11 de agosto de 2015
A FDA acaba de emitir um Comunicado de Segurança sobre vulnerabilidades de segurança cibernética do Sistema de Infusão Hospira Symbiq. O Sistema de Infusão Hospira Symbiq é uma bomba computadorizada projetada para a administração contínua de terapia de infusão geral para uma ampla população de pacientes. A bomba é usada principalmente em hospitais ou outras instalações de saúde de cuidados intensivos e não intensivos, como casas de repouso e centros de atendimento ambulatorial. Este sistema de infusão pode se comunicar com um Sistema de Informações Hospitalares (HIS) por meio de uma conexão com ou sem fio através das infraestruturas de rede da instalação.
Infelizmente, parece ser possível acessar esta bomba remotamente por meio de uma rede, permitindo que usuários não autorizados a controlem e alterem a dosagem administrada, o que pode causar danos ao paciente. Embora não pareça ter ocorrido nenhum acesso não autorizado com este produto em particular, e a Hospira não o esteja mais vendendo, a segurança cibernética ainda é uma preocupação real. Agora que cada vez mais dispositivos estão se conectando remotamente a redes de saúde, será fundamental que os fabricantes implementem as proteções adequadas.

À medida que os dispositivos médicos dependem cada vez mais da comunicação em rede, a segurança cibernética se tornará uma preocupação ainda maior. A FDA já tomou conhecimento das seguintes violações:
- Dispositivos médicos conectados/configurados em rede infectados ou desabilitados por malware;
- A presença de malware em computadores, smartphones e tablets de hospitais, visando dispositivos móveis que usam tecnologia sem fio para acessar dados de pacientes, sistemas de monitoramento e dispositivos implantados em pacientes;
- Distribuição descontrolada de senhas, senhas desabilitadas, senhas codificadas para softwares destinados ao acesso privilegiado a dispositivos (por exemplo, para pessoal administrativo, técnico e de manutenção);
- Falha em fornecer em tempo hábil atualizações e patches de software de segurança para dispositivos e redes médicas e para abordar vulnerabilidades relacionadas em modelos mais antigos de dispositivos médicos (dispositivos legados);
- Vulnerabilidades de segurança em softwares prontos para uso, projetados para impedir acesso não autorizado a dispositivos ou redes, como texto simples ou nenhuma autenticação, senhas codificadas, contas de serviço documentadas em manuais de serviço e codificação/injeção de SQL deficientes.
Como fabricante de dispositivos médicos, é importante lembrar que é sua responsabilidade identificar os riscos associados aos seus dispositivos. A FDA espera que você tome as medidas adequadas para limitar as oportunidades de acesso não autorizado ao dispositivo. Se precisar de ajuda para implementar salvaguardas para seus dispositivos, podemos ajudá-lo a determinar como reduzir os riscos do produto.

