企业概况医疗器械研发生产企业,生产医用检测设备,配套设备软件系统;存储大量临床试验数据、患者样本信息、产品研发图纸资料;产品销往国内以及海外市场,海外客户供应链审核要求 ISO27001,同时需要兼顾医疗器械法规、个人信息保护相关合规要求。
存在问题
临床试验患者数据属于高敏感信息,存储、导出缺少审批流程;
研发图纸、设备固件是核心商业秘密,内部越权访问风险高;
医疗器械设备联网使用,设备固件升级、通信传输缺少加密防护;
合作的第三方检测机构可以接触试验数据,但没有签订信息安全协议;
缺少信息安全事件处置流程,发生数据泄露不知道如何处置上报。
体系实施过程
梳理全部信息资产:研发图纸、固件程序、临床试验患者数据、生产系统数据;开展风险评估,识别数据泄露、固件篡改、外部网络攻击风险点。
实施数据分级保护,患者临床试验信息定为高度敏感,加密存储;访问留存完整审计日志,对外导出必须执行审批流程。
严格管控研发图纸、固件访问权限,落实最小权限;联网医疗设备通信采用加密传输,固件升级做完整性校验,防止固件被篡改。
完善供应商安全管理,所有可接触敏感试验数据的第三方机构,签署信息安全保密协议,每年开展供应商安全评估。
编制信息安全事件应急预案,定期演练;开展全体研发、质量、生产岗位安全培训;执行内审、管理评审,持续更新风险控制措施。
实施效果取得 ISO27001 认证,满足国内外客户供应链安全审核;临床试验患者数据实现全流程保护;研发图纸、固件泄露风险大幅降低;顺利通过海外客户验厂;兼顾医疗器械行业合规要求。
案例小结医疗器械行业,需要同时兼顾产品法规与信息安全。ISO27001 重点保护患者试验数据、固件与研发知识产权,同时管控第三方合作机构的数据安全风险。