11 août 2015

La FDA vient de publier une communication de sécurité concernant les vulnérabilités en matière de cybersécurité du système de perfusion Hospira Symbiq. Ce système est une pompe informatisée conçue pour l'administration continue de perfusions générales à une large population de patients. Cette pompe est principalement utilisée dans les hôpitaux et autres établissements de soins de santé, qu'ils soient aigus ou non, tels que les maisons de retraite médicalisées et les centres de soins ambulatoires. Ce système de perfusion peut communiquer avec un système d'information hospitalier (SIH) via une connexion filaire ou sans fil via les infrastructures réseau de l'établissement.

Malheureusement, il semble qu'il soit possible d'accéder à cette pompe à distance via un réseau, permettant ainsi à des utilisateurs non autorisés de la contrôler et de modifier le dosage délivré, ce qui pourrait nuire au patient. Bien qu'aucun accès non autorisé ne semble avoir eu lieu avec ce produit, et qu'Hospira ne le commercialise plus, la cybersécurité demeure une préoccupation majeure. Alors que de plus en plus d'appareils se connectent à distance aux réseaux de santé, il est crucial pour les fabricants de mettre en place des mesures de sécurité appropriées.

La cybersécurité : une menace réelle pour les dispositifs médicauxEn juin 2013, la FDA a défini les bonnes pratiques à suivre en matière de cybersécurité pour les dispositifs médicaux et les réseaux hospitaliers. Dans cette communication, elle recommande aux fabricants de dispositifs médicaux et aux établissements de santé de prendre des mesures pour garantir la mise en place de mesures de protection appropriées afin de réduire le risque de défaillance due à une cyberattaque, qui pourrait être déclenchée par l'introduction de logiciels malveillants dans les équipements médicaux ou par un accès non autorisé aux paramètres de configuration des dispositifs médicaux et des réseaux hospitaliers.

Les dispositifs médicaux s'appuyant de plus en plus sur les communications en réseau, la cybersécurité va devenir une préoccupation croissante. La FDA a déjà été informée des failles de sécurité suivantes :

  • Dispositifs médicaux connectés/configurés au réseau infectés ou désactivés par un logiciel malveillant ;
  • La présence de logiciels malveillants sur les ordinateurs, les smartphones et les tablettes des hôpitaux, ciblant les appareils mobiles utilisant la technologie sans fil pour accéder aux données des patients, aux systèmes de surveillance et aux dispositifs implantés chez les patients ;
  • Distribution incontrôlée de mots de passe, mots de passe désactivés, mots de passe codés en dur pour les logiciels destinés à l'accès privilégié aux appareils (par exemple, au personnel administratif, technique et de maintenance) ;
  • Défaut de fournir en temps opportun mises à jour et correctifs des logiciels de sécurité aux dispositifs et réseaux médicaux et pour répondre vulnérabilités associées dans les anciens modèles de dispositifs médicaux (dispositifs hérités) ;
  • Vulnérabilités de sécurité dans les logiciels prêts à l'emploi conçus pour empêcher l'accès non autorisé à un appareil ou à un réseau, telles que le texte brut ou l'absence d'authentification, les mots de passe codés en dur, les comptes de service documentés dans les manuels de service et un codage/une injection SQL médiocre.

En tant que fabricant de dispositifs médicaux, il est important que vous gardiez à l'esprit qu'il est de votre responsabilité d'identifier les risques associés à vos dispositifs. La FDA attend de vous que vous preniez les mesures appropriées pour limiter les possibilités d'accès non autorisé aux dispositifs. Si vous avez besoin d'aide pour mettre en œuvre des mesures de protection pour vos dispositifs, nous pouvons vous aider à déterminer comment réduire les risques liés aux produits.