תקינה ורגולציה

FDA Cybersecurity for Medical Devices תקן לאבטחת מכשור רפואי

דרישות הסייבר למכשור רפואי הפכו לחלק מהותי מתהליך הפיתוח, ניהול הסיכונים וההיערכות לשוק האמריקאי.
Infoguard מסייעת לחברות MedTech לבנות את שכבת ה-Cybersecurity הנדרשת סביב המוצר – מהערכת סיכונים ו-Threat Modeling ועד בדיקות, SBOM וניהול פגיעויות.
המטרה היא לא רק להגיע מוכנים יותר לתהליך הרגולטורי, אלא לבנות מוצר בטוח ועמיד יותר לאורך מחזור החיים.

FDA Cybersecurity for Medical Devices – היערכות לדרישות הסייבר של ה-FDA

מכשור רפואי מודרני הוא כבר מזמן לא רק חומרה.

Medical Devices כוללים כיום Software, Firmware, אפליקציות, APIs, שירותי Cloud, תקשורת אלחוטית, רכיבי צד שלישי וחיבור למערכות רפואיות ולרשת האינטרנט.

ככל שהמוצר הופך מחובר יותר, Cybersecurity הופך לחלק מהותי מהיכולת להוכיח שהמוצר תוכנן, פותח ומתוחזק באופן שמנהל את סיכוני הסייבר שלו.

בפברואר 2026 פרסם ה-FDA Guidance מעודכן בנושא Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions.
המסמך עוסק בין היתר בתכנון Cybersecurity, תיעוד, Labeling, Quality Management ובמידע שה-FDA ממליץ לכלול ב-Premarket Submissions של מכשירים עם סיכון סייבר. הוא כולל גם התייחסות לדרישות Section 524B של ה-FD&C Act עבור Cyber Devices.

ב-Infoguard אנו מסייעים לחברות MedTech לבנות את שכבת ה-Cybersecurity Readiness הנדרשת סביב המוצר, ולחבר בין Product Security, ניהול סיכונים, בדיקות, Vulnerability Management, תיעוד ו-Compliance.

מפתחים מוצר רפואי לשוק האמריקאי?

כדאי לבחון את דרישות ה-Cybersecurity כבר בשלבי התכנון והפיתוח, ולא לחכות לרגע שבו צריך לרכז את ה-Evidence לקראת Submission.

FDA Medical Device Cybersecurity Hub

מה השתנה בעולם ה-FDA Cybersecurity?

ה-FDA מתייחס כיום לאבטחת סייבר כחלק מהיכולת לנהל את הבטיחות והאפקטיביות של מכשור רפואי לאורך מחזור החיים.

עבור Cyber Devices, Section 524B מגדיר דרישות חוקיות הנוגעות בין היתר לתוכנית לניהול פגיעויות לאחר השיווק, תהליכים שמספקים Reasonable Assurance of Cybersecurity, עדכוני ופאצ'ים ותיעוד Software Bill of Materials – SBOM.

במקביל, Guidance של ה-FDA מספק המלצות רחבות יותר בנוגע לתכנון המוצר ולתיעוד ה-Cybersecurity עבור מכשור עם סיכון סייבר.

המשמעות עבור חברות MedTech ברורה:

Cybersecurity אינו בדיקה שמבצעים בסוף הפיתוח.

הוא צריך להשתלב בתוך תכנון המוצר, תהליך הפיתוח, ניהול הסיכונים, בדיקות האבטחה והיכולת לתחזק את המוצר לאחר שהוא מגיע לשוק.

FDA FD-C Section 524B Cybersecurity MEDSEC Shield

מהו Cyber Device?

Section 524B מגדיר Cyber Device כמכשיר שעומד בשלושה תנאים מרכזיים:

  • כולל Software שאושר, הותקן או אומת על ידי ה-Sponsor כחלק מהמכשיר או כמכשיר.
  • בעל יכולת להתחבר לאינטרנט.
  • מכיל מאפיינים טכנולוגיים שעלולים להיות חשופים לאיומי Cybersecurity.

הדרישות חלות על Premarket Submissions רלוונטיים כגון 510(k), PMA, De Novo, PDP ו-HDE כאשר המכשיר עונה להגדרת Cyber Device.

לא כל Medical Device הוא בהכרח Cyber Device, ולכן אחד השלבים הראשונים הוא להבין את הארכיטקטורה, הקישוריות והדרישות הרלוונטיות למוצר הספציפי.

Healthcare Cybersecurity MEDSEC Shield

FDA Cybersecurity הוא חלק מעולם MEDSEC

עבור חברת MedTech, דרישות ה-FDA הן רק חלק מתמונת Medical Cybersecurity (מדסק) רחבה יותר.

המוצר עשוי לכלול:

  1. Device
  2. Firmware
  3. Mobile App
  4. API
  5. Cloud
  6. Hospital Network
  7. Medical Data

לכן נדרש לחבר בין:

  • Product Security
  • Medical Device Cybersecurity
  • IoMT Security
  • Risk Management
  • Penetration Testing
  • Vulnerability Management
  • Privacy
  • Compliance

החיבור הזה נמצא בלב תפיסת MEDSEC – Medical Cybersecurity.

 מידע נוסף במאמר – MEDSEC – אבטחת מידע וסייבר לחברות MedTech ומכשור רפואי

מה כולל שירות FDA Cybersecurity Readiness של Infoguard?

אנחנו מתאימים את ה-Scope למוצר, לארכיטקטורה, לשלב הפיתוח ולתהליך הרגולטורי שבו נמצאת החברה.

Cybersecurity Gap Assessment

Cybersecurity Gap Assessment

בחינה של מצב המוצר והתהליכים הקיימים מול דרישות ו-Guidance רלוונטיים.

אנחנו ממפים:

  • תהליכי Product Security
  • ארכיטקטורה
  • ניהול סיכונים
  • Secure Development
  • Vulnerability Management
  • Testing
  • SBOM
  • Postmarket Processes
  • Documentation
  • Evidence

התוצאה היא תמונת פערים ותוכנית עבודה מדורגת.

למידע נוסף על תהליך סקר פערים באבטחת מידע לארגון

Shield Cybersecurity Risks

Cybersecurity Risk Assessment

הבסיס לתהליך הוא להבין מה יכול להשתבש ומה המשמעות.

אנחנו מסייעים למפות:

  • נכסים קריטיים
  • Data Flows
  • Trust Boundaries
  • Attack Surfaces
  • Threat Scenarios
  • רכיבי צד שלישי
  • Cloud ו-APIs
  • Remote Access
  • Update Mechanisms
  • השפעה על Confidentiality, Integrity ו-Availability
  • הקשרים אפשריים לבטיחות ולתפקוד המוצר

למידע נוסף על סקר סיכוני אבטחת מידע

Threat Modeling

Threat Modeling מאפשר לזהות תרחישי תקיפה כבר לפני שהתוקף או ה-Pen Tester מוצאים אותם.

התהליך עשוי לכלול:

  • מיפוי ארכיטקטורה
  • זיהוי Trust Boundaries
  • זיהוי Entry Points
  • Threat Scenarios
  • Attack Paths
  • Existing Controls
  • Residual Risk

המטרה היא להכניס Security לתהליך התכנון ולא רק לבצע בדיקה לאחר שהפיתוח הסתיים.

Security by Design Infographic

Secure Architecture ו-Security by Design

אנחנו בוחנים כיצד מנגנוני ההגנה משתלבים בתוך המוצר עצמו.

לדוגמה:

  • Authentication
  • Authorization
  • Encryption
  • Secure Communications
  • Secrets Management
  • Remote Access
  • Segmentation
  • Logging
  • Update Mechanisms
  • Cloud Security
  • API Security

המטרה היא לזהות פערים ארכיטקטוניים מוקדם ככל האפשר.

Futuristic cybersecurity penetration testing

Penetration Testing למכשור רפואי ולמערכות MedTech

אחד המרכיבים המרכזיים ב-Cybersecurity Readiness הוא לבדוק האם בקרות האבטחה עובדות בפועל.

בהתאם לארכיטקטורה, הבדיקה יכולה לכלול:

  • Web Applications
  • APIs
  • Mobile Applications
  • Cloud
  • Infrastructure
  • Authentication
  • Authorization
  • Communication Interfaces
  • רכיבים ושירותים חשופים

אנחנו לא מסתפקים ברשימת Vulnerabilities.

אנחנו בודקים האם ניתן לנצל אותן, לחבר ביניהן ולייצר Attack Path בעל משמעות.

מידע נוסף על:

SBOM – להבין ממה המוצר באמת בנוי

Section 524B דורש עבור Cyber Devices לספק Software Bill of Materials, הכולל רכיבי Commercial, Open Source ו-Off-the-Shelf Software.

SBOM מאפשר לייצר נראות טובה יותר לגבי רכיבי התוכנה שעליהם המוצר תלוי.

אבל עצם קיומו של SBOM אינו מספיק.

יש צורך גם בתהליך שמאפשר לארגון:

  • לזהות איזה רכיב מושפע מפגיעות חדשה
  • להבין באילו מוצרים וגרסאות הוא נמצא
  • להעריך את הסיכון
  • לתעדף Remediation
  • לתכנן Patch או Mitigation
  • לתעד את ההחלטות

כלומר:

  • SBOM
  • Vulnerability Intelligence
  • Risk
  • Remediation

Futuristic Vulnerability Management Shield

Vulnerability Management לאורך מחזור החיים

Medical Device עשוי להישאר בשימוש שנים.

בזמן הזה מתגלות פגיעויות חדשות ב-Operating Systems, Libraries, Open Source, Firmware, Cloud Services ורכיבי צד שלישי.

לכן Vulnerability Management אינו פרויקט חד-פעמי.

Section 524B דורש תוכנית לניטור, זיהוי וטיפול בפגיעויות וב-Exploits לאחר השיווק, לצד תהליכים הקשורים ל-Coordinated Vulnerability Disclosure.

אנחנו מסייעים לבנות תהליך שכולל:

  1. Identify
  2. Assess
  3. Prioritize
  4. Remediate
  5. Validate
  6. Monitor

Updates, Patches ו-Postmarket Cybersecurity

אחד ההבדלים בין אבטחת מוצר לבין אבטחת מערכת IT רגילה הוא משך החיים של המוצר והיכולת לעדכן אותו.

Section 524B כולל דרישה ליכולת לספק Postmarket Updates ו-Patches למכשיר ולמערכות הקשורות אליו כדי להתמודד עם פגיעויות.

לכן כבר בשלב התכנון חשוב לשאול:

  • כיצד המוצר מקבל Updates?
  • כיצד מאמתים את מקור העדכון?
  • כיצד מתמודדים עם Critical Vulnerabilities?
  • מי מקבל החלטה על Patch?
  • כיצד מבצעים בדיקות לפני Release?
  • כיצד מתקשרים ללקוחות?
  • כיצד מתעדים את התהליך?

Infosec Regulation Shield

FDA Cybersecurity ו-QMSR

ב-2 בפברואר 2026 נכנסה לתוקף בארה"ב Quality Management System Regulation – QMSR, שמחליפה את מסגרת ה-QS Regulation הקודמת ומשלבת בהפניה את ISO 13485:2016.

החיבור חשוב משום שה-FDA מדגיש את הצורך לשלב Cybersecurity בתוך תהליכי Quality Management ולא לנהל אותה כמסלול טכנולוגי מנותק.

עבור חברות Medical Device, המשמעות היא חיבור טוב יותר בין:

Quality
Risk Management
Product Development
Cybersecurity
Documentation
Evidence

Infoguard מתמקדת בשכבת ה-Cybersecurity וה-Information Security ופועלת לפי הצורך לצד צוותי Quality ו-Regulatory Affairs של הארגון.

Infosec Plan Cybersecurity Shield Diagram

מה אתם מקבלים בסוף התהליך?

בהתאם ל-Scope ניתן לבנות תיק תוצרים שכולל:

  • Cybersecurity Gap Assessment
  • Risk Assessment
  • Threat Model
  • Architecture Review Findings
  • Security Requirements
  • רשימת פערים ותוכנית Remediation
  • Penetration Testing Report
  • Re-test
  • Vulnerability Management Process
  • SBOM Governance Recommendations
  • Vulnerability Disclosure Process
  • Postmarket Cybersecurity Procedures
  • Policies ו-Procedures
  • Evidence Mapping
  • Cybersecurity Readiness Roadmap

המטרה היא להתאים את התהליך בדיוק לארגון ושהמסמכים ןהתוצרים לא יהיו רק Evidence לתיקייה, הם יהפכו להיות חלק מתהליך שמוטמע בארגון.

דברו איתנו על יצירת תהליך יעיל המוביל להסמכה.

The Plan for cybersecurity and infosec work

איך נראה התהליך אצלנו?

1. Scoping

מבינים את המוצר, הארכיטקטורה, שלב הפיתוח, שוק היעד והתהליך הרגולטורי.

2. Gap & Risk Assessment

ממפים פערים וסיכונים ומגדירים סדרי עדיפויות.

3. Product Security Review

בוחנים ארכיטקטורה, תהליכי פיתוח ובקרות.

4. Testing

מבצעים בדיקות אבטחה ו-Penetration Testing בהתאם ל-Scope.

5. Remediation

עובדים עם הצוותים על סגירת פערים.

6. Documentation & Evidence

מארגנים את התיעוד וה-Evidence באופן שמאפשר להציג תהליך סדור.

7. Validation

מבצעים Re-test ובדיקות נוספות לפי הצורך.

8. Continuous Cybersecurity

בונים תהליכים שממשיכים לעבוד גם לאחר ה-Submission וההשקה.

 

למי השירות מתאים?

השירות מתאים במיוחד ל:

  • חברות Medical Devices
  • חברות MedTech
  • חברות Digital Health
  • חברות ישראליות הנכנסות לשוק האמריקאי
  • יצרני Cyber Devices
  • חברות המפתחות מכשור רפואי מחובר
  • מערכות IoMT
  • חברות עם מוצר הכולל Software / Firmware / Cloud
  • חברות לקראת Premarket Submission
  • חברות שרוצות לחזק Product Security לפני תהליך Regulatory

האם אנחנו ב-Infoguard מגישים את המוצר ל-FDA?

Infoguard מתמקדת ב-Cybersecurity Readiness ובשכבת ה-Product Security.

איננו מחליפים את פונקציית Regulatory Affairs או את הגורם האחראי להגשת 510(k), PMA, De Novo או Submission אחר.

בפרויקטים שבהם נדרש שילוב בין Regulatory, Quality ו-Cybersecurity, אנחנו עובדים לצד הגורמים המקצועיים של הלקוח כדי לוודא ששכבת הסייבר, הבדיקות, הסיכונים והתיעוד מנוהלים באופן סדור.

Infoguard Cybersecurity protection dome protection in a digital world

למה לעבוד עם Infoguard?

FDA Cybersecurity אינו רק פרויקט Compliance.

הוא דורש חיבור אמיתי בין אנשי Security, פיתוח, ארכיטקטורה, GRC ו-Risk Management.

ב-Infoguard אנחנו מחברים בין:

  • Offensive Security – בדיקות חדירה ואימות חולשות.
  • GRC – ניהול סיכונים, בקרות, רגולציה, תקינה ו-Evidence.
  • Product Security – הסתכלות על הארכיטקטורה והמוצר.
  • Privacy & Information Security – הגנה על מידע רפואי ואישי.
  • Continuous Compliance – מעבר מפרויקט נקודתי לתהליך מתמשך.

המטרה היא לא רק להגיע מוכנים יותר לביקורת או ל-Submission.

המטרה היא לבנות מוצר בטוח יותר.

מידע משלימים

רוצים להבין מה נדרש מהמוצר שלכם?

מפתחים Medical Device, מערכת IoMT או מוצר Digital Health לשוק האמריקאי?

מומחי הסייבר, ה-GRC וה-Penetration Testing של Infoguard יסייעו לכם למפות את סביבת המוצר, לזהות את דרישות ה-Cybersecurity הרלוונטיות ולבנות Roadmap מסודר ל-Risk Assessment, Testing, Vulnerability Management ו-Evidence.

דברו עם מומחי Infoguard על FDA Cybersecurity Readiness.

FAQ tech cyber security

שאלות נפוצות

האם FDA Cybersecurity הוא תקן?

לא. קיימות דרישות חוקיות במסגרת Section 524B עבור Cyber Devices, לצד Guidance והמלצות של ה-FDA בנוגע ל-Cybersecurity של מכשור רפואי. לכן נכון יותר לדבר על FDA Cybersecurity Requirements ו-Guidance ולא על "תקן FDA Cybersecurity".

האם כל Medical Device כפוף ל-Section 524B?

לא. Section 524B חל על מכשירים העונים להגדרת Cyber Device ובהקשר של Premarket Submissions הרלוונטיים.

האם SBOM הוא חובה?

עבור Cyber Devices שעליהם חלות דרישות Section 524B, החוק דורש SBOM הכולל רכיבי Commercial, Open Source ו-Off-the-Shelf Software.

האם Penetration Testing מספיק?

לא. Penetration Testing הוא כלי חשוב לאימות ההגנה, אבל הוא אינו מחליף Risk Management, Threat Modeling, Secure Development, Vulnerability Management, SBOM ותהליכי Postmarket.

מתי כדאי להתחיל?

ככל האפשר כבר בשלב התכנון והפיתוח. ככל שחולשה ארכיטקטונית מזוהה מוקדם יותר, קל יותר לטפל בה כחלק מהמוצר ולא כתיקון מאוחר.

מה הקשר ל-MEDSEC?

FDA Cybersecurity הוא אחד המרכיבים בעולם MEDSEC – Medical Cybersecurity, הכולל Product Security, IoMT, ניהול סיכונים, פרטיות, בדיקות אבטחה ורגולציה בסביבת MedTech.

דברו עם המומחים שלנו לייעוץ ראשוני

יצירת קשר

שלחו לנו הודעה ונדאג לחזור אליכם בהקדם.

ISO 13485 Medical Quality System

5 דק׳ קריאה

ISO 13485 ואבטחת מידע – איך Quality, Cybersecurity ורגולציה מתחברים בעולם המכשור הרפואי?

ISO 13485 הוא התקן המרכזי לניהול איכות בתעשיית המכשור הרפואי, אך הוא אינו תקן אבטחת מידע. בעולם של Medical Devices מחוברים נדרש לשלב לצדו גם Product Security, Cybersecurity ודרישות רגולטוריות
Healthcare Cybersecurity MEDSEC Shield

5 דק׳ קריאה

MEDSEC – אבטחת מידע, סייבר ורגולציה לחברות MedTech, בריאות ומכשור רפואי

MEDSEC מחבר בין אבטחת מידע, Product Security, פרטיות, ניהול סיכונים ורגולציה בעולמות ה-MedTech, המכשור הרפואי וה-Digital Health. ככל שהמוצר הרפואי הופך מחובר יותר ל-Cloud, אפליקציות, APIs ורשתות רפואיות, כך גם
Cyber infosec phishing Incident Response & Threat Hunting

5 דק׳ קריאה

לחצו על מייל פישינג? עכשיו מתחיל החלק החשוב באמת: Incident Response ו-Threat Hunting

לחיצה על קישור פישינג אינה בהכרח סוף האירוע, ולעיתים היא רק נקודת הכניסה שלו. איפוס סיסמה, חסימת השולח ומחיקת ההודעה הם צעדים חשובים, אבל לא תמיד מספיקים כדי להבין אם

כל השירותים

שירותים נוספים שיכולים לעניין אותך