
Aujourd’hui, les dispositifs médicaux sont de plus en plus connectés : capteurs, équipements de suivi à distance des patients, …
Si cette évolution contribue à l’amélioration des soins, elle génère également des risques accrus de cyberattaques ciblant les infrastructures de santé. Or, des dispositifs non sécurisés peuvent compromettre la sécurité des patients, interrompre les services et créer des obstacles majeurs à la conformité réglementaire.
Pour répondre à ces défis, le projet européen MedSecurance rassemble les principales organisations européennes de recherche et développement sur les technologies des systèmes médicaux. Le CEA-List y contribue en mettant à profit son expertise en modélisation et en vérification formelle au service de la cybersécurité des systèmes médicaux connectés (IoMT).
Les travaux menés par les équipes du CEA-List s’inscrivent dans une approche dite « Security by design », qui consiste à intégrer les exigences de cybersécurité dès les premières phases de conception et tout au long du cycle de développement et de certification des technologies médicales. Cette approche se concrétise à travers l’évolution de deux plateformes logicielles open source du CEA-List : Papyrus-WEB et Frama-C.

Papyrus-WEB est la plateforme du CEA-List permettant de faire de la modélisation des systèmes complexes et de leurs interactions. Elle a été personnalisée en une version dédiée au domaine métier des IoMT afin d’implémenter des architectures spécifiques, d’exécuter des règles de vérification et de validation et de générer des rapports et des templates de code.

De son côté, Frama-C, l’outil permettant de faire de la vérification de logiciels, a été adapté pour la nouvelle plateforme IoT open source Atmel AVR : Arduino, représentative de celles que l’on trouve dans les dispositifs médicaux connectés.
Lors de la revue finale du projet par la commission européenne, ces outils ont été appliqués sur un cas d’étude d’appareil d’analyse PCR Portable. La démonstration a mis en avant leur pertinence pour ce cas d’étude représentatif ainsi que leur interopérabilité avec les outils des autres partenaires du projet.
Les solutions portées par le CEA-List s’intègrent à l’une des briques logicielles développées dans le cadre du projet MedSecurance. Plus largement, le projet a abouti à la création d’une boîte à outils pour automatiser la sécurisation des dispositifs médicaux connectés. Elle est composée de six outils open source intégrés, aidant les développeurs, intégrateurs et évaluateurs à traiter les risques liés à la cybersécurité et à la sûreté tout au long du cycle de vie des dispositifs médicaux.
Ces outils permettent de pallier les limites des approches actuelles, qui reposent souvent sur des outils fragmentés et des processus manuels ralentissant la conformité et le développement. L’ensemble des résultats du projet est disponible en open source afin de garantir transparence et diffusion.
Pour en savoir plus, contactez Frédéric Desages ou Jean-Michel Côme-Corneille.