FDA Cybersecurity for Medical Devices – היערכות לדרישות הסייבר של ה-FDA
מכשור רפואי מודרני הוא כבר מזמן לא רק חומרה.
Medical Devices כוללים כיום Software, Firmware, אפליקציות, APIs, שירותי Cloud, תקשורת אלחוטית, רכיבי צד שלישי וחיבור למערכות רפואיות ולרשת האינטרנט.
ככל שהמוצר הופך מחובר יותר, Cybersecurity הופך לחלק מהותי מהיכולת להוכיח שהמוצר תוכנן, פותח ומתוחזק באופן שמנהל את סיכוני הסייבר שלו.
בפברואר 2026 פרסם ה-FDA Guidance מעודכן בנושא Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions.
המסמך עוסק בין היתר בתכנון Cybersecurity, תיעוד, Labeling, Quality Management ובמידע שה-FDA ממליץ לכלול ב-Premarket Submissions של מכשירים עם סיכון סייבר. הוא כולל גם התייחסות לדרישות Section 524B של ה-FD&C Act עבור Cyber Devices.
ב-Infoguard אנו מסייעים לחברות MedTech לבנות את שכבת ה-Cybersecurity Readiness הנדרשת סביב המוצר, ולחבר בין Product Security, ניהול סיכונים, בדיקות, Vulnerability Management, תיעוד ו-Compliance.
מפתחים מוצר רפואי לשוק האמריקאי?
כדאי לבחון את דרישות ה-Cybersecurity כבר בשלבי התכנון והפיתוח, ולא לחכות לרגע שבו צריך לרכז את ה-Evidence לקראת Submission.
מה השתנה בעולם ה-FDA Cybersecurity?
ה-FDA מתייחס כיום לאבטחת סייבר כחלק מהיכולת לנהל את הבטיחות והאפקטיביות של מכשור רפואי לאורך מחזור החיים.
עבור Cyber Devices, Section 524B מגדיר דרישות חוקיות הנוגעות בין היתר לתוכנית לניהול פגיעויות לאחר השיווק, תהליכים שמספקים Reasonable Assurance of Cybersecurity, עדכוני ופאצ'ים ותיעוד Software Bill of Materials – SBOM.
במקביל, Guidance של ה-FDA מספק המלצות רחבות יותר בנוגע לתכנון המוצר ולתיעוד ה-Cybersecurity עבור מכשור עם סיכון סייבר.
המשמעות עבור חברות MedTech ברורה:
Cybersecurity אינו בדיקה שמבצעים בסוף הפיתוח.
הוא צריך להשתלב בתוך תכנון המוצר, תהליך הפיתוח, ניהול הסיכונים, בדיקות האבטחה והיכולת לתחזק את המוצר לאחר שהוא מגיע לשוק.

מהו Cyber Device?
Section 524B מגדיר Cyber Device כמכשיר שעומד בשלושה תנאים מרכזיים:
- כולל Software שאושר, הותקן או אומת על ידי ה-Sponsor כחלק מהמכשיר או כמכשיר.
- בעל יכולת להתחבר לאינטרנט.
- מכיל מאפיינים טכנולוגיים שעלולים להיות חשופים לאיומי Cybersecurity.
הדרישות חלות על Premarket Submissions רלוונטיים כגון 510(k), PMA, De Novo, PDP ו-HDE כאשר המכשיר עונה להגדרת Cyber Device.
לא כל Medical Device הוא בהכרח Cyber Device, ולכן אחד השלבים הראשונים הוא להבין את הארכיטקטורה, הקישוריות והדרישות הרלוונטיות למוצר הספציפי.

FDA Cybersecurity הוא חלק מעולם MEDSEC
עבור חברת MedTech, דרישות ה-FDA הן רק חלק מתמונת Medical Cybersecurity (מדסק) רחבה יותר.
המוצר עשוי לכלול:
- Device
- Firmware
- Mobile App
- API
- Cloud
- Hospital Network
- Medical Data
לכן נדרש לחבר בין:
- Product Security
- Medical Device Cybersecurity
- IoMT Security
- Risk Management
- Penetration Testing
- Vulnerability Management
- Privacy
- Compliance
החיבור הזה נמצא בלב תפיסת MEDSEC – Medical Cybersecurity.
מידע נוסף במאמר – MEDSEC – אבטחת מידע וסייבר לחברות MedTech ומכשור רפואי
מה כולל שירות FDA Cybersecurity Readiness של Infoguard?
אנחנו מתאימים את ה-Scope למוצר, לארכיטקטורה, לשלב הפיתוח ולתהליך הרגולטורי שבו נמצאת החברה.

Cybersecurity Gap Assessment
בחינה של מצב המוצר והתהליכים הקיימים מול דרישות ו-Guidance רלוונטיים.
אנחנו ממפים:
- תהליכי Product Security
- ארכיטקטורה
- ניהול סיכונים
- Secure Development
- Vulnerability Management
- Testing
- SBOM
- Postmarket Processes
- Documentation
- Evidence
התוצאה היא תמונת פערים ותוכנית עבודה מדורגת.
למידע נוסף על תהליך סקר פערים באבטחת מידע לארגון

Cybersecurity Risk Assessment
הבסיס לתהליך הוא להבין מה יכול להשתבש ומה המשמעות.
אנחנו מסייעים למפות:
- נכסים קריטיים
- Data Flows
- Trust Boundaries
- Attack Surfaces
- Threat Scenarios
- רכיבי צד שלישי
- Cloud ו-APIs
- Remote Access
- Update Mechanisms
- השפעה על Confidentiality, Integrity ו-Availability
- הקשרים אפשריים לבטיחות ולתפקוד המוצר
למידע נוסף על סקר סיכוני אבטחת מידע
Threat Modeling
Threat Modeling מאפשר לזהות תרחישי תקיפה כבר לפני שהתוקף או ה-Pen Tester מוצאים אותם.
התהליך עשוי לכלול:
- מיפוי ארכיטקטורה
- זיהוי Trust Boundaries
- זיהוי Entry Points
- Threat Scenarios
- Attack Paths
- Existing Controls
- Residual Risk
המטרה היא להכניס Security לתהליך התכנון ולא רק לבצע בדיקה לאחר שהפיתוח הסתיים.

Secure Architecture ו-Security by Design
אנחנו בוחנים כיצד מנגנוני ההגנה משתלבים בתוך המוצר עצמו.
לדוגמה:
- Authentication
- Authorization
- Encryption
- Secure Communications
- Secrets Management
- Remote Access
- Segmentation
- Logging
- Update Mechanisms
- Cloud Security
- API Security
המטרה היא לזהות פערים ארכיטקטוניים מוקדם ככל האפשר.

Penetration Testing למכשור רפואי ולמערכות MedTech
אחד המרכיבים המרכזיים ב-Cybersecurity Readiness הוא לבדוק האם בקרות האבטחה עובדות בפועל.
בהתאם לארכיטקטורה, הבדיקה יכולה לכלול:
- Web Applications
- APIs
- Mobile Applications
- Cloud
- Infrastructure
- Authentication
- Authorization
- Communication Interfaces
- רכיבים ושירותים חשופים
אנחנו לא מסתפקים ברשימת Vulnerabilities.
אנחנו בודקים האם ניתן לנצל אותן, לחבר ביניהן ולייצר Attack Path בעל משמעות.
מידע נוסף על:
- בדיקות חדירה תשתיתיות – Penetration Testing
- בדיקות חדירה אפליקטיביות – Application Penetration Testing – Web/API
SBOM – להבין ממה המוצר באמת בנוי
Section 524B דורש עבור Cyber Devices לספק Software Bill of Materials, הכולל רכיבי Commercial, Open Source ו-Off-the-Shelf Software.
SBOM מאפשר לייצר נראות טובה יותר לגבי רכיבי התוכנה שעליהם המוצר תלוי.
אבל עצם קיומו של SBOM אינו מספיק.
יש צורך גם בתהליך שמאפשר לארגון:
- לזהות איזה רכיב מושפע מפגיעות חדשה
- להבין באילו מוצרים וגרסאות הוא נמצא
- להעריך את הסיכון
- לתעדף Remediation
- לתכנן Patch או Mitigation
- לתעד את ההחלטות
כלומר:
- SBOM
- Vulnerability Intelligence
- Risk
- Remediation

Vulnerability Management לאורך מחזור החיים
Medical Device עשוי להישאר בשימוש שנים.
בזמן הזה מתגלות פגיעויות חדשות ב-Operating Systems, Libraries, Open Source, Firmware, Cloud Services ורכיבי צד שלישי.
לכן Vulnerability Management אינו פרויקט חד-פעמי.
Section 524B דורש תוכנית לניטור, זיהוי וטיפול בפגיעויות וב-Exploits לאחר השיווק, לצד תהליכים הקשורים ל-Coordinated Vulnerability Disclosure.
אנחנו מסייעים לבנות תהליך שכולל:
- Identify
- Assess
- Prioritize
- Remediate
- Validate
- Monitor
Updates, Patches ו-Postmarket Cybersecurity
אחד ההבדלים בין אבטחת מוצר לבין אבטחת מערכת IT רגילה הוא משך החיים של המוצר והיכולת לעדכן אותו.
Section 524B כולל דרישה ליכולת לספק Postmarket Updates ו-Patches למכשיר ולמערכות הקשורות אליו כדי להתמודד עם פגיעויות.
לכן כבר בשלב התכנון חשוב לשאול:
- כיצד המוצר מקבל Updates?
- כיצד מאמתים את מקור העדכון?
- כיצד מתמודדים עם Critical Vulnerabilities?
- מי מקבל החלטה על Patch?
- כיצד מבצעים בדיקות לפני Release?
- כיצד מתקשרים ללקוחות?
- כיצד מתעדים את התהליך?

FDA Cybersecurity ו-QMSR
ב-2 בפברואר 2026 נכנסה לתוקף בארה"ב Quality Management System Regulation – QMSR, שמחליפה את מסגרת ה-QS Regulation הקודמת ומשלבת בהפניה את ISO 13485:2016.
החיבור חשוב משום שה-FDA מדגיש את הצורך לשלב Cybersecurity בתוך תהליכי Quality Management ולא לנהל אותה כמסלול טכנולוגי מנותק.
עבור חברות Medical Device, המשמעות היא חיבור טוב יותר בין:
Quality
Risk Management
Product Development
Cybersecurity
Documentation
Evidence
Infoguard מתמקדת בשכבת ה-Cybersecurity וה-Information Security ופועלת לפי הצורך לצד צוותי Quality ו-Regulatory Affairs של הארגון.

מה אתם מקבלים בסוף התהליך?
בהתאם ל-Scope ניתן לבנות תיק תוצרים שכולל:
- Cybersecurity Gap Assessment
- Risk Assessment
- Threat Model
- Architecture Review Findings
- Security Requirements
- רשימת פערים ותוכנית Remediation
- Penetration Testing Report
- Re-test
- Vulnerability Management Process
- SBOM Governance Recommendations
- Vulnerability Disclosure Process
- Postmarket Cybersecurity Procedures
- Policies ו-Procedures
- Evidence Mapping
- Cybersecurity Readiness Roadmap
המטרה היא להתאים את התהליך בדיוק לארגון ושהמסמכים ןהתוצרים לא יהיו רק Evidence לתיקייה, הם יהפכו להיות חלק מתהליך שמוטמע בארגון.
דברו איתנו על יצירת תהליך יעיל המוביל להסמכה.

איך נראה התהליך אצלנו?
1. Scoping
מבינים את המוצר, הארכיטקטורה, שלב הפיתוח, שוק היעד והתהליך הרגולטורי.
2. Gap & Risk Assessment
ממפים פערים וסיכונים ומגדירים סדרי עדיפויות.
3. Product Security Review
בוחנים ארכיטקטורה, תהליכי פיתוח ובקרות.
4. Testing
מבצעים בדיקות אבטחה ו-Penetration Testing בהתאם ל-Scope.
5. Remediation
עובדים עם הצוותים על סגירת פערים.
6. Documentation & Evidence
מארגנים את התיעוד וה-Evidence באופן שמאפשר להציג תהליך סדור.
7. Validation
מבצעים Re-test ובדיקות נוספות לפי הצורך.
8. Continuous Cybersecurity
בונים תהליכים שממשיכים לעבוד גם לאחר ה-Submission וההשקה.
למי השירות מתאים?
השירות מתאים במיוחד ל:
- חברות Medical Devices
- חברות MedTech
- חברות Digital Health
- חברות ישראליות הנכנסות לשוק האמריקאי
- יצרני Cyber Devices
- חברות המפתחות מכשור רפואי מחובר
- מערכות IoMT
- חברות עם מוצר הכולל Software / Firmware / Cloud
- חברות לקראת Premarket Submission
- חברות שרוצות לחזק Product Security לפני תהליך Regulatory
האם אנחנו ב-Infoguard מגישים את המוצר ל-FDA?
Infoguard מתמקדת ב-Cybersecurity Readiness ובשכבת ה-Product Security.
איננו מחליפים את פונקציית Regulatory Affairs או את הגורם האחראי להגשת 510(k), PMA, De Novo או Submission אחר.
בפרויקטים שבהם נדרש שילוב בין Regulatory, Quality ו-Cybersecurity, אנחנו עובדים לצד הגורמים המקצועיים של הלקוח כדי לוודא ששכבת הסייבר, הבדיקות, הסיכונים והתיעוד מנוהלים באופן סדור.

למה לעבוד עם Infoguard?
FDA Cybersecurity אינו רק פרויקט Compliance.
הוא דורש חיבור אמיתי בין אנשי Security, פיתוח, ארכיטקטורה, GRC ו-Risk Management.
ב-Infoguard אנחנו מחברים בין:
- Offensive Security – בדיקות חדירה ואימות חולשות.
- GRC – ניהול סיכונים, בקרות, רגולציה, תקינה ו-Evidence.
- Product Security – הסתכלות על הארכיטקטורה והמוצר.
- Privacy & Information Security – הגנה על מידע רפואי ואישי.
- Continuous Compliance – מעבר מפרויקט נקודתי לתהליך מתמשך.
המטרה היא לא רק להגיע מוכנים יותר לביקורת או ל-Submission.
המטרה היא לבנות מוצר בטוח יותר.
מידע משלימים
- IoMT Security
- ISO 27799:2025
- HIPAA Compliance
- אבטחת מידע והגנת פרטיות בארגוני בריאות – אחת החזיתות הפעילות במלחמות הסייבר.
רוצים להבין מה נדרש מהמוצר שלכם?
מפתחים Medical Device, מערכת IoMT או מוצר Digital Health לשוק האמריקאי?
מומחי הסייבר, ה-GRC וה-Penetration Testing של Infoguard יסייעו לכם למפות את סביבת המוצר, לזהות את דרישות ה-Cybersecurity הרלוונטיות ולבנות Roadmap מסודר ל-Risk Assessment, Testing, Vulnerability Management ו-Evidence.
דברו עם מומחי Infoguard על FDA Cybersecurity Readiness.

שאלות נפוצות
האם FDA Cybersecurity הוא תקן?
לא. קיימות דרישות חוקיות במסגרת Section 524B עבור Cyber Devices, לצד Guidance והמלצות של ה-FDA בנוגע ל-Cybersecurity של מכשור רפואי. לכן נכון יותר לדבר על FDA Cybersecurity Requirements ו-Guidance ולא על "תקן FDA Cybersecurity".
האם כל Medical Device כפוף ל-Section 524B?
לא. Section 524B חל על מכשירים העונים להגדרת Cyber Device ובהקשר של Premarket Submissions הרלוונטיים.
האם SBOM הוא חובה?
עבור Cyber Devices שעליהם חלות דרישות Section 524B, החוק דורש SBOM הכולל רכיבי Commercial, Open Source ו-Off-the-Shelf Software.
האם Penetration Testing מספיק?
לא. Penetration Testing הוא כלי חשוב לאימות ההגנה, אבל הוא אינו מחליף Risk Management, Threat Modeling, Secure Development, Vulnerability Management, SBOM ותהליכי Postmarket.
מתי כדאי להתחיל?
ככל האפשר כבר בשלב התכנון והפיתוח. ככל שחולשה ארכיטקטונית מזוהה מוקדם יותר, קל יותר לטפל בה כחלק מהמוצר ולא כתיקון מאוחר.
מה הקשר ל-MEDSEC?
FDA Cybersecurity הוא אחד המרכיבים בעולם MEDSEC – Medical Cybersecurity, הכולל Product Security, IoMT, ניהול סיכונים, פרטיות, בדיקות אבטחה ורגולציה בסביבת MedTech.
