ה-FDA עדכן את ה-Guidance לאבטחת סייבר במכשור רפואי – מה השתנה ב-2026?
בתחילת פברואר 2026 התרחשו בעולם המכשור הרפואי שני שינויים שכדאי לכל חברת MedTech להכיר.
ראשית, ב-2 בפברואר נכנסה לתוקף בארצות הברית Quality Management System Regulation – QMSR, המשלבת בהפניה את ISO 13485:2016 במסגרת דרישות ה-Quality Management למכשור רפואי.
באותו חודש פרסם ה-FDA גם גרסה מעודכנת של ה-Guidance:
Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions.
ה-Guidance מפברואר 2026 החליף את גרסת יוני 2025 ומציג את עמדת ה-FDA בנוגע לתכנון Cybersecurity במכשור רפואי ולתיעוד שמומלץ לכלול ב-Premarket Submissions של מוצרים בעלי סיכון סייבר.
עבור חברות MedTech, המסר הוא ברור:
Cybersecurity הופך לחלק בלתי נפרד ממחזור החיים של המוצר.

לא מדובר רק ב-Guidance
חשוב לעשות הבחנה.
Guidance של ה-FDA כולל המלצות מקצועיות ורגולטוריות.
אבל במקביל קיימות גם דרישות חוקיות.
בסוף 2022 נוסף ל-FD&C Act סעיף 524B – Ensuring Cybersecurity of Devices.
הדרישות החלו לחול על Premarket Submissions רלוונטיים עבור Cyber Devices החל מ-29 במרץ 2023.
כלומר כאשר מדברים היום על FDA Cybersecurity, צריך להתייחס לשני רבדים:
- Section 524B – דרישות חוקיות ל-Cyber Devices
- FDA Cybersecurity Guidance – המלצות לתכנון, ניהול ותיעוד Cybersecurity במכשור רפואי.

אז מהו Cyber Device?
לא כל Medical Device הוא בהכרח Cyber Device.
לפי Section 524B, Cyber Device הוא מכשיר:
- הכולל Software שה-Sponsor אימת, התקין או אישר כמכשיר או כחלק ממנו.
- בעל יכולת להתחבר לאינטרנט.
- כולל מאפיינים טכנולוגיים שעשויים להיות פגיעים לאיומי Cybersecurity.
ההגדרה רלוונטית במיוחד לעולם של:
Connected Medical Devices, Remote Monitoring, IoMT, ציוד רפואי עם Firmware, מערכות Cloud-connected ופתרונות רפואיים המשלבים Software וקישוריות.
מידע נוסף במאמר:
IoMT – Internet of Medical Things

4 דרישות שכל חברת Cyber Device צריכה להכיר
Section 524B מרכז מספר דרישות מהותיות.
1. תוכנית לניהול פגיעויות לאחר השיווק
היצרן נדרש להציג תוכנית שמאפשרת לנטר, לזהות ולטפל בפגיעויות Cybersecurity וב-Exploits לאחר שהמוצר כבר יצא לשוק.
התוכנית כוללת גם התייחסות ל-Coordinated Vulnerability Disclosure.
זה שינוי תפיסתי משמעותי.
האחריות על ה-Cybersecurity לא מסתיימת כאשר המוצר מקבל אישור או מגיע ללקוח.
2. תהליכים שמספקים Reasonable Assurance of Cybersecurity
היצרן נדרש לתכנן, לפתח ולתחזק תהליכים ונהלים שמספקים Reasonable Assurance שהמכשיר והמערכות הקשורות אליו Cybersecure.
בפועל, הדרישה הזו מחברת את Cybersecurity הרבה יותר עמוק לתהליך הפיתוח.
לא מספיק לבצע Vulnerability Scan שבוע לפני Submission.
צריך להיות מסוגלים להראות תהליך.
3. Updates ו-Patches
יצרנים נדרשים להיות מסוגלים לספק Postmarket Updates ו-Patches כדי לטפל בפגיעויות במכשיר ובמערכות הקשורות אליו.
- וזה מחייב לחשוב על Update Mechanism כבר בשלב הארכיטקטורה.
- איך מאמתים Update?
- מי רשאי להפעיל אותו?
- מה קורה אם העדכון נכשל?
- כיצד מטפלים ב-Critical Vulnerability?
- ומה עושים כאשר Patch אינו אפשרי מיד?
אלו כבר שאלות Product Security ולא שאלות IT בלבד.
4. SBOM – Software Bill of Materials
Section 524B דורש עבור Cyber Devices גם Software Bill of Materials הכולל רכיבי Commercial, Open Source ו-Off-the-Shelf Software.
הדרישה הזו חשובה במיוחד בעולם המודרני שבו כמעט אף מוצר תוכנה אינו נבנה כולו מאפס.
מוצר Medical Device עשוי לכלול עשרות או מאות Dependencies.
כאשר מתגלה Vulnerability חדשה ברכיב נפוץ, החברה צריכה לדעת:
האם אנחנו משתמשים ברכיב?
- באיזו גרסה?
- באיזה מוצר?
- אצל אילו לקוחות?
- מה הסיכון בפועל?
לכן SBOM הוא לא רק רשימה, הוא בסיס ל-Vulnerability Management.

Penetration Testing הוא חשוב – אבל הוא לא כל הסיפור
חברות רבות חושבות על Medical Device Cybersecurity ומיד מגיעות ל-Penetration Test.
וזה בהחלט מרכיב חשוב.
Penetration Testing מאפשר לבדוק האם ניתן לנצל חולשות במוצר ובאקוסיסטם שלו:
- Device
- Web
- API
- Mobile
- Cloud
- Authentication
- Authorization
- תקשורת
- ממשקי צד שלישי
אבל בדיקת חדירות היא צילום של מצב מסוים בזמן.
FDA Cybersecurity דורש תפיסה רחבה יותר של מחזור החיים.
לכן נכון לחבר:
- Risk Assessment
- Threat Modeling
- Secure Architecture
- Secure Development
- Penetration Testing
- Vulnerability Management
- Monitoring
מידע נוסף על:
- Penetration Testing – מבדקי חדירה לאפליקציות ותשתיות
- Vulnerability Management – ניהול פגעויות בארגון

Security by Design הופך לצורך עסקי ורגולטורי
הזמן הטוב ביותר למצוא חולשה ארכיטקטונית הוא לפני שהמוצר בנוי.
אם Authentication תוכנן בצורה בעייתית או שהארכיטקטורה אינה מפרידה נכון בין רכיבים, Penetration Test בסוף התהליך אולי ימצא את הבעיה – אבל התיקון יכול להיות יקר ומורכב.
לכן חברות MedTech צריכות להכניס Security כבר לשלבים הראשונים:
- Security Requirements
- Threat Modeling
- Architecture Review
- Secure SDLC
- Code & Dependency Management
- Security Testing
זו בדיוק התפיסה של Security by Design.
FDA Cybersecurity ו-QMSR – החיבור ל-Quality
ב-2 בפברואר 2026 נכנסה לתוקף ה-QMSR החדשה של ה-FDA.
ה-QMSR משלבת בהפניה את ISO 13485:2016, ומיישרת חלק משמעותי ממסגרת ה-Quality האמריקאית למכשור רפואי עם התקן הבינלאומי.
זה לא אומר ש-ISO 13485 לבדו "מכסה" את דרישות Cybersecurity.
להפך, ה-FDA עצמו מציין בהקשרים של תקני Cybersecurity מוכרים כי Conformance לתקן מסוים לא בהכרח מספקת לבדה את כל דרישות Section 524B או את כל ההמלצות ב-Guidance.
המסר הוא שצריך להסתכל על המערכת השלמה:
- Quality
- Product Development
- Risk
- Cybersecurity
- Evidence

ומה לגבי חברות Medtech ישראליות?
הנושא רלוונטי מאוד לחברות MedTech ישראליות שמפתחות מוצר לשוק האמריקאי.
לא משנה היכן צוות הפיתוח יושב.
אם החברה מבקשת להכניס Cyber Device לשוק האמריקאי באמצעות אחד ממסלולי ה-Premarket הרלוונטיים, דרישות Section 524B עשויות לחול כחלק מה-Submission.
לכן כדאי להתחיל לבחון Cybersecurity מוקדם.
לא כאשר גורם Regulatory מבקש "תביאו את מסמכי הסייבר".
לא בטוחים אילו דרישות רלוונטיות למוצר?
נמפה יחד את הארכיטקטורה, המוצר ושלב הפיתוח ונבנה Roadmap ממוקד לסגירת פערי Cybersecurity לפני שהם הופכים לחסם בתהליך.
יצירת קשר עם מומחי רגולציה של אינפוגארד

FDA Cybersecurity כחלק מ-MEDSEC
FDA Cybersecurity הוא גם דוגמה טובה לאופן שבו עולם ה-MEDSEC – Medical Cybersecurity משתנה.
חברות Medical Technology נדרשות כיום לחבר בין שני עולמות:
1. אבטחת הארגון:
- Cloud, Employees
- Identity
- Access
- Suppliers
- Development Environment
2. אבטחת המוצר
- Device
- Firmware
- API
- App
- Cloud
- Updates
- Vulnerabilities
לצד אלה מגיעה שכבת Compliance ו-Regulation.
זו הסיבה ש-MEDSEC אינו רק "Penetration Testing למכשור רפואי".
הוא שילוב של:
Product Security + Information Security + Risk Management + Privacy + Compliance
מידע נוסף:
MEDSEC – Medical Cybersecurity
אבטחת מידע והגנת פרטיות בארגוני בריאות

ומה הקשר ל-HIPAA?
חברות MedTech ו-Digital Health שפועלות בשוק האמריקאי עשויות להידרש לבחון גם את HIPAA, אך חשוב להבין שמדובר במסגרת שונה מדרישות ה-FDA.
בעוד FDA Cybersecurity ו-Section 524B מתמקדים בעיקר באבטחת ה-Cyber Device עצמו, Product Security, ניהול פגיעויות, SBOM, Updates ו-Patches, HIPAA מתמקד בהגנה על מידע רפואי מוגן: PHI ו-ePHI.
כאשר החברה נמצאת בתחום התחולה של החוק, למשל כ-Business Associate.
במוצר רפואי מחובר שני העולמות עשויים להיפגש: ה-FDA בוחן את אבטחת המוצר, בעוד הסמכה לתקן HIPAA מתייחס להגנת המידע הרפואי שעובר, נשמר או מעובד באמצעותו.

כיצד חברה יכולה להתחיל להיערך?
אין Checklist אחד שמתאים לכל מוצר, אבל ניתן להתחיל במספר שאלות:
- האם המוצר עונה להגדרת Cyber Device?
- מהו ה-Attack Surface?
- האם יש Threat Model?
- כיצד מנוהלים Cybersecurity Risks?
- האם קיימים Security Requirements?
- האם יש SBOM עדכני?
- כיצד מנוהלות פגיעויות?
- איך מתקבלים Updates ו-Patches?
- האם בוצע Penetration Test?
- האם קיים תהליך Vulnerability Disclosure?
- איזה Evidence נשמר לאורך הפיתוח?
- מי אחראי על Cybersecurity לאחר ההשקה?
פערים בשאלות האלה הם סימן שכדאי להתחיל לבנות Roadmap.

לא רק לעמוד בדרישה – לבנות מוצר בטוח יותר
אפשר להסתכל על FDA Cybersecurity כעוד משימה רגולטורית ואפשר גם להסתכל עליה אחרת.
- Threat Modeling טוב יכול למצוא בעיות לפני הפיתוח.
- Penetration Testing יכול לגלות מסלול תקיפה לפני תוקף.
- SBOM מסודר יכול לקצר משמעותית את הזמן להבין אם Vulnerability חדשה משפיעה על המוצר.
- Vulnerability Management יכול להפוך תגובה מאולתרת לתהליך.
בסופו של דבר, הדרישות וה-Guidance יכולים לשמש מסגרת לבניית Product Security בוגר יותר.
וזו גם הגישה שלנו ב-Infoguard:
המטרה היא לא רק Compliance. המטרה היא סביבה ומוצר בטוחים יותר.
מתכוננים ל-Premarket Submission?
Infoguard מסייעת לחברות MedTech לבצע FDA Cybersecurity Readiness – מהערכת סיכונים ו-Threat Modeling ועד Penetration Testing, Vulnerability Management, SBOM ותיעוד.
מקורות מרכזיים
- FDA – Cybersecurity in Medical Devices, Final Guidance, February 2026.
- FDA – Cybersecurity in Medical Devices Frequently Asked Questions, Section 524B.
- FDA – Quality Management System Regulation, effective February 2, 2026.
- FDA – Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions, February 2026

המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי.
באינפוגארד מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית בדיוק לארגון ולחברה.
המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב פרטיות,אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).


