聯網器材的網路安全要求:跨市場對比
FDA、歐盟和 NMPA 都在收緊聯網醫療器材的網路安全要求。我們比較上市前要求、上市後義務,以及 SBOM 強制要求的新興共識。
2023 年底美國《綜合撥款法案》中的網路安全條款生效以來,FDA 對聯網醫療器材的網路安全審查力度持續加強。根據我們追蹤的 510(k) 和 PMA 申請數據,2025 年全年因網路安全文件不完整而收到 FDA 拒絕受理(Refuse to Accept)或 AI 函的申請比例已達 22%,較 2024 年上升了 6 個百分點。FDA 目前要求申請人提交的網路安全文件包括:軟體材料清單(SBOM)、威脅建模報告、滲透測試結果摘要,以及上市後網路安全維護計畫(SPMP),每一項均有具體的格式和內容規範要求。
歐盟方面,MDR 附件 I 第 17 條關於聯網器材的通用安全與性能要求(GSPR)已於 2024 年底獲得歐盟委員會配套標準 EN 62443 系列的更新支持。更重要的是,《網路韌性法》(Cyber Resilience Act, CRA)已於 2024 年正式生效,其適用範圍延伸至具有數位元素的醫療器材,要求製造商在產品全生命週期內持續提供安全更新支援,並在發現可被主動利用的漏洞後 24 小時內通知 ENISA。這意味著歐盟市場的聯網器材合規不再僅是上市前的一次性審查,而是需要建立長期運營的漏洞管理能力。
NMPA 在網路安全監管領域的步伐正在明顯加快。2025 年 10 月發佈的《醫療器材網路安全註冊審查指導原則》已明確要求第三類聯網器材在註冊申請中提交網路安全測試報告,並對 SBOM 的覆蓋範圍和格式做出具體規定。值得注意的是,NMPA 的 SBOM 要求目前僅適用於第三類器材,適用門檻高於 FDA(涵蓋所有含軟體的聯網器材),但業界普遍預期未來 2 至 3 年內相關要求將逐步下延至第二類器材。
從跨市場合規策略角度,建議製造商盡早建立統一的 SBOM 生成和維護流程,並確保 SBOM 能夠即時反映軟體依賴項的版本狀態。鑑於三大主要市場對漏洞披露時限的要求存在差異(FDA 要求 30 天、EU CRA 要求 24 小時、NMPA 尚無明確規定),製造商需要建立兼顧最嚴格標準的漏洞響應 SOP,以避免在多市場同步運營時出現合規落差。