醫療 IoT 裝置、整合閘道、臨床服務與供應商之間的控制分配架構

醫療資安國際觀察 · 2026-10-02

醫療 IoT 無法套用標準控制時怎麼驗收:從裝置能力到補償控制

作者:Dr. William|醫療資訊與資安治理實務工作者

醫療物聯網補償控制醫療設備整合資安驗收

醫療 IoT 受算力、電力、認證、設備壽命與病人安全限制,未必能直接部署完整 IT 控制。治理重點不是降低要求,而是明確分配控制責任,證明替代作法達到必要的安全與臨床成果。

名詞解釋:補償控制要達到等效成果

原生能力是裝置本身提供的身分、組態保護、資料保護、介面限制、更新與狀態回報。補償控制是在原生能力不足時,由網路分段、通訊代理、身分閘道、白名單、旁路監測、人工覆核或臨床降級流程降低風險。它不是永久豁免;仍須指定責任人、監測指標、例外期限與退場條件。

醫療 IoT 的原生能力、補償控制、臨床服務、供應商責任與獨立證據面
圖一:控制成果可由多層共同承擔,但責任、失效模式與驗收證據不能留白。

國際現況與適用邊界

NIST 於 2026 年 6 月發布 IoT 工作坊摘要,指出受資源限制的 IoT/OT 裝置可能無法直接套用傳統 IT 控制,需要情境化評估與替代控制;安全整合也涉及供應鏈透明度、韌性、復原與生命週期責任。該文件是工作坊成果與未來方向,不是醫院強制標準。

NIST 又於 2026 年 8 月 31 日徵詢 SP 800-213A 修訂意見,聚焦 IoT 產品資安能力清冊及需求集的表達與使用,意見徵集至 2026 年 10 月 15 日。這顯示採購與整合需要把抽象要求轉成可由供應商回答、可由使用機構驗收的能力陳述。

美國 FDA 的醫療器材資安資料則處理美國醫療器材法規與製造商上市前、上市後責任。相關要求不直接等同台灣醫療機構義務;台灣醫院可參考其產品生命週期、弱點管理與透明度思路,實際要求仍須依台灣法規、主管機關公告、採購契約與病人安全評估決定。

適用原則:NIST 文件可用來設計能力清冊與驗收方法,FDA 資料可用來理解產品端責任;兩者都不能直接改寫成台灣醫院的法定控制清單。

規劃:先定義控制成果,再討論產品功能

範圍應涵蓋裝置、連線模組、整合閘道、雲端服務、遠端維護、臨床接收端、日誌及備援流程。每個使用情境先辨識病人傷害、資料外洩、錯誤告警、服務中斷與復原失敗,再形成必要控制成果。驗收指標可包含已識別裝置比例、未授權連線阻擋率、關鍵事件可觀測率、隔離決策時間、修補或補償控制完成時間、臨床回歸成功率及逾期例外數。

醫療 IoT 從臨床用途、控制成果、原生能力、補償控制到安全與臨床測試的驗收流程
圖二:先問必要成果,再問裝置能否原生達成;能力不足時,以補償控制和情境測試完成閉環。

實作:六步完成整合放行

  1. 建立情境:記錄設備用途、資料流、操作者、外部連線、停機容忍度與可能傷害。
  2. 形成需求集:把識別、保護、偵測、回應與復原成果寫成可測試條件,不只列產品名稱。
  3. 比對能力:向供應商取得版本、介面、更新、日誌、弱點通知、遠端維護及 EOL/EOS 證據。
  4. 配置補償控制:針對能力缺口設計分段、代理、白名單、旁路監測或人工確認,並記錄失效模式。
  5. 雙軌驗收:同時執行未授權連線、異常行為、隔離與復原測試,以及正常功能、告警、資料完整與臨床回歸。
  6. 持續治理:設備版本、網路、供應商支援、用途或威脅改變時,重新評估需求與例外。

風險:補償控制最容易失效在邊界

常見問題包括只做 VLAN 卻未驗證禁止路徑、遠端維護繞過身分閘道、日誌留在設備內無法集中、虛擬修補沒有到期日、供應商支援終止後仍無替換計畫,以及自動隔離未評估病人安全。補償控制應與原生修補、替換路線和臨床降級共同管理。

醫療 IoT 身分、通訊、修補、日誌與隔離風險對應補償控制及驗收證據
圖三:每項限制都要對應控制、證據與期限;缺少其中一項,就不是可治理的例外。

可執行清單

  • 是否已把裝置本體、閘道、雲端、遠端維護與臨床接收端畫在同一張資料流圖?
  • 需求是否描述可驗收成果,而不是只寫「符合資安規範」?
  • 供應商是否交付版本、介面、更新、弱點通知、日誌及支援期限資料?
  • 原生能力不足時,是否指定補償控制、責任人、監測指標與失效模式?
  • 是否完成禁止連線、憑證失效、異常流量、設備離線及復原的負向測試?
  • 安全控制變更後,是否重新驗證告警、資料完整、臨床功能與病人安全?
  • 例外是否有到期日、退場條件及院級風險接受紀錄?

來源

內容說明

本文依健康台灣深耕計畫相關治理內容整理,並參考 NIST 與 FDA 公開資料,提出醫療 IoT 的控制分配、補償控制、整合測試與放行證據框架;不把美國法規、NIST 徵詢內容或工作坊方向視為台灣法定義務,也不取代主管機關公告、法律意見、院內政策、醫療器材管理要求或個案病人安全評估。