Los proyectos de ley de gastos generales de última hora son los tarros de caramelos del Capitolio. Estos proyectos de ley, que acumulan 12 meses de legislación atrasada al final del año, a menudo están llenos de 'cerdo': edulcorantes políticos utilizados en el último minuto para ganarse el favor de los electores locales de los políticos. Sin embargo, a veces pueden marcar el inicio de medidas que debieron haberse adoptado hace mucho tiempo y que, de otro modo, languidecerían en el Capitolio.

El pasado mes de diciembre, la Ley de Asignaciones Consolidadas (CAA, por sus siglas en inglés) de 1.7 billones de dólares incluyó un componente fundamental: una legislación que obligaría finalmente a los fabricantes de dispositivos médicos a mantenerse al día en materia de ciberseguridad una vez que sus dispositivos salgan del mercado.

La sección 3305 de la CAA modificó la Ley Federal de Alimentos, Medicamentos y Cosméticos agregando la sección 542B, "Garantizar la ciberseguridad de los dispositivos médicos". Esta nueva regulación se aplica a cualquier dispositivo cubierto por la FDA que se conecte a Internet y pueda ser vulnerable a problemas de ciberseguridad.

Un enfoque continuo hacia la ciberseguridad 

Parte del lenguaje de la nueva ley proviene de un conjunto de reglas obligatorias que habían estado abriéndose paso en el Congreso. La Ley de Protección y Transformación de la Atención Médica Cibernética (PATCH), emitida en marzo de 2022, intentó legislar controles de ciberseguridad para dispositivos médicos.

Haciéndose eco de la Ley PATCH, la nueva ley obliga a los fabricantes de dispositivos médicos a brindarle a la Agencia un plan para monitorear, identificar y abordar las vulnerabilidades de ciberseguridad después del lanzamiento de los dispositivos.

Los fabricantes de dispositivos también deben adoptar un programa coordinado de divulgación de vulnerabilidades. Esto significa que ya no pueden esconder los insectos debajo de la alfombra ignorándolos o ignorando a los investigadores criándolos.

Los proveedores también deben ofrecer una lista de materiales de software (SBOM) que enumere qué componentes de software utiliza el dispositivo, en un gran guiño de la FDA a la seguridad de la cadena de suministro.

El Secretario de la FDA debe actualizar la guía de la Agencia sobre presentaciones de ciberseguridad previas a la comercialización de dispositivos médicos utilizando los comentarios de las partes interesadas, incluidos fabricantes y proveedores de atención médica. La FDA también debe publicar información y recursos sobre cómo mejorar la ciberseguridad de los dispositivos médicos cada año.

La Oficina de Responsabilidad Gubernamental de EE. UU. (GAO) también publicará un informe anual que detalla las barreras que las partes interesadas han experimentado para obtener el apoyo del gobierno federal para mejorar la ciberseguridad de los dispositivos.

El lenguaje de la CAA no es el primero que requiere algún esfuerzo de ciberseguridad por parte de los proveedores de dispositivos. La FDA ya cuenta con un Reglamento del sistema de calidad (QSR) que exige a los fabricantes de dispositivos un enfoque de ciberseguridad basado en el riesgo, lo que significa que deben identificar la probabilidad y el impacto de los riesgos cibernéticos.

Sin embargo, la QSR tiene sus limitaciones. Al detallar específicamente el programa continuo de remediación de ciberseguridad posterior al lanzamiento, la nueva ley impone un enfoque más continuo de la ciberseguridad en lugar de un enfoque de "disparar y olvidar" que solo certifica la seguridad del dispositivo en un momento puntual.

Años de lucha por la ciberseguridad 

La ley, que entró en vigor el 29 de marzo de 2023, es la culminación de una larga iniciativa de la FDA en materia de ciberseguridad de dispositivos. Esta iniciativa se remonta a 2005, cuando la Agencia publicó una guía sobre el manejo de dispositivos conectados en red que contenían software comercial estándar. En 2014, emitió su primera guía específica sobre la planificación y documentación de medidas de ciberseguridad para dispositivos después de su venta. Esta guía se actualizó en 2018.

En abril de 2022, publicó un nuevo borrador de directrices de ciberseguridad para las solicitudes de aprobación previa a la comercialización, que sustituyó al documento de 2018. Este documento también exigía una lista de materiales de software para el seguimiento de componentes de terceros. Asimismo, recomendaba un marco de desarrollo de productos seguros para reducir las vulnerabilidades de seguridad e incorporar capacidades de actualización en los dispositivos.

Si bien los esfuerzos de la agencia han sido loables, sus directrices de la FDA sobre seguridad de dispositivos hasta ahora han sido voluntarias, lo que generalmente significa que el cumplimiento de la industria será irregular.

Los expertos que han trabajado para la FDA han sugerido que la ciberseguridad ha sido una lucha cuesta arriba para la Agencia. Ni siquiera tenía una sola persona dedicada a liderar la función de ciberseguridad hasta principios de 2021, cuando creó un nuevo puesto en su Centro de Dispositivos y Salud Radiológica. El profesor de ciberseguridad Kevin Fu ocupó el puesto de director interino de ciberseguridad de dispositivos médicos cedido por la Universidad de Michigan durante un año.

En junio de 2022, tras haber dejado el cargo, Fu advirtió que la FDA carecía del personal y del presupuesto necesario para abordar el creciente problema de la ciberseguridad.

Que Viene Próximamente? 

La FDA ha dicho que inicialmente no rechazará dispositivos únicamente por problemas con la sección 542B, prefiriendo trabajar con los proveedores en la revisión. Sin embargo, después del 1 de octubre de 2023, asumirá que los proveedores han tenido tiempo suficiente para preparar su documentación de ciberseguridad previa a la comercialización y se reservará el derecho de negarse a aceptar un dispositivo si la documentación no es aprobada.

Los requisitos no se aplicarán a los dispositivos existentes y se centrarán únicamente en los nuevos envíos. Eso significa que los dispositivos introducidos antes de finales de marzo de este año podrían continuar funcionando durante años sin requerir planes de actualización de ciberseguridad, especialmente si los hospitales consideran oportuno renovarlos para explotar sus activos.

Las regulaciones que rigen los equipos de ciberseguridad rara vez son retroactivas, por lo que es de esperar que haya pase libre para los kits en el campo. Sin embargo, este es un gran paso para responsabilizar a los proveedores de dispositivos de proteger sus dispositivos.

Cabría esperar que los proveedores se hubieran responsabilizado, pero lamentablemente no fue así. El año pasado, el FBI alertó sobre una plaga de dispositivos médicos inseguros y sin parches de seguridad. La Oficina advirtió que estos dispositivos, desde bombas de insulina hasta marcapasos, podrían ser pirateados y poner en peligro la salud de los pacientes. Indicó que más del 40% de los dispositivos que habían llegado al final de su vida útil aún no contaban con parches de seguridad ni actualizaciones.

Lograr que los proveedores se tomen esto en serio es solo una parte del desafío. La otra consiste en conseguir que los profesionales sanitarios apliquen los parches cuando estén disponibles. Apenas un tercio de los profesionales sanitarios saben dónde están todos sus dispositivos o cuándo finaliza su vida útil. Incluso si lo saben, parchear equipos sensibles que salvan vidas es un proceso complejo. Aun así, suponemos que un pequeño paso es mejor que ninguno.