Keyfactor Days 2027: participa en la conferencia sobre seguridad y confianza que se celebrará en San Diego ¡Inscríbete ya!

Directrices de la FDA

Directrices de la FDA sobre ciberseguridad de los productos sanitarios

Actualizado: Agosto 24, 2026
Región Estados Unidos (se aplica a las solicitudes presentadas ante la FDA antes de la comercialización; se utiliza ampliamente a nivel internacional como referencia en materia de seguridad de los dispositivos médicos conectados) 
Ámbito de aplicación Fabricantes de productos sanitarios:patrocinadores que presenten solicitudes 510(k), PMA, PDP, De Novo o HDE para productos que se ajusten a la definición de «producto sanitario cibernético» Software y Proveedores de componentes:proveedores de « software », incluidos los componentes « open-source » y «off-the-shelf», integrados en dispositivos cibernéticos y sujetos a la divulgación de la SBOMOrganizaciones de prestación de asistencia sanitaria:hospitales y proveedores responsables de mantener la ciberseguridad poscomercialización de los dispositivos implantados, en el marco de un modelo de responsabilidad compartida 
Apartados pertinentes Ley FD&C, artículo 524B:Requisitos de ciberseguridad para dispositivos cibernéticos, añadidos por la Ley PATCH, con entrada en vigor el 29 de marzo de 2023.Guía definitiva de la FDA (27 de junio de 2025): «Ciberseguridad en los productos sanitarios: consideraciones sobre el sistema de calidad y contenido de las solicitudes previas a la comercialización», que sustituye a la versión de septiembre de 2023§524B(b):Seguimiento de vulnerabilidades tras la comercialización, divulgación coordinada de vulnerabilidades, lista de materiales ( Software ) y requisitos de actualización y parches 

Visión general

El artículo 524B de la Ley FD&C, añadido por la Ley PATCH como parte de la Ley de Asignaciones Consolidadas de 2023, exige la presentación de solicitudes previas a la comercialización para los «dispositivos cibernéticos», dispositivos que contengan un software e capaz de conectarse a Internet y que presenten características tecnológicas que puedan ser vulnerables a amenazas de ciberseguridad, en las que se incluya un plan de ciberseguridad, un proceso de seguimiento de vulnerabilidades tras la comercialización y una lista de materiales de seguridad ( Software , SBOM). 

La guía definitiva de la FDA, de 27 de junio de 2025, sustituyó a la versión de septiembre de 2023 y detalla los requisitos relativos al sistema de calidad y al contenido de estas solicitudes, incluyendo el cifrado, la autenticación, la firma del firmware y la gestión de claves, haciendo hincapié en una implementación segura por encima de la mera selección de un algoritmo aprobado. 

Por qué es importante 

Desde el 29 de marzo de 2023, la documentación relativa al cifrado, la autenticación y la gestión de claves es un requisito legal previo para que se acepte una solicitud previa a la comercialización, y no una mera recomendación: la FDA puede emitir una resolución de «denegación de aceptación» respecto a una solicitud de un dispositivo cibernético que carezca de la información exigida en el artículo 524B. 

El mayor riesgo en materia de cumplimiento normativo se encuentra en la base instalada ya en funcionamiento, es decir, en los dispositivos fabricados antes de 2023 que a menudo utilizan claves compartidas o credenciales estáticas; además, los hospitales solicitan cada vez con mayor frecuencia la lista de materiales de seguridad (SBOM) y pruebas criptográficas ya durante el propio proceso de adquisición, lo que convierte este asunto en un problema de acceso comercial para los contratos hospitalarios, así como en una cuestión normativa para la autorización de la FDA.

Cómo se aplica esto a la criptografía 

El artículo 524B aborda la criptografía principalmente a través de su plan de ciberseguridad previo a la comercialización y de los requisitos de gestión de vulnerabilidades posteriores a la comercialización. Las áreas de control clave con implicaciones criptográficas directas son: 

Sección Función Lo que dice Productos
§524B(b) — Plan de ciberseguridad; diseño seguro Comunicaciones seguras (datos en tránsito) TLS o mutuo basado en certificados entre el dispositivo, las aplicaciones complementarias y los servicios en la nube, que protege la confidencialidad y la integridad de la información médica protegida (PHI) y de los comandos de control. EJBCA 
§524B(b) — Garantía razonable de que el dispositivo es ciberseguro Identidad y autenticación de dispositivos Identidad criptográfica única para cada dispositivo, que sustituye a las credenciales compartidas o predeterminadas habituales en los implantes antiguos y los dispositivos de cabecera. Command 
§524B(b) — Proceso obligatorio de actualización y corrección tras la comercialización Firma segura de actualizaciones de firmware y de « Software » Firma y verificación criptográficas de las actualizaciones de firmware y de software antes de su instalación SignServer / Signum 
§524B(b) — Lista de materiales de « Software » Inventario de componentes criptográficos Inventario de bibliotecas y algoritmos criptográficos integrados en los dispositivos software, que alimenta la SBOM requerida AgileSec 
Junio de 2025: Directrices definitivas — Prácticas clave de gestión Gestión de claves a lo largo del ciclo de vida del dispositivo Procedimientos documentados de generación, rotación y revocación de claves que abarcan los varios años de vida útil de un dispositivo, incluidas las unidades antiguas instaladas sobre el terreno. Command 
Junio de 2025. Directrices definitivas: protección del almacenamiento en el dispositivo Protección de los datos en reposo Cifrado de los datos de los pacientes almacenados y de la configuración en el propio dispositivo, con claves gestionadas independientemente de la conectividad intermitente EJBCA 

Preparación para la auditoría 

La evaluación previa a la comercialización que realiza la FDA de los dispositivos cibernéticos —y, cada vez más, la revisión que llevan a cabo los servicios de compras de los hospitales de los dispositivos ya autorizados— se centra en la implementación criptográfica demostrada, más que en la mera intención declarada de cifrar. Las áreas clave que examinan los evaluadores son: 

  • Determinación de si un dispositivo es un «dispositivo cibernético»: ¿Hadocumentado la organización, de forma coherente a lo largo de toda la solicitud, por qué un dispositivo es o no es un «dispositivo cibernético» según el artículo 524B(c)? 
  • Pruebas de cifrado y autenticación: ¿Puedeel promotor demostrar que se utilizan métodos de cifrado y mecanismos de autenticación específicos para proteger los datos en tránsito, en reposo y durante el emparejamiento de dispositivos? 
  • Verificación de la firma del firmware: ¿Existealguna prueba de que las actualizaciones del firmware y de software estén firmadas criptográficamente y se verifiquen antes de su instalación? 
  • Exhaustividad de la SBOM: ¿Identificala lista de materiales (BOM) de Software los componentes comerciales, open-source y los componentes disponibles en el mercado, incluidas sus bibliotecas criptográficas? 
  • Plan de seguimiento de vulnerabilidades tras la comercialización: ¿Existeun plan documentado, que incluya la divulgación coordinada de vulnerabilidades, para supervisar y abordar las vulnerabilidades de ciberseguridad una vez que el dispositivo se haya comercializado? 
  • Controles compensatorios para dispositivos heredados: En el caso delos dispositivos ya implantados que no admiten de forma nativa la criptografía fuerte, ¿se han identificado y documentado los controles compensatorios en el plan de gestión posterior a la comercialización?