米国FDAが医療機器サイバーセキュリティ市販前ガイダンスを公開 (2026年2月10日公開)
2026年2月3日、米国食品医薬品局(FDA)は、「医療機器におけるサイバーセキュリティ:品質マネジメントシステムに関する考慮事項および市販前申請に含めるべき内容― 産業界および米国食品医薬品局(FDA)職員向けガイダンス」最終版を公開した。
米国FDAが医療機器サイバーセキュリティ市販前ガイダンスを公開 (2026年2月10日公開)
2026年2月3日、米国食品医薬品局(FDA)は、「医療機器におけるサイバーセキュリティ:品質マネジメントシステムに関する考慮事項および市販前申請に含めるべき内容― 産業界および米国食品医薬品局(FDA)職員向けガイダンス」最終版を公開した。
このガイダンスは、サイバーセキュリティリスクを有する医療機器について、デバイス設計、ラベリング、そして市販前申請に含めるべき文書に関するFDAの推奨事項を産業界に提供するものである。これらの推奨事項は、一貫性を促進し、市販前審査を効率化し、市販される医療機器がサイバーセキュリティ脅威に対して十分な耐性を備えることを確保することを目的としている。本ガイダンスはまた、FD&C 法第 524B 条に基づく「サイバーデバイス」に関する FDA の推奨事項についても扱っている。 本書は、2025 年 6 月 27 日に発行された最終ガイダンス『医療機器におけるサイバーセキュリティ:品質システムに関する考慮事項および市販前申請に含めるべき内容』を置き換えるものである。
本ガイダンスは、以下のような構成になっている。
I. はじめに II. 適用範囲 III. 背景 IV. 一般原則 A. サイバーセキュリティは医療機器の安全性および品質マネジメントシステム規則(QMSR)の一部である
- セキュア製品開発フレームワーク(SPDF)は QMSR を満たす 1 つの方法となり得る B. セキュリティを考慮した設計 C. 透明性 D. 申請文書 V. SPDFを用いたサイバーセキュリティリスク管理 A. セキュリティリスクマネジメント
- 脅威モデリング
- サイバーセキュリティリスク評価
- 相互運用性の考慮事項
- サードパーティソフトウェアコンポーネント
- 未解決の異常に関するセキュリティ評価
- TPLC(製品ライフサイクル全体)におけるセキュリティリスク管理 B. セキュリティアーキテクチャ
- セキュリティコントロールの実装
- セキュリティアーキテクチャビュー C. サイバーセキュリティ試験 VI. サイバーセキュリティの透明性 A. サイバーセキュリティリスクを有する機器に対するラベリング推奨事項 B. サイバーセキュリティ管理計画 . VII. サイバーデバイス A. FD&C 法 524B 条の遵守が求められる者 B. FD&C 法 524B 条の対象となる機器 C. FD&C 法 524B 条に準拠するための文書化推奨事項
- 計画および手順(524B(b)(1))
- サイバーセキュリティを合理的に保証するためのプロセスおよび手順の設計・開発・維持(524B(b)(2))
- ソフトウェア部品表(SBOM)(524B(b)(3)) D. 変更
- サイバーセキュリティに影響を与える可能性のある変更
- サイバーセキュリティに影響を与える可能性が低い変更 E. サイバーデバイスのサイバーセキュリティに関する合理的保証 附表 1. セキュリティコントロールのカテゴリと関連推奨事項 ・認証 ・認可 ・暗号 ・コード・データ・実行の完全性 ・機密性 ・イベント検知およびログ ・レジリエンスおよび復旧 ・ファームウェアおよびソフトウェア更新 附表 2. セキュリティアーキテクチャフローに関する申請文書 A. 図表 B. アーキテクチャビューに必要な情報の詳細 附表 3. 臨床試験用医療機器免除(IDE)に関する申請文書 附表 4. 一般的な市販前申請文書要素とリスクに応じたスケーリング 附表 5. 用語集
(参考文献) ・U.S. Food and Drug Administration (FDA), ” Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions — Guidance for Industry and Food and Drug Administration Staff”, February 3, 2026 https://www.fda.gov/regulatory-information/search-fda-guidance-documents/cybersecurity-medical-devices-quality-management-system-considerations-and-content-premarket
笹原英司 https://www.linkedin.com/in/esasahara/ 旧労働省(現厚生労働省)労働基準監督官を経て、デジタルマーケティング全般(B2B/B2C)および健康医療/介護福祉/ライフサイエンス業界のガバナンス/リスク管理関連調査研究/コンサルティングに従事する 現在は、クラウドセキュリティアライアンス、在日米国商工会議所、在日デンマーク商工会議所などで、スタートアップ企業支援活動を行っている。 千葉大学大学院医学薬学府博士課程修了(博士・医薬学)
Eiji Sasahara, Ph.D., MBA After serving as a Labor Standards Inspector at the former Ministry of Labour (now the Ministry of Health, Labour and Welfare), engaged in various areas, including digital marketing (B2B/B2C) and research, studies, and consulting related to governance and risk management within the healthcare, nursing, welfare, and life sciences industries. Currently, get involved in supporting startup companies through organizations such as the Cloud Security Alliance, the American Chamber of Commerce in Japan, and the Danish Chamber of Commerce in Japan. Hold a Ph.D. in Medical and Pharmaceutical Sciences from the Graduate School of Medical and Pharmaceutical Sciences, Chiba University.
메타데이터
- post_id
- 91cf3ab26ac2
- slug
- 米国fdaが医療機器サイバーセキュリティ市販前ガイダンスを公開-2026年2月10日公開-91cf3ab26ac2
- url
- https://medium.com/@esasahara/%E7%B1%B3%E5%9B%BDfda%E3%81%8C%E5%8C%BB%E7%99%82%E6%A9%9F%E5%99%A8%E3%82%B5%E3%82%A4%E3%83%90%E3%83%BC%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E5%B8%82%E8%B2%A9%E5%89%8D%E3%82%AC%E3%82%A4%E3%83%80%E3%83%B3%E3%82%B9%E3%82%92%E5%85%AC%E9%96%8B-2026%E5%B9%B42%E6%9C%8810%E6%97%A5%E5%85%AC%E9%96%8B-91cf3ab26ac2
- canonical_url
- https://medium.com/@esasahara/%E7%B1%B3%E5%9B%BDfda%E3%81%8C%E5%8C%BB%E7%99%82%E6%A9%9F%E5%99%A8%E3%82%B5%E3%82%A4%E3%83%90%E3%83%BC%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E5%B8%82%E8%B2%A9%E5%89%8D%E3%82%AC%E3%82%A4%E3%83%80%E3%83%B3%E3%82%B9%E3%82%92%E5%85%AC%E9%96%8B-2026%E5%B9%B42%E6%9C%8810%E6%97%A5%E5%85%AC%E9%96%8B-91cf3ab26ac2
- author_url
- https://medium.com/@esasahara
- status
- ok
- fetched_at
- 2026-06-12 07:40:50