Optomedin haavoittuvuuksien ilmoittamiskäytäntö

Tässä käytännössä kuvataan, miten Optomed käsittelee lääkinnällisiin laitteisiinsa ja niihin liittyviin ohjelmistoihin kohdistuvia kyberturvallisuushaavoittuvuuksia koskevat ilmoitukset.

Optomedin haavoittuvuuksien ilmoittamiskäytäntö (VDP)

 

1. Tarkoitus

Tässä käytännössä kuvataan, miten Optomed käsittelee lääkinnällisiin laitteisiinsa ja niihin liittyviin ohjelmistoihin kohdistuvia kyberturvallisuushaavoittuvuuksia koskevat ilmoitukset. Tarkoituksena on tukea potilas- ja laiteturvallisuutta sekä sääntelyn noudattamista koko tuotteen elinkaaren ajan.

Käytäntö on tarkoitettu ilmoittajille ja Optomedin sisäisille sidosryhmille. Tässä kuvataan ilmoituskanava, tarvittavat tiedot, käsittelyperiaatteet, koordinoitu julkistaminen ja ilmoittajille tarjottava safe harbor -suoja.

 

2. Soveltamisala

Tätä käytäntöä sovelletaan Optomedin tuotteisiin, järjestelmiin ja sidosryhmiin seuraavasti:

  • Kaikki Optomedin valmistamat lääkinnälliset laitteet
  • Niihin liittyvät ohjelmistot, mobiilisovellukset, pilvipalvelut ja laiteohjelmistot
  • Sisäiset ja ulkoiset sidosryhmät, mukaan lukien tutkijat, asiakkaat ja viranomaiset
  • Kaikki työntekijät, alihankkijat, toimittajat ja ulkopuoliset tahot, jotka ovat vuorovaikutuksessa yhtiön järjestelmien, tuotteiden tai tietojen kanssa

Tässä käytännössä haavoittuvuus tarkoittaa tuotteen, ohjelmiston, palvelun tai siihen liittyvän järjestelmän heikkoutta, joka voi vaarantaa kyberturvallisuuden, tietosuojan, suorituskyvyn tai potilasturvallisuuden. Ilmoittaja on henkilö tai organisaatio, joka ilmoittaa Optomedille mahdollisesta tai epäillystä haavoittuvuudesta.

 

3. Ilmoituskanavat

Haavoittuvuuksia voidaan tunnistaa useista lähteistä, kuten sisäisessä testauksessa, toimittaja- tai asiakasilmoituksissa, kolmannen osapuolen arvioinneissa, markkinoille saattamisen jälkeisessä valvonnassa, uhkatiedustelussa tai muissa ulkoisissa ilmoituksissa.

Mahdolliset tai epäillyt haavoittuvuudet ilmoitetaan seuraavan kanavan kautta:

 

4. Mitä ilmoitukseen tulee sisällyttää

Ilmoituksessa pyydetään antamaan tarvittaessa seuraavat tiedot:

  • Laitteen nimi ja malli
  • Ohjelmisto- tai komponenttitiedot
  • Kuvaus haavoittuvuudesta ja sen vaikutuksista
  • Toistamisvaiheet tai muu tukeva näyttö
  • Mahdollinen vaikutus tietoturvaan, suorituskykyyn tai potilasturvallisuuteen
  • Mahdollinen kiertotapa tai korjausehdotus
  • Mahdollisesti yhteystiedot jatkoviestintää varten

 

5. Sitoumuksemme

  • Kuittaamme ilmoituksen vastaanoton 5 arkipäivän kuluessa
  • Arvioimme haavoittuvuudet dokumentoidun riskiperusteisen prosessin mukaisesti
  • Määritämme ja toteutamme tarvittavat korjaavat tai lieventävät toimenpiteet
  • Hyödynnämme olennaiset havainnot soveltuvissa PMS-, riskienhallinta-, CAPA- ja dokumentaatioprosesseissa
  • Arvioimme mahdolliset raportointi-, tiedotus- ja eskalointivelvoitteet
  • Teemme tarkoituksenmukaista yhteistyötä ilmoittajien kanssa
  • Mainitsemme tutkijat julkisesti vain heidän etukäteisellä suostumuksellaan

 

6. Koordinoitu julkistaminen

Optomed koordinoi haavoittuvuuden julkistamisen ilmoittajan kanssa. Tavoiteaikataulu on 90 päivää ilmoituksen vastaanotosta, elleivät haavoittuvuuden vakavuus, potilasturvallisuus tai korjaustoimenpiteet edellytä muuta.

  • Ilmoittajan odotetaan pitävän tiedot luottamuksellisina 90 päivän ajan, ellei kirjallisesti toisin sovita.
  • Aikaisempi julkistaminen voi olla mahdollista olennaisen riskin käsittelemiseksi tai lain tai viranomaisvelvoitteen perusteella.

 

7. Oikeudellinen safe harbor -suoja

Optomed ei lähtökohtaisesti ryhdy oikeudellisiin toimiin henkilöitä vastaan, jotka täyttävät seuraavat edellytykset:

  • Toimivat hyvässä uskossa
  • Välttävät vahingon aiheuttamista potilaille tai järjestelmille
  • Eivät hyödynnä, levitä tai julkista haavoittuvuutta muutoin kuin siinä laajuudessa, joka on tarpeen haavoittuvuuden ilmoittamiseksi Optomedille.

 

8. Hallinnointi ja integrointi

Tämä käytäntö on osa Optomedin laatu- ja tietoturvakehystä. Asiaankuuluvat haavoittuvuustiedot arvioidaan ja integroidaan soveltuvin osin markkinoille saattamisen jälkeiseen valvontaan, riskienhallintaan, korjaavien ja ehkäisevien toimenpiteiden prosesseihin, ohjelmistojen ylläpitotoimiin sekä tietoturvan haavoittuvuuksien hallintakäytäntöihin.

Tätä käytäntöä koskevat kysymykset ja kehitysehdotukset voi lähettää osoitteeseen: ithelpdesk@optomed.com.

 

Sisältö viimeksi tarkistettu 16.6.2026 Versio 1.0