群里说这是“Cyber Device”:Section 524B 上市前证据还缺哪一段?
把同一款医疗器械依次放入 cyber device 法定定义、Section 524B 提交要素和 FDA 更广的上市前网络安全证据,找出真正缺口。

重点监测信号
- 一款具名医疗器械及软件版本对应 510(k)、De Novo、PMA 或其他受覆盖的上市前提交决定
- 团队能说明产品为何满足或不满足 cyber device 法定定义的每一部分
- Section 524B 证据与更广 FDA 上市前网络安全材料都能指向同一提交版本和明确负责人
产品被叫作“cyber device”,不代表 FDA 上市前网络安全证据已经准备好。先把法定定义逐项套到一款具名器械和版本,再让同一版本连接 Section 524B 的上市后漏洞计划、安全开发与补丁流程、软件物料清单、其他法定信息,以及 FDA 审评所需的更广网络安全材料。 哪一处连不上,哪一处才是工作;文件名称清单不能代替证据链。
医疗器械网络安全咨询机构商务拓展负责人,会在企业主动连接且有权访问的器械制造商、数字健康法规、产品安全和上市前申报 Telegram 群里看到这种问题。值得查看的 Signal 是:一款具名器械正接近 510(k)、De Novo、上市前批准申请(PMA)或其他受覆盖提交,但不同负责人还在问威胁模型、软件物料清单(SBOM)、协调漏洞披露程序或补丁计划由谁提供。晚一天看到,申报团队可能已经冻结证据索引,或把整改交给另一家机构;但这仍不能证明范围、权限、预算或 FDA 准备状态。
问题一:这款准确产品符合 cyber device 定义吗?
不是所有含软件的医疗器械都自动属于 cyber device。 21 U.S.C. § 360n-2给出三项条件:器械包含由申办方作为器械或在器械内验证、安装或授权的软件;器械能连接互联网;器械含有由申办方验证、安装或授权且可能受到网络安全威胁的技术特征。
要把这些字落到申报配置,记录型号、硬件修订、软件版本、连接路径、相关系统,以及申办方对每项条件的判断依据。“支持云端”还不够,必须说清什么在通信、通过哪种产品特征、对应哪个提交版本。离线运行模式也不能单独回答器械是否“有能力”连接互联网。
如果群消息只有产品族名称和“里面有软件”,第一项服务应是适用性与产品边界复核,不能在评估对象尚未成立时出售证据整改。
问题二:Section 524B 的哪项提交要素缺失?
Section 524B 不是一份网络安全报告。 对受覆盖申请和提交,法规要求提供 FDA 为确保 cyber device 满足规定所需的信息,列明的四条证据路径是:
- 上市后监测、识别并在合理时间处理网络安全漏洞和利用的计划,包括协调漏洞披露及相关程序。
- 为器械和相关系统网络安全提供合理保证而设计、开发、维护的流程与程序,以及提供上市后更新和补丁的能力。
- 覆盖商业、开源和现成软件组件的 SBOM。
- FDA 可能通过法规要求、用来证明器械及相关系统网络安全具有合理保证的其他信息。
第二条也不止“我们能发更新”。法条还涉及:对已知的不可接受漏洞按有合理依据的固定周期提供更新;对可能造成不可控风险的关键漏洞尽快提供周期外更新。
商务核实时,每条路径分别标记:适用于提交版本、只适用于其他版本、开发中、缺失、尚未审阅。这比问“你们有没有 524B”更能界定工作。
问题三:四条法定路径之外还要审什么?
Section 524B 清单不是 FDA 网络安全审评的全部。 FDA 现行指南 Cybersecurity in Medical Devices: Quality Management System Considerations and Content of Premarket Submissions讨论安全产品开发,以及针对有网络安全风险器械的上市前材料建议。
证据会随器械和风险变化,可能包括网络安全风险管理与威胁建模、安全架构、安全要求与实现证据、测试、未解决异常、漏洞管理计划、标签及其他器械材料。每件材料要真正支撑所声明的内容:网络图不自动等于安全架构分析,渗透测试报告也不能替代威胁模型和上市后程序。
把这些更广审评材料放在证据索引的独立部分,既能防止团队把法定 SBOM 当成通用安全证书,也能防止一张指南清单掩盖法定路径缺失。
组件清单和受影响状态所回答的问题不同,详见什么时候该交 SBOM、什么时候该交 VEX。VEX 即 Vulnerability Exploitability eXchange,用于说明某个已知漏洞是否影响指定产品。
问题四:所有记录都描述提交中的版本吗?
即使文件名齐全,版本错位仍会让证据链断开。 架构可能描述当前构建,SBOM 却来自候选版本;漏洞计划可能分配旧产品族的上市后责任,申请却覆盖一套新相关系统;测试还发生在通信库变更前。
审单份文件前,先建立统一页头:
- 器械名称、型号和硬件修订;
- 软件或固件版本及构建标识;
- 相关系统与连接边界;
- 提交类型和提交版本;
- 证据材料、修订、日期与负责人;
- 哪种变更会触发重新生成或批准。
这些标识一致后,咨询机构才审内容;不一致时,当前问题就是配置与证据控制。企业层面的质量体系问题可继续看FDA QMSR 与 ISO 13485 差距评估,本文只处理一款 cyber device 的上市前证据。
问题五:谁能真正关闭每个缺口?
证据路径最终要落到人,不能只写“网络安全负责”。 法规事务通常管理提交索引和 FDA 往来;产品安全可能负责威胁模型与漏洞程序;工程和发布管理可能提供架构、构建及 SBOM;质量管理程序与批准;标签人员负责可见声明。实际分工因企业而异,群消息不能替他们确认。
合格交接应写明:缺哪件材料、必须覆盖哪个器械版本、支撑哪项声明、谁能释放,以及哪项提交决定在等待。cyber device 适用性、法规解释与提交受理等问题,仍由申办方合格法规人员人工判断。
TOP Prospect 可以关联用户主动连接且有权访问的 Telegram 群片段,保留原文、来源和时间,清理重复,并把讨论排序供人工查看。它不能检查器械、判断法定定义、进入提交系统、验证 SBOM、联系参与者或预测 FDA 行动。若群内发现之后成为采购问题,价格页列出了公开方案。
Key Facts
- Section 524B 面向符合 cyber device 全部定义条件、并通过指定上市前申请或提交路径递交的器械。
- 列明的法定证据包括上市后漏洞计划、安全流程与补丁能力、SBOM,以及 FDA 可能通过法规要求的其他信息。
- FDA 上市前网络安全指南讨论的证据范围比法定清单更广。
- 每件材料都必须对应提交中的器械和版本;其他版本的材料不能关闭当前证据链。
- “cyber device”标签和看似完整的证据包都不能保证受理、许可或批准。
FAQ
Section 524B 所说的 cyber device 是什么?
它必须包含由申办方验证、安装或授权的软件,能够连接互联网,并含有由申办方验证、安装或授权且可能受到网络安全威胁的技术特征。必须针对提交产品逐项核查。
Section 524B 要求上市前提交包含什么?
它要求提供 FDA 为确保 cyber device 满足规定所需的信息,包括上市后漏洞计划、安全流程与补丁能力、SBOM,以及 FDA 可能通过法规要求的其他信息。
一份 SBOM 足以满足 Section 524B 吗?
不足以。它只是一项法定要素,其他法定路径和适用于该器械及风险的更广 FDA 上市前网络安全材料仍要回答。
证据包能保证 FDA 批准或许可吗?
不能。FDA 审阅适用提交的整体。网络安全证据本身不能决定受理、实质等同、安全性、有效性或最终法规决定。
常见问题
Section 524B 所说的 cyber device 是什么?
它必须包含由申办方验证、安装或授权的软件,能够连接互联网,并包含由申办方验证、安装或授权且可能受到网络安全威胁的技术特征。必须针对提交中的具体器械核查定义的每一部分。
Section 524B 要求上市前提交包含什么?
对受覆盖的申请或提交,法规要求提供 FDA 为确保 cyber device 满足 Section 524B 所需的信息,包括上市后漏洞计划、对网络安全提供合理保证的流程与上市后更新补丁能力、SBOM,以及 FDA 可能通过法规要求的其他信息。
提交一份 SBOM 就足以满足 Section 524B 吗?
不足以。SBOM 只是一项法定要素;漏洞管理计划、安全流程和补丁能力仍要回答,FDA 指南还会根据器械及网络安全风险建议更多证据。
Section 524B 证据包能保证 FDA 批准或许可吗?
不能。FDA 会审阅适用提交的整体材料。网络安全证据看起来完整,不代表实质等同、安全性、有效性、受理或最终法规决定已经成立。
资料来源与延伸阅读
值得关注的潜在线索 Signal 是怎样被发现的
了解 Top商业线索怎样发现和整理值得核实的 Signal、保留 Telegram 原始上下文、去掉重复消息并安排查看顺序。是否跟进以及下一步做什么,仍由用户决定。

