Implantable Medical Device Offline Programming Security

Resolve Bottlenecks,
Find Innovative Solutions
Generate Solutions

Solution Overview

Problem

The increasing use of longer range telemetry capabilities and remote care networks in implantable medical devices poses a risk of malicious access to patient data and unauthorized modification of medical therapy, as existing security measures may not adequately protect against unauthorized programming without network connectivity.

Innovation Solution

Implementing a multi-stage programming methodology that allows implantable medical devices to validate programming data using temporary keys during offline sessions, with subsequent validation and revocation of cryptographic keys to ensure secure therapeutic operations, even without network connectivity, and utilizing a device management system for reconciliation and revocation of unauthorized programming.

Engineering Contradictions & Design Principles

VSEngineering Contradiction Analysis

1Adaptability or versatility

If longer range telemetry capabilities and remote care networks are implemented, then patient care benefits and remote access capability are improved, but security risk and vulnerability to malicious access increase

Engineering Contradiction:
Improveremote access capabilityVSAvoidsecurity risk
Core Design Contradiction:
Adaptability or versatilityVSObject-affected harmful factors

Solution Approach 1:

The patent segments the programming process into multiple stages: initial offline programming without network connectivity, followed by subsequent online programming sessions with network connectivity. This segmentation allows the device to accept programming data offline while requiring later validation online, thus enabling remote access capability while mitigating security risks through phased verification

Inventive Principle:
Principle #1Segmentation

Solution Approach 2:

The patent implements preliminary validation actions where the implantable device validates programming data against previously stored validation data before accepting and implementing programming changes. This preliminary validation occurs before the programming data is fully activated, providing a security checkpoint that prevents unauthorized modifications while allowing legitimate remote access

Inventive Principle:
Principle #10Preliminary action

2Ease of operation

If offline programming is allowed without network connectivity, then ease of operation and clinical flexibility are improved, but security control and authorization verification are weakened

Engineering Contradiction:
Improveclinical flexibilityVSAvoidsecurity control
Core Design Contradiction:
Ease of operationVSReliability

Solution Approach 1:

The system performs preliminary validation of programming data by comparing it against previously stored validation data created during authorized online sessions. This preliminary action occurs before the programming data is implemented, allowing offline programming flexibility while maintaining security control through pre-established validation criteria

Inventive Principle:
Principle #10Preliminary action

Solution Approach 2:

The patent uses previously stored validation data as an intermediary between the offline programming data and the implantable device's programming acceptance. This intermediary validation data, created during authorized online sessions, mediates the security verification process allowing flexible offline programming while maintaining authorization verification through the intermediary validation checkpoint

Inventive Principle:
Principle #24Intermediary (Mediator)

3Adaptability or versatility

If multiple programming sessions are conducted without network connectivity, then device programmability and clinical adaptability are improved, but risk of unauthorized programming and data integrity loss increase

Engineering Contradiction:
Improvedevice programmabilityVSAvoiddata integrity
Core Design Contradiction:
Adaptability or versatilityVSLoss of information

Solution Approach 1:

The system implements feedback mechanisms where the implantable device validates each offline programming session against previously stored validation data, and maintains records of programming sessions. This feedback loop ensures that programming changes are verified against authorized parameters while preserving a record of all programming activities, thus improving device programmability while preventing data integrity loss through continuous validation feedback

Inventive Principle:
Principle #23Feedback

Solution Approach 2:

The patent requires that validation data be created and stored during authorized online programming sessions before offline programming can occur. This preliminary action establishes authorized programming parameters in advance, allowing multiple flexible offline programming sessions while ensuring data integrity through pre-established validation criteria that must be satisfied for each programming change

Inventive Principle:
Principle #10Preliminary action

Data Source

PatentUS11173313B2Implantable medical device with offline programming limitations and related methods of operations
Publication Date: 2021.11.16 ADVANCED NEUROMODULATION SYSTEMS INC
  • US11173313B2 patent drawing
  • US11173313B2 patent drawing
  • US11173313B2 patent drawing

AI summary

In one embodiment, a method of programming an implantable medical device (IMD) to provide therapeutic operations for a patient, comprises: receiving first programming data by the IMD from the external programming device to provide therapeutic operations according to at least one instance of settings data during a first communication session; receiving second programming data by the IMD from the external programming device to define limitations of reprogramming during one or more subsequent offline programming sessions; conducting a second communication session between the IMD with an external programming device when network connectivity is not available; receiving third programming data by IMD from the external programming device to provide therapeutic operations according to at least one instance of settings data during the second communication session; and determining whether the third programming data is permitted according to limitations defined by the second programming data.