Les États-Unis. Administration des aliments et des médicaments (FDA) informe les patients, prestataires de soins de santé, et les fabricants sur la famille de vulnérabilités de cybersécurité SweynTooth, ce qui peut introduire des risques pour certains dispositifs médicaux. La FDA n'a connaissance d'aucun événement indésirable confirmé lié à ces vulnérabilités.. Un logiciel permettant d'exploiter ces vulnérabilités dans certaines situations est déjà accessible au public.

Les chercheurs en sécurité ont identifié 12 vulnérabilités, nommé « SweynTooth,» associé à une technologie de communication sans fil connue sous le nom de Bluetooth Low Energy (BLE). BLE permet à deux appareils de « s'associer » et d'échanger des informations pour remplir leurs fonctions prévues tout en préservant la durée de vie de la batterie..

Les impacts potentiels des vulnérabilités de SweynTooth se répartissent en trois catégories. Un utilisateur non autorisé peut exploiter ces vulnérabilités sans fil pour:

·Accident l'appareil. L'appareil peut cesser de communiquer ou cesser de fonctionner.
·Impasse l'appareil. L'appareil peut geler et cesser de fonctionner correctement.
· Contourner la sécurité pour accéder aux fonctions de l'appareil normalement disponibles uniquement à un utilisateur autorisé.

La FDA connaît actuellement plusieurs systèmes sur puce (SoC) les fabricants concernés par ces vulnérabilités:

·Texas Instruments
·NXP
·Cyprès
·Semi-conducteurs de dialogue
·Puce
·STMicroélectronique
·Semi-conducteur Telink

Pour plus d'informations sur les vulnérabilités de cybersécurité de SweynTooth, voir:

·ICS-ALERT-20-063-01 Vulnérabilités SweynTooth – Avis de sécurité des infrastructures de cybersécurité du Département de la sécurité intérieure, Mars 3, 2020

Les fabricants de dispositifs médicaux évaluent déjà quels dispositifs sont concernés par SweynTooth, évaluer le risque, et développer des actions de remédiation.

Recommandations pour les fabricants
·Si votre appareil ou tout appareil qui communique avec votre appareil utilise la technologie BLE, évaluer comment il est impacté par ces vulnérabilités.

·Effectuer une évaluation des risques, comme décrit dans les directives post-commercialisation sur la cybersécurité de la FDA, évaluer l'impact de ces vulnérabilités sur les appareils concernés et élaborer des plans d'atténuation des risques.

·Les mesures d'atténuation doivent inclure des contrôles compensatoires pendant que vous développez des correctifs logiciels..

·Travailler avec les prestataires de soins de santé, installations, et les patients pour déterminer quels dispositifs médicaux sont concernés et prendre des mesures pour garantir que les risques sont réduits à des niveaux acceptables.

·Lorsque cela est possible, surveiller les dispositifs médicaux pour déceler tout signe de comportement inhabituel. Communicate with your customers and the user community regarding your assessment and recommendations for risk mitigation strategies and any compensating controls, so that customers can make informed decisions about device use. Share your customer communications with an Information Sharing Analysis Organization (ISAO).

Note about Premarket Review: En général, compensating controls and patches made to address the SweynTooth vulnerabilities are not likely to significantly affect the safety or effectiveness of the device and thus would not likely need FDA premarket review prior to implementation. If the changes to the device needed to address the vulnerabilities could significantly affect the safety or effectiveness of the device, cependant, premarket review is required.

For additional information on premarket submission and postmarket reporting expectations, see Cybersecurity Guidances on the FDA’s Cybersecurity page.

Recommendations for Health Care Providers and Facility Staff
·Work with device manufacturers to determine which medical devices in your facilities or in use by your patients could be affected by these vulnerabilities and develop risk mitigation plans.
·Advise patients who use affected medical devices with steps they can take to reduce risk.
·Remind patients who use medical devices to seek medical help right away if they think operation or function of their medical device changed unexpectedly.
·Lorsque cela est possible, surveiller les dispositifs médicaux pour déceler tout signe de comportement inhabituel.

Recommendations for Patients and Caregivers
·Talk to your health care provider to determine if your medical device may be affected or whether you should take any actions. Device manufacturers will be sharing more information as it becomes available.
·Seek medical help right away if you think your medical device is not working as expected.

FDA Actions
The FDA is working closely with other federal agencies, fabricants, and cybersecurity researchers to identify, communicate, and prevent adverse events related to the SweynTooth vulnerabilities.

The FDA will continue to assess new information concerning the SweynTooth vulnerabilities and will keep the public informed if significant new information becomes available.

Reporting Problems with Your Device
If you think you had a problem with your device or a device your patient uses, la FDA vous encourage à signaler le problème via le formulaire de rapport volontaire MedWatch.

Le personnel de santé employé par les établissements soumis aux exigences de déclaration des établissements utilisateurs de la FDA doit suivre les procédures de déclaration établies par leurs établissements..

Republier depuis: FDA

Suivant: Notification officielle sur le coronavirus en Chine
Précédent: Que peut faire B7 pendant le COVID-19