferty pracy\" class=\"wp-image-31782\" srcset=\"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2025\/08\/praca-PL-k.jpg 737w, https:\/\/sii.pl\/blog\/wp-content\/uploads\/2025\/08\/praca-PL-k-300x69.jpg 300w\" sizes=\"(max-width: 737px) 100vw, 737px\" \/><\/a><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Podsumowanie<\/strong><\/h2>\n\n\n\n<p>Wytyczne <em>\u201eCybersecurity in Medical Devices: Quality System Considerations and Content of Premarket Submissions\u201d<\/em> na rok 2025 bazuj\u0105 na wersji z 2023 roku, w pe\u0142ni uwzgl\u0119dniaj\u0105c prawnie wi\u0105\u017c\u0105ce wymogi <strong>Sekcji 524B FD&amp;C Act<\/strong>. Chocia\u017c edycja z 2023 roku wprowadzi\u0142a te wymogi, wersja z 2025 roku szczeg\u00f3\u0142owo wyja\u015bnia wymagan\u0105 dokumentacj\u0119 dla urz\u0105dze\u0144 cybernetycznych.<\/p>\n\n\n\n<p>Kluczowym elementem jest nowa <strong>Sekcja VII<\/strong>, kt\u00f3ra jasno okre\u015bla dokumentacj\u0119, jakiej FDA oczekuje we wnioskach przed wprowadzeniem do obrotu, pomagaj\u0105c producentom w dostosowaniu si\u0119 do oczekiwa\u0144 dotycz\u0105cych zatwierdzenia.<\/p>\n\n\n\n<p>Aktualizacja z 2025 roku podkre\u015bla, <strong>\u017ce cyberbezpiecze\u0144stwo jest kluczowym elementem zapewnienia bezpiecze\u0144stwa i skuteczno\u015bci urz\u0105dze\u0144<\/strong>, a nie tylko technicznym dodatkiem. Podkre\u015bla ona cyberbezpiecze\u0144stwo jako odpowiedzialno\u015b\u0107 w <strong>ca\u0142ym cyklu \u017cycia produktu<\/strong>, k\u0142ad\u0105c nacisk na integracj\u0119 Secure Product Development Framework (SPDF), proaktywne zarz\u0105dzanie ryzykiem i modelowanie zagro\u017ce\u0144, terminow\u0105 identyfikacj\u0119 i ujawnianie luk w zabezpieczeniach, a tak\u017ce dobrze ustrukturyzowan\u0105, kompleksow\u0105 dokumentacj\u0119.<\/p>\n\n\n\n<p>Podsumowuj\u0105c, wytyczne na rok 2025 przedstawiaj\u0105 ja\u015bniejsze oczekiwania i lepsze dostosowanie do wymog\u00f3w regulacyjnych w por\u00f3wnaniu z poprzednimi wytycznymi z 2023 r., podnosz\u0105c poprzeczk\u0119 w zakresie sposobu, w jaki cyberbezpiecze\u0144stwo jest uwzgl\u0119dniane zar\u00f3wno przed, jak i po jego wprowadzeniu na rynek.<\/p>\n\n\n<div class=\"kk-star-ratings kksr-auto kksr-align-left kksr-valign-bottom\"\n    data-payload='{&quot;align&quot;:&quot;left&quot;,&quot;id&quot;:&quot;31776&quot;,&quot;slug&quot;:&quot;default&quot;,&quot;valign&quot;:&quot;bottom&quot;,&quot;ignore&quot;:&quot;&quot;,&quot;reference&quot;:&quot;auto&quot;,&quot;class&quot;:&quot;&quot;,&quot;count&quot;:&quot;2&quot;,&quot;legendonly&quot;:&quot;&quot;,&quot;readonly&quot;:&quot;&quot;,&quot;score&quot;:&quot;5&quot;,&quot;starsonly&quot;:&quot;&quot;,&quot;best&quot;:&quot;5&quot;,&quot;gap&quot;:&quot;11&quot;,&quot;greet&quot;:&quot;&quot;,&quot;legend&quot;:&quot;5\\\/5 ( votes: 2)&quot;,&quot;size&quot;:&quot;18&quot;,&quot;title&quot;:&quot;Wytyczne FDA o cyberbezpiecze\u0144stwie w urz\u0105dzeniach medycznych \u2013 co nowego w 2025 roku?&quot;,&quot;width&quot;:&quot;139.5&quot;,&quot;_legend&quot;:&quot;{score}\\\/{best} ( {votes}: {count})&quot;,&quot;font_factor&quot;:&quot;1.25&quot;}'>\n            \n<div class=\"kksr-stars\">\n    \n<div class=\"kksr-stars-inactive\">\n            <div class=\"kksr-star\" data-star=\"1\" style=\"padding-right: 11px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 18px; height: 18px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"2\" style=\"padding-right: 11px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 18px; height: 18px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"3\" style=\"padding-right: 11px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 18px; height: 18px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"4\" style=\"padding-right: 11px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 18px; height: 18px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"5\" style=\"padding-right: 11px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 18px; height: 18px;\"><\/div>\n        <\/div>\n    <\/div>\n    \n<div class=\"kksr-stars-active\" style=\"width: 139.5px;\">\n            <div class=\"kksr-star\" style=\"padding-right: 11px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 18px; height: 18px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 11px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 18px; height: 18px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 11px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 18px; height: 18px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 11px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 18px; height: 18px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 11px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 18px; height: 18px;\"><\/div>\n        <\/div>\n    <\/div>\n<\/div>\n                \n\n<div class=\"kksr-legend\" style=\"font-size: 14.4px;\">\n            5\/5 ( votes: 2)    <\/div>\n    <\/div>\n","protected":false},"excerpt":{"rendered":"<p>Po raz pierwszy w historii Stan\u00f3w Zjednoczonych, w 2022 roku ustawa FDORA (Food and Drug Omnibus Reform Act of 2022) &hellip; <a class=\"continued-btn\" href=\"https:\/\/sii.pl\/blog\/wytyczne-fda-o-cyberbezpieczenstwie-w-urzadzeniach-medycznych-co-nowego-w-2025-roku\/\">Continued<\/a><\/p>\n","protected":false},"author":575,"featured_media":31785,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_editorskit_title_hidden":false,"_editorskit_reading_time":0,"_editorskit_is_block_options_detached":false,"_editorskit_block_options_position":"{}","inline_featured_image":false,"footnotes":""},"categories":[1316],"tags":[1628,1625,1627,1512,851,1253],"class_list":["post-31776","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-development-na-miekko","tag-normy","tag-medical-devices-2","tag-healthcare-2-2","tag-poradnik","tag-cybersecurity","tag-regulacje-prawne"],"acf":[],"aioseo_notices":[],"republish_history":[],"featured_media_url":"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2025\/08\/Healthcare_1.jpg","category_names":["Development na mi\u0119kko"],"_links":{"self":[{"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/posts\/31776"}],"collection":[{"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/users\/575"}],"replies":[{"embeddable":true,"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/comments?post=31776"}],"version-history":[{"count":3,"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/posts\/31776\/revisions"}],"predecessor-version":[{"id":31787,"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/posts\/31776\/revisions\/31787"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/media\/31785"}],"wp:attachment":[{"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/media?parent=31776"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/categories?post=31776"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/tags?post=31776"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}