合规· 8 分钟阅读

联网器械的网络安全要求:跨市场对比

FDA、欧盟和 NMPA 都在收紧联网医疗器械的网络安全要求。我们比较上市前要求、上市后义务,以及 SBOM 强制要求的新兴共识。

联网医疗器械的网络安全监管已从早期的"建议性指南"时代全面进入"强制性要求"时代。美国 FDA 依据《整合拨款法案》(Omnibus Bill)中的第 524B 条款,自 2023 年底起正式要求所有联网器械申请提交网络安全文档,包括安全开发生命周期(SDL)证明、漏洞管理计划、上市后网络安全维护承诺,以及软件物料清单(SBOM)。2025 年,FDA 进一步发布指南明确了 SBOM 的格式要求,SPDX 和 CycloneDX 成为认可的标准格式。

欧盟方面,网络韧性法案(CRA)与 MDR 的交叉适用已成为器械制造商的重大合规挑战。CRA 要求在欧盟市场销售的含数字元素的产品满足一系列安全基线要求,并在产品生命周期内持续提供安全更新。对于同时受 MDR 和 CRA 约束的联网医疗器械,制造商需要在设计文档和上市后监测体系中同时满足两套框架的要求,而两套框架在技术文件结构和语言表述上存在诸多不一致之处,给合规执行带来相当大的复杂性。

NMPA 于 2025 年底发布了《人工智能医疗器械网络安全指南》,虽然在要求深度上尚不及 FDA,但已明确要求申请人在注册资料中说明网络安全设计措施、数据传输加密机制和访问控制架构。与 FDA 不同的是,NMPA 目前尚未强制要求提交 SBOM,但业界预期这一要求将在未来 1–2 年内纳入强制范畴。

跨市场合规的核心挑战在于如何构建一套"写一次、适配多处"的网络安全文档体系。建议制造商以 FDA 的要求为最高基准构建核心文档,并在此基础上通过映射表(Gap Analysis Matrix)识别与欧盟和 NMPA 要求之间的差异,针对性地补充特定市场所需的附加文件。同时,SBOM 的生成和维护应尽早纳入开发工具链的自动化流程,避免在申请阶段手动整理软件依赖关系带来的巨大工作量。

▸ 立即开始

您的监管情报
数据层。

免费试用 MedFlux · 企业 API 可用 · 覆盖 27 家监管机构