• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CISO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 供應商視野

安合規律結盟 Applus+ 打造在地一站式合規支援

2026-08-13
分類 : 供應商視野
0
A A
0
安合規律結盟 Applus+ 打造在地一站式合規支援

◤圖左起為 Applus+ Laboratories 中國區總經理 Josep Prat、安合規律檢驗執 行長 Vincent Huang、安律國際業務副總 Tina Wu。

連網醫材資安升級!

面對美國 FDA、歐盟 MDR、Cyber Resilience Act,以及台灣 TFDA 等法規陸續提高資安要求,安合規律與 Applus+ Laboratories 攜手打造台灣資安實驗室,協助台灣醫療設備廠商解決資安驗證的問題,全力助攻國際醫療器材出口商機。

採訪╱施鑫澤‧文╱林裕洋


近年來在智慧醫療加速普及、數位化及連網醫療器材成為主流,也讓醫療資安的攻擊面增加,攻擊事件呈現倍數成長。如廣泛應用於醫學數據傳輸協定、軟體更新和外接連接的 USB 介面,已成為惡意攻擊與模糊測試的重災區。設備、器材與電腦間基於藍牙(BLE)、Wi-Fi 或 LTE 傳輸的用戶面資料,控制指令,若傳輸過程中未進行端到端加密及保護,極易被駭客實施中間人攻擊或是資料竊取與篡改。

此外,由於醫療器材軟體開發過程中會採用大量開源第三方元件(如 Apache Log4j),一旦爆發零時差(Zero-day)漏洞,將會直接導致製造商的雲端資產與醫療網路系統等面臨重大資安威脅 。

為此,過去幾年,各國衛生主管機關一改過去「指導原則」的被動作法,正全面推動強制性的立法監督,美國 FDA、歐盟、台灣 TFDA 等紛紛制定相關法規。這代表醫療設備中有軟體(含韌體)、具備聯網能力等,存在潛在的資安威脅時,都必須被納入極為嚴格的「全生命週期資安監管框架」中。

安合規律執行長 Vincent Huang 指出,金融資安事件頂多造成財產損失或個資外洩,但醫療資安事件往往與「人的生命安全」息息相關,如當一台正在加護病房運作的胰島素泵或射頻治療系統,遭遇中間人攻擊等手法時,給藥劑量或設備參數便可能被惡意篡改,在臨床上可能會直接導致患者休克甚至死亡。

本次安合規律網路安全實驗室與西班牙 Applus+ Laboratories 攜手合作,共同打造兼具在地化服務與國際頂級公信力的「台灣資安實驗室」,協助台灣醫療設備廠商解決資安驗證的問題,也有助於搶攻國際商機。

[ 加入 CIO Taiwan 官方 LINE、Facebook 與 LinkedIn,與全球 CIO 同步獲取精華見解 ]

全球醫療資安法規加速收緊 一次性認證時代正式落幕

美國是全球醫療資安立法的領頭羊,FDA 提出 Section 524B 並獲得國會通過後,代表製造商提交的上市前申請中,若沒有附帶完整的資安防護計畫、軟體物料清單(SBOM)以及動態弱點修補證據,將面臨直接「退件」,無法進入實質審查程序。歐盟則透過「醫療器材法規(Medical Device Regulation,MDR)」強制要求,醫療產品必須符合通用安全與效能要求(GSPR)中的資訊安全與軟體生命週期規範,並將於 2026 年 9 月正式全面實施「網路韌性法案」。台灣衛福部食藥署亦緊跟國際腳步,針對聯網醫材與軟體醫療器材推出網路安全審查指引,確保醫療器材在生命週期中,具備防範未經授權存取、修改或資料外洩的風險控制能力。

這代表傳統醫療器材廠商習以為常的「一次性認證、終身合規」模式徹底宣告結束,取而代之的是一套涵蓋上市前審查、上市後持續監控、弱點修補與時限通報的「動態合規」。面對如此複雜的技術要求,許多醫療器材製造商往往試圖透過內部的 IT 或研發團隊來自行辦理資安測試及後續維運,然而實際上往往難以符合法規要求。

Vincent 指出,「廠商自辦」與「專業第三方實驗室」之間的差異極大,如在「滲透測試」部分,產品開發團隊往往存在盲點,而專業實驗室的工程師則是以「駭客視角」進行模擬入侵,涵蓋硬體、晶片、網路層、應用層、韌體、API、APP 與後端雲端系統。

他表示,在「模糊測試」部分,由於需要極其高昂的模糊測試框架與自動化環境,一般開發團隊幾乎不可能自費建立此類環境。最後在「韌體逆向分析」部分,資安專家必須對晶片與 MCU 進行硬體拆解,繞過讀取保護機制,如 STM32 的讀保護,這需要深厚的硬體逆向工程經驗。正因如此,FDA 與歐盟公告機構等在審查時,高度傾向信任由獨立第三方實驗室出具的資安評估報告。

安合規律攜手 Applus+ Laboratories 打造台灣醫療器材資安驗證平台

來自西班牙的 Applus+ Laboratories 是測試、檢驗與認證的公司,業務範圍涵蓋汽車、航空、能源及基礎建設等產業,專門確保企業資產與產品符合環保、品質及安全法規,總部位於西班牙馬德里。

隨著資安風險呈指數型成長,加上手術儀器、診斷裝置到植入式器材等均具備連線功能,這使得美國 FDA、歐盟、中國 NMPA 以及台灣衛福部食藥署(TFDA),皆相繼祭出強制的資安審查標準。

在現今 AI 應用爆發下,正為醫療檢驗帶來全新挑戰,目前不論是廠商準備申請文件,或是監管機構進行審查,都已開始大量運用 AI 作為輔助工具。然而,若缺乏嚴格的環境封閉與資料控制,AI 往往會產生「幻覺」,在臨床研究報告中誤植其他產品的數據,導致 FDA 審查時發現大量錯誤資訊。因應此項問題,歐盟已率先推出「AI Act」,全球也正導入 ISO 42001 等標準,要求對 AI 模型進行溯源與風險評估。

「大約在二十年前,資安合規主要集中在金融與支付產業。然過去五年內,資安合規要求已大舉擴散到各個連網裝置行業。正因如此,選擇在此時進軍台灣市場,期盼以我們豐富的經驗與技術能量,提供台灣醫療設備產業所需的合規服務。」Applus+ Laboratories 亞洲區總經理 Josep Prat 解釋:「此次,Applus + Laboratories 與安合規律網路安全實驗室合作,讓台灣醫療器材廠在本地即可進行合規測試,免去過往必須將產品送往歐洲的繁瑣流程與高昂時間成本。」

[ 推薦閱讀:AI Agent 串聯攻擊流程 解析攻擊手法與新型防禦挑戰 ]

從補件到上市 提供一站式國際合規支援

考量到在法規快速迭代的高壓環境下,全球醫療器材製造商在審查階段,即面臨審查機構提出一連串尖銳的資安技術質疑。而安合規律網路安全實驗室與西班牙 Applus+ Laboratories 攜手合作打造的台灣資安實驗室,可提供跨國「一站式資安解決方案,具備其他業者不及的三大核心優勢。

首先,台灣資安實驗室結合 Applus+ Laboratories 全球超過 200 位專精於汽車、金融支付、晶片硬體、通訊密碼學與醫療設備的資安專家網路,能夠依據國際密碼學標準、黑白箱安全測試驗證等,提供最深度的檢測支援。

其次,集團旗下直接擁有歐盟 MDR 雙公告機構證書(NB 2764╱NB 3121),台灣廠商在本地由安合規律實驗室完成文件審查與技術檢測後,資安評估報告可直接對接歐盟雙 NB 機構的主導審查,大幅縮短跨國溝通與法規轉化的時間。

最後則是「發補優化支援」,從最初期的需求文檔(SRS)、設計文檔(SDD)的安全架構設計諮詢,到中期的威脅建模與 SBOM 產出,再到上市前的技術檢測,乃至不幸遭遇發補時的「合規轉化與補充測試」優化支援,提供全鏈條的專家協助。

Vincent 指出,許多廠商在接到 FDA 或歐盟 NB 的發補通知,需在限期 30 天內補正時,才開始找資安實驗室做測試。這時往往因為需要修改底層架構、軟體流程或安全控管方式,導致產品上市時程嚴重延誤。我們的一站式服務,能協助廠商妥善因應補件要求、避免時程延宕,為台灣醫療器材製造商提供兼具在地化服務與國際公信力的合規支援。

[ 推薦閱讀:連資產真相都掌握不住,OT 治理多半只會停在紙面 ]

Security by Design 成新標準

隨著醫療器材正式邁入 Cyber Device 時代,企業面臨真正挑戰並非單純增加幾項安全測試,而是整個產品開發流程都必須調整。許多廠商剛開始接觸醫療器材資安時,往往認為只要產品開發完成後,再安排滲透測試或漏洞掃描即可符合主管機關要求。但現行國際法規要求的是一套涵蓋產品設計、開發、驗證、上市及維運的完整資安管理機制,安全必須從產品設計初期就導入,而非最後才進行檢測。

醫療器材的資安管理已逐漸朝向「安全設計」發展,也就是將資訊安全視為產品開發的一部分。從產品需求定義開始,企業便需要同步考量裝置是否具備連網能力、資料是否涉及個人隱私、有哪些潛在攻擊面,以及一旦遭受攻擊,是否可能進一步影響病患安全。這些問題都必須在設計初期完成評估,而不是等產品完成後再補強。

「以一款智慧聯網血壓計為例,產品除了硬體設備本身,通常還包含韌體、手機 App、雲端平台及後端資料庫,甚至可能串接 AI 分析服務。若僅針對裝置本體進行安全檢測,仍無法確認整體系統是否安全。」Vincent 解釋:「企業必須從整體架構出發,分析各元件之間的資料流向、權限管理及通訊方式,再透過威脅建模找出可能遭受攻擊的環節,才能真正建立完整的防護機制。」

[ 推薦閱讀:當客戶開始追問 CVE,企業準備好說明決策了嗎? ]

整合 ISO、SBOM 與風險管理 打造安全開發流程

醫療器材的資安設計並非只遵循單一法規,而是必須整合多項國際標準,建立完整的安全開發流程。其中,ISO 13485 負責品質管理,IEC 62304 規範醫療軟體生命週期,IEC 81001-5-1 將資訊安全納入軟體開發流程,而 ISO 14971 則將資安風險與臨床風險整合評估。這些標準相互配合,共同構成醫療器材從設計、開發到上市的資安治理架構。

風險管理更是目前醫療器材資安最重要的核心觀念,過去 ISO 14971 主要聚焦於產品本身可能產生的安全風險,例如零件故障、感測器失效等;但現在,資訊安全事件也必須納入風險分析。如藍牙通訊若遭受中間人攻擊,使醫師獲得錯誤資訊,甚至導致錯誤診斷與治療。

因此,企業必須將資安威脅與臨床風險建立連結,再依照風險高低設計相對應的控制措施,例如資料加密、雙向驗證、數位簽章、防重放機制及異常行為偵測等,才能真正符合現行法規要求。

在產品的安全設計之外,近年來供應鏈安全也成為主管機關關注的重點。其中,SBOM(Software Bill of Materials,軟體材料清單)已逐漸成為國際法規的重要要求。SBOM 如同硬體世界的 BOM 表,詳細記錄產品內所有軟體元件、第三方函式庫、開源套件、依賴性及版本資訊。一旦全球揭露重大漏洞,企業便可快速確認產品是否受到影響,並立即展開修補作業,而不必重新檢查整套系統。

因此,在全球法規持續演進下,醫療器材產業的競爭重點已逐漸從產品功能、性能與價格,延伸至企業是否具備完整的安全開發能力。未來企業比拚的不只是能否打造一款創新的醫療設備,更在於是否能建立符合國際法規要求的安全開發流程,將品質管理、軟體工程、風險管理與資訊安全真正整合為同一套產品開發體系,讓資安從法規要求轉化為產品競爭力。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

標籤: 聯網醫材資安
上一篇文章

落實 AI 治理 數位密碼推 Zentra Helix

下一篇文章

別被行銷話術騙了!三招教你看穿「主權 AI」的真實邊界

相關文章

◤ HPE 與大世科從算力、資料治理到 AI 應用打造完整落地鏈,協助企業在效能、安全與成本可控之間取得平衡,將 AI 真正轉化為可持續的企業競爭力。
Sponsors

從算力到競爭力 HPE x 大世科推動可信 AI 落地

2026-09-05
當 AI 代理走進華爾街 也走進你的證券帳戶
供應商視野

Anthropic 自曝 8 成程式碼由 AI 寫成 當 AI 也會判斷時,人類的價值剩什麼?

2026-08-26
◤ 數位通國際技術長蔡辰輝
Sponsors

新一代資料中心維運機制 數位通打造 AI 智慧告警系統

2026-08-24
下一篇文章

別被行銷話術騙了!三招教你看穿「主權 AI」的真實邊界

2026 Elite Vendor

追蹤我們的 Facebook

近期文章

  • AI 資安國際標準 ISO 27090 強化 AI 治理
  • 【專訪】南山人壽數轉基地:企業架構打造 AI 共用模塊 加速創新應用落地
  • 現代化醫療資安 攻防演練改革計畫
  • 「台灣資安日」啟動 產官學跨域協力強化全民數位防線
  • 產線搬回台灣卻碰到大缺料!這家車載電子廠如何靠 AI 與數據平台逆轉勝?

📈 CIO點閱文章週排行

  • 從 Cloud First 邁向 Agent First 國泰金 AI 數位同事亮相

    從 Cloud First 邁向 Agent First 國泰金 AI 數位同事亮相

    0 分享
    分享 0 Tweet 0
  • FHIR 風險評估及最佳實務(2):Native 跟 Façade 架構的十字路口

    0 分享
    分享 0 Tweet 0
  • KPI 管不住 AI:CIO 如何用 OKR、AI Evals 與工程 KPI 重構 AI 原生管理

    0 分享
    分享 0 Tweet 0
  • 打造世界級醫院資安:邁向國際最高標準

    0 分享
    分享 0 Tweet 0
  • EVERY8D 案看行政檢查 如何推動企業個資治理

    0 分享
    分享 0 Tweet 0
  • 當 AI Agent 開始做事,CISO 真正該管的是什麼

    0 分享
    分享 0 Tweet 0
  • AI 邁向「代理經濟」 AI Agent 加速融入企業營運核心

    0 分享
    分享 0 Tweet 0
  • 【專訪】旋宇科技執行長曾思遠:重塑工作流程,提升企業 AI 成熟度。

    0 分享
    分享 0 Tweet 0
  • 數位轉型打地基,AI 轉型展翅飛

    0 分享
    分享 0 Tweet 0
  • 【專訪】全一電子資訊長王志文:以 AI 與Data Platform 布局全球車聯網

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

「穩定幣暨虛擬資產安全聯盟」成立 建立完整數位金融整合平台

整理/鄭宜芬 隨著《虛擬資產服務法》通過,台灣數位金融正式進入合規落地階段,金融

AI 校園兼具治理與安全 東海大學高教新典範

東海大學將 AI 定位為校務治理的重要戰略,透過 AI人才培育、GPU 算力平台

AI 資安國際標準 ISO 27090 強化 AI 治理

資通系統升級 AI 功能,資安管理就必須同步進化;若 AIMS 將 AI 資安風

AI 重塑人的價值:人類既是文明的貢獻者,也是人生的體驗者

近年來,大語言模型與生成式 AI 進步速度超乎預期,許多過去必須由人完成的認知工

當產品的 PQC 升級受限,誰有權決定繼續支援?

技術路徑走到硬體與信任鏈邊界時,企業要說清楚支援期限、客戶通知與退場責任。 文/

現代化醫療資安 攻防演練改革計畫

利用深耕台灣資源 全面提升醫院資安 透過「健康台灣深耕計畫」挹注資源,串聯「台灣

【專訪】全一電子資訊長王志文:以 AI 與Data Platform 布局全球車聯網

採訪/施鑫澤‧文/鄭宜芬‧刊期/2026.9 面對全球供應鏈重組與汽車電子產業快

AI 才剛開始 吳田玉:AI 真正價值在創造人類沒看過的事

整理/鄭宜芬 全球 AI 基礎建設需求持續升溫,半導體產能供不應求。SEMI 全

臺美啟動專利電子交換系統 提升企業跨國布局效率

整理/鄭宜芬 臺美專利審查合作邁入新階段!智慧局表示,我駐美國台北經濟文化代表處

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音