Branche · Medizintechnik
Sicher entwickeln. Zugelassen bleiben.
Hersteller von Medizingeräten und SaMD bewegen sich zwischen Produktentwicklung, Marktzulassung und einer Cybersecurity-Erwartung, die jährlich strenger wird. Wir verbinden Datenschutz, Informationssicherheit und Medizinprodukte-Recht – von der Risikoanalyse bis zur Post-Market-Surveillance.
Was Sie bekommen
- MDR, IVDR & MPDG. Datenschutz und Cybersecurity sauber in die technische Dokumentation, Risikomanagementakte und klinische Bewertung integrieren.
- IEC 81001-5-1 & IEC 62304. Secure Software Lifecycle aufsetzen: SBOM, Threat Modeling, Vulnerability Management, Patch-Strategie über die gesamte Produktlebensdauer.
- FDA & internationale Märkte. Pre-Market Cybersecurity Submission, SBOM-Pflichten nach Section 524B FD&C Act, MDCG 2019-16 für die EU.
- SaMD & Cloud-Anbindung. Software as a Medical Device, App-Backends, Telemetrie und Updates rechtssicher und auditfähig betreiben.
- Klinische Daten & Studien. Pseudonymisierung, Einwilligungen, internationale Transfers in Studien, Registern und Post-Market-Daten.
- Lieferkette & OEM. Komponenten- und Zuliefererbewertung, Verträge mit Auftragsentwicklern, Verantwortlichkeiten zwischen Inverkehrbringer und Betreiber.
Häufige Fragen
- Wann gilt unsere Software als Medizinprodukt?
- Sobald sie einen medizinischen Zweck nach Art. 2 MDR oder IVDR erfüllt – also Diagnose, Überwachung, Vorhersage, Behandlung oder Linderung. Reine Daten- oder Lifestyle-Anwendungen sind ausgenommen. Wir prüfen die Abgrenzung anhand Ihrer Zweckbestimmung.
- Wir sind ein Start-up. Lohnt sich das Thema schon?
- Ja. Cybersecurity- und Datenschutz-Lücken kosten in der Marktzulassung Monate. Wer früh ein schlankes Secure-Lifecycle-Setup baut, spart sich Nacharbeiten in der technischen Dokumentation und in Audits.
- Was fordert IEC 81001-5-1 konkret von uns?
- Einen dokumentierten Secure Software Development Lifecycle: Security-Anforderungen, Threat Modeling, sicheres Design und Coding, SBOM, Vulnerability Management und koordinierte Updates über die gesamte Lebensdauer. Sie ist seit 2024 die zentrale harmonisierte Norm für Cybersecurity unter MDR und IVDR.
- Brauchen wir eine SBOM für die FDA-Zulassung?
- Ja. Section 524B FD&C Act verlangt für Cyber Devices eine maschinenlesbare Software Bill of Materials, einen Plan zur Behandlung von Schwachstellen und koordinierte Updates. Ohne diese Unterlagen wird die Pre-Market-Submission abgelehnt. Wir helfen beim Aufbau der SBOM-Pipeline und der nötigen Prozesse.
- Wie verhalten sich MDR und DSGVO bei vernetzten Geräten?
- MDR regelt die Sicherheit und Leistung des Produkts. Die DSGVO regelt, wie personenbezogene Daten verarbeitet werden – vor allem in der Cloud-Komponente, Telemetrie und im Service. Beide Welten müssen in der technischen Dokumentation und in Verträgen mit Betreibern und Auftragsverarbeitern zusammengeführt werden.
- Was passiert nach Marktzulassung?
- Post-Market Surveillance, PSUR, Trend-Reporting, Vigilance, koordinierte Vulnerability Disclosure und Sicherheitsupdates. Cybersecurity ist kein Einmal-Thema in der Zulassung, sondern ein Dauerprozess, der zur Bedingung für den Marktverbleib geworden ist.