בלוג

FDA Cybersecurity QMSR 2026 – מה חברות MedTech צריכות לדעת על אבטחת סייבר במכשור רפואי

בפברואר 2026 פרסם ה-FDA Guidance מעודכן בנושא Cybersecurity במכשור רפואי, כחלק מהמשך השינוי באופן שבו סייבר משתלב בעולם ה-MedTech. עבור חברות שמפתחות Cyber Devices, Cybersecurity כבר אינו רק Best Practice טכנולוגי אלא מתחבר גם לדרישות החוקיות של Section 524B ולתהליך ה-Premarket. המשמעות: צריך לחשוב על Security לאורך כל מחזור החיים – מהארכיטקטורה והפיתוח ועד SBOM, Patches וניהול פגיעויות לאחר ההשקה.
FDA Cybersecurity Guidance 2026 Infographic

ה-FDA עדכן את ה-Guidance לאבטחת סייבר במכשור רפואי – מה השתנה ב-2026?

בתחילת פברואר 2026 התרחשו בעולם המכשור הרפואי שני שינויים שכדאי לכל חברת MedTech להכיר.

ראשית, ב-2 בפברואר נכנסה לתוקף בארצות הברית Quality Management System Regulation – QMSR, המשלבת בהפניה את ISO 13485:2016 במסגרת דרישות ה-Quality Management למכשור רפואי.

באותו חודש פרסם ה-FDA גם גרסה מעודכנת של ה-Guidance:

Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions.

ה-Guidance מפברואר 2026 החליף את גרסת יוני 2025 ומציג את עמדת ה-FDA בנוגע לתכנון Cybersecurity במכשור רפואי ולתיעוד שמומלץ לכלול ב-Premarket Submissions של מוצרים בעלי סיכון סייבר.

עבור חברות MedTech, המסר הוא ברור:
Cybersecurity הופך לחלק בלתי נפרד ממחזור החיים של המוצר.

FDA Cybersecurity Guidance 2026 Infographic

לא מדובר רק ב-Guidance

חשוב לעשות הבחנה.

Guidance של ה-FDA כולל המלצות מקצועיות ורגולטוריות.

אבל במקביל קיימות גם דרישות חוקיות.

בסוף 2022 נוסף ל-FD&C Act סעיף 524B – Ensuring Cybersecurity of Devices.
הדרישות החלו לחול על Premarket Submissions רלוונטיים עבור Cyber Devices החל מ-29 במרץ 2023.

כלומר כאשר מדברים היום על FDA Cybersecurity, צריך להתייחס לשני רבדים:

  1. Section 524B – דרישות חוקיות ל-Cyber Devices
  2. FDA Cybersecurity Guidance – המלצות לתכנון, ניהול ותיעוד Cybersecurity במכשור רפואי.

אז מהו Cyber Device?

לא כל Medical Device הוא בהכרח Cyber Device.

לפי Section 524B, Cyber Device הוא מכשיר:

  1. הכולל Software שה-Sponsor אימת, התקין או אישר כמכשיר או כחלק ממנו.
  2. בעל יכולת להתחבר לאינטרנט.
  3. כולל מאפיינים טכנולוגיים שעשויים להיות פגיעים לאיומי Cybersecurity.

ההגדרה רלוונטית במיוחד לעולם של:

Connected Medical Devices, Remote Monitoring, IoMT, ציוד רפואי עם Firmware, מערכות Cloud-connected ופתרונות רפואיים המשלבים Software וקישוריות.

מידע נוסף במאמר:
IoMT – Internet of Medical Things

4 דרישות שכל חברת Cyber Device צריכה להכיר

Section 524B מרכז מספר דרישות מהותיות.

1. תוכנית לניהול פגיעויות לאחר השיווק

היצרן נדרש להציג תוכנית שמאפשרת לנטר, לזהות ולטפל בפגיעויות Cybersecurity וב-Exploits לאחר שהמוצר כבר יצא לשוק.

התוכנית כוללת גם התייחסות ל-Coordinated Vulnerability Disclosure.

זה שינוי תפיסתי משמעותי.

האחריות על ה-Cybersecurity לא מסתיימת כאשר המוצר מקבל אישור או מגיע ללקוח.

2. תהליכים שמספקים Reasonable Assurance of Cybersecurity

היצרן נדרש לתכנן, לפתח ולתחזק תהליכים ונהלים שמספקים Reasonable Assurance שהמכשיר והמערכות הקשורות אליו Cybersecure.

בפועל, הדרישה הזו מחברת את Cybersecurity הרבה יותר עמוק לתהליך הפיתוח.

לא מספיק לבצע Vulnerability Scan שבוע לפני Submission.

צריך להיות מסוגלים להראות תהליך.

3. Updates ו-Patches

יצרנים נדרשים להיות מסוגלים לספק Postmarket Updates ו-Patches כדי לטפל בפגיעויות במכשיר ובמערכות הקשורות אליו.

  • וזה מחייב לחשוב על Update Mechanism כבר בשלב הארכיטקטורה.
  • איך מאמתים Update?
  • מי רשאי להפעיל אותו?
  • מה קורה אם העדכון נכשל?
  • כיצד מטפלים ב-Critical Vulnerability?
  • ומה עושים כאשר Patch אינו אפשרי מיד?

אלו כבר שאלות Product Security ולא שאלות IT בלבד.

4. SBOM – Software Bill of Materials

Section 524B דורש עבור Cyber Devices גם Software Bill of Materials הכולל רכיבי Commercial, Open Source ו-Off-the-Shelf Software.

הדרישה הזו חשובה במיוחד בעולם המודרני שבו כמעט אף מוצר תוכנה אינו נבנה כולו מאפס.

מוצר Medical Device עשוי לכלול עשרות או מאות Dependencies.

כאשר מתגלה Vulnerability חדשה ברכיב נפוץ, החברה צריכה לדעת:

האם אנחנו משתמשים ברכיב?

  • באיזו גרסה?
  • באיזה מוצר?
  • אצל אילו לקוחות?
  • מה הסיכון בפועל?

לכן SBOM הוא לא רק רשימה, הוא בסיס ל-Vulnerability Management.

Cybersecurity penetration testing concept 3D

Penetration Testing הוא חשוב – אבל הוא לא כל הסיפור

חברות רבות חושבות על Medical Device Cybersecurity ומיד מגיעות ל-Penetration Test.

וזה בהחלט מרכיב חשוב.

Penetration Testing מאפשר לבדוק האם ניתן לנצל חולשות במוצר ובאקוסיסטם שלו:

  • Device
  • Web
  • API
  • Mobile
  • Cloud
  • Authentication
  • Authorization
  • תקשורת
  • ממשקי צד שלישי

אבל בדיקת חדירות היא צילום של מצב מסוים בזמן.

FDA Cybersecurity דורש תפיסה רחבה יותר של מחזור החיים.

לכן נכון לחבר:

  1. Risk Assessment
  2. Threat Modeling
  3. Secure Architecture
  4. Secure Development
  5. Penetration Testing
  6. Vulnerability Management
  7. Monitoring

מידע נוסף על:

Security by Design Infographic

Security by Design הופך לצורך עסקי ורגולטורי

הזמן הטוב ביותר למצוא חולשה ארכיטקטונית הוא לפני שהמוצר בנוי.

אם Authentication תוכנן בצורה בעייתית או שהארכיטקטורה אינה מפרידה נכון בין רכיבים, Penetration Test בסוף התהליך אולי ימצא את הבעיה – אבל התיקון יכול להיות יקר ומורכב.

לכן חברות MedTech צריכות להכניס Security כבר לשלבים הראשונים:

  • Security Requirements
  • Threat Modeling
  • Architecture Review
  • Secure SDLC
  • Code & Dependency Management
  • Security Testing

זו בדיוק התפיסה של Security by Design.

FDA Cybersecurity ו-QMSR – החיבור ל-Quality

ב-2 בפברואר 2026 נכנסה לתוקף ה-QMSR החדשה של ה-FDA.

ה-QMSR משלבת בהפניה את ISO 13485:2016, ומיישרת חלק משמעותי ממסגרת ה-Quality האמריקאית למכשור רפואי עם התקן הבינלאומי.

זה לא אומר ש-ISO 13485 לבדו "מכסה" את דרישות Cybersecurity.

להפך, ה-FDA עצמו מציין בהקשרים של תקני Cybersecurity מוכרים כי Conformance לתקן מסוים לא בהכרח מספקת לבדה את כל דרישות Section 524B או את כל ההמלצות ב-Guidance.

המסר הוא שצריך להסתכל על המערכת השלמה:

  1. Quality
  2. Product Development
  3. Risk
  4. Cybersecurity
  5. Evidence
local efect Cybersecurity Shield and Globe

ומה לגבי חברות Medtech ישראליות?

הנושא רלוונטי מאוד לחברות MedTech ישראליות שמפתחות מוצר לשוק האמריקאי.

לא משנה היכן צוות הפיתוח יושב.

אם החברה מבקשת להכניס Cyber Device לשוק האמריקאי באמצעות אחד ממסלולי ה-Premarket הרלוונטיים, דרישות Section 524B עשויות לחול כחלק מה-Submission.

לכן כדאי להתחיל לבחון Cybersecurity מוקדם.

לא כאשר גורם Regulatory מבקש "תביאו את מסמכי הסייבר".

לא בטוחים אילו דרישות רלוונטיות למוצר?

נמפה יחד את הארכיטקטורה, המוצר ושלב הפיתוח ונבנה Roadmap ממוקד לסגירת פערי Cybersecurity לפני שהם הופכים לחסם בתהליך.

יצירת קשר עם מומחי רגולציה של אינפוגארד

Healthcare Cybersecurity MEDSEC Shield

FDA Cybersecurity כחלק מ-MEDSEC

FDA Cybersecurity הוא גם דוגמה טובה לאופן שבו עולם ה-MEDSEC – Medical Cybersecurity משתנה.

חברות Medical Technology נדרשות כיום לחבר בין שני עולמות:

1. אבטחת הארגון:

  • Cloud, Employees
  • Identity
  • Access
  • Suppliers
  • Development Environment

2. אבטחת המוצר

  • Device
  • Firmware
  • API
  • App
  • Cloud
  • Updates
  • Vulnerabilities

לצד אלה מגיעה שכבת Compliance ו-Regulation.

זו הסיבה ש-MEDSEC אינו רק "Penetration Testing למכשור רפואי".

הוא שילוב של:

Product Security + Information Security + Risk Management + Privacy + Compliance

מידע נוסף:
MEDSEC – Medical Cybersecurity
אבטחת מידע והגנת פרטיות בארגוני בריאות

HIPAA Healthcare Privacy Shield

ומה הקשר ל-HIPAA?

חברות MedTech ו-Digital Health שפועלות בשוק האמריקאי עשויות להידרש לבחון גם את HIPAA, אך חשוב להבין שמדובר במסגרת שונה מדרישות ה-FDA.
בעוד FDA Cybersecurity ו-Section 524B מתמקדים בעיקר באבטחת ה-Cyber Device עצמו, Product Security, ניהול פגיעויות, SBOM, Updates ו-Patches, HIPAA מתמקד בהגנה על מידע רפואי מוגן: PHI ו-ePHI.
כאשר החברה נמצאת בתחום התחולה של החוק, למשל כ-Business Associate.

במוצר רפואי מחובר שני העולמות עשויים להיפגש: ה-FDA בוחן את אבטחת המוצר, בעוד הסמכה לתקן HIPAA מתייחס להגנת המידע הרפואי שעובר, נשמר או מעובד באמצעותו.

The Plan for cybersecurity and infosec work

כיצד חברה יכולה להתחיל להיערך?

אין Checklist אחד שמתאים לכל מוצר, אבל ניתן להתחיל במספר שאלות:

  • האם המוצר עונה להגדרת Cyber Device?
  • מהו ה-Attack Surface?
  • האם יש Threat Model?
  • כיצד מנוהלים Cybersecurity Risks?
  • האם קיימים Security Requirements?
  • האם יש SBOM עדכני?
  • כיצד מנוהלות פגיעויות?
  • איך מתקבלים Updates ו-Patches?
  • האם בוצע Penetration Test?
  • האם קיים תהליך Vulnerability Disclosure?
  • איזה Evidence נשמר לאורך הפיתוח?
  • מי אחראי על Cybersecurity לאחר ההשקה?

פערים בשאלות האלה הם סימן שכדאי להתחיל לבנות Roadmap.

Infoguard Cybersecurity protection dome protection in a digital world

לא רק לעמוד בדרישה – לבנות מוצר בטוח יותר

אפשר להסתכל על FDA Cybersecurity כעוד משימה רגולטורית ואפשר גם להסתכל עליה אחרת.

  • Threat Modeling טוב יכול למצוא בעיות לפני הפיתוח.
  • Penetration Testing יכול לגלות מסלול תקיפה לפני תוקף.
  • SBOM מסודר יכול לקצר משמעותית את הזמן להבין אם Vulnerability חדשה משפיעה על המוצר.
  • Vulnerability Management יכול להפוך תגובה מאולתרת לתהליך.

בסופו של דבר, הדרישות וה-Guidance יכולים לשמש מסגרת לבניית Product Security בוגר יותר.

וזו גם הגישה שלנו ב-Infoguard:

המטרה היא לא רק Compliance. המטרה היא סביבה ומוצר בטוחים יותר.

מתכוננים ל-Premarket Submission?

Infoguard מסייעת לחברות MedTech לבצע FDA Cybersecurity Readiness – מהערכת סיכונים ו-Threat Modeling ועד Penetration Testing, Vulnerability Management, SBOM ותיעוד.

דברו עם המומחים שלנו

מקורות מרכזיים

  • FDA – Cybersecurity in Medical Devices, Final Guidance, February 2026.
  • FDA – Cybersecurity in Medical Devices Frequently Asked Questions, Section 524B.
  • FDA – Quality Management System Regulation, effective February 2, 2026.
  • FDA – Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions, February 2026
IDOR EYE

המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי.

באינפוגארד מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית בדיוק לארגון ולחברה.

המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב פרטיות,אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).

/ 5.

בלוג

הישארו תמיד צעד קדימה

בעולם דיגיטלי שמשתנה בקצב מהיר, ידע הוא שכבת ההגנה הראשונה. בבלוג של Infoguard תמצאו ניתוחים עדכניים, מדריכים פרקטיים ותובנות מקצועיות – כדי לעזור לכם ולארגון שלכם להיערך, להגן ולהוביל בבטחה.

ISO 13485 Medical Quality System

5 דק׳ קריאה

ISO 13485 ואבטחת מידע – איך Quality, Cybersecurity ורגולציה מתחברים בעולם המכשור הרפואי?

ISO 13485 הוא התקן המרכזי לניהול איכות בתעשיית המכשור הרפואי, אך הוא אינו תקן אבטחת מידע. בעולם של Medical Devices מחוברים נדרש לשלב לצדו גם Product Security, Cybersecurity ודרישות רגולטוריות
Healthcare Cybersecurity MEDSEC Shield

5 דק׳ קריאה

MEDSEC – אבטחת מידע, סייבר ורגולציה לחברות MedTech, בריאות ומכשור רפואי

MEDSEC מחבר בין אבטחת מידע, Product Security, פרטיות, ניהול סיכונים ורגולציה בעולמות ה-MedTech, המכשור הרפואי וה-Digital Health. ככל שהמוצר הרפואי הופך מחובר יותר ל-Cloud, אפליקציות, APIs ורשתות רפואיות, כך גם
Cyber infosec phishing Incident Response & Threat Hunting

5 דק׳ קריאה

לחצו על מייל פישינג? עכשיו מתחיל החלק החשוב באמת: Incident Response ו-Threat Hunting

לחיצה על קישור פישינג אינה בהכרח סוף האירוע, ולעיתים היא רק נקודת הכניסה שלו. איפוס סיסמה, חסימת השולח ומחיקת ההודעה הם צעדים חשובים, אבל לא תמיד מספיקים כדי להבין אם

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

ביטחון המידע שלכם מתחיל בשיחה אחת. אנחנו כאן כדי לתת מענה מקצועי, מהיר ואישי לכל שאלה, ייעוץ או פרויקט. משירותי CISO במיקור חוץ, דרך ניהול סיכונים ותקינה, ועד הדרכות עובדים ומבדקי חדירה. אנחנו מגיעים עם גישה פרואקטיבית של שותפים ונכנסים לעומק הארגון והמערכות, מבינים את האתגרים והרגולציה הרלוונטית, ובונים יחד תהליך הגנה שנותנים שליטה, מאפשרים שקיפות ויוצרים סביבה בטוחה יותר לאורך זמן.

אנו זמינים עבורכם לייעוץ מקצועי

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

דברו איתנו

077-9011117

בקרו אותנו

השחם 1 פתח תקווה, 4951701 ת.ד 11058 בסר סיטי בניין C קומה 11

תכתבו לנו

sales@infoguard.co.il