11 de agosto de 2015
La FDA acaba de emitir un Comunicado de Seguridad sobre las vulnerabilidades de ciberseguridad del Sistema de Infusión Hospira Symbiq. Este sistema es una bomba computarizada diseñada para la administración continua de terapia de infusión general a una amplia población de pacientes. Se utiliza principalmente en hospitales u otros centros de atención médica, tanto agudos como no agudos, como residencias de ancianos y centros de atención ambulatoria. Este sistema de infusión puede comunicarse con un Sistema de Información Hospitalaria (HIS) mediante una conexión cableada o inalámbrica a través de las infraestructuras de red del centro.
Lamentablemente, parece que es posible acceder a esta bomba de forma remota a través de una red, lo que permite que usuarios no autorizados la controlen y modifiquen la dosis que administra, lo que podría perjudicar al paciente. Si bien no parece que se haya producido ningún acceso no autorizado a este producto en particular, y Hospira ya no lo comercializa, la ciberseguridad sigue siendo una preocupación real. Ahora que cada vez más dispositivos se conectan de forma remota a las redes sanitarias, será fundamental que los fabricantes implementen las medidas de seguridad adecuadas.

A medida que los dispositivos médicos dependen cada vez más de la comunicación en red, la ciberseguridad se convertirá en una preocupación aún mayor. La FDA ya ha detectado las siguientes infracciones:
- Dispositivos médicos conectados o configurados en red infectados o deshabilitados por malware;
- La presencia de malware en computadoras, teléfonos inteligentes y tabletas de hospitales, que ataca dispositivos móviles que utilizan tecnología inalámbrica para acceder a datos de pacientes, sistemas de monitoreo y dispositivos implantados en pacientes;
- Distribución no controlada de contraseñas, contraseñas deshabilitadas, contraseñas codificadas para software destinado al acceso privilegiado a dispositivos (por ejemplo, personal administrativo, técnico y de mantenimiento);
- No proporcionar información oportuna actualizaciones y parches de software de seguridad A dispositivos y redes médicos y para abordar vulnerabilidades relacionadas en modelos de dispositivos médicos más antiguos (dispositivos heredados);
- Vulnerabilidades de seguridad en software comercial diseñado para evitar el acceso no autorizado a un dispositivo o red, como autenticación de texto simple o nula, contraseñas codificadas, cuentas de servicio documentadas en manuales de servicio y codificación deficiente/inyección SQL.
Como fabricante de dispositivos médicos, es importante que recuerde que es su responsabilidad identificar los riesgos asociados con sus dispositivos. La FDA espera que tome las medidas adecuadas para limitar el acceso no autorizado al dispositivo. Si necesita ayuda para implementar medidas de seguridad para sus dispositivos, podemos ayudarle a determinar cómo reducir el riesgo del producto.

