ISO 13485, FDA ו-Cybersecurity – מפת התקינה לחברות MedTech
עולם המכשור הרפואי עובר שינוי עמוק. Medical Device מודרני יכול לכלול חומרה, Firmware, אפליקציה, API, שירות Cloud, רכיבי Open Source, תקשורת אלחוטית ומידע רפואי רגיש.
כתוצאה מכך, גם גבולות האחריות הולכים ומשתנים.
כבר לא מספיק לשאול האם המוצר איכותי, בטוח ועומד בדרישות הייצור. צריך לשאול גם כיצד הוא מתמודד עם פגיעויות, כיצד מוגנות המערכות שמתקשרות איתו, איך מנוהלים עדכוני אבטחה ומה קורה כאשר מתגלה חולשה ברכיב תוכנה שנמצא בתוך המוצר.
כאן מתחיל החיבור בין ISO 13485 לבין עולם אבטחת המידע וה-Medical Cybersecurity.

מהו ISO 13485?
ISO 13485:2016 הוא התקן הבינלאומי למערכות ניהול איכות – Quality Management Systems – המיועד במיוחד לתעשיית המכשור הרפואי.
התקן מיועד לארגונים המעורבים בתכנון, פיתוח, ייצור, התקנה, שירות ואספקה של Medical Devices ושירותים הקשורים אליהם. הוא מספק מסגרת לניהול תהליכים, סיכונים, איכות ועמידה בדרישות רגולטוריות לאורך מחזור החיים של המוצר.
נכון ל-2026, ISO 13485:2016 היא עדיין המהדורה התקפה של התקן.
במילים פשוטות:
ISO 13485 מספק את מערכת ניהול האיכות של המוצר הרפואי.
אבל הוא אינו תקן Information Security או Cybersecurity.
וזו הבחנה חשובה.
למה ISO 13485 לבדו כבר לא מספיק לתמונת הסיכון?
כאשר מכשיר רפואי היה מוצר כמעט עצמאי, ניתן היה להפריד בצורה יחסית ברורה בין Quality לבין IT Security.
בעולם של IoMT ו-Digital Health ההפרדה הזו הרבה פחות פשוטה.
מכשיר רפואי יכול כיום להתחבר ל:
- Device
- Application
- API
- Cloud
- Hospital Network
- Medical Data
חולשת Cybersecurity באחד הרכיבים יכולה להשפיע על זמינות המוצר, שלמות המידע, פרטיות המטופל ולעיתים גם על השימוש הקליני במערכת.
לכן מערכת ניהול האיכות צריכה לעבוד לצד שכבות נוספות של Cybersecurity, Information Security, Privacy ו-Risk Management.
מכאן נוצרה למעשה מערכת יחסים בין כמה תקנים ומסגרות – שכל אחד מהם פותר חלק אחר של הפאזל.
ISO 13485 ו-FDA QMSR – החיבור התחזק ב-2026
הקשר בין ISO 13485 לשוק האמריקאי התחזק משמעותית השנה.
ב-2 בפברואר 2026 נכנסה לתוקף ה-Quality Management System Regulation החדשה של ה-FDA – QMSR.
במסגרת השינוי, ה-FDA עדכן את דרישות 21 CFR Part 820 ושילב בהפניה את ISO 13485:2016 כחלק ממסגרת ה-Quality Management למכשור רפואי בארה"ב. מטרת השינוי היא ליצור התאמה טובה יותר בין המסגרת האמריקאית לבין מערכת ניהול האיכות הבינלאומית המקובלת למכשור רפואי.
אבל חשוב להבין:
QMSR ו-ISO 13485 אינם מחליפים את דרישות ה-Cybersecurity של ה-FDA.
בדיוק להפך,
ה-FDA מחבר כיום באופן הדוק יותר בין Quality Management לבין Cybersecurity לאורך מחזור חיי המוצר.

ISO 13485 ו-FDA Cybersecurity
בפברואר 2026 פרסם ה-FDA Guidance מעודכן בנושא:
Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions.
ה-FDA אינו מציג Cybersecurity כפעילות מבודדת של צוות ה-IT, אלא מחבר אותה ל-Quality Management System של יצרן המכשור הרפואי.
ה-Guidance עוסק בתכנון Cybersecurity, Labeling, תיעוד ובמידע שה-FDA ממליץ לכלול ב-Premarket Submissions עבור מכשירים בעלי Cybersecurity Risk.
הוא גם מתייחס במפורש לדרישות Section 524B של ה-FD&C Act.
לכן אפשר לחשוב על המבנה כך:
- ISO 13485 / QMSR
ניהול האיכות ותהליכי המוצר - FDA Cybersecurity
ניהול סיכוני הסייבר של המוצר - Section 524B
דרישות חוקיות ל-Cyber Devices - Product Security
היישום הטכנולוגי בפועל

ואיפה נכנס Section 524B?
Section 524B של ה-FD&C Act מוסיף שכבה נוספת עבור מוצרים שעונים להגדרת Cyber Device.
הסעיף עוסק בין היתר בניהול פגיעויות לאחר השיווק, תהליכי:
- Cybersecurity
- Updates ו-Patches
- Software Bill of Materials – SBOM
כלומר, חברה יכולה לנהל QMS מסודר בהתאם ל-ISO 13485, אבל עדיין צריכה לתת מענה פרטני לדרישות Cybersecurity החלות על המוצר שלה.
מידע נוסף:
Section 524B של ה-FD&C Act
תקינה FDA Cybersecurity for Medical Devices

ISO 13485 ו-ISO 27001 – איכות המוצר מול אבטחת המידע של הארגון
עוד הבחנה חשובה היא בין Quality Management System לבין Information Security Management System.
ISO 13485 מתמקד בניהול האיכות של המכשור הרפואי.
לעומתו, ISO/IEC 27001 מגדיר דרישות ל-ISMS – מערכת ניהול אבטחת מידע ארגונית. הוא מספק מסגרת לניהול סיכונים הקשורים למידע, לאנשים, לתהליכים ולטכנולוגיה.
בחברת MedTech שתי המערכות יכולות להשלים זו את זו.
ISO 13485 עשוי לעסוק בתהליכי פיתוח, Quality, ספקים ובקרת המוצר.
ISO 27001 עשוי לנהל את אבטחת:
- סביבת הפיתוח
- קוד ומידע רגיש
- Cloud
- הרשאות
- עובדים
- ספקים
- מערכות ארגוניות
- Incident Management
- Business Continuity
במילים אחרות:
ISO 13485 – איכות המוצר והתהליך הרפואי.
ISO 27001 – ניהול אבטחת המידע של הארגון.
חברת MedTech בוגרת צריכה להבין כיצד שני העולמות נפגשים.
מידע נוסף על הסמכה לתקן ISO 27001

ומה מוסיף ISO 27799:2025?
כאשר עוברים מהעולם הכללי של Information Security אל הסביבה הרפואית, הסמכה לתקן ISO 27799:2025 מוסיפה שכבה ייעודית ל-Healthcare.
הגרסה העדכנית של התקן מבוססת על ISO/IEC 27002 ומספקת בקרות והנחיות יישום לאבטחת מידע בסביבת הבריאות.
חשוב במיוחד לחברות MedTech שה-Scope של ISO 27799:2025 כולל במפורש גם מערכות Healthcare ייעודיות ומכשור רפואי המשלב Health Software, לרבות מכשירים המכילים Software או Firmware.
לכן ניתן לראות שלוש שכבות שונות:
| מסגרת | המיקוד המרכזי |
|---|---|
| ISO 13485 | Quality Management למכשור רפואי |
| ISO 27001 | Information Security Management ארגוני |
| ISO 27799:2025 | בקרות אבטחת מידע המותאמות לעולם ה-Healthcare |
אף אחת אינה "מחליפה" את האחרת, כל אחת עונה על שאלות שונות.

ומה הקשר ל-HIPAA?
HIPAA מוסיף ממד נוסף, אבל גם כאן חשוב לא לערבב.
HIPAA אינו תקן איכות למכשור רפואי ואינו תקן Product Security.
ה-HIPAA Security Rule קובע דרישות להגנת ePHI – Electronic Protected Health Information אצל Covered Entities ו-Business Associates שעליהם הוא חל, באמצעות Administrative, Physical ו-Technical Safeguards.
לכן חברת MedTech שפועלת בארה"ב עשויה להידרש לבחון במקביל:
- ISO 13485 / QMSR – איכות המוצר
- FDA / Section 524B – Cybersecurity של Cyber Device
- HIPAA – הגנת ePHI, כאשר החברה נמצאת בתחום התחולה
מדובר במסגרות שונות שיכולות להיפגש באותו מוצר.
מידע נוסף על הסמכה לתקן HIPAA

אז איך הכל מתחבר בעולם MEDSEC?
מבחינת חברת MedTech, הדרך הנכונה היא לא לאסוף תקנים ולסמן V.
נכון יותר להתחיל מהמוצר, מהשוק ומהסיכון.
תפיסת MEDSEC – Medical Cybersecurity מחברת בין השכבות:
- Quality Management
ISO 13485 / QMSR - Information Security
ISO 27001 - Healthcare Information Security
ISO 27799:2025 - Medical Device Cybersecurity
FDA Cybersecurity / Section 524B - Privacy & Medical Data
HIPAA ומסגרות פרטיות רלוונטיות - Product Security
Threat Modeling, Secure Architecture, Penetration Testing, SBOM ו-Vulnerability Management
כך מתקבלת תמונה מלאה יותר של המוצר ושל הארגון שמפתח אותו.
מידע נוסף על:
מדסק – MedSec – אבטחת מידע בתחום הרפואי
אבטחת מידע והגנה על הפרטיות בארגוני בריאות

לא תקן אחד – אלא מערכת אחת שעובדת
האתגר של חברות MedTech אינו רק "איזה תקן אנחנו צריכים?"
השאלה החשובה יותר היא:
אילו דרישות חלות על הארגון והמוצר שלנו, ואיך מחברים אותן לתהליך אחד שאפשר לנהל לאורך זמן?
- מערכת איכות יכולה לתמוך ב-Security Processes
- מערכת אבטחת מידע יכולה להגן על סביבת הפיתוח
- Threat Modeling יכול לזהות סיכון במוצר
- Penetration Testing יכול לבדוק אם ניתן לנצל חולשה
- SBOM ו-Vulnerability Management מאפשרים להמשיך לנהל סיכונים לאחר ההשקה
- ה-Evidence מכל התהליכים הללו יכול לסייע לארגון להראות שהבקרות אינן קיימות רק על הנייר
זו גם תפיסת Continuous Compliance: לא להתכונן מחדש לכל Audit, תקן או Submission, אלא לבנות מערכת שבה Quality, Cybersecurity, Risk ו-Compliance פועלים יחד.
מפתחים מוצר רפואי וצריכים לחבר בין Quality ל-Cybersecurity?
Infoguard מסייעת לחברות MedTech למפות את שכבת הסייבר סביב המוצר והארגון.
החל מ-Risk Assessment ו-Threat Modeling, דרך Penetration Testing ועד Vulnerability Management, FDA Cybersecurity, ISO 27001 ו-ISO 27799, צוות המומחים של אינפוגארד ילוו אתכם לאורך כל התהליך.
יצירת קשר עם המומחים לאבטחת מידע ורגולציה של אינפוגארד

ISO 13485 מספק לחברות Medical Devices את התשתית לניהול איכות, אבל אינו מחליף Information Security או Product Cybersecurity.
בעולם המכשור הרפואי המחובר צריך לחבר בין ISO 13485 ו-QMSR לבין ISO 27001, ISO 27799:2025, FDA Cybersecurity, Section 524B ו-HIPAA בהתאם לפעילות ולתחולה.
המטרה אינה לצבור תקנים, אלא לבנות מערכת שבה Quality, Security, Risk ו-Compliance עובדים יחד לאורך מחזור חיי המוצר.
המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי.
באינפוגארד אנחנו מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית בדיוק לדרישות, לתקינה, לפערים ולסיכונים.
צרו איתנו קשר לייעוץ ראשוני
המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב פרטיות,אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).


