Podsumowanie
Kluczowe efekty
Lepsze przygotowanie do spełnienia wymogów regulacyjnych na rynkach Unii Europejskiej, Stanów Zjednoczonych i Japonii
Działania rozwojowe i naprawcze w obszarze oprogramowania oraz cyberbezpieczeństwa wspierające przejście do wymogów klasy B i dostosowanie do zmieniających się wymagań w zakresie cyberbezpieczeństwa
Przygotowanie VIMS do wymogów klasy B i cyberbezpieczeństwa
Wraz ze zmieniającymi się wymaganiami regulacyjnymi dotyczącymi oprogramowania wyrobów medycznych i cyberbezpieczeństwa Zimmer Biomet musiała wzmocnić procesy cyklu życia oprogramowania VIMS, poziom cyberbezpieczeństwa, identyfikowalność, praktyki testowe oraz dokumentację, aby utrzymać gotowość do spełnienia wymogów na obecnych rynkach i przygotować produkt do wejścia na kolejne. Istniejące procesy i praktyki inżynierskie wymagały modernizacji oraz uzupełnienia o dowody zgodne z aktualnymi oczekiwaniami regulacyjnymi.
VIMS jest głównym interfejsem wizualizacyjnym wykorzystywanym przez chirurgów podczas zabiegów małoinwazyjnych. Choć oprogramowanie nie steruje terapią, opóźnienia, zatrzymanie lub zniekształcenie obrazu mogą pośrednio wpływać na decyzje kliniczne. Po ponownej ocenie roli klinicznej systemu, danych po wprowadzeniu produktu na rynek oraz dokumentacji ryzyka Zimmer Biomet uznała, że oprogramowanie powinno zostać przeklasyfikowane z klasy A do klasy B zgodnie z normą IEC 62304.
Przejście do klasy B wymagało zapewnienia możliwego do audytowania cyklu życia oprogramowania, udokumentowanego zarządzania ryzykiem cyberbezpieczeństwa, weryfikacji mechanizmów kontroli ryzyka oraz dowodów z procesów weryfikacji i walidacji zgodnych z wymaganiami klasy B. Było to również warunkiem utrzymania dostępu do kluczowych rynków oraz dalszej skalowalności produktu.
Zimmer Biomet musiała spełnić te wymagania w ściśle określonym terminie regulacyjnym, jednocześnie prowadząc działania naprawcze w obszarach zgodności, cyberbezpieczeństwa, jakości i inżynierii oprogramowania.
Pięć skoordynowanych strumieni działań naprawczych
Sii zrealizowała program w ramach pięciu skoordynowanych strumieni prac, zgodnych z systemem zarządzania jakością Zimmer Biomet oraz wewnętrznymi procesami firmy. Multidyscyplinarny zespół połączył kompetencje w zakresie realizacji i zarządzania projektami, architektury bezpieczeństwa, dokumentacji medycznej, cyberbezpieczeństwa systemów wbudowanych, inżynierii oprogramowania, DevSecOps oraz weryfikacji i walidacji. Zespoły Sii i Zimmer Biomet pracowały jako jedna zintegrowana jednostka, wykorzystując 2-tygodniowe sprinty, warsztaty techniczne, regularne spotkania synchronizacyjne, wspólne narzędzia projektowe oraz ciągły transfer wiedzy.
Zakres prac obejmował:
- Usprawnienie procesów wytwarzania oprogramowania – przeprowadziliśmy ocenę zgodności, uporządkowaliśmy dokumentację cyklu życia oprogramowania i zarządzanie wymaganiami oraz zapewniliśmy dwukierunkową identyfikowalność między wymaganiami, ryzykami, mechanizmami kontroli i testami
- Usprawnienie procesów cyberbezpieczeństwa – przeprowadziliśmy modelowanie zagrożeń i analizę ryzyka cyberbezpieczeństwa, zdefiniowaliśmy mechanizmy bezpieczeństwa i środki zaradcze oraz przygotowaliśmy dokumentację cyberbezpieczeństwa zgodną z wymaganiami regulacyjnymi
- Przeprowadzenie testów penetracyjnych – zaplanowaliśmy testy bezpieczeństwa, oceniliśmy podatności, zweryfikowaliśmy wdrożone działania naprawcze, przeprowadziliśmy ponowne testy oraz przygotowaliśmy raporty gotowe do wykorzystania w procesie certyfikacji
- Przeprowadzenie weryfikacji i walidacji – opracowaliśmy strategię testów, zaprojektowaliśmy i wykonaliśmy testy, zweryfikowaliśmy mechanizmy kontroli ryzyka oraz dostarczyliśmy obiektywne dowody wspierające zgodność z wymogami regulacyjnymi
- Realizacja dedykowany strumień prac deweloperskich – wdrożyliśmy wybrane działania naprawcze w oprogramowaniu, w tym dotyczące oprogramowania firm trzecich, ograniczania ryzyka cyberbezpieczeństwa, testów jednostkowych i zwiększenia ich pokrycia, przygotowania nowego oprogramowania, zarządzania konfiguracją, bezpiecznych procesów produkcji i wdrażania, implementacji CI/CD oraz prac deweloperskich związanych z Medicapture
Po zakończeniu prac Sii wspierała Alstom w integracji prodPrace prowadzono zgodnie z normami IEC 62304, IEC 81001-5-1 i ISO 14971, unijnym rozporządzeniem w sprawie wyrobów medycznych (MDR), wytycznymi FDA dotyczącymi cyberbezpieczeństwa oraz wymaganiami właściwymi dla rynków Stanów Zjednoczonych i Japonii.
Zintegrowane podejście do zgodności i prac inżynieryjnych
Współpraca rozwinęła się z tradycyjnego modelu działań naprawczych w hybrydowy model realizacji. Oprócz definiowania usprawnień w obszarze cyberbezpieczeństwa i zgodności Sii zapewniła dedykowane zasoby inżynieryjne do wdrażania wybranych zmian w oprogramowaniu, realizacji testów oraz rozwoju kompetencji DevSecOps pod nadzorem Zimmer Biomet.
W obszarze dokumentacji, analiz i testów wykorzystano narzędzia wspierane przez AI. Pomagały one w przygotowaniu dokumentacji projektowej oprogramowania i opisów architektury, analizie kodu legacy i wymagań oraz generowaniu testów jednostkowych, które następnie podlegały eksperckiemu przeglądowi i refaktoryzacji.uktu ze środowiskiem docelowym oraz rozwiązywaniu powiązanych problemów.
Przygotowanie do wymogów regulacyjnych połączone z realizacją działań naprawczych
Program zapewnił Zimmer Biomet zarówno odpowiednie ramy działania, jak i zasoby wykonawcze niezbędne do prowadzenia prac naprawczych w wymaganym terminie. Łącząc wsparcie w obszarach regulacyjnych, cyberbezpieczeństwa, weryfikacji i walidacji, inżynierii oprogramowania oraz DevSecOps, Sii zrealizowała jeden skoordynowany program odpowiadający na wzajemnie powiązane wyzwania związane ze zgodnością i rozwojem oprogramowania.
Współpraca wsparła przygotowanie produktu do wymogów obowiązujących na rynkach Unii Europejskiej, Stanów Zjednoczonych i Japonii, wzmocniła zarządzanie cyberbezpieczeństwem oraz umożliwiła kontrolowane przejście z wymogów klasy A do klasy B, przy jednoczesnej modernizacji wybranych praktyk inżynieryjnych.
KLUCZOWE REZULTATY
- Kompletne, gotowe do audytu ramy cyklu życia oprogramowania obejmujące wymagania, architekturę, projektowanie, weryfikację, walidację i pełną identyfikowalność
- Sformalizowany proces zarządzania ryzykiem cyberbezpieczeństwa obejmujący udokumentowane modelowanie zagrożeń, analizę ryzyka oraz powiązanie ryzyk z mechanizmami bezpieczeństwa i środkami zaradczymi
- Niezależnie zweryfikowane mechanizmy bezpieczeństwa, poparte oceną podatności, ponownymi testami wdrożonych zabezpieczeń oraz raportami z testów penetracyjnych gotowymi do wykorzystania w procesie certyfikacji
- Dokumentacja z weryfikacji i walidacji potwierdzająca, że zmiany wprowadzone w ramach działań naprawczych spełniają wymagania regulacyjne, bezpieczeństwa i jakości
- Dodatkowe zasoby w obszarze inżynierii oprogramowania, które przyspieszyły realizację działań naprawczych i ograniczyły zależność od wewnętrznych zespołów deweloperskich
- Realizacja wybranych działań naprawczych w obszarze oprogramowania, cyberbezpieczeństwa, testów, CI/CD, zarządzania konfiguracją i DevSecOps
- Wsparcie we wdrażaniu środków zaradczych w zakresie cyberbezpieczeństwa zidentyfikowanych na podstawie ocen i analiz ryzyka
- Lepsze przygotowanie do spełnienia wymogów regulacyjnych na rynkach Unii Europejskiej, Stanów Zjednoczonych i Japonii oraz wsparcie przejścia z klasy A do klasy B
- Wykorzystanie AI w przygotowaniu dokumentacji skróciło wybrane działania z kilku tygodni do kilku dni, a czas przygotowania testów jednostkowych był szacunkowo o ponad 50% krótszy niż przy podejściu w pełni manualnym