IoMT Security – אבטחת סייבר למכשור רפואי מחובר בעולם ה-MedTech ולמה אבטחת מכשור רפואי מחובר הפכה לאתגר סייבר מרכזי?
מכשור רפואי הופך חכם, מחובר ודיגיטלי יותר. מערכות ניטור מתקשרות עם שרתים מרוחקים, ציוד רפואי מעביר מידע למערכות קליניות, אפליקציות Mobile מתקשרות עם APIs ושירותי Cloud ומטופלים משתמשים במכשירים שממשיכים להעביר מידע גם מחוץ לבית החולים.
החיבור הזה יוצר את עולם ה-IoMT – Internet of Medical Things.
IoMT הוא למעשה המפגש בין Internet of Things לבין הסביבה הרפואית. משרד הבריאות האמריקאי HHS מתייחס למכשירים רפואיים המחוברים לרשת כסוג ייעודי של IoT ומדגיש כי עצם החיבור לרשתות ולמחשבים יוצר אתגרי Cybersecurity המחייבים הגנה מתאימה.
אבל בניגוד למצלמה חכמה או חיישן ביתי, בעולם הרפואי פגיעה במכשיר או במערכת המחוברת אליו עלולה להשפיע לא רק על מידע אלא גם על זמינות השירות, תהליכים רפואיים ולעיתים על בטיחות המטופל.
מה בעצם נחשב IoMT?
IoMT אינו רק "מכשיר רפואי שמחובר לאינטרנט".
האקוסיסטם יכול לכלול מכשור רפואי, מערכות ניטור, Wearables רפואיים, Remote Patient Monitoring, ציוד אבחון, מערכות הדמיה, מכשירים ביתיים המחוברים לשירות רפואי, אפליקציות, מערכות ניהול מרכזיות ושירותי Cloud.
בפועל, המכשיר הוא לעיתים רק נקודה אחת בשרשרת:
- Medical Device
- Network
- API
- Cloud
- Application
- Healthcare System
- User
כל חיבור כזה מוסיף פונקציונליות, אבל גם נקודת חשיפה אפשרית.

למה IoT ו-IoMT משנים את תפיסת אבטחת הסייבר?
בעולם IT מסורתי, ניתן לעיתים להשבית מערכת, להתקין Patch או להחליף תחנה כאשר מתגלה בעיה.
בסביבה רפואית המציאות מורכבת יותר.
מכשיר עשוי להיות חלק מתהליך קליני פעיל, לעבוד במשך שנים, לכלול Firmware ורכיבי צד שלישי ולהיות תלוי בגרסאות תוכנה שלא ניתן לעדכן בכל רגע.
בנוסף, סביבת הבריאות מאופיינת בריבוי ממשקים: אנשי צוות, ספקים חיצוניים, גישה מרחוק, מערכות ותיקות, Cloud, מידע רפואי ומכשור מחובר.
ה-FDA מציין כי העלייה בשימוש ביכולות אלחוטיות, חיבור לרשת והחלפה אלקטרונית של מידע במכשור רפואי מגדילה את החשיבות של בקרות Cybersecurity חזקות כחלק מבטיחות ויעילות המכשיר.
מידע נוסף על – אבטחת מידע בארגוני בריאות וחברות בתחום הרפואי – סייבר במגזר הבריאות
משטח התקיפה של IoMT גדול מהמכשיר עצמו
אחת הטעויות הנפוצות היא לבדוק רק האם ניתן "לפרוץ למכשיר".
בדיקת IoMT צריכה להסתכל על הסביבה השלמה.
לדוגמה, חולשה יכולה להיות דווקא ב-API שמקבל מידע מהמכשיר, בפורטל הרופא, באפליקציית המטופל, בהרשאות Cloud, במנגנון העדכון, בפרוטוקול התקשורת או בחשבון של ספק שמתחבר מרחוק.
לכן Security Assessment של סביבת IoMT עשוי לבחון:
- Authentication ו-Authorization
- תקשורת והצפנה
- APIs ואפליקציות
- Cloud Infrastructure
- Firmware ורכיבי Software
- מנגנוני Update
- Remote Access
- הרשאות ספקים
- Logging ו-Monitoring
- רכיבי צד שלישי
- Vulnerability Management
המטרה אינה רק לגלות חולשות, אלא להבין האם ניתן לחבר אותן למסלול תקיפה אמיתי ומה תהיה ההשפעה שלו.

IoMT הוא חלק מעולם MEDSEC
כאן מתחבר IoMT לעולם רחב יותר של MEDSEC – Medical Cybersecurity.
MEDSEC אינו מתייחס רק למכשיר הרפואי אלא לכל סביבת הסייבר של חברות MedTech, Digital Health, ארגוני בריאות ומוצרים רפואיים.
IoMT הוא אחד המרכיבים המרכזיים בתמונה הזו.
כאשר חברה מפתחת מכשיר רפואי מחובר, היא צריכה להגן במקביל על שני עולמות:
Corporate Cybersecurity – הארגון, העובדים, הענן, מערכות הפיתוח, ספקים והמידע העסקי.
Product Security – המוצר, התקשורת, האפליקציות, ה-API, ה-Firmware, מנגנוני העדכון והמידע הרפואי שהוא מעבד.
תוכנית MEDSEC נכונה מחברת בין שניהם.

Security by Design ולא Security לפני ההשקה
אבטחת IoMT צריכה להתחיל עוד בשלב התכנון.
אם מנגנון Authentication לא מתאים, הרשאות אינן מתוכננות נכון או ארכיטקטורת המוצר מאפשרת תנועה לא מבוקרת בין רכיבים, Penetration Test בסוף הפיתוח עשוי לזהות את הבעיה – אבל בשלב שבו כבר יקר ומורכב יותר לתקן אותה.
לכן נכון לשלב לאורך הפיתוח:
Threat Modeling, Security Requirements, Secure Architecture, Secure SDLC, בדיקות קוד ורכיבים, SBOM, Penetration Testing וניהול פגיעויות.
הגישה הזו תואמת גם את הכיוון הרגולטורי של ה-FDA, שמחבר Cybersecurity לתכנון המכשיר, Quality Management, Security Risk Management ולתיעוד במסגרת Premarket Submission.
בפברואר 2026 פרסם ה-FDA Guidance מעודכן בנושא Cybersecurity במכשור רפואי.

IoMT, ISO 27799 ורגולציה
אבטחת IoMT אינה מתקיימת בחלל ריק.
הסמכה לגרסה העדכנית של ISO 27799:2025 מתייחסת במפורש גם למערכות ייעודיות לסביבה הרפואית ולמכשירים רפואיים המשלבים Health Software, לרבות מכשירים המכילים Software או Firmware. התקן מבוסס על ISO/IEC 27002:2022 ומרחיב את יישום בקרות אבטחת המידע לסביבת הבריאות.
בהתאם לפעילות ולשוק, חברות וארגונים עשויים להידרש לבחון גם הסמכה לתקינה של:
ISO 27001, HIPAA, דרישות פרטיות, FDA Cybersecurity ומסגרות נוספות.
אבל תקינה אינה תחליף לבדיקת ההגנה בפועל.
דברו עם המומחים שלנו על תקינה ורגולציה בתחום הרפואי

Penetration Testing וניהול פגיעויות ב-IoMT
מוצר רפואי ממשיך להשתנות גם אחרי שיצא לשוק.
מתגלות פגיעויות חדשות ב-Libraries, במערכות הפעלה, בשירותי Cloud וברכיבי צד שלישי. לכן נדרש תהליך שממשיך לזהות, להעריך ולתעדף פגיעויות לאורך מחזור החיים.
Penetration Testing מספק שכבה משלימה: הוא אינו מסתפק בשאלה האם קיימת חולשה, אלא בודק האם ניתן לנצל אותה וכיצד היא יכולה להתחבר לרכיבים אחרים.
המטרה היא לעבור ממודל של:
Find Vulnerability
למודל של:
- Understand Risk
- Remediate
- Validate
- Monitor

איך מתחילים לבנות הגנת IoMT?
אין Checklist אחד שמתאים לכל מוצר רפואי.
נכון להתחיל במיפוי: מהם רכיבי המוצר, אילו מערכות מתקשרות איתו, איזה מידע עובר ביניהן, מי מקבל גישה, אילו שירותי צד שלישי קיימים ומהו שוק היעד.
לאחר מכן ניתן לבצע Risk Assessment, לבחון את הארכיטקטורה, למפות דרישות רגולטוריות, לבצע Security Testing ולבנות תהליך Vulnerability Management ו-Incident Response.
באינפוגארד אנחנו מסתכלים על IoMT כחלק מתמונה רחבה של MEDSEC: שילוב בין Product Security, אבטחת מידע ארגונית, ניהול סיכונים, Penetration Testing, פרטיות ו-Compliance.
המטרה שלנו היא לא רק לעבור את בדיקות ההסמכה לתקינה, המטרה היא לבנות מוצר רפואי וסביבה ארגונית בטוחים יותר לאורך זמן.
צרכים ייעוץ בתחום אבטחת מידע וסייבר ל-IOT וה-IOMT – דברו עם המומחים שלנו

IoMT מחבר בין מכשור רפואי, תוכנה, Cloud, APIs ורשתות רפואיות – ולכן מרחיב משמעותית את משטח התקיפה.
הגנה נכונה דורשת Security by Design, ניהול סיכונים, בדיקות חדירה וניהול פגיעויות לאורך מחזור החיים, ולא רק בדיקה לפני השקה.
כחלק מתפיסת MEDSEC, IoMT מחבר בין Product Security, אבטחת מידע, פרטיות ורגולציה כדי לייצר מוצר וסביבה רפואית בטוחים יותר.
המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי.
אנחנו באינפוגארד מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית בדיוק לארגון ולחברה.
המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב פרטיות, אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).


