欢迎来到吉林省鸿诺认证咨询机构
医疗器械企业 —— 医疗设备软件 ISO27001 信息安全管理案例
当前位置:首页 > 服务项目>案例精选>医疗器械企业 —— 医疗设备软件 ISO27001 信息安全管理案例

企业概况医疗器械研发生产企业,生产医用检测设备,配套设备软件系统;存储大量临床试验数据、患者样本信息、产品研发图纸资料;产品销往国内以及海外市场,海外客户供应链审核要求 ISO27001,同时需要兼顾医疗器械法规、个人信息保护相关合规要求。

存在问题

  1. 临床试验患者数据属于高敏感信息,存储、导出缺少审批流程;

  2. 研发图纸、设备固件是核心商业秘密,内部越权访问风险高;

  3. 医疗器械设备联网使用,设备固件升级、通信传输缺少加密防护;

  4. 合作的第三方检测机构可以接触试验数据,但没有签订信息安全协议;

  5. 缺少信息安全事件处置流程,发生数据泄露不知道如何处置上报。

体系实施过程

  1. 梳理全部信息资产:研发图纸、固件程序、临床试验患者数据、生产系统数据;开展风险评估,识别数据泄露、固件篡改、外部网络攻击风险点。

  2. 实施数据分级保护,患者临床试验信息定为高度敏感,加密存储;访问留存完整审计日志,对外导出必须执行审批流程。

  3. 严格管控研发图纸、固件访问权限,落实最小权限;联网医疗设备通信采用加密传输,固件升级做完整性校验,防止固件被篡改。

  4. 完善供应商安全管理,所有可接触敏感试验数据的第三方机构,签署信息安全保密协议,每年开展供应商安全评估。

  5. 编制信息安全事件应急预案,定期演练;开展全体研发、质量、生产岗位安全培训;执行内审、管理评审,持续更新风险控制措施。

实施效果取得 ISO27001 认证,满足国内外客户供应链安全审核;临床试验患者数据实现全流程保护;研发图纸、固件泄露风险大幅降低;顺利通过海外客户验厂;兼顾医疗器械行业合规要求。

案例小结医疗器械行业,需要同时兼顾产品法规与信息安全。ISO27001 重点保护患者试验数据、固件与研发知识产权,同时管控第三方合作机构的数据安全风险