בלוג

ISO 13485 ואבטחת מידע – איך Quality, Cybersecurity ורגולציה מתחברים בעולם המכשור הרפואי?

ISO 13485 הוא התקן המרכזי לניהול איכות בתעשיית המכשור הרפואי, אך הוא אינו תקן אבטחת מידע. בעולם של Medical Devices מחוברים נדרש לשלב לצדו גם Product Security, Cybersecurity ודרישות רגולטוריות נוספות. המאמר מסביר כיצד ISO 13485 מתחבר ל-FDA, ISO 27001, ISO 27799, HIPAA ו-MEDSEC.
ISO 13485 Medical Quality System

ISO 13485, FDA ו-Cybersecurity – מפת התקינה לחברות MedTech

עולם המכשור הרפואי עובר שינוי עמוק. Medical Device מודרני יכול לכלול חומרה, Firmware, אפליקציה, API, שירות Cloud, רכיבי Open Source, תקשורת אלחוטית ומידע רפואי רגיש.

כתוצאה מכך, גם גבולות האחריות הולכים ומשתנים.

כבר לא מספיק לשאול האם המוצר איכותי, בטוח ועומד בדרישות הייצור. צריך לשאול גם כיצד הוא מתמודד עם פגיעויות, כיצד מוגנות המערכות שמתקשרות איתו, איך מנוהלים עדכוני אבטחה ומה קורה כאשר מתגלה חולשה ברכיב תוכנה שנמצא בתוך המוצר.

כאן מתחיל החיבור בין ISO 13485 לבין עולם אבטחת המידע וה-Medical Cybersecurity.

ISO 13485 Medical Quality System

מהו ISO 13485?

ISO 13485:2016 הוא התקן הבינלאומי למערכות ניהול איכות – Quality Management Systems – המיועד במיוחד לתעשיית המכשור הרפואי.

התקן מיועד לארגונים המעורבים בתכנון, פיתוח, ייצור, התקנה, שירות ואספקה של Medical Devices ושירותים הקשורים אליהם. הוא מספק מסגרת לניהול תהליכים, סיכונים, איכות ועמידה בדרישות רגולטוריות לאורך מחזור החיים של המוצר.
נכון ל-2026, ISO 13485:2016 היא עדיין המהדורה התקפה של התקן.

במילים פשוטות:

ISO 13485 מספק את מערכת ניהול האיכות של המוצר הרפואי.

אבל הוא אינו תקן Information Security או Cybersecurity.

וזו הבחנה חשובה.

למה ISO 13485 לבדו כבר לא מספיק לתמונת הסיכון?

כאשר מכשיר רפואי היה מוצר כמעט עצמאי, ניתן היה להפריד בצורה יחסית ברורה בין Quality לבין IT Security.

בעולם של IoMT ו-Digital Health ההפרדה הזו הרבה פחות פשוטה.

מכשיר רפואי יכול כיום להתחבר ל:

  1. Device
  2. Application
  3. API
  4. Cloud
  5. Hospital Network
  6. Medical Data

חולשת Cybersecurity באחד הרכיבים יכולה להשפיע על זמינות המוצר, שלמות המידע, פרטיות המטופל ולעיתים גם על השימוש הקליני במערכת.

לכן מערכת ניהול האיכות צריכה לעבוד לצד שכבות נוספות של Cybersecurity, Information Security, Privacy ו-Risk Management.

מכאן נוצרה למעשה מערכת יחסים בין כמה תקנים ומסגרות – שכל אחד מהם פותר חלק אחר של הפאזל.

ISO 13485 ו-FDA QMSR – החיבור התחזק ב-2026

הקשר בין ISO 13485 לשוק האמריקאי התחזק משמעותית השנה.

ב-2 בפברואר 2026 נכנסה לתוקף ה-Quality Management System Regulation החדשה של ה-FDA – QMSR.

במסגרת השינוי, ה-FDA עדכן את דרישות 21 CFR Part 820 ושילב בהפניה את ISO 13485:2016 כחלק ממסגרת ה-Quality Management למכשור רפואי בארה"ב. מטרת השינוי היא ליצור התאמה טובה יותר בין המסגרת האמריקאית לבין מערכת ניהול האיכות הבינלאומית המקובלת למכשור רפואי.

אבל חשוב להבין:

QMSR ו-ISO 13485 אינם מחליפים את דרישות ה-Cybersecurity של ה-FDA.

בדיוק להפך,
ה-FDA מחבר כיום באופן הדוק יותר בין Quality Management לבין Cybersecurity לאורך מחזור חיי המוצר.

FDA Medical Device Cybersecurity Hub

ISO 13485 ו-FDA Cybersecurity

בפברואר 2026 פרסם ה-FDA Guidance מעודכן בנושא:

Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions.

ה-FDA אינו מציג Cybersecurity כפעילות מבודדת של צוות ה-IT, אלא מחבר אותה ל-Quality Management System של יצרן המכשור הרפואי.

ה-Guidance עוסק בתכנון Cybersecurity, Labeling, תיעוד ובמידע שה-FDA ממליץ לכלול ב-Premarket Submissions עבור מכשירים בעלי Cybersecurity Risk.
הוא גם מתייחס במפורש לדרישות Section 524B של ה-FD&C Act.

לכן אפשר לחשוב על המבנה כך:

  • ISO 13485 / QMSR
    ניהול האיכות ותהליכי המוצר
  • FDA Cybersecurity
    ניהול סיכוני הסייבר של המוצר
  • Section 524B
    דרישות חוקיות ל-Cyber Devices
  • Product Security
    היישום הטכנולוגי בפועל
FDA FD-C Section 524B Cybersecurity MEDSEC Shield

ואיפה נכנס Section 524B?

Section 524B של ה-FD&C Act מוסיף שכבה נוספת עבור מוצרים שעונים להגדרת Cyber Device.

הסעיף עוסק בין היתר בניהול פגיעויות לאחר השיווק, תהליכי:

  • Cybersecurity
  • Updates ו-Patches
  • Software Bill of Materials – SBOM

כלומר, חברה יכולה לנהל QMS מסודר בהתאם ל-ISO 13485, אבל עדיין צריכה לתת מענה פרטני לדרישות Cybersecurity החלות על המוצר שלה.

מידע נוסף:
Section 524B של ה-FD&C Act
תקינה FDA Cybersecurity for Medical Devices

ISO 27001 update

ISO 13485 ו-ISO 27001 – איכות המוצר מול אבטחת המידע של הארגון

עוד הבחנה חשובה היא בין Quality Management System לבין Information Security Management System.

ISO 13485 מתמקד בניהול האיכות של המכשור הרפואי.

לעומתו, ISO/IEC 27001 מגדיר דרישות ל-ISMS – מערכת ניהול אבטחת מידע ארגונית. הוא מספק מסגרת לניהול סיכונים הקשורים למידע, לאנשים, לתהליכים ולטכנולוגיה.

בחברת MedTech שתי המערכות יכולות להשלים זו את זו.

ISO 13485 עשוי לעסוק בתהליכי פיתוח, Quality, ספקים ובקרת המוצר.

ISO 27001 עשוי לנהל את אבטחת:

  • סביבת הפיתוח
  • קוד ומידע רגיש
  • Cloud
  • הרשאות
  • עובדים
  • ספקים
  • מערכות ארגוניות
  • Incident Management
  • Business Continuity

במילים אחרות:

ISO 13485 – איכות המוצר והתהליך הרפואי.

ISO 27001 – ניהול אבטחת המידע של הארגון.

חברת MedTech בוגרת צריכה להבין כיצד שני העולמות נפגשים.

מידע נוסף על הסמכה לתקן ISO 27001

ISO 27799 healthcare security framework

ומה מוסיף ISO 27799:2025?

כאשר עוברים מהעולם הכללי של Information Security אל הסביבה הרפואית, הסמכה לתקן ISO 27799:2025 מוסיפה שכבה ייעודית ל-Healthcare.

הגרסה העדכנית של התקן מבוססת על ISO/IEC 27002 ומספקת בקרות והנחיות יישום לאבטחת מידע בסביבת הבריאות.

חשוב במיוחד לחברות MedTech שה-Scope של ISO 27799:2025 כולל במפורש גם מערכות Healthcare ייעודיות ומכשור רפואי המשלב Health Software, לרבות מכשירים המכילים Software או Firmware.

לכן ניתן לראות שלוש שכבות שונות:

מסגרתהמיקוד המרכזי
ISO 13485Quality Management למכשור רפואי
ISO 27001Information Security Management ארגוני
ISO 27799:2025בקרות אבטחת מידע המותאמות לעולם ה-Healthcare

אף אחת אינה "מחליפה" את האחרת, כל אחת עונה על שאלות שונות.

HIPAA Healthcare Privacy Shield

ומה הקשר ל-HIPAA?

HIPAA מוסיף ממד נוסף, אבל גם כאן חשוב לא לערבב.

HIPAA אינו תקן איכות למכשור רפואי ואינו תקן Product Security.

ה-HIPAA Security Rule קובע דרישות להגנת ePHI – Electronic Protected Health Information אצל Covered Entities ו-Business Associates שעליהם הוא חל, באמצעות Administrative, Physical ו-Technical Safeguards.

לכן חברת MedTech שפועלת בארה"ב עשויה להידרש לבחון במקביל:

  • ISO 13485 / QMSR – איכות המוצר
  • FDA / Section 524B – Cybersecurity של Cyber Device
  • HIPAA – הגנת ePHI, כאשר החברה נמצאת בתחום התחולה

מדובר במסגרות שונות שיכולות להיפגש באותו מוצר.

מידע נוסף על הסמכה לתקן HIPAA

Healthcare Cybersecurity MEDSEC Shield

אז איך הכל מתחבר בעולם MEDSEC?

מבחינת חברת MedTech, הדרך הנכונה היא לא לאסוף תקנים ולסמן V.

נכון יותר להתחיל מהמוצר, מהשוק ומהסיכון.

תפיסת MEDSEC – Medical Cybersecurity מחברת בין השכבות:

  • Quality Management
    ISO 13485 / QMSR
  • Information Security
    ISO 27001
  • Healthcare Information Security
    ISO 27799:2025
  • Medical Device Cybersecurity
    FDA Cybersecurity / Section 524B
  • Privacy & Medical Data
    HIPAA ומסגרות פרטיות רלוונטיות
  • Product Security
    Threat Modeling, Secure Architecture, Penetration Testing, SBOM ו-Vulnerability Management

כך מתקבלת תמונה מלאה יותר של המוצר ושל הארגון שמפתח אותו.

מידע נוסף על:
מדסק – MedSec – אבטחת מידע בתחום הרפואי
אבטחת מידע והגנה על הפרטיות בארגוני בריאות

Regulation shield

לא תקן אחד – אלא מערכת אחת שעובדת

האתגר של חברות MedTech אינו רק "איזה תקן אנחנו צריכים?"

השאלה החשובה יותר היא:

אילו דרישות חלות על הארגון והמוצר שלנו, ואיך מחברים אותן לתהליך אחד שאפשר לנהל לאורך זמן?

  • מערכת איכות יכולה לתמוך ב-Security Processes
  • מערכת אבטחת מידע יכולה להגן על סביבת הפיתוח
  • Threat Modeling יכול לזהות סיכון במוצר
  • Penetration Testing יכול לבדוק אם ניתן לנצל חולשה
  • SBOM ו-Vulnerability Management מאפשרים להמשיך לנהל סיכונים לאחר ההשקה
  • ה-Evidence מכל התהליכים הללו יכול לסייע לארגון להראות שהבקרות אינן קיימות רק על הנייר

זו גם תפיסת Continuous Compliance: לא להתכונן מחדש לכל Audit, תקן או Submission, אלא לבנות מערכת שבה Quality, Cybersecurity, Risk ו-Compliance פועלים יחד.

מפתחים מוצר רפואי וצריכים לחבר בין Quality ל-Cybersecurity?

Infoguard מסייעת לחברות MedTech למפות את שכבת הסייבר סביב המוצר והארגון.
החל מ-Risk Assessment ו-Threat Modeling, דרך Penetration Testing ועד Vulnerability Management, FDA Cybersecurity, ISO 27001 ו-ISO 27799, צוות המומחים של אינפוגארד ילוו אתכם לאורך כל התהליך.

יצירת קשר עם המומחים לאבטחת מידע ורגולציה של אינפוגארד

IDOR EYE

ISO 13485 מספק לחברות Medical Devices את התשתית לניהול איכות, אבל אינו מחליף Information Security או Product Cybersecurity.
בעולם המכשור הרפואי המחובר צריך לחבר בין ISO 13485 ו-QMSR לבין ISO 27001, ISO 27799:2025, FDA Cybersecurity, Section 524B ו-HIPAA בהתאם לפעילות ולתחולה.
המטרה אינה לצבור תקנים, אלא לבנות מערכת שבה Quality, Security, Risk ו-Compliance עובדים יחד לאורך מחזור חיי המוצר.

המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי.

באינפוגארד אנחנו מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית בדיוק לדרישות, לתקינה, לפערים ולסיכונים.
צרו איתנו קשר לייעוץ ראשוני

המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב פרטיות,אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).

/ 5.

בלוג

הישארו תמיד צעד קדימה

בעולם דיגיטלי שמשתנה בקצב מהיר, ידע הוא שכבת ההגנה הראשונה. בבלוג של Infoguard תמצאו ניתוחים עדכניים, מדריכים פרקטיים ותובנות מקצועיות – כדי לעזור לכם ולארגון שלכם להיערך, להגן ולהוביל בבטחה.

ISO 13485 Medical Quality System

5 דק׳ קריאה

ISO 13485 ואבטחת מידע – איך Quality, Cybersecurity ורגולציה מתחברים בעולם המכשור הרפואי?

ISO 13485 הוא התקן המרכזי לניהול איכות בתעשיית המכשור הרפואי, אך הוא אינו תקן אבטחת מידע. בעולם של Medical Devices מחוברים נדרש לשלב לצדו גם Product Security, Cybersecurity ודרישות רגולטוריות
Healthcare Cybersecurity MEDSEC Shield

5 דק׳ קריאה

MEDSEC – אבטחת מידע, סייבר ורגולציה לחברות MedTech, בריאות ומכשור רפואי

MEDSEC מחבר בין אבטחת מידע, Product Security, פרטיות, ניהול סיכונים ורגולציה בעולמות ה-MedTech, המכשור הרפואי וה-Digital Health. ככל שהמוצר הרפואי הופך מחובר יותר ל-Cloud, אפליקציות, APIs ורשתות רפואיות, כך גם
Cyber infosec phishing Incident Response & Threat Hunting

5 דק׳ קריאה

לחצו על מייל פישינג? עכשיו מתחיל החלק החשוב באמת: Incident Response ו-Threat Hunting

לחיצה על קישור פישינג אינה בהכרח סוף האירוע, ולעיתים היא רק נקודת הכניסה שלו. איפוס סיסמה, חסימת השולח ומחיקת ההודעה הם צעדים חשובים, אבל לא תמיד מספיקים כדי להבין אם

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

ביטחון המידע שלכם מתחיל בשיחה אחת. אנחנו כאן כדי לתת מענה מקצועי, מהיר ואישי לכל שאלה, ייעוץ או פרויקט. משירותי CISO במיקור חוץ, דרך ניהול סיכונים ותקינה, ועד הדרכות עובדים ומבדקי חדירה. אנחנו מגיעים עם גישה פרואקטיבית של שותפים ונכנסים לעומק הארגון והמערכות, מבינים את האתגרים והרגולציה הרלוונטית, ובונים יחד תהליך הגנה שנותנים שליטה, מאפשרים שקיפות ויוצרים סביבה בטוחה יותר לאורך זמן.

אנו זמינים עבורכם לייעוץ מקצועי

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

דברו איתנו

077-9011117

בקרו אותנו

השחם 1 פתח תקווה, 4951701 ת.ד 11058 בסר סיטי בניין C קומה 11

תכתבו לנו

sales@infoguard.co.il