Découvrez quelle solution de test API est arrivée en tête dans le rapport GigaOm Radar. Obtenez votre rapport d'analyse gratuit >>

Découvrez quelle solution de test API est arrivée en tête dans le rapport GigaOm Radar. Obtenez votre rapport d'analyse gratuit >>
Aller à la section
Avec l'ajout par la FDA d'exigences supplémentaires à leur validation et à leurs normes de cybersécurité, les fabricants de logiciels médicaux doivent adopter une analyse statique pour garantir que leurs logiciels répondent à ces nouvelles normes de sécurité. Lisez la suite pour savoir comment mettre en œuvre l'analyse statique pour répondre à ces exigences de sécurité.
Aller à la section
Aller à la section
Alors que la FDA ajoute davantage d'exigences en matière de cybersécurité à ses directives de validation de logiciels, les fabricants de dispositifs médicaux peuvent se tourner vers l'analyse statique, la méthode la plus efficace pour répondre aux problèmes de sûreté et de sécurité et fournir des logiciels prévisibles.
Les fabricants de dispositifs médicaux continuent de se concentrer sur l’amélioration des processus de développement de logiciels pour deux raisons principales.
Les nouvelles directives de cybersécurité de la FDA pour les dispositifs médicaux ont été publiées en septembre 2023 et fournissent des recommandations complètes à l'industrie concernant la conception, l'étiquetage et la documentation des dispositifs de cybersécurité à inclure dans les soumissions préalables à la commercialisation des dispositifs présentant un risque de cybersécurité.
Ces lignes directrices visent à aider les fabricants à identifier et à atténuer les risques de cybersécurité tout au long du cycle de vie d'un dispositif médical, depuis la conception et le développement jusqu'à la fabrication, la maintenance et la surveillance après commercialisation. Il fournit également des recommandations pour communiquer les risques de cybersécurité aux prestataires de soins de santé et aux patients.
Les nouvelles lignes directrices s'appuient sur les précédents documents d'orientation de la FDA en matière de cybersécurité, mais elles comprennent également un certain nombre de recommandations nouvelles et mises à jour, telles que :
Auparavant, la FDA se concentrait sur sécurité fonctionnelle aspects des systèmes, mais maintenant les services de cybersécurité est un sujet d’égale importance. Même si la sûreté et la sécurité sont similaires – et on pourrait facilement affirmer que les deux concernent la création de logiciels prévisibles – la FDA considère la cybersécurité comme quelque chose qui nécessite une attention et des mesures spécifiques.
La validation d'un processus est la collecte et l'évaluation de données qui établissent la preuve scientifique qu'un processus est capable de fournir systématiquement un produit de qualité. Dans le contexte des dispositifs médicaux, la validation des processus est essentielle pour garantir la sécurité et l'efficacité des dispositifs tout au long de leur cycle de vie.
La validation des processus est particulièrement importante pour les dispositifs médicaux contrôlés par un logiciel, car celui-ci peut être complexe et difficile à tester de manière exhaustive. Par exemple, un dispositif médical contrôlé par logiciel peut comporter des millions de lignes de code, et il n'est pas possible de tester tous les scénarios et combinaisons possibles d'entrées et de sorties sans utiliser les deux. analyse de code statique et analyse dynamique.
Vous trouverez ci-dessous trois raisons principales pour lesquelles la validation des processus est importante.
Les exigences réglementaires décrites dans le Document d'orientation de la FDA sur la cybersécurité des dispositifs médicaux, sont conçus pour répondre aux préoccupations croissantes concernant la sécurité et la sûreté des dispositifs médicaux dans un environnement de soins de santé de plus en plus connecté et numérique. Voici une explication des exigences réglementaires.
La FDA dispose désormais d'un nouveau pouvoir statutaire en vertu de la Food and Drug Omnibus Reform Act (FDORA), promulguée en décembre 2022. Cette loi permet à la FDA d'exiger des informations sur la cybersécurité dans les soumissions de dispositifs médicaux pour les « cyber-dispositifs » et oblige les fabricants à prendre des mesures spécifiques. des actions pour démontrer une assurance raisonnable que leurs appareils et systèmes associés sont « cybersécurisés ». Le non-respect de ces exigences est considéré comme un acte interdit, passible de poursuites.
Le terme « cyber-appareil » est nouvellement défini dans la loi comme un appareil qui comprend un logiciel validé, installé ou autorisé par le sponsor, peut se connecter à Internet et contient des caractéristiques technologiques qui pourraient être vulnérables aux menaces de cybersécurité. Cette définition permet de clarifier quels appareils sont soumis aux nouvelles exigences en matière de cybersécurité.
Les nouvelles directives exigent que les fabricants incluent des informations spécifiques sur la cybersécurité dans leurs soumissions préalables à la commercialisation auprès de la FDA. Ces soumissions préalables à la commercialisation peuvent inclure des soumissions d'approbation préalable à la commercialisation (PMA), 510(k) ou de novo. Les informations de cybersécurité sont nécessaires pour garantir que l'appareil répond aux exigences de cybersécurité décrites dans la loi.
Les fabricants d'appareils sont tenus de soumettre un plan de surveillance, d'identification et de traitement des vulnérabilités et des exploits de cybersécurité après commercialisation. Ce plan doit décrire l'approche du fabricant pour surveiller et gérer en permanence les risques de cybersécurité qui peuvent apparaître après la mise sur le marché de l'appareil.
Les fabricants doivent concevoir, développer et maintenir des processus et des procédures pour fournir une assurance raisonnable que l’appareil et ses systèmes associés sont « cybersécurisés ». Cette exigence souligne la nécessité d'une approche proactive pour intégrer la sécurité dans la conception de l'appareil et la maintenir tout au long de son cycle de vie.
Les fabricants doivent fournir une nomenclature logicielle (SBOM) dans le cadre de leurs soumissions. Ce projet de loi devrait détailler les composants logiciels commerciaux, open source et disponibles dans le commerce utilisés dans l'appareil. Ces informations sont cruciales pour identifier et corriger les vulnérabilités potentielles de la pile logicielle.
Le document d'orientation autorise également la FDA à établir des exigences supplémentaires par le biais de réglementations pour démontrer que l'appareil et les systèmes associés sont cybersécurisés. Les fabricants doivent être prêts à se conformer à toutes les exigences supplémentaires décrites par la FDA.
Un aspect clé des exigences réglementaires est l’inclusion d’un nouvel acte statutaire interdit. Cela signifie que le non-respect des exigences de cybersécurité de la FDA n'est pas seulement un problème de conformité, mais également une violation de la loi. Le gouvernement a le pouvoir de poursuivre pénalement les violations de ces exigences ou d’intenter des mesures d’injonction contre les entreprises qui ne s’y conforment pas.
Les fabricants de dispositifs médicaux doivent se conformer à de nombreuses exigences pour garantir la sécurité, l'efficacité et la qualité de leurs produits. Nous explorerons les aspects clés de la conformité aux exigences réglementaires de la FDA en matière de dispositifs médicaux, en mettant davantage l'accent sur la résolution des problèmes de sécurité des dispositifs médicaux et sur la conception de contrôles et de protocoles de validation pour les fabricants.
Pour se conformer aux réglementations de la FDA et donner la priorité à la sécurité des patients, les fabricants de dispositifs médicaux doivent répondre efficacement aux problèmes de sécurité. Voici quelques conseils pour répondre aux problèmes de sécurité des dispositifs médicaux :
Des contrôles de conception et des protocoles de validation appropriés sont des éléments essentiels pour garantir que les dispositifs médicaux répondent aux exigences réglementaires de la FDA. Ces contrôles aident les fabricants à développer des dispositifs sûrs et efficaces qui offrent les avantages escomptés aux patients.
Voici les principales considérations pour la mise en œuvre de contrôles de conception et de protocoles de validation.
Les fabricants peuvent utiliser divers outils et méthodes pour atteindre et maintenir la conformité aux réglementations de la FDA relatives aux dispositifs médicaux. Les outils et méthodes essentiels qui peuvent contribuer à la conformité à la FDA sont présentés ci-dessous.
L'analyse statique joue un rôle essentiel en aidant les fabricants de dispositifs médicaux à répondre aux exigences strictes établies par la FDA.
Voici 5 raisons d’adopter l’analyse statique pour répondre aux exigences de la FDA.
Compte tenu de la place de la gestion des risques dans la réalisation des objectifs ou des exigences globales de la FDA, examinons comment vous pouvez parvenir à une gestion des risques appropriée.
Beaucoup de nos clients de dispositifs médicaux, en partant de zéro, ont réussi à introduire analyse statique pour C / C ++ en suivant ces étapes:
Étant donné que les rapports d’analyse statique font partie du système de gestion de la qualité, vous ne pouvez pas utiliser n’importe quel outil. La FDA exige que tous les outils utilisés pour le développement et la vérification du logiciel soient validés pour l'utilisation prévue. Il existe différentes manières de démontrer l'adéquation de l'outil à une utilisation dans le cadre d'un développement critique pour la sécurité. Selon le risque présenté par le dispositif, cela peut être aussi simple que de réutiliser un certificat de conformité ou de suivre le processus plus long de qualification d'outils.
Pour l'utilisateur final, l'option la plus pratique est de s'attribuer le mérite du travail effectué par le fournisseur de l'outil et de réutiliser la certification accordée pour l'outil de test par un organisme de certification externe tel que TÜV SÜD. Parasoft C / C ++test , par exemple, est recouvert de une certification TÜV SÜD qui peut être réutilisé pour démontrer son aptitude au développement de logiciels conformément aux normes médicales telles que la CEI 62304.
Pour les appareils à haut risque tels que la classe C, vous devrez peut-être valider l'outil en interne dans votre environnement de développement. L'intention est de fournir la preuve que l'outil fonctionne conformément à ses exigences opérationnelles, recueillies dans l'environnement de développement du projet. Il s'agit d'un processus très fastidieux et long.
La meilleure situation est si votre fournisseur d'outils peut vous soutenir dans cet effort et vous fournir un kit de qualification d'outils spécial contenant des cas de test bien conçus, ainsi que le cadre d'automatisation pour les exécuter dans l'environnement de développement du projet, et générer automatiquement la documentation qui peut servir de la preuve pour la validation de l’outil. Là encore, le produit phare de Parasoft, C/C++test, fournit un kit de qualification d'outils automatisé.
Nous disposons d'une multitude d'études de cas d'applications réelles des outils d'analyse statique Parasoft. Mais examinons deux réussites distinctes qui illustrent comment notre solution d'analyse statique a joué un rôle important en aidant les fabricants de dispositifs médicaux à surmonter leurs défis uniques et à répondre aux exigences de la FDA.
Les études de cas suivantes illustrent comment les solutions de tests logiciels de Parasoft ont joué un rôle déterminant pour aider les fabricants de dispositifs médicaux à relever leurs défis uniques et à atteindre leurs objectifs. Inovytec et Smiths Medical ont tous deux constaté des améliorations remarquables en termes de qualité du code, de conformité et d'efficacité des tests grâce à leur collaboration avec Parasoft.
Inovytec, une entreprise dédiée à la production de dispositifs médicaux, s'est lancée dans une mission visant à obtenir la certification FDA 510(k) pour son ventilateur Ventway Sparrow. Leur défi consistait à fournir un code propre tout en respectant les réglementations de la FDA. La solution d'analyse de code statique C/C++ de Parasoft est venue à leur secours.
L'équipe de développement logiciel d'Inovytec a personnalisé le test Parasoft C/C++ pour s'aligner sur les exigences strictes de la FDA. Chaque fois qu'ils se préparaient à publier une nouvelle version du logiciel, ils s'assuraient que l'analyse statique de Parasoft était configurée pour s'exécuter conformément aux définitions de la réglementation FDA. Le résultat a été non seulement une amélioration de la qualité du code, mais également un succès retentissant dans la réussite de 100 % des règles et directives de certification FDA 510(k). Parasoft est devenu la solution de test préférée chez Inovytec, et leur collaboration avec ESL, un distributeur de produits Parasoft en Israël, a fourni un soutien et une expertise essentiels en cas de besoin.
Smiths Medical, fabricant renommé de dispositifs médicaux spécialisés, a rencontré une série de défis dans sa quête pour développer des produits de haute qualité et critiques pour la sécurité. logiciel de dispositif médical. Les tests automatisés jouent un rôle crucial dans la stratégie de test de Smiths Medical.
Les efforts antérieurs visant à intégrer des outils n’ont pas abouti. L'équipe de développement recherchait une solution capable d'améliorer l'ensemble de son processus de test en adoptant une nouvelle perspective centrée sur les tests unitaires et le développement piloté par les tests (TDD), une méthodologie qui intègre la conception, les tests et le développement de code. Ils avaient besoin d'un outil capable de s'intégrer dans leur pipeline de tests et d'améliorer leur culture globale de développement. Le test Parasoft C/C++ s'est avéré être la réponse à leurs défis.
L'équipe logicielle a non seulement réussi à adopter le TDD, mais a également bénéficié d'une meilleure stabilité des tests, d'une couverture de code améliorée et d'un processus de qualification d'outils rationalisé, ce qui était essentiel pour les applications critiques pour la sécurité. Avec Parasoft, Smiths Medical a pu transformer ses processus de développement, en faisant des tests une partie intégrante de son pipeline de logiciels et, en fin de compte, en garantissant la livraison de dispositifs médicaux sûrs et de haute qualité.
Le processus de validation FDA peut être complexe et difficile pour les fabricants de dispositifs médicaux. Cependant, les fabricants peuvent prendre un certain nombre de mesures pour surmonter ces défis.
La FDA fournit des conseils de validation essentiels aux fabricants de dispositifs médicaux afin de garantir la qualité des produits et la sécurité des patients. À mesure que les réglementations et les directives évoluent, il est crucial de rester au courant de ces changements et de planifier leur conformité future. Les fabricants de dispositifs médicaux peuvent y parvenir de deux manières : se préparer aux futures directives de la FDA et rester en conformité.
La FDA met constamment à jour et révise ses documents d’orientation destinés aux fabricants de dispositifs médicaux. Pour se préparer aux futures directives de la FDA, les fabricants de dispositifs médicaux doivent :
Les fabricants de dispositifs médicaux doivent garantir une conformité continue aux réglementations de la FDA. Pour ce faire, les fabricants doivent :
Au fil du temps, la mise en conformité avec la FDA s'est avérée être une tâche très rigoureuse et longue. Cependant, grâce aux outils d’analyse statique et d’analyse dynamique, ces défis peuvent être surmontés. Les outils d'analyse statique offrent des fonctionnalités avancées d'analyse de code statique, qui permettent d'identifier et de corriger les problèmes liés aux logiciels et au code dès le début du processus de développement.
L’introduction de l’analyse statique est un effort dédié, qui nécessite du temps et de l’argent pour les développeurs. Mais c'est un moyen éprouvé de renforcer votre système contre les attaques malveillantes. Le déploiement d'une analyse statique avec un ensemble bien pensé de directives de sécurité vous permet de créer des systèmes capables de résister à de futures attaques imprévues.
« MISRA », « MISRA C » et le logo triangulaire sont des marques déposées de The MISRA Consortium Limited. ©The MISRA Consortium Limited, 2021. Tous droits réservés.