2026年2月1日 星期日

法國科爾馬巴索爾迪博物館(Musée Bartholdi)簡介

巴索爾迪博物館位於法國科爾馬(Colmar)市中心,地址為商人街30號(30 rue des Marchands),是著名法國雕塑家弗雷德里克·奧古斯特·巴索爾迪(Frédéric-Auguste Bartholdi,1834.08.02-1904)的出生地。
此座博物館於1922年正式開放,專門收藏並展出巴索爾迪的作品,包括雕塑、繪畫、素描、模型、照片和相關的文件。該館獲得法國文化部頒發的「法國博物館」(Musée de France)標籤,並於2011年被認定為「名人故居」(Maison des Illustres)。博物館位居一座18世紀的豪華宅邸,建築本身具有歷史價值,其兩個17世紀的拱門於1926年被列為歷史古蹟。每年吸引超過1.6萬名遊客,博物館不僅展示巴索爾迪的藝術成就,還反映了19世紀法國第三共和國時期的歷史與愛國主義精神。

巴索爾迪生於科爾馬一個富裕的新教家庭,父母分別為法裔及德裔組成的家庭,多元文化背景成為他靈感的來源。這些多元文化的交會融合,體現在他對全球動態的敏銳感知上,而這種特質日後也滲透到他的藝術創作中。在風景如畫、歷史悠久、環境優美的科爾馬小鎮長大的巴索爾迪,汲取了歐洲藝術和文化遺產的精髓。家庭對知識的執著追求,為他日後求知若渴、富有遠見的精神奠定了基礎。
在巴索爾迪的成長歲月中,科爾馬那色彩繽紛的鄉村風味如同一幅鮮活的畫布,營造出一個孕育創造力的環境。小鎮的中世紀建築和文化活力激發了他的想像力,使他對歷史與藝術之間的美學互動產生了深刻的欣賞。這種早期的接觸不僅培養了他的藝術感知力,也為後來奠定他藝術遺產的鉅作奠定了基礎。
巴索爾迪的藝術之旅始於他青年時代的嚴峻考驗。他家的走廊上迴盪著關於自由、民主以及藝術表現的改變力量的討論。正是在這種充滿智慧的環境中,他對雕塑的迷戀開始萌芽。他的外祖父是一位充滿熱情的文藝學科倡導者,從而進一步激發出巴索爾迪的好奇心,使他走上致力於藝術追求的人生軌跡。
幼年喪父後隨母親移居巴黎,巴索爾迪的學術追求將他帶到了19世紀藝術創新的中心——巴黎。他進入著名的路易.勒格朗中學(亦稱為路易大帝中學),沉浸在這座城市的思想氛圍中,磨練技藝,拓展藝術視野。巴黎熙熙攘攘的街道成了他的課堂,這座城市的先鋒精神為他的作品注入了現代活力,使他在未來幾年中脫穎而出。師從畫家阿里·謝弗(Ary Scheffer)和雕塑家安托萬·埃特克斯(Antoine Étex)學習繪畫與雕塑。他深受埃及旅行影響,熱衷於創作巨型紀念碑,以慶祝法國在普法戰爭(1870-1871)中的英勇抵抗,並象徵自由與共和主義。他的遺孀於1907年將這座出生宅邸捐贈給科爾馬市,規定必須用作博物館,以保存藝術家的遺作。第一次世界大戰期間,展覽內容因而延遲至1922年才啟用。博物館佔地三層樓面,庭院中矗立著巴索爾迪1902年的青銅雕塑《世界的偉大支柱》(Les Grands Soutiens du Monde),描繪正義(女性)、愛國主義與勞動(兩位男性)共同托舉地球,象徵社會的支柱力量。
巴索爾迪藝術作品的解說
該博物館收藏了巴索爾迪工作室的大量原作與準備模型,涵蓋他一生35件紀念碑的創作過程。他的作品風格融合古典主義與浪漫主義,強調巨型規模、象徵意義與細膩的情感表達,常以歷史英雄、愛國主題和女性寓言為主。以下重點介紹部分代表作,特別強調與自由女神像相關的展品。
自由女神像(La Liberté éclairant le Monde,Liberty Enlightening the World)
這是巴索爾迪最著名的作品,博物館的三樓專門設立展廳,展示其創作歷程與相關模型、素描、照片與文件,讓遊客深入了解這座象徵法美友誼的巨型雕塑。自由女神像原名「照亮世界之自由」,於1886年獻給美國,慶祝美國獨立宣言百年紀念,同時回應普法戰爭後法國對自由的渴望。科爾馬市北側入口處廣場矗立著一座樹脂雕塑,12公尺高的自由女神像複製品,是為了紀念出生於科爾馬、創作了「自由照亮世界」的雕塑家奧古斯特·巴托爾迪逝世100週年而雕刻的。巴索爾迪的靈感源自1867年他為蘇伊士運河入口設計的燈塔項目(埃及照亮亞洲,Égypte éclairant l'Asie),原本是位高舉火炬的女性巨像,象徵啟蒙與進步,但因政治原因擱置。1871年,他首次訪美時,在紐約港的貝德洛島(今自由島)構想此作,視其為共和主義的象徵。十九世紀末,政治動盪,國際局勢緊張,巴托爾迪踏上了重新探索自由概念的藝術表達之路。他的作品不僅展現了他的藝術才華,更反映了他在這段艱難時期所感受到的深深的失落與悲傷。那麼,為什麼巴托爾迪要傾盡畢生精力,構思並創作這幅不朽的傑作呢?
展品解說:
準備模型與細節研究:博物館展出多個原尺寸模型,包括耳朵的準備模型(preparatory model of an ear),這是巴索爾迪精確工藝的證明。他親自測量人體比例,確保巨型雕塑的細節(如面部表情與頭冠的七道光芒,象徵太陽與啟蒙)在放大後仍栩栩如生。頭冠設計靈感來自羅馬女神Libertas,右手高舉火炬代表自由之光,左手持刻有「1776年7月4日」的法典象徵法律與獨立,腳踏斷鏈代表擺脫奴役。最初設計中,女神左手持鏈條以強調反奴隸制,但美國方面要求移除明顯鏈條以避免爭議。
創作過程:巴索爾迪從1870年起製作11.5米高的石膏模型,後與古斯塔夫·艾菲爾(Gustave Eiffel)合作設計內部鋼架結構(類似鐵塔),外覆銅板(總重225噸,高93米)。1884年,整座雕像在巴黎組裝,1885年拆解成350件運往紐約。博物館展示運輸照片、募款海報與開幕文件,突出法國人民的集資努力(美國負責基座)。面部據傳以巴索爾迪母親為模特兒,體現母性與堅毅。
相關展品:素描、版畫、舊照片與小型模型(如1:16比例執行模型)。科爾馬市於2004年為紀念巴索爾迪逝世百年,在市北入口豎立12米高的複製品(世界最大真實比例複製品),使用樹脂模擬銅綠外觀,內部有鋼架,象徵巴索爾迪的家鄉榮耀。
象徵意義:此作不僅是藝術傑作,還代表普法戰爭後的法國復興與跨大西洋共和聯盟。博物館強調其「靈魂」,透過展品讓遊客感受到巴索爾迪的執著與時代精神。
其他巴索爾迪代表作品
博物館系統展示巴索爾迪的創作演進,從早期小型雕塑到巨型紀念碑,重點突出他對科爾馬與法國的貢獻。
貝爾福之獅(Lion de Belfort,1880):一樓專室展出多個模型與研究,包括陶土粗模與青銅小型版。這座22米長、11米高的砂岩巨獅嵌入貝爾福城牆,紀念普法戰爭中該城的英勇抵抗(僅失一省)。巴索爾迪於1871年開始設計,象徵法國的憤怒與不屈,巴黎版小型獅置於丹費爾-羅什羅廣場。展品包括獅頭細節,展示巴索爾迪如何捕捉野性與力量。
拉普將軍紀念碑(Monument au général Rapp,1856):巴索爾迪首件大型青銅作品,位於科爾馬拉普廣場。博物館展出準備模型,紀念拿破崙時代英雄,讓遊客比較原作與模型。
科爾馬本地紀念碑模型:地面層展示9個模型,包括羅塞爾曼泉(Roesselmann Fountain,1888)、施溫迪泉(Schwendi Fountain,1898)、馬丁·肖恩高爾像(Martin Schongauer,1863)、布魯阿上將像(Admiral Bruat,1864)與小葡萄園主(Petit Vigneron alsacien,1869)。這些作品美化科爾馬街頭,強調地方歷史與阿爾薩斯文化。
其他重要展品:二樓重現巴索爾迪巴黎公寓,包含母親肖像畫(由謝弗繪製)、維爾欽蓋托里克斯騎馬像(Vercingétorix,1903)模型、現代殉道者(Martyr Moderne,1864)寓言雕塑(象徵波蘭起義),以及美國作品如拉斐特與華盛頓紀念碑(1895)。另有阿爾薩斯猶太社區文物,反映巴索爾迪的多樣興趣。
該博物館不僅是藝術殿堂,還透過導覽(法、德、英、日語)與應用程式,講述巴索爾迪的生平與時代背景。開放時間為每日(除週二)上午10時至中午、下午2時至6時,門票成人4.1歐元,學生2.5歐元,12歲以下兒童免費。建議結合科爾馬老城遊覽,欣賞街頭原作,深入體會巴索爾迪的遺產。
(全文竟)

2026年1月31日 星期六

醫療器材生物相容性評估的新紀元(三之二)

© All Rights reserved。 版權聲明。CC BY-SA 4。0。
(內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。)

ISO 10993-1:2005 圖2:做出生物評估過程示意圖



Q1: 【綜合第3, 6, 7, 12項重點】臨床資料在生物相容性評估中應提供哪些證據來源?

在生物相容性評估裡,「臨床資料」不是可有可無的附錄,而是和化學、毒理一樣的重要證據來源,尤其在ISO 10993-1:2025的風險管理架構下更是如此。 只要用對資料來源,很多動物試驗可以減少,同時讓報告更貼近「真實臨床使用」。

以下拆成幾類必備的臨床證據來源,以及實務上要怎麼準備。

製造商提供的臨床證據,大致分成5類:
1)自家產品臨床使用經驗
2)文獻與同類產品臨床經驗
3)上市後監督與不良事件資料
4)臨床評估報告裡與生物安全相關的結論
5)特殊族群或極端使用情境的實務證據。

一、自家產品的「直接」臨床經驗

此項目的臨床資料,既是ISO 10993-1:2025強調的,也是歐盟MDR主管機關要求公告機構必看,美國FDA審查者也最喜歡索取的:該等資料呈現出真實世界的係稱器材使用結果。

可用來源包含
  • 前瞻或回溯性臨床試驗(clinical investigations)
  • 已完成的臨床試驗報告(CSR)中,與生物學相關的安全結果:
  • 植入部位反應、局部炎症、過敏或皮疹、血栓/溶血事件等。
  • 實務寫法:在生物相容性報告中,摘錄「與材料接觸部位相關的AE(adverse events)」的發生率與嚴重度。
  • 大量上市使用經驗(clinical experience)
  • 銷售量 vs. 生物相關不良事件數(例如:100,000件植入,僅出現2件疑似過敏)。
  • 長期追蹤資料(implant registry、院內追蹤)。
在報告裡,製造商應該提供:
  • 產品型號、使用年限、目標族群與國家/地區。
  • 生物相關AE分類與統計(例如皮膚刺激、免疫反應、血液學異常)。
結論句示範:
「截至2025年底,全球累積植入 50,000 例,未見與材料相關之慢性毒性或致癌事件訊號,支持既有生物相容性結論。」

這類證據,FDA亦明確接受在某些情境下作為生物相容性風險評估的一部分,尤其對於已上市多年且設計變更有限的裝置。

二、文獻與等同產品(clinical literature & equivalent devices)

當自己產品臨床量還不大時,就要善用「同類產品臨床經驗」來補強評估。

主要來源:
  • 同材質、相同或更壞接觸條件的醫療器材臨床文獻
    • 例如:你做一次性導管,可引用永久植入導管的長期安全文獻作為「保守」對照。
  • 已上市「等同器材」的公開資訊
    • 歐盟MDR下的SSCP(Summary of Safety and Clinical Performance)。
  • FDA 510(k) 資料摘要、審查意見中對材料安全性的相關描述。

在生物相容性報告中,應整理:
  • 檢索策略(挑選的資料庫、檢索用的關鍵字、檢索的時間範圍)。
  • 納入的器材與製造商產品的「等同性」論證:
  • 材料組成、接觸型態與時間、目標病患族群。
  • 生物相關事件的統整:
  • 是否有顯著的材料相關炎症、免疫或致癌訊號。
實務
句型示範:
「文獻回顧顯示,採用相同醫療使用級聚氨酯材質且為長期血液接觸之導管,在超過8,000例患者的追蹤中,未報告材料相關致癌或生殖毒性事件,支持本裝置的長期系統毒性風險可接受。」

三、上市後監督與不良事件(PMS / PMCF / vigilance)

ISO 10993-1:2025強調「生命週期」觀念,生物評估應持續更新,此項目即需臨床證據的主角,亦即:PMS 與不良事件系統。

可考慮採用資料來源:
  • 製造商 PMS / PMCF 報告中的生物相關結果
  • 例如:黏膜刺激、植入部位疼痛、異常組織反應、全身過敏反應。
  • 法規資料庫:
  • 歐盟事故通報(如 Eudamed),美國的MAUDE資料庫等。
  • 市場同類或相似產品的不良事件趨勢(以之作為背景資料比較)。
在生物相容性報告裡,須呈現以下事項:
  • PMS/PMCF 計畫如何涵蓋「材料相關不良事件」的監督。
  • 設定某段期間內的統計與分析(例:每 10,000 件,出現若干件疑似材料相關的不良事件)。
  • 對風險管理的影響:
  • 有沒有需要調整使用說明書(IFU)警示語、挑選材質或更動製造過程。
實務句型示範:
「2022–2025 年 PMS/PMCF 資料顯示,與植入材料相關的局部組織反應發生率為 0.03%,無需修改風險控制措施;相關結論已回饋至最新ISO 10993-1:2025生物評估報告與ISO 14971風險管理檔案。」​

四、臨床評估報告中的受益—風險與特定族群資訊

歐盟MDR特別要求,生物安全性與臨床評估需要互相呼應,ISO 10993-1:2025也明說,應整合「臨床資訊」。

製造商可以從 CER(臨床評估報告Clinical Evaluation Report)中抽取出來相關資料:
  • 不同族群的表現:
  • 兒童、孕婦、腎功能不全、免疫表現低的病患,是否出現更高的材料相關風險。
  • 長期植入的真實追蹤時間:
  • 是否已覆蓋標示的預期使用期間。
特殊使用情境:
  • 重複使用、多次滅菌後使用、仿單標示外使用(Off-label)的臨床實況。
凡是相關的內容,得以直接用於展現:
  • 調整暴露時間假設(contact duration)與 最惡劣狀況(worst-case)下的評估。
  • 強化「為何不需要額外某些動物試驗」的論證。
實務句型示範:
「臨床評估顯示,本植入器材實際追蹤期限已超過標示使用壽命(平均5.2年),期間未見材料相關慢性毒性或致癌訊號,支持目前生物風險控制措施足夠。」

五、FDA須國際規範期待的臨床證據類型

從FDA ISO 10993-1 指引(guidance)與生物相容性資源中心(Biocompatibility Resource Center) 的文件,可以整理出監督單位偏好的臨床資料用途。

監督單位通常接受臨床資料用來:
  • 支持「不需新增生物測試」:著重在已大量臨床使用且材料歷史悠久的器材。
  • 說明設計變更沒引入新生物風險,如;僅為幾何形狀的變更、短期暴露時間縮短等。
  • 補強化學/毒理分析中難以下結論的部分,例如:某些降解產物毒理資料有限,但有長期臨床使用支持其安全性。
實務上,對FDA或其他主管機關:
  • 在提交的文件(如510(k)、技術檔)中,需明確說明臨床資料如何與ISO 10993-1風險評估串接。
FDA指引也提到,適當時可以使用「既有臨床經驗與上市後監督」作為生物相容性評估的一部分,而不是所有情況都要加做或重新試驗。

六、實務操作步驟

若要整理「臨床資料在生物相容性評估中的證據」,可以參考下列方式:

先盤點所有臨床來源
  • 製造商自有的臨床試驗、PMS/PMCF報告、不良事件系統、文獻、競品資料。
  • 按「生物效應」分類
  • 刺激/敏感、系統毒性、致癌性、生殖毒性等,逐一對應有無臨床安全資訊/資料。
  • 寫進生物評估報告《 Biological Evaluation Plan (BEP)》
  • 明確標示:「前述效應會由【臨床資料】加上【化學/毒理資料】一起支持。」
  • 在生物評估報告《Biological Evaluation Report (BER)》統整結論
  • 對每一生物效應,列出:化學數據、毒理分析、臨床證據三者的整合結論。
  • 確保與ISO 14971風險檔案、臨床評估報告(CER)同一版本
  • 生物評估報告中的臨床結論,亦須在風險管理檔案與臨床評估報告(CER)裡找到同樣的陳述與佐證說明。
供生物評估之臨床評估資料來源示意圖:


(見續篇)

2026年1月30日 星期五

醫療器材網路資安風險管理概述(十之四)

(見前篇)
參見標準:ANSI/AAMI SW 96:2023器材製造商的資安風險管理
© All Rights reserved。 版權聲明。CC BY-SA 4。0。
(內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。)

8. 整體保全/資安剩餘風險可接受性的評估

此節處理醫療器材整體保全剩餘風險可接受性,遵循保全/資安風險管理計畫規定的準則。

可連網的醫療器材須特別考慮《直接的醫療受益》對應到其連網的《大型網路整體保全》的平衡觀點。若支持醫療受益大於整體保全剩餘風險,且大型網路的保全/資安風險預計可以控制住,則可以判定保全剩餘風險足以接受。否則,整體保全剩餘風險係歸類為不可接受。

凡判定為可接受的整體保全剩餘風險,製造商應決定在隨附文件須納入的必要資訊,以揭露整體保全剩餘風險,須包括特定安裝或配置要求,足供可接受的保全剩餘風險達到器材和大系統的保全規格。

凡是依據保全/資安風險管理計劃規定的風險可接受性準則判定為不可接受的整體保全剩餘風險,製造商可考慮額外的保全/資安風險控制措施(見7.1節),或者修改醫療器材、或者修改器材的預期使用,否則,整體保全剩餘風險仍然不可接受。

整體保全剩餘風險結果應紀錄在保全/資安風險管理檔案。

9. 保全/資安風險管理審查

醫療器材正式商業經銷出去前,製造商應審查保全/資安風險管理計劃執行情況,審查事項如下:

a) 保全/資安風險管理計劃已適當地實施;

b) 整體保全剩餘風險已予接受

c) 具備適宜方法收集和審查從生產及後生產階段來的資訊

d)恰當的領導作用審查及核准。

審查結果應記錄與維持在保全/資安風險管理報告內,保存在保全/資安風險管理檔案。

審查的責任應指派承擔者(具備相應權力),記載在保全/資安風險管理檔案。

10. 生產及後生產活動

10.1生產活動

共通事項

醫療器材製造商應建立、文件化、維持系統,以監督、收集和審查器材生產階段相關的保全性質。建立該系統時即需考慮收集和處理該等資料的適宜方法。

在生產階段,製造商應確保醫療器材的生產方式避免引入額外的保全/資安風險,例如:將惡意軟體、醫療器材的保全金鑰妥協地引入醫療器材,從而影響醫療器材的性能或對預期操作環境構成威脅。

下列各項結果及資料應紀錄在保全/資安風險管理檔案。

收集醫療器材的保全類資訊

l   由支援生產活動的環境基礎架構(如:重要管理活動使用的營運技術、軟體更新、除錯程式碼移除動作、檢查和試驗配置、患者資料處理、協同供應者的資料處理活動)資訊網路保全/資安風險分析得到的資料;

l   從生產活動及監督生產活動得到的資料;

l   從供應鏈得到的資料,包括第三者軟體元件;

l   公開獲得的資料,包括具備公信力的保全來源;

l   與公認現今技術水準相關的資料。

製造商審查保全類相關資訊

l   現今可以識別出以前無法識別的漏洞和威脅事件

l   發現利用現有漏洞的新方法

l   已知威脅事件所產生的估計保全/資安風險不再可接受

l   整體保全剩餘風險已不可接受

l   普遍認可的技術水準已經改變。

上述資訊若涉及資產保全即須採取措施:

醫療器材:製造商審查保全/資安風險管理檔案,以決定應否重新原有評鑑保全/資安風險,或是重新評鑑新的保全/資安風險;若原先的剩餘保全/資安風險不再可以接受,則其衝擊原先實施的保全/資安風險控制措施應予評估,考慮當做修改醫療器材的一個輸入事項;

保全/資安風險管理過程:製造商應評估其衝擊原先實施的保全/資安風險控制活動;評估結果當做修改保全/資安風險管理過程的一個輸入事項;

10.2 後生產活動

共通事項

醫療器材製造商應建立、文件化、維持系統,以監督、識別和處理醫療器材後生產階段相關的保全漏洞及威脅引起的風險。建立該系統時即需考慮收集、溝通和處理該等資料的適宜方法。該監督系統應確保具備管理與醫療器材的多種現場配置相關風險的能力。

製造商應建立根據需要提供保全修補程式和其他安全軟體更新的流程。製造商需要根據其控制的保全/資安風險來決定修補程式需要多快交付。

製造商應有一個過程,以決定醫療器材何時將要邁入《支援結束(EOS)》 和《保證支援(維修)結束 EOGS)》 階段,並記錄該等變更階段所需安全風險管理活動的計劃。

如果適用,製造商應建立一個過程,當產品接近或已達到生命周期事件(此處指 EOSEOGS)時提前通知客戶,製造商將安全風險從製造商轉移給客戶。

製造商監督資訊

製造商應定期主動地監督多種資訊來源,關於保全漏洞、(不當)利用、危險及威脅等,如:

a 公開和私下可用的資訊,例如  來自安全來源的資訊,例如軟件或硬件技術供應商、醫療保健機構、法規主管機構、政府機構以及資訊共享和分析組織;

b 醫療器材的 SBOM,包括針對新漏洞的第三方軟體元件;

c) 負責醫療器材安裝、使用和維護的人員(例如製造商的支援和退貨處理人員)產生的資訊(例如,包括但不限於投訴);

d)供應鏈產生的資訊;

e)醫療器材的定期安全測試;(由於不斷變化的安全環境,製造商指導的定期安全測試(包括滲透測試)是識別漏洞的關鍵過程;

f) 與公認的技術水平相關的資訊;

g) 從製造商建立的協調漏洞揭露流程報告的資訊 (ISO 29147)

h) 來自獨立安全研究人員的資訊;(安全研究人員可以選擇多種方法,例如:公開披露、提交給製造商協調漏洞揭露計劃,政府緊急應變團隊(例如:美國網路安全與基礎設施安全局)披露他們的調查結果。製造商可以從所有選項中做出合宜的備案;

i) 有關其他製造商的類似器材中已識別漏洞的報告提供的資訊;

j) 交互操作性界面的變更。

識別引起風險的漏洞與威脅

製造商應審查所監督的資訊來源,以識別和偵測出下列事項:

a 以前未識別到的保全漏洞、漏洞利用、危害和威脅;

b 可能同時或幾乎同時影響多個連接器材的保全/資安風險;

c 利用漏洞的新方法;

d 先前估計的由不再可以接受的已知漏洞引起的保全/資安風險;

e 先前確定的整體安全剩餘風險的變化;

f 對公認的現今技術水準的變更。

依照上述識別出來的資訊採取下列措施:

醫療器材

製造商應評估並決定利用現有保全漏洞(包括相互聯結的安全漏洞)的新方法衝擊效應;

製造商應審查保全/資安風險管理文件,並決定是否需要重新評鑑保全/資安風險和/或評鑑新的保全/資安風險;

l   如果保全剩餘風險不再可以接受,則應評估對先前實施的保全/資安風險控制措施的衝擊,並應將之視為修改醫療器材的輸入;

製造商應在適當的情況下審查和更新威脅模型,以維護醫療器材的安全性和基本性能;

製造商應考慮是否需要對已放入市場的醫療器材採取行動,包括:

l   酌情溝通和啟動降低保全/資安風險所需的設計修改;

l   在適當情況下,透過其協調的漏洞揭露計畫收到的資訊進行溝通;

l   在適當的情況下,由製造商授權的「白名單」(意指尚未受到保全/資安風險或威脅衝擊的器材清單)外部通訊端點進行溝通,該等端點皆源自於係稱醫療器材,並要求在平常使用中足以維持安全性和有效性;

l   溝通並在適當時啟動必要的補償控制措施以降低風險;

l   製造商應將決定和行動記錄在保全/資安風險管理檔案中。

保全/資安風險管理過程

製造商應評估對先前實施的保全/資安風險管理活動的衝擊;

該評估的結果應輸入供審查保全/資安風險管理過程適用性,包括管理階層指導下的:威脅情報、漏洞監督和漏洞揭露計劃。

管理階層可以針對特定受眾(例如:客戶、患者、其他利害相關者)客製化安全資訊。

對於製造商來說,及時傳達上述資訊以支持各類利害相關者進行有效的保全/資安風險管理非常重要。從製造商的立場而言,為客戶提供與一般技術支援熱線區分開的網路安全聯絡點非常重要,以確保在時間緊迫的情況下方便有效地傳達資訊。

(未完,見續篇)

2026年1月29日 星期四

德國新天鵝湖堡歌手廳(Sängersaal)的壁畫概述

新天鵝湖堡(Schloss Neuschwanstein)位於德國巴伐利亞州,由19世紀巴伐利亞國王路德維希二世(Ludwig II)建造,以浪漫主義風格聞名,深受作曲家理查德·華格納(Richard Wagner)歌劇影響。歌手廳(Sängersaal)位於第四樓層,長27公尺、寬10公尺、高13公,是城堡中最長的房間,設計靈感來自德國中世紀的瓦爾特堡(Schloss Wartburg),特別是1845年華格納歌劇《唐豪瑟》(Tannhäuser)中描繪的歌手大賽(Sängerkrieg)。此廳象徵中世紀騎士詩人(minnesingers)的榮耀與神聖音樂傳統,路德維希二世幻想在此舉辦華格納歌劇節慶,雖然從未實現。廳內壁畫主要由慕尼黑畫家奧古斯特·施皮斯(August Spieß,1841-1923)於1883-1884年創作,描繪亞瑟王傳說中的《帕西法爾》(Parzival)聖杯傳奇及其續篇《洛亨格林》(Lohengrin),源自中世紀詩人沃爾弗拉姆·馮·埃申巴赫(Wolfram von Eschenbach)的史詩《帕西法爾》(約1200-1210年)。這些傳說融合基督教神話、亞瑟王傳說與日耳曼民間故事,強調純潔、救贖與神聖使命,受華格納歌劇《帕西法爾》(Parsifal,1882年首演)及《洛亨格林》(Lohengrin,1850年首演)啟發。壁畫不僅止於裝飾該廳的空間,更強化該廳的戲劇代表性,如小型舞台與森林布景,營造歌劇院般般的氛圍。以下列出廳內所有主要壁畫與繪畫群組,每個事項包含描述、藝術家、主題、傳說及歷史背景。壁畫多為連續敘事,無單獨標題,但官方記錄曾提及特定場景。

1. 主要牆壁壁畫群:帕西法爾聖杯傳奇循環
描述:環繞廳堂四壁的連續壁畫,描繪《帕西法爾》史詩關鍵事件,包括帕西法爾的童年、冒險、婚姻、聖杯殿堂之旅及最終救贖。細節豐富,如騎士戰鬥、宴會場面與神蹟,配以哥德式拱門與金屬框架,色彩以藍、金、紅為主,營造中世紀手稿風格。
藝術家:奧古斯特·施皮斯(August Spieß)。
主題:救贖與神聖追求,強調純潔英雄的靈性旅程,從無知到啟蒙,連結基督教聖杯象徵(代表基督之血)與日耳曼騎士美德。
傳說:源自英吉利亞瑟王傳說的德意志變體,《帕西法爾》講述孤兒帕西法爾(純真之愚者)在母親赫爾澤洛伊德(Herzeloide)保護下成長,目睹騎士後離家至亞瑟王宮廷,殺死紅騎士(Red Knight)獲鎧甲,娶女王孔德維拉穆爾(Kondwiramur),抵達蒙薩爾瓦特(Munsalväsche,聖杯城堡),目睹傷病國王安福塔斯(Amfortas)主持聖杯宴會卻未問關鍵問題(「誰能治癒你?」),遭斥逐後遇隱士特雷夫里岑特(Trevrizent)得到啟示,擊敗高文(Gawan),最終返回宮廷問出關鍵的問題,釋放安福塔斯並繼任聖杯王。傳說融合凱爾特神話(如漁王傳說)與基督教寓言,華格納將其改編為歌劇,強調禁慾與慈悲。
歷史背景:壁畫於1883-1884年完成,路德維希二世親自監督,視為對華格納的致敬(國王資助《帕西法爾》首演)。廳堂建於1869-1886年,歌手廳雖未用於音樂會,但成為路德維希逃避現實世界的幻想空間。修復於20世紀末進行,現為巴伐利亞宮殿管理局管理。這些壁畫影響現代奇幻文學,如托爾金(Tolkien)的作品。
 2. 特定壁畫:帕西法爾在安福塔斯宮廷
描述:位於主牆中央,描繪帕西法爾初入聖杯城堡,目睹安福塔斯主持宴會,聖杯發光照亮廳堂,周圍騎士持矛祈禱,帕西法爾表情驚愕,背景為華麗拱頂與燭光。
藝術家:奧古斯特·施皮斯(August Spieß,1883/84)。
主題:無知與神聖啟示的轉折點,象徵英雄面臨命運卻未覺醒。
傳說:此為《帕西法爾》高潮:帕西法爾抵達蒙薩爾瓦特,安福塔斯因長矛傷(原罪象徵)痛苦,聖杯天使昆德里(Kundrie)預言救世主,帕西法爾見聖杯(綠寶石製,源自路西法冠冕)卻因純真未問問題,導致悲劇延續。傳說源自12世紀法國《漁王》(Le Roi Pêcheur)故事,沃爾弗拉姆版添加伊斯蘭元素(如亞述醫師)。
歷史背景:此壁畫為官方唯一標題場景。路德維希二世以此強化自身與帕西法爾的認同(孤獨君王),華格納歌劇中此景為第二幕核心。
3. 天花板下壁畫:洛亨格林的告別
描述:位於拱頂下方,描繪洛亨格林(帕西法爾之子,天鵝騎士)向聖杯城堡告別,其父帕西法爾作為聖杯王於宴會桌前揮別,周圍天使與騎士目送,背景為城堡與雲霄。
藝術家:奧古斯特·施皮斯(August Spieß)。
主題:離別與使命傳承,象徵純潔騎士的凡間之旅。
傳說:《洛亨格林》為《帕西法爾》續篇,洛亨格林乘天鵝船抵達布拉班特(Brabant),娶艾爾莎(Elsa)公主,禁止她詢問其出身,三年後因好奇被問及而返回聖杯城堡。傳說源自13世紀匿名詩歌,華格納改編強調愛與禁忌,洛亨格林代表神聖秩序。
歷史背景:壁畫強調續篇連結,路德維希二世視洛亨格林為巴伐利亞守護聖人(天鵝象徵)。創作於歌手廳完工前,強化該廳的歌劇敘事感。
4. 舞台布景壁畫:聖杯城堡的聖林
描述:位於廳堂東端小型舞台(bower),描繪環繞聖杯城堡的茂密森林,樹木婆娑、霧氣瀰漫,隱現城堡輪廓,如戲劇布景。
藝術家:奧古斯特·施皮斯(August Spieß),作為整體一部分。
主題:神秘與神聖邊界,象徵聖杯隱秘領域。
傳說:聖林為蒙薩爾瓦特守護林,帕西法爾初遇騎士處,充滿魔法(如昆德里詛咒),華格納《帕西法爾》中為第一幕場景,代表誘惑與純潔試煉。傳說借自凱爾特森林神話。
歷史背景:設計於1870年代,模擬華格納舞台,路德維希幻想在此上演歌劇。雖未使用,但成為該廳的戲劇性焦點。
5. 天花板繪畫:黃道十二宮與星空
描述:高挑梁架天花板,藍底金星圖案,嵌入黃道十二宮符號,環繞廳堂。
藝術家:奧古斯特·施皮斯與工匠團隊。
主題:宇宙與命運,象徵神聖秩序統御人間。
傳說:源自中世紀天文學,連結聖杯傳說的預言元素(如星象指引英雄)。
歷史背景:受拜占庭教堂影響,於1880年代完成,強化廳堂的禮拜堂氛圍。
6. 北側迴廊控制台繪畫:聖杯傳說文學人物
描述:雕刻控制台上,描繪弗萊塔尼斯(Flaetanis)與基奧特(Kyot),兩位傳說中聖杯史詩的作者或譯者,以持書姿態呈現在畫面上。
藝術家:奧古斯特·施皮斯。
主題:知識傳承,強調傳說的文學起源。
傳說:沃爾弗拉姆稱弗萊塔尼斯為阿拉伯天文學家,基奧特為普羅旺斯譯者,虛構以增添神秘。瓦格納借此強化歌劇的史詩性。
歷史背景:突出minnesingers傳統,名單刻於後方通道天花板。
7. 窗牆控制台雕刻與繪畫:路西法墜落與聖杯起源
描述:窗邊控制台雕刻翼狀路西法墜落,冠冕寶石脫落,象徵聖杯材質來源。
藝術家:奧古斯特·施皮斯。
主題:原罪與救贖起源,從墮天使到神聖器物。
傳說:《帕西法爾》中聖杯為綠寶石,由路西法墜落時碎裂冠冕所製,天使保存後成聖物。融合基督教路西法神話與亞瑟傳說。
歷史背景:增添神學深度,路德維希二世以此連結基督教與異教元素。
這些壁畫總計數十幅細節面板,形成完整敘事,於路德維希1886年去世後陸續安裝完畢。歌手廳現為遊客訪問的焦點,透過這些藝術作品呈現的氛圍與意象,可以窺見路德維希二世對中世紀浪漫情愫與由衷傾向華格納歌劇的狂熱,甚至影響後來美國的華特.迪士尼樂園的中心城堡設計理念。若欲親眼目睹,建議預約官方的導覽行程。
(全文竟)

2026年1月28日 星期三

醫療器材網路資安風險管理概述(十之三)

(見前篇)

參見標準:ANSI/AAMI SW 96:2023器材製造商的資安風險管理
© All Rights reserved。 版權聲明。CC BY-SA 4。0。
(內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。)

7.保全/資安風險控制

6章得到的不可接受之特定保全/資安風險須受到下述保全/資安風險控制步驟。

7.1保全/資安風險控制項目分析

製造商應決定保全/資安風險控制措施(減低傷害嚴重性,減低傷害發生的可能性,或兩者併用),適用在受到保全的系統資產之保全/資安風險減低到可接受水準。宜採取下列保全/資安風險控制項目:

a) 本質保全設計

b) 本質保全製造過程

c) 醫療器材添加保護型減低威脅措施;

d) 製造過程添加保護型減低威脅措施;

e) 揭露保全/資安風險,意即提供使用者保全資訊,或將保全/資安風險轉嫁給使用者;

f) 適宜時,提供使用者保全訓練;

不是採用上述保全/資安風險控制措施,但能有效地減低保全/資安風險,製造商須傳達給使用者(參見IEC 80001-1提供使用者保全資訊);或是別種情況,由製造商協調勸說保全/資安風險控制措施。(實施保全/資安風險控制可能引起別種風險的潛在衝擊,故須由風險管理的利益相關者居中協調,以利推行保全相關的風險控制項目分析。)

製造商須確保醫療器材的設計足供因應未來的漏洞及浮現出的威脅,即使原本設計早已通過查證與確證。

製造商應開發醫療器材的保全架構,運用既成的設計原則(如:縱深防禦,零信任),以實踐保全/資安風險控制措施。

製造商可以了解朝向「零信任」架構的使用環境如何影響其醫療器材,和/或可能將特定的設計保全/資安風險控制引入其產品。

宜考慮相關標準、技術報告、保全架構,並適宜地應用於保全/資安風險控制項目分析。將採取的保全/資安風險控制措施紀錄在保全/資安風險管理檔案。

技術實務與重點措施

技術實務

重點措施

身分驗證與授權管理

l   禁用硬編密碼,改採多重驗證(MFA)及最小權限原則

l   外部會話自動中斷並限定時效

威脅建模(Threat Modeling

l   分析器材如何被攻擊(如資料篡改、拒絕服務)

存取控制(Access Control

l   僅限獲得授權的使用者方可操作關鍵功能

加密與資料保護

l   列出所有使用之開源元件及版本,便於漏洞追蹤

l   FIPS 140-3 標準進行加密處理,避免序號或固定金鑰

l   備份與通訊採安全協定(TLS 1.3 以上)

安全更新與補丁(Patch Management

l   定期檢驗、測試器材與連接系統,

l   適用時,更新醫療器材韌體

軟體物料表 (SBOM)

l   明確列出第三方與開源元件來源,以利漏洞追蹤與供應鏈管控

事件記錄與回應機制

l   系統應具備行為異常事件偵測、通報、警報、修復與及時恢復能力

l   建立通報機制(如依 IMDRF N60指引,於漏洞揭露後合理時間內通知主管機關)

安全測試(safety Testing

l   模擬駭客攻擊以測試防禦能力,如:滲透測試(Penetration Testing),模糊測試(Fuzzy Testing


7.2實施保全/資安風險控制措施

製造商依前節實施選定的保全/資安風險控制措施,每項實施措施皆須查證(屬於品質管理系統的設計查證或過程確效,經由分析、展示、檢查或測試),並記錄在保全/資安風險管理檔案。

每項措施的有效性皆須查證(屬於品質管理系統的設計開發確證或透過使用者測試,經由實際或模擬使用測試,包括專注在保全的工作,例如滲透測試),並記錄在保全/資安風險管理檔案。

若是保全/資安風險減低的有效性係與設計開發查證或過程確效的關係已知,則有效性查證亦可歸併在設計開發查證或過程確效內。

風險評鑑技術與方法

醫療器材的網路保全/資安風險評鑑包含技術測試與文件管理兩大面向。

方法

目的

示例

滲透測試 (Penetration Testing)

模擬攻擊以識別潛在漏洞

針對心臟節律器測試遠端控制通訊界面安全性

漏洞掃描 (Vulnerability Scanning)

自動偵測已知弱點

檢測醫療影像伺服器的 CVE 弱點清單

威脅建模 (Threat Modeling)

識別威脅源與優先風險

模擬醫院網路遭駭客橫向滲透的路徑,駭客可能偽造身分(Spoofing)存取病歷,或拒絕服務攻擊(DoS)癱瘓系統。

程式碼與韌體分析

檢查後門漏洞或隱含風險

攻擊者透過弱密碼或未加密傳輸入侵。反組譯植入式器材的韌體找尋未加密輸入

實體安全測試

防止物理篡改與未授權接觸

評估可攜式血糖儀的USB界面防護機制;實施雙因素查證(2FA)和加密通訊(TLS)。

關鍵考量評鑑要項:

l   第三方元件(軟體、韌體)與通訊協定漏洞;

l   交互操作性(Interoperability),如係稱器材與醫療院所的大型資訊系統(或經由網路連接到外部伺服器、更多的資訊系統)的相容性;

l   軟體更新與相容性風險:更新過程或更新內容可能衝擊原有或預期使用的醫療功能;

l   人因工程、保全與可用性衝突:過度嚴格的登入機制可能延誤急救操作;

l   定期維護持續期間與停止生產轉換階段的安排和處理機制;

l   資料完整性與隱私(Integrity & Privacy),病患資料須防止遭到篡改,宜做到去識別化、資料加密鑰與傳輸保密性,使用數位簽章確保醫療報告未被修改

l   法規要求符合性:各國法規及認可要求,如:美國FDA, 歐盟EU MDR,中國NMPA、日本PMDA、東南亞國家聯盟(ASEAN)的AMDD、巴西INMETRO、阿根廷ANMAT、澳洲TGA、韓國KFDA等。

7.3 保全剩餘風險評估

保全/資安風險控制措施實施後,製造商應做以下事項:

a) 按照保全/資安風險管理計劃規定的風險可接受性準則評估保全剩餘風險

b) 評估結果記錄在保全/資安風險管理檔案。

為完成評估保全剩餘風險,當保全/資安風險出現且會有安全衝擊時,宜進行安全利益相關者的協調工作。

保全/資安風險管制(措施)需加以評估,是否衝擊到潛在安全風險,並將之記錄在保全/資安風險管理檔案。

若保全剩餘風險依上述準則的評估結果為不可接受,應考慮更進一步的保全/資安風險管制措施(參見7.1節)。若此途不通,製造商須執行保全剩餘風險的受益—風險分析(可擅往7.5節)。

7.4 受益—風險分析

若保全剩餘風險依上述準則的判定為不可接受,更進一步的保全/資安風險管制措施亦不能實現,製造商應執行《受益》對比《保全/資安風險分析》。

製造商須在兩者間取得平衡:《保全/資安風險》對比《受益》,因後者可能從設計面向引起前者。舉例說明:如果某個保全剩餘風險是儲存敏感的個人可識別資訊,經過評估判定為不可接受,而該設計面向的受益項目(如:在醫療治療之前提供較為詳細且準確的患者識別機制),便可做為保全/資安風險對應到受益分析。

若是收集的證據未足以支持做出《受益》大於《保全剩餘風險》決定,製造商應考慮修改醫療器材設計或設限如示:部署方式、使用時背景條件、使用者、預期使用。否則,保全剩餘風險歸類為不可接受。

若受益大於保全剩餘風險,可擅往7.5節。

以上結果紀錄在保全/資安風險管理檔案。

7.5 保全/資安風險管制措施引起的風險

製造商應審查保全/資安風險管制措施的效應,考慮以下幾個面向:

a)引出新的保全漏洞及威脅而衝擊到保全、安全及隱私;

b)原先識別出的漏洞及威脅所估算的風險受到保全/資安風險管制措施影響;

此等審查結果應紀錄在保全/資安風險管理檔案。應遵循保全/資安風險管理計畫傳達到其他風險場域管理文件。見圖2的保全/資安風險與安全風險過程的邏輯連結點示意圖。 



以藍芽連線式胰島素幫浦為例:

l   在設計階段導入威脅建模,分析藍芽協定是否可能遭中間人攻擊

l   建立軟體物料表SBOM),追蹤採用的晶片和藍芽模組的安全補丁狀態

l   實施滲透測試確認使用者 App 端的資料傳輸經過端對端加密作用

l   設置雲端監督機制記錄異常登入或資料變更

l   若發現漏洞,透過軟體 OTAover-the-Air 更新修補並通知醫療院所。

以可穿戴式心律監督器材,透過 Wi-Fi 將資料上傳至醫療雲端,再由主治醫師遠端監督為例:

風險情境

威脅狀況

因應做法

隱私資料外洩

網路駭客攔截無線傳輸未加密資料

使用 TLS 1.3 加密傳輸

指令篡改

攻擊者代入假造的心律資料

對資料封包進行數位簽章查證

未經授權的存取行為

非醫療人員登入系統平台

實施多因子確證與角色分級權限制

韌體漏洞

 

未更新的元件遭到網路駭客利用

定期 OTAOver-the-Air)更新與數位簽章查證

缺乏網路監督日誌

難以追蹤異常來源

實施集中式安全日誌與異常行為偵測


7.6 保全/資安風險控制完整性

製造商應定期遵循保全/資安風險管理計畫審查保全/資安風險控制活動,以確保從識別出來的全部保全漏洞和威脅的保全/資安風險已經考量完畢,已完成所有保全/資安風險控制活動。另見第10節的生產及後生產活動。結果紀錄在保全/資安風險管理檔案。

(未完,見續篇)