联网医疗器械的网络安全 — 法规与技术要求
一款不安全的联网医疗器械不仅是脆弱的:它是不合规的。自 MDR 2017/745 及 MDCG 2019-16 指南生效以来,网络安全本身即为一项通用安全与性能要求(GSPR)。本培训为多学科团队提供法规与技术要点,以便从设计阶段即融入网络安全、记录合规性,并在产品的整个生命周期内维持安全水平。
目标人群 研发项目经理、软件与系统工程师、IT 负责人、法规事务(RA)、质量保证(QA)— 凡参与联网医疗器械或集成软件组件的医疗器械的设计、上市或维护的任何岗位。
学习目标
- ▸ 识别 MDR 2017/745(附录 I,GSPR)、IVDR 2017/746 及 MDCG 2019-16 指南中适用于联网医疗器械的网络安全要求
- ▸ 梳理参考的标准体系:IEC 81001-5-1、IEC/TR 60601-4-5、IEC 62304,及其与 ISO 14971 和 ISO 13485 的衔接
- ▸ 应用一套适配于医疗器械制造商背景的网络安全风险分析方法(TARA),区分产品威胁与信息系统风险
- ▸ 构建公告机构所期望的技术交付物:SBOM(软件物料清单)、漏洞管理计划、补丁管理程序、最低安全要求
- ▸ 界定各团队(研发、RA、QA、IT)之间的职责,以及在 ISO 13485 质量管理体系和 MDR 技术文档中的集成节点
- ▸ 准备与网络安全相关的上市后监督要素(PSUR、网络安全 PMCF、事件通报)
预期成果
- ✓ 培训结束时,学员能够积极参与网络安全设计评审,参与编写产品网络安全计划,并在审核员或公告机构面前论证 MDR 合规性。
无障碍与报名条件
报名时限
公开课开课前最迟 10 个工作日报名。企业内训课程可在 3 至 4 周内安排。
先修要求
建议对医疗器械行业有总体了解。不要求掌握编程或 IEC 62304。本培训面向无软件开发经验的 RA、QA 和 IT 岗位人员开放。
无障碍(残障人士)
任何残障情况均可获得相应安排。请在报名前联系我们的负责人,以研究可行的调整方案(设备、材料、节奏)。 联系我们的专员 →
资助
- ·本培训未获得 Qualiopi 认证,不可通过 OPCO 资助
- ·以自有资金或企业培训预算资助
详细课程大纲
开课前会发送电话访谈或定位问卷,以校准水平、识别期望,并将案例分析贴合参与者的真实情况。
- 01
联网医疗器械网络安全的欧盟法规框架(1 小时 30 分)
- ·MDR 意义上联网医疗器械的法规定义
- ·MDR 附录 I 中适用于网络安全的通用安全与性能要求(GSPR)
- ·MDCG 2019-16 rev.1 指南:范围、CIA 原则(保密性、完整性、可用性)、制造商在上市前与上市后阶段的义务
- ·与 IVDR 2017/746 及近期法规发展的衔接(MDCG 2025-4,欧盟 2025 年 1 月网络安全行动计划)
- 02
适用的标准体系:IEC 81001-5-1、IEC/TR 60601-4-5、IEC 62304(1 小时)
- ·三项参考标准的对比介绍、各自的范围及其重叠区域
- ·与 ISO 14971(风险管理)和 ISO 13485(质量管理体系)的衔接
- ·IEC 81001-5-1 相对于 MDR 的协调化状态
- ·面向有国际志向制造商的 FDA(2023 年指南)和 IMDRF 参考文献
- 03
网络安全风险分析:方法与交付物(1 小时 30 分)
- ·适用于医疗器械的 TARA(威胁分析与风险评估,Threat Analysis and Risk Assessment)介绍
- ·识别联网器械特有的资产、威胁及攻击场景(蓝牙、Wi-Fi、USB 接口、医疗云)
- ·网络安全风险分级,与 ISO 14971 流程的衔接
- ·案例实操:基于一个联网医疗器械场景构建一份简化的 TARA
- 04
MDR 合规的技术与文档要求(1 小时 30 分)
- ·SBOM(软件物料清单):内容、格式、更新
- ·漏洞管理计划与补丁管理程序
- ·最低安全要求(认证、加密、日志记录、安全更新)
- ·公告机构所期望的技术文档及其在 MDR 技术文档中的集成(附录 II 和 III)
- 05
内部组织、质量管理体系与网络安全上市后监督(1 小时)
- ·RA / QA / IT / 研发在网络安全流程中的角色分配
- ·在 ISO 13485 质量管理体系中的集成节点(设计流程、变更控制、不合格管理)
- ·网络安全上市后监督:PSUR 义务、EUDAMED 事件通报、PMCF 的网络安全部分
- ·软件更新及法规重新鉴定的情形
- 06
总结、问答及个人行动计划(30 分钟)
- ·关键要点回顾
- ·网络安全成熟度自评量表
- ·识别在本组织中需开展的优先行动
知识评估
评估方式
日终问卷(15 至 20 题,涵盖模块 1 至 5),并辅以一个简短的实操情境:分析一段网络安全技术文档摘录。
证书
培训结束后由 Isofac Group 颁发培训证书,以完整参与课程为前提。该证书不构成 RNCP 或专项目录(RS)认可的认证:它证明参与情况以及在课程结束时对所获知识进行的评估。
满意度与成果
满意度:测量中
首轮学员调查正在进行 —— 达到统计阈值后将公布数据。
教学团队
本培训由 ISOFAC ACADEMY 教学团队授课,团队由专注于医疗器械、质量与法规事务的顾问组成。根据不同模块,由在 MDR 合规、ISO 13485 质量管理体系、ISO 14971 风险管理、临床评价、技术文档、法规审核及 CE 标识战略方面具有实操经验的专家进行授课。
我们的讲师每天都在为制造商、经销商、进口商、欧盟授权代表(EC REP)及其他经济运营者提供医疗器械合规方面的支持。 查看团队成员介绍 →
技术资源
现场授课
在客户现场或合作中心(蒙彼利埃、里昂、巴黎)配备的教室。投影仪、白板纸、纸质资料。
远程授课
虚拟课堂使用 Zoom(企业版)平台。资料以 PDF 提供 + 课程结束后 12 个月内可访问补充资源。
学员所需设备
远程课程需配备带摄像头和麦克风的联网电脑。无需安装任何软件。
提供的教学材料
- ·PDF 格式培训资料(带注释的幻灯片、法规摘要卡、MDR / 网络安全标准对照表),于课程开始前提供
- ·电子表格格式的空白 TARA 模板
- ·可直接使用的 MDR 网络安全文档检查清单
培训后跟进
支持热线
课程结束后 30 天内提供热线支持,解答返岗后出现的操作性问题。48 个工作小时内答复。
后续回访评估
企业内训课程结束后 3 个月向委托方发送总结:反馈已落地应用的技能及残留要点。
公开课价格(不含税)
890 €
欧盟增值税根据购买方的身份适用。
企业内训价格
应要求提供,根据参与人数和地点而定。
资助
- ·本培训未获得 Qualiopi 认证,不可通过 OPCO 资助
- ·以自有资金或企业培训预算资助
48 小时内提供定制报价。