בלוג

IoMT – כשהמכשור הרפואי מתחבר לרשת, הסייבר הופך לחלק מהטיפול

מכשור רפואי כבר אינו פועל בבידוד. הוא מתחבר לרשתות, אפליקציות, APIs, שירותי Cloud ומערכות רפואיות ומייצר אקוסיסטם דיגיטלי שלם. העולם הזה נקרא IoMT – Internet of Medical Things, והוא מביא איתו לא רק חדשנות רפואית אלא גם משטח תקיפה חדש. אבטחת IoMT מחייבת לחבר בין Medical Cybersecurity, Product Security, פרטיות, ניהול פגיעויות ורגולציה לאורך מחזור החיים של המוצר.
IoMT Connected Healthcare Shield

IoMT Security – אבטחת סייבר למכשור רפואי מחובר בעולם ה-MedTech ולמה אבטחת מכשור רפואי מחובר הפכה לאתגר סייבר מרכזי?

מכשור רפואי הופך חכם, מחובר ודיגיטלי יותר. מערכות ניטור מתקשרות עם שרתים מרוחקים, ציוד רפואי מעביר מידע למערכות קליניות, אפליקציות Mobile מתקשרות עם APIs ושירותי Cloud ומטופלים משתמשים במכשירים שממשיכים להעביר מידע גם מחוץ לבית החולים.

החיבור הזה יוצר את עולם ה-IoMT – Internet of Medical Things.

IoMT הוא למעשה המפגש בין Internet of Things לבין הסביבה הרפואית. משרד הבריאות האמריקאי HHS מתייחס למכשירים רפואיים המחוברים לרשת כסוג ייעודי של IoT ומדגיש כי עצם החיבור לרשתות ולמחשבים יוצר אתגרי Cybersecurity המחייבים הגנה מתאימה.

אבל בניגוד למצלמה חכמה או חיישן ביתי, בעולם הרפואי פגיעה במכשיר או במערכת המחוברת אליו עלולה להשפיע לא רק על מידע אלא גם על זמינות השירות, תהליכים רפואיים ולעיתים על בטיחות המטופל.

מה בעצם נחשב IoMT?

IoMT אינו רק "מכשיר רפואי שמחובר לאינטרנט".

האקוסיסטם יכול לכלול מכשור רפואי, מערכות ניטור, Wearables רפואיים, Remote Patient Monitoring, ציוד אבחון, מערכות הדמיה, מכשירים ביתיים המחוברים לשירות רפואי, אפליקציות, מערכות ניהול מרכזיות ושירותי Cloud.

בפועל, המכשיר הוא לעיתים רק נקודה אחת בשרשרת:

  1. Medical Device
  2. Network
  3. API
  4. Cloud
  5. Application
  6. Healthcare System
  7. User

כל חיבור כזה מוסיף פונקציונליות, אבל גם נקודת חשיפה אפשרית.

IoMT Connected Healthcare Shield

למה IoT ו-IoMT משנים את תפיסת אבטחת הסייבר?

בעולם IT מסורתי, ניתן לעיתים להשבית מערכת, להתקין Patch או להחליף תחנה כאשר מתגלה בעיה.

בסביבה רפואית המציאות מורכבת יותר.

מכשיר עשוי להיות חלק מתהליך קליני פעיל, לעבוד במשך שנים, לכלול Firmware ורכיבי צד שלישי ולהיות תלוי בגרסאות תוכנה שלא ניתן לעדכן בכל רגע.

בנוסף, סביבת הבריאות מאופיינת בריבוי ממשקים: אנשי צוות, ספקים חיצוניים, גישה מרחוק, מערכות ותיקות, Cloud, מידע רפואי ומכשור מחובר.

ה-FDA מציין כי העלייה בשימוש ביכולות אלחוטיות, חיבור לרשת והחלפה אלקטרונית של מידע במכשור רפואי מגדילה את החשיבות של בקרות Cybersecurity חזקות כחלק מבטיחות ויעילות המכשיר.

מידע נוסף על – אבטחת מידע בארגוני בריאות וחברות בתחום הרפואי – סייבר במגזר הבריאות

משטח התקיפה של IoMT גדול מהמכשיר עצמו

אחת הטעויות הנפוצות היא לבדוק רק האם ניתן "לפרוץ למכשיר".

בדיקת IoMT צריכה להסתכל על הסביבה השלמה.

לדוגמה, חולשה יכולה להיות דווקא ב-API שמקבל מידע מהמכשיר, בפורטל הרופא, באפליקציית המטופל, בהרשאות Cloud, במנגנון העדכון, בפרוטוקול התקשורת או בחשבון של ספק שמתחבר מרחוק.

לכן Security Assessment של סביבת IoMT עשוי לבחון:

  • Authentication ו-Authorization
  • תקשורת והצפנה
  • APIs ואפליקציות
  • Cloud Infrastructure
  • Firmware ורכיבי Software
  • מנגנוני Update
  • Remote Access
  • הרשאות ספקים
  • Logging ו-Monitoring
  • רכיבי צד שלישי
  • Vulnerability Management

המטרה אינה רק לגלות חולשות, אלא להבין האם ניתן לחבר אותן למסלול תקיפה אמיתי ומה תהיה ההשפעה שלו.

Healthcare Cybersecurity MEDSEC Shield

IoMT הוא חלק מעולם MEDSEC

כאן מתחבר IoMT לעולם רחב יותר של MEDSEC – Medical Cybersecurity.

MEDSEC אינו מתייחס רק למכשיר הרפואי אלא לכל סביבת הסייבר של חברות MedTech, Digital Health, ארגוני בריאות ומוצרים רפואיים.

IoMT הוא אחד המרכיבים המרכזיים בתמונה הזו.

כאשר חברה מפתחת מכשיר רפואי מחובר, היא צריכה להגן במקביל על שני עולמות:

Corporate Cybersecurity – הארגון, העובדים, הענן, מערכות הפיתוח, ספקים והמידע העסקי.

Product Security – המוצר, התקשורת, האפליקציות, ה-API, ה-Firmware, מנגנוני העדכון והמידע הרפואי שהוא מעבד.

תוכנית MEDSEC נכונה מחברת בין שניהם.

Security by Design Infographic

Security by Design ולא Security לפני ההשקה

אבטחת IoMT צריכה להתחיל עוד בשלב התכנון.

אם מנגנון Authentication לא מתאים, הרשאות אינן מתוכננות נכון או ארכיטקטורת המוצר מאפשרת תנועה לא מבוקרת בין רכיבים, Penetration Test בסוף הפיתוח עשוי לזהות את הבעיה – אבל בשלב שבו כבר יקר ומורכב יותר לתקן אותה.

לכן נכון לשלב לאורך הפיתוח:

Threat Modeling, Security Requirements, Secure Architecture, Secure SDLC, בדיקות קוד ורכיבים, SBOM, Penetration Testing וניהול פגיעויות.

הגישה הזו תואמת גם את הכיוון הרגולטורי של ה-FDA, שמחבר Cybersecurity לתכנון המכשיר, Quality Management, Security Risk Management ולתיעוד במסגרת Premarket Submission.
בפברואר 2026 פרסם ה-FDA Guidance מעודכן בנושא Cybersecurity במכשור רפואי.

ISO 27799 healthcare security framework

IoMT, ISO 27799 ורגולציה

אבטחת IoMT אינה מתקיימת בחלל ריק.

הסמכה לגרסה העדכנית של ISO 27799:2025 מתייחסת במפורש גם למערכות ייעודיות לסביבה הרפואית ולמכשירים רפואיים המשלבים Health Software, לרבות מכשירים המכילים Software או Firmware. התקן מבוסס על ISO/IEC 27002:2022 ומרחיב את יישום בקרות אבטחת המידע לסביבת הבריאות.

בהתאם לפעילות ולשוק, חברות וארגונים עשויים להידרש לבחון גם הסמכה לתקינה של:
ISO 27001, HIPAA, דרישות פרטיות, FDA Cybersecurity ומסגרות נוספות.

אבל תקינה אינה תחליף לבדיקת ההגנה בפועל.

דברו עם המומחים שלנו על תקינה ורגולציה בתחום הרפואי

Cybersecurity penetration testing infographic

Penetration Testing וניהול פגיעויות ב-IoMT

מוצר רפואי ממשיך להשתנות גם אחרי שיצא לשוק.

מתגלות פגיעויות חדשות ב-Libraries, במערכות הפעלה, בשירותי Cloud וברכיבי צד שלישי. לכן נדרש תהליך שממשיך לזהות, להעריך ולתעדף פגיעויות לאורך מחזור החיים.

Penetration Testing מספק שכבה משלימה: הוא אינו מסתפק בשאלה האם קיימת חולשה, אלא בודק האם ניתן לנצל אותה וכיצד היא יכולה להתחבר לרכיבים אחרים.

המטרה היא לעבור ממודל של:

Find Vulnerability

למודל של:

  • Understand Risk
  • Remediate
  • Validate
  • Monitor
Infoguard Cybersecurity protection dome protection in a digital world

איך מתחילים לבנות הגנת IoMT?

אין Checklist אחד שמתאים לכל מוצר רפואי.

נכון להתחיל במיפוי: מהם רכיבי המוצר, אילו מערכות מתקשרות איתו, איזה מידע עובר ביניהן, מי מקבל גישה, אילו שירותי צד שלישי קיימים ומהו שוק היעד.

לאחר מכן ניתן לבצע Risk Assessment, לבחון את הארכיטקטורה, למפות דרישות רגולטוריות, לבצע Security Testing ולבנות תהליך Vulnerability Management ו-Incident Response.

באינפוגארד אנחנו מסתכלים על IoMT כחלק מתמונה רחבה של MEDSEC: שילוב בין Product Security, אבטחת מידע ארגונית, ניהול סיכונים, Penetration Testing, פרטיות ו-Compliance.

המטרה שלנו היא לא רק לעבור את בדיקות ההסמכה לתקינה, המטרה היא לבנות מוצר רפואי וסביבה ארגונית בטוחים יותר לאורך זמן.

צרכים ייעוץ בתחום אבטחת מידע וסייבר ל-IOT וה-IOMT – דברו עם המומחים שלנו

IDOR EYE

IoMT מחבר בין מכשור רפואי, תוכנה, Cloud, APIs ורשתות רפואיות – ולכן מרחיב משמעותית את משטח התקיפה.
הגנה נכונה דורשת Security by Design, ניהול סיכונים, בדיקות חדירה וניהול פגיעויות לאורך מחזור החיים, ולא רק בדיקה לפני השקה.
כחלק מתפיסת MEDSEC, IoMT מחבר בין Product Security, אבטחת מידע, פרטיות ורגולציה כדי לייצר מוצר וסביבה רפואית בטוחים יותר.

המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי.
אנחנו באינפוגארד מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית בדיוק לארגון ולחברה.

המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב פרטיות, אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).

/ 5.

בלוג

הישארו תמיד צעד קדימה

בעולם דיגיטלי שמשתנה בקצב מהיר, ידע הוא שכבת ההגנה הראשונה. בבלוג של Infoguard תמצאו ניתוחים עדכניים, מדריכים פרקטיים ותובנות מקצועיות – כדי לעזור לכם ולארגון שלכם להיערך, להגן ולהוביל בבטחה.

ISO 13485 Medical Quality System

5 דק׳ קריאה

ISO 13485 ואבטחת מידע – איך Quality, Cybersecurity ורגולציה מתחברים בעולם המכשור הרפואי?

ISO 13485 הוא התקן המרכזי לניהול איכות בתעשיית המכשור הרפואי, אך הוא אינו תקן אבטחת מידע. בעולם של Medical Devices מחוברים נדרש לשלב לצדו גם Product Security, Cybersecurity ודרישות רגולטוריות
Healthcare Cybersecurity MEDSEC Shield

5 דק׳ קריאה

MEDSEC – אבטחת מידע, סייבר ורגולציה לחברות MedTech, בריאות ומכשור רפואי

MEDSEC מחבר בין אבטחת מידע, Product Security, פרטיות, ניהול סיכונים ורגולציה בעולמות ה-MedTech, המכשור הרפואי וה-Digital Health. ככל שהמוצר הרפואי הופך מחובר יותר ל-Cloud, אפליקציות, APIs ורשתות רפואיות, כך גם
Cyber infosec phishing Incident Response & Threat Hunting

5 דק׳ קריאה

לחצו על מייל פישינג? עכשיו מתחיל החלק החשוב באמת: Incident Response ו-Threat Hunting

לחיצה על קישור פישינג אינה בהכרח סוף האירוע, ולעיתים היא רק נקודת הכניסה שלו. איפוס סיסמה, חסימת השולח ומחיקת ההודעה הם צעדים חשובים, אבל לא תמיד מספיקים כדי להבין אם

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

ביטחון המידע שלכם מתחיל בשיחה אחת. אנחנו כאן כדי לתת מענה מקצועי, מהיר ואישי לכל שאלה, ייעוץ או פרויקט. משירותי CISO במיקור חוץ, דרך ניהול סיכונים ותקינה, ועד הדרכות עובדים ומבדקי חדירה. אנחנו מגיעים עם גישה פרואקטיבית של שותפים ונכנסים לעומק הארגון והמערכות, מבינים את האתגרים והרגולציה הרלוונטית, ובונים יחד תהליך הגנה שנותנים שליטה, מאפשרים שקיפות ויוצרים סביבה בטוחה יותר לאורך זמן.

אנו זמינים עבורכם לייעוץ מקצועי

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

דברו איתנו

077-9011117

בקרו אותנו

השחם 1 פתח תקווה, 4951701 ת.ד 11058 בסר סיטי בניין C קומה 11

תכתבו לנו

sales@infoguard.co.il