2026年2月,美国食品药品监督管理局(FDA)发布新版医疗器械网络安全最终指南:
Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions。
该指南主要面向存在网络安全风险的医疗器械,
对产品设计、质量管理体系、网络安全风险管理、标签以及上市前申报资料提出了系统性建议,
同时进一步说明了《联邦食品、药品和化妆品法》
(FD&C Act)第524B节对
cyber devices
的相关要求。
对于计划通过
510(k)、De Novo、PMA、HDE
等路径进入美国市场的医疗器械制造商来说,
网络安全已经不能只被视为产品开发阶段的技术问题,
而需要作为
产品全生命周期合规和上市前申报资料
的一部分进行管理。
一、FDA 2026年发布了什么?
2026年2月,FDA发布新版医疗器械网络安全最终指南。
该指南由 FDA Center for Devices and Radiological Health(CDRH)
和 Center for Biologics Evaluation and Research(CBER)共同发布。
FDA说明,该指南主要提供以下方面的建议:
- 医疗器械网络安全设计;
- 网络安全风险管理;
- 质量管理体系中的网络安全考虑;
- 医疗器械标签中的网络安全信息;
- 上市前申报中建议提交的网络安全文件;
- FD&C Act 第524B节下 cyber device 的相关要求。
FDA表示,这些建议旨在提高上市前审评的一致性和效率,
并帮助确保已经上市的医疗器械能够更好地抵御网络安全威胁。
新版指南取代了2025年6月27日发布的上一版同名最终指南。
二、哪些医疗器械需要重点关注这份指南?
这份指南并不是只适用于传统意义上的“互联网医疗设备”。
如果医疗器械包含软件、网络连接功能、无线通信能力、
第三方软件组件或者其他可能形成网络攻击面的数字功能,
企业都需要判断是否存在网络安全风险。
例如可能包括:
- 联网医疗器械;
- 带 Wi-Fi、Bluetooth、Ethernet 等通信功能的设备;
- 含嵌入式软件的医疗设备;
- 可连接医院网络或云平台的设备;
- 远程监测设备;
- 移动医疗设备;
- 具有软件功能的诊断设备;
- 与服务器、App 或其他设备交换数据的产品;
- 包含第三方、开源或商业软件组件的医疗器械。
因此,企业不能简单按照
“产品能不能直接上互联网”
来判断是否需要准备网络安全资料。
真正需要判断的是:
设备的软件架构、连接方式、数据交互及系统设计是否可能产生网络安全风险。
三、什么是 FDA 所说的 cyber device?
FD&C Act 第524B节针对特定
cyber devices
设定了法定网络安全要求。
企业需要特别注意:
cyber device
并不是普通商业意义上的“智能设备”概念,
而是具有特定法律含义的监管概念。
如果产品属于第524B节下的 cyber device,
制造商在相关上市前申报中需要提供规定的网络安全信息。
FDA FAQ明确指出,自2023年3月29日起,
制造商需要在适用的上市前申报中提交第524B节要求的信息。
相关申报类型包括:
- 510(k);
- Premarket Approval Application(PMA);
- Product Development Protocol(PDP);
- De Novo;
- Humanitarian Device Exemption(HDE);
- Abbreviated 510(k);
- Special 510(k);
- 适用的 PMA / HDE supplement。
四、为什么网络安全现在已经是上市前申报的一部分?
随着医疗器械软件化、联网化和数字化程度提高,
医疗器械网络安全问题可能不仅影响数据安全,
还可能直接影响器械的安全性和有效性。
例如网络安全漏洞可能导致:
- 设备功能被未经授权修改;
- 治疗参数发生异常变化;
- 设备无法正常使用;
- 患者数据被非法访问;
- 医疗系统或医院网络受到影响;
- 软件更新和远程维护过程产生新的风险。
因此,FDA的监管逻辑并不是要求企业在产品完成后
“额外提交一份网络安全说明”,
而是希望制造商从产品设计阶段就把网络安全纳入
安全风险管理和质量管理体系。
五、Premarket Submission 通常需要准备哪些网络安全资料?
根据FDA指南,网络安全资料通常不是一份单独的文件,
而是由多个技术文件组成。
根据产品情况,企业可能需要准备或考虑以下内容:
- 网络安全风险管理文件;
- 威胁建模(Threat Modeling);
- 网络安全架构及系统图;
- 安全控制措施说明;
- 网络安全测试资料;
- 第三方软件组件信息;
- Software Bill of Materials(SBOM);
- 未解决异常或漏洞的安全评估;
- 上市后漏洞管理计划;
- 补丁和更新机制;
- 协调漏洞披露(Coordinated Vulnerability Disclosure)流程;
- 与网络安全相关的产品标签和用户说明。
对于不同产品,
FDA实际关注的文件深度和范围会有所不同。
六、Threat Modeling 为什么重要?
Threat Modeling 是医疗器械网络安全风险管理中的重要工具之一。
它的核心目的不是单纯列出可能存在的黑客攻击,
而是系统识别:
- 设备可能受到哪些威胁;
- 攻击入口在哪里;
- 哪些资产需要保护;
- 哪些系统组件可能受到影响;
- 网络攻击是否可能进一步影响医疗安全。
制造商需要把这些网络安全风险与具体的系统架构、数据流、
软件组件以及安全控制措施结合起来分析。
网络安全风险管理不应独立于医疗器械安全风险管理体系之外。
它应当与产品设计、软件开发、风险控制和验证确认形成连续的技术逻辑。
七、什么是 SBOM?
SBOM 的全称是:
Software Bill of Materials,
通常翻译为软件物料清单。
它用于识别设备软件中包含的各类软件组件,
尤其包括:
- 商业软件组件;
- 开源软件;
- Off-the-Shelf(OTS)软件组件;
- 其他第三方软件组件。
对于 cyber device,
FD&C Act 第524B节要求制造商提供 SBOM,
其中包括商业、开源和现成软件组件。
FDA FAQ也明确指出,
SBOM 是第524B节下的重要法定要求之一。
八、SBOM 为什么对中国医疗器械企业特别重要?
很多医疗器械制造商的软件并不是全部自行开发。
产品可能使用:
- Linux 等操作系统;
- 开源程序库;
- 第三方通信模块;
- 商业数据库;
- 外包开发的软件组件;
- 供应商提供的 SDK 或驱动程序。
如果企业过去没有建立完整的软件组件管理体系,
在准备 FDA 网络安全资料时,
经常会发现无法快速回答:
产品到底用了哪些软件组件?当前版本是什么?是否存在已知漏洞?后续由谁维护?
因此,SBOM 并不是临近 510(k) 提交时临时整理一张表就能解决的问题。
它通常需要企业的软件开发、采购、供应商管理和质量管理体系共同配合。
九、除了 SBOM,还需要准备漏洞管理计划吗?
是的。
对于 cyber device,第524B节要求制造商建立相应计划,
用于监测、识别和在合理时间内处理上市后的网络安全漏洞和 exploits。
FDA相关指导中提到的网络安全管理计划通常可能涉及:
- 明确负责人员;
- 漏洞监测的信息来源;
- 监测方法和频率;
- 对已知漏洞的识别和处理;
- 定期网络安全测试;
- 补丁开发和发布周期;
- 软件更新流程;
- 补丁向设备交付的能力;
- 协调漏洞披露流程;
- 向客户沟通修复、补丁和更新的方式。
因此,FDA关注的并不只是设备在提交上市申请时
“当下是否安全”,
还包括:
企业上市以后有没有能力持续发现并解决新的网络安全风险。
十、网络安全和 QMS 有什么关系?
FDA 2026年指南的标题中特别强调了:
Quality Management System Considerations。
这意味着网络安全活动不应只是软件工程师的独立技术工作,
而需要纳入制造商的质量管理活动。
企业通常需要考虑:
- 设计开发控制;
- 风险管理;
- 供应商控制;
- 软件配置管理;
- 设计变更管理;
- CAPA;
- 上市后监测;
- 投诉及漏洞信息处理。
尤其值得注意的是,
FDA新的 Quality Management System Regulation(QMSR)
已于2026年2月2日生效,
FDA的医疗器械质量体系监管框架已经进一步与 ISO 13485:2016 接轨。
十一、产品标签也需要考虑网络安全吗?
需要。
FDA网络安全指南不仅关注产品内部设计和技术文件,
也涉及用户如何安全配置和使用器械。
根据产品情况,相关标签或用户信息可能需要说明:
- 安全配置要求;
- 账户和访问控制;
- 密码或认证要求;
- 网络连接要求;
- 软件更新方式;
- 安全补丁信息;
- 推荐的网络环境;
- 用户应采取的网络安全措施。
因此,网络安全也可能直接影响产品 IFU、用户手册以及其他标签内容。
十二、已有上市产品发生修改怎么办?
医疗器械软件和网络安全控制在产品上市以后往往仍会持续更新。
例如企业可能:
- 修复软件漏洞;
- 升级操作系统;
- 替换第三方组件;
- 增加新的网络安全控制;
- 更改通信协议;
- 修改云端或服务器功能。
这时企业不仅需要从产品技术角度评估变化,
还要判断修改是否可能影响产品网络安全,
以及是否进一步涉及新的 FDA 上市前提交要求。
FDA FAQ指出,
对于设备修改,
企业需要根据变化类型以及该变化是否影响网络安全来确定相应资料要求。
十三、符合某一个网络安全标准就够了吗?
通常不能这样理解。
FDA认可多项与医疗器械网络安全相关的共识标准,
但FDA也明确提示:
符合某一项标准,并不一定意味着已经满足 FD&C Act 第524B节的全部网络安全要求或FDA指南中的全部建议。
因此,企业不能简单采取:
“做一个网络安全标准测试 = 完成全部 FDA 网络安全合规”
这样的判断方式。
需要结合具体设备、软件架构、风险、上市路径和第524B节适用性进行整体评估。
十四、中国企业准备 510(k) 时应该什么时候开始做网络安全?
不建议等到准备 510(k) 文件时才开始。
更合理的顺序通常是:
- 产品设计阶段识别网络安全功能和风险;
- 建立软件架构和数据流;
- 开展 Threat Modeling;
- 确定安全控制措施;
- 建立 SBOM;
- 开展验证确认和网络安全测试;
- 建立漏洞管理及更新机制;
- 准备网络安全标签内容;
- 最终形成上市前申报网络安全文件包。
如果产品已经开发完成以后才开始补资料,
经常会遇到风险控制逻辑、设计输入、测试和最终文件之间无法完全对应的问题。
十五、企业现在可以先做哪些准备?
对于计划向美国提交联网或含软件医疗器械的企业,
可以优先检查以下事项:
- 判断产品是否存在网络安全风险;
- 判断是否属于 FD&C Act 第524B节下的 cyber device;
- 梳理完整的软件和系统架构;
- 建立数据流及网络接口清单;
- 检查是否已有 Threat Model;
- 建立完整 SBOM;
- 识别第三方及开源软件组件;
- 建立漏洞监测和修复机制;
- 确认网络安全验证测试计划;
- 检查标签中是否需要增加网络安全使用说明;
- 评估现有 QMS 是否覆盖网络安全生命周期管理。
十六、2026新版指南对企业意味着什么?
2026年新版医疗器械网络安全最终指南并不是把网络安全变成一个独立的
“FDA认证项目”。
它进一步体现的是:
FDA正在把医疗器械网络安全作为产品安全性、质量体系和上市前审评的一部分进行全生命周期监管。
对于医疗器械制造商来说,
未来准备美国上市资料时,
尤其是涉及软件、联网、无线连接和远程功能的产品,
网络安全文件需要与产品设计和质量管理体系同步形成。
ALL REG提醒
FDA对医疗器械网络安全的关注已经从单纯的技术风险,
延伸到
设计控制、质量管理、上市前申报和上市后漏洞管理。
对于计划提交 510(k)、De Novo、PMA 或其他上市前申请的中国企业,
建议尽早判断:
- 设备是否存在 cybersecurity risk;
- 是否属于 cyber device;
- 是否需要满足 FD&C Act 第524B节要求;
- 现有研发资料是否能够支持 Threat Model、SBOM 和安全测试;
- 上市后漏洞管理机制是否已经建立。
网络安全资料越晚介入,
后期需要补充产品设计、测试和质量体系证据的难度通常越高。
FDA官方信息来源
- FDA — Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions, Final Guidance, February 2026
- FDA — Cybersecurity in Medical Devices Frequently Asked Questions (FAQs)
- FDA — Medical Device Cybersecurity
- FDA — Quality Management System Regulation (QMSR)
