CISA y NIST publican guía SBOM obligatoria para fabricantes de dispositivos médicos
Resumen ejecutivo
CISA, en coordinación con NIST y otras agencias federales de EE.UU., ha publicado el 29 de julio de 2026 una guía conjunta estableciendo los elementos mínimos de software que deben incluir los Software Bill of Materials (SBOM) para dispositivos médicos conectados. La guía es de aplicación obligatoria para nuevos dispositivos médicos que se sometan a aprobación FDA después del 1 de octubre de 2023 (per Section 524B de la FD&C Act).
Aunque la guía es federal de EE.UU., tiene implicaciones globales porque cualquier fabricante que quiera vender en el mercado estadounidense debe cumplirla. En la UE, el marco MDR (§10.1 y §10.4) tiene requisitos similares que se alinean progresivamente.
Puntos clave
- Section 524B FD&C Act: los SBOM deben estar disponibles para el FDA y el Department of Homeland Security
- Elementos mínimos: lista completa de componentes software, dependencias, versiones, licencias, vulnerabilidades conocidas
- Formato estándar: SPDX, CycloneDX o SWID tags (los tres aceptados)
- Actualización continua: SBOM debe mantenerse actualizado durante todo el ciclo de vida del dispositivo
- Aplicabilidad: equipos médicos con software que pueda conectarse a internet o a otros dispositivos
Implicaciones regulatorias
MDR (Medical Device Regulation EU)
La documentación técnica MDR §10.1 debe incluir información sobre los componentes software. La nueva guía SBOM es más específica que los requisitos MDR actuales. Los fabricantes que vendan tanto en UE como en EE.UU. deben alinear ambos marcos.
NIS2
Los hospitales europeos que usen dispositivos médicos deben solicitar a sus fabricantes los SBOM para cumplir con la gestión de riesgos de cadena de suministro (art. 21 NIS2).
HIPAA
Los análisis de riesgos §164.308(a)(1)(ii)(B) deben considerar la composición software de los dispositivos que almacenan o procesan PHI. El SBOM facilita este análisis.
ENS
CCN-STIC 810 (guía de auditoría) y CCN-STIC 817 (gestión de riesgos) requieren inventario de activos. SBOM complementa el inventario de dispositivos médicos.
Recomendación
- Solicitar SBOM a tus fabricantes: si tienes dispositivos médicos en producción, pide a cada fabricante que te entregue el SBOM del modelo instalado.
- Mantener un registro centralizado: crea una base de datos con todos los SBOMs recibidos. Formato: CycloneDX (más extendido en Europa).
- Cruzar con bases de vulnerabilidades: usa el SBOM para buscar CVEs contra la NVD y el vendor advisories. Identifica qué pacientes están potencialmente en riesgo.
- Auditoría anual: revisa los SBOMs de tu inventario contra vulnerabilidades nuevas publicadas. Los CVEs en componentes críticos (OpenSSL, log4j, etc.) pueden afectar dispositivos médicos durante años.
- Plan de remediación: para cada CVE crítico, ten un proceso claro: contactar al fabricante, aplicar parche si está disponible, documentar la decisión de riesgo si decides aceptar el riesgo.
Fuente: AHA News - SBOM guidance for medical devices
Este análisis es parte de HealthSec, la newsletter semanal sobre ciberseguridad en sanidad.