Producătorii de dispozitive medicale clasificați ca entități importante trebuie să implementeze controale de securitate cibernetică specifice și să raporteze incidentele în termen de 72 de ore. Acest ghid detaliază obligațiile NIS2 și integrarea cu cerințele Regulamentului Dispozitivelor Medicale (MDR).
Producătorii de dispozitive medicale care fabrică sau distribuie dispozitive în Uniunea Europeană și furnizează servicii de comunicații electronice sau servicii digitale, sau care sunt furnizori de servicii esențiale în sectorul sănătății, sunt clasificați ca entități importante sub NIS2. Aceasta include producătorii de dispozitive pe care se aplică Regulamentul MDR (UE) 2017/745, indiferent de dimensiunea întreprinderii, dacă furnizează servicii digitale sau sunt operatori de infrastructură critică din sectorul sănătății.
Trebuie să compilați și să mențineți o listă completă a tuturor componentelor software din dispozitivele medicale, inclusiv biblioteci terțe, dependențe și versiuni. SBOM trebuie furnizat DNSC la cerere și trebuie actualizat la fiecare modificare substanțială a software-ului. Pentru dispozitivele existente pe piață, elaborarea SBOM retroactivă este o prioritate de conformitate până în 2026.
Trebuie să instituționalizați un proces permanent de monitorizare a vulnerabilităților de securitate care afectează dispozitivele dumneavoastră după comercializare. Acest program trebuie să includă monitorizarea bazelor de date de vulnerabilități (NVD, CVE), notificări de la furnizori de componente și audit intern regulat. Rezultatele trebuie documentate și notificate autorităților competente conform cadrului MDR și NIS2.
Orice incident de securitate cibernetică sau vulnerabilitate care afectează funcționalitatea critică a dispozitivului și siguranța pacienților trebuie raportată DNSC în termen de 24 de ore (avertisment timpuriu) și apoi în termen de 72 de ore (notificare completă). Raportul trebuie să includă descrierea tehnică a vulnerabilității, dispozitivele afectate, pacienții la risc și măsurile de remediere planificate.
Trebuie să evaluați și să mențineți controlul de securitate cibernetică asupra tuturor furnizorilor de componente, software și servicii externalizate care afectează dispozitivele medicale. Fiecare furnizor trebuie să semneze clauze de securitate specifice și să accepte audituri de conformitate. Trebuie să includeți cerințe de SBOM în contractele de achiziție și să verificați originea componentelor critice.
Trebuie să implementați un proces formal de gestionare a patch-urilor care include identificarea vulnerabilităților, testarea patch-urilor în medii controlate, implementarea în mediu de producție și verificarea implementării. Pentru dispozitivele medicale conectate, trebuie să implementați mecanisme de semnare digitală și criptare pentru actualizări de firmware. Trebuie să documentați și să raportați DNSC timeliness-ul implementării patch-urilor critice.
NIS2 impune controale de securitate cibernetică la nivel de entitate (raportare incidentelor, SBOM, supravegherea post-piață, lanț de aprovizionare), în timp ce MDR (articolul 5(5)) impune certificarea de securitate cibernetică a dispozitivului individual. Ambele se aplică simultan — NIS2 gestionează riscurile organizaționale și incidentele, iar MDR gestionează riscurile tehnologice ale produsului. Trebuie să demonstrați alinierea între cele două cadre.
OUG 155/2024 (aprobată prin Legea 124/2025) a stabilit conformitatea obligatorie până la 31 decembrie 2024 pentru anumite controale, dar pentru entitățile importante din sectorul medical, implementarea completă trebuie realizată până la 31 decembrie 2025, cu demonstrație plină de conformitate pentru 2026. Recomandăm să finalizați SBOM, programul de supraveghiere și protocolurile de raportare ale incidentelor până la Q2 2025.
Penalitățile pentru entitățile importante în sectorul medical pot ajunge până la 7 milioane de euro sau 1,4% din cifra de afaceri anuală globală (oricum este mai mare), plus amenzi administrative și suspendarea certificării MDR. DNSC poate aplica penalități progresive pentru eșecul de a raporta incidentele în termenele stabilite (24h/72h) sau pentru absența controlelor de securitate esențiale.