Resumen ejecutivo

CISA, en coordinación con NIST y otras agencias federales de EE.UU., ha publicado el 29 de julio de 2026 una guía conjunta estableciendo los elementos mínimos de software que deben incluir los Software Bill of Materials (SBOM) para dispositivos médicos conectados. La guía es de aplicación obligatoria para nuevos dispositivos médicos que se sometan a aprobación FDA después del 1 de octubre de 2023 (per Section 524B de la FD&C Act).

Aunque la guía es federal de EE.UU., tiene implicaciones globales porque cualquier fabricante que quiera vender en el mercado estadounidense debe cumplirla. En la UE, el marco MDR (§10.1 y §10.4) tiene requisitos similares que se alinean progresivamente.

Puntos clave

  • Section 524B FD&C Act: los SBOM deben estar disponibles para el FDA y el Department of Homeland Security
  • Elementos mínimos: lista completa de componentes software, dependencias, versiones, licencias, vulnerabilidades conocidas
  • Formato estándar: SPDX, CycloneDX o SWID tags (los tres aceptados)
  • Actualización continua: SBOM debe mantenerse actualizado durante todo el ciclo de vida del dispositivo
  • Aplicabilidad: equipos médicos con software que pueda conectarse a internet o a otros dispositivos

Implicaciones regulatorias

MDR (Medical Device Regulation EU)

La documentación técnica MDR §10.1 debe incluir información sobre los componentes software. La nueva guía SBOM es más específica que los requisitos MDR actuales. Los fabricantes que vendan tanto en UE como en EE.UU. deben alinear ambos marcos.

NIS2

Los hospitales europeos que usen dispositivos médicos deben solicitar a sus fabricantes los SBOM para cumplir con la gestión de riesgos de cadena de suministro (art. 21 NIS2).

HIPAA

Los análisis de riesgos §164.308(a)(1)(ii)(B) deben considerar la composición software de los dispositivos que almacenan o procesan PHI. El SBOM facilita este análisis.

ENS

CCN-STIC 810 (guía de auditoría) y CCN-STIC 817 (gestión de riesgos) requieren inventario de activos. SBOM complementa el inventario de dispositivos médicos.

Recomendación

  1. Solicitar SBOM a tus fabricantes: si tienes dispositivos médicos en producción, pide a cada fabricante que te entregue el SBOM del modelo instalado.
  2. Mantener un registro centralizado: crea una base de datos con todos los SBOMs recibidos. Formato: CycloneDX (más extendido en Europa).
  3. Cruzar con bases de vulnerabilidades: usa el SBOM para buscar CVEs contra la NVD y el vendor advisories. Identifica qué pacientes están potencialmente en riesgo.
  4. Auditoría anual: revisa los SBOMs de tu inventario contra vulnerabilidades nuevas publicadas. Los CVEs en componentes críticos (OpenSSL, log4j, etc.) pueden afectar dispositivos médicos durante años.
  5. Plan de remediación: para cada CVE crítico, ten un proceso claro: contactar al fabricante, aplicar parche si está disponible, documentar la decisión de riesgo si decides aceptar el riesgo.

Fuente: AHA News - SBOM guidance for medical devices

Este análisis es parte de HealthSec, la newsletter semanal sobre ciberseguridad en sanidad.