Branche · Medizintechnik

Sicher entwickeln. Zugelassen bleiben.

Hersteller von Medizingeräten und SaMD bewegen sich zwischen Produktentwicklung, Marktzulassung und einer Cybersecurity-Erwartung, die jährlich strenger wird. Wir verbinden Datenschutz, Informationssicherheit und Medizinprodukte-Recht – von der Risikoanalyse bis zur Post-Market-Surveillance.

Was Sie bekommen

  • MDR, IVDR & MPDG. Datenschutz und Cybersecurity sauber in die technische Dokumentation, Risikomanagementakte und klinische Bewertung integrieren.
  • IEC 81001-5-1 & IEC 62304. Secure Software Lifecycle aufsetzen: SBOM, Threat Modeling, Vulnerability Management, Patch-Strategie über die gesamte Produktlebensdauer.
  • FDA & internationale Märkte. Pre-Market Cybersecurity Submission, SBOM-Pflichten nach Section 524B FD&C Act, MDCG 2019-16 für die EU.
  • SaMD & Cloud-Anbindung. Software as a Medical Device, App-Backends, Telemetrie und Updates rechtssicher und auditfähig betreiben.
  • Klinische Daten & Studien. Pseudonymisierung, Einwilligungen, internationale Transfers in Studien, Registern und Post-Market-Daten.
  • Lieferkette & OEM. Komponenten- und Zuliefererbewertung, Verträge mit Auftragsentwicklern, Verantwortlichkeiten zwischen Inverkehrbringer und Betreiber.

Häufige Fragen

Wann gilt unsere Software als Medizinprodukt?
Sobald sie einen medizinischen Zweck nach Art. 2 MDR oder IVDR erfüllt – also Diagnose, Überwachung, Vorhersage, Behandlung oder Linderung. Reine Daten- oder Lifestyle-Anwendungen sind ausgenommen. Wir prüfen die Abgrenzung anhand Ihrer Zweckbestimmung.
Wir sind ein Start-up. Lohnt sich das Thema schon?
Ja. Cybersecurity- und Datenschutz-Lücken kosten in der Marktzulassung Monate. Wer früh ein schlankes Secure-Lifecycle-Setup baut, spart sich Nacharbeiten in der technischen Dokumentation und in Audits.
Was fordert IEC 81001-5-1 konkret von uns?
Einen dokumentierten Secure Software Development Lifecycle: Security-Anforderungen, Threat Modeling, sicheres Design und Coding, SBOM, Vulnerability Management und koordinierte Updates über die gesamte Lebensdauer. Sie ist seit 2024 die zentrale harmonisierte Norm für Cybersecurity unter MDR und IVDR.
Brauchen wir eine SBOM für die FDA-Zulassung?
Ja. Section 524B FD&C Act verlangt für Cyber Devices eine maschinenlesbare Software Bill of Materials, einen Plan zur Behandlung von Schwachstellen und koordinierte Updates. Ohne diese Unterlagen wird die Pre-Market-Submission abgelehnt. Wir helfen beim Aufbau der SBOM-Pipeline und der nötigen Prozesse.
Wie verhalten sich MDR und DSGVO bei vernetzten Geräten?
MDR regelt die Sicherheit und Leistung des Produkts. Die DSGVO regelt, wie personenbezogene Daten verarbeitet werden – vor allem in der Cloud-Komponente, Telemetrie und im Service. Beide Welten müssen in der technischen Dokumentation und in Verträgen mit Betreibern und Auftragsverarbeitern zusammengeführt werden.
Was passiert nach Marktzulassung?
Post-Market Surveillance, PSUR, Trend-Reporting, Vigilance, koordinierte Vulnerability Disclosure und Sicherheitsupdates. Cybersecurity ist kein Einmal-Thema in der Zulassung, sondern ein Dauerprozess, der zur Bedingung für den Marktverbleib geworden ist.