Sicherheitsnachweise für Medizinprodukte mit Software

Penetrationstests und Secure-Development-Begleitung für die Zulassung nach MDR und FDA.

Ihre Ausgangslage

Wer ein Medizinprodukt mit Software-Anteil oder eine Software als Medizinprodukt (SaMD) auf den Markt bringt, muss Cybersicherheit über den gesamten Produktlebenszyklus nachweisen:

  • EU (MDR): Die grundlegenden Sicherheits- und Leistungsanforderungen der MDR schließen Cybersicherheit ein. In der Praxis erfolgt der Nachweis über die IEC 81001-5-1 (Aktivitäten im sicheren Software-Lebenszyklus) und die Leitlinie MDCG 2019-16. Beide sehen gezielte Sicherheitstests vor, in der Regel Penetrationstests, deren Ergebnisse in die technische Dokumentation für die Benannte Stelle einfließen.
  • USA (FDA): Für Produkte mit Software und Datenschnittstelle („Cyber Devices”, Section 524B FD&C Act) verlangt die FDA im Zulassungsverfahren dokumentierte Cybersicherheit: ein Schwachstellen-Management über den Produktlebenszyklus, eine Software Bill of Materials (SBOM) und Sicherheitstests. Die FDA-Premarket-Guidance nennt Penetrationstests ausdrücklich.

Ohne diese Nachweise verzögert sich die Zulassung, oder sie scheitert. Mit ihnen wird Sicherheit vom Pflichtpunkt zum Verkaufsargument gegenüber Kliniken und Betreibern.

Was wir für Sie tun

  • Penetrationstests für Geräte, Apps, Schnittstellen und Backend-Systeme, von der Embedded-Hardware bis zur Cloud-Anbindung. Ein ausführliches Beispiel für ein vernetztes Medizingerät finden Sie auf unserer Pentest-Seite.
  • Architektur-Reviews und Threat Modeling, damit Sicherheitsanforderungen früh im Design landen statt spät im Findings-Bericht.
  • Secure Development: Wir verankern den geforderten Lifecycle-Prozess in Ihrer Entwicklung, von Richtlinien über Schulungen bis zu Code-Reviews.
  • Zulassungstaugliche Berichte: nachvollziehbare Methodik, Schweregrade nach CVSS, Retest nach Behebung. So aufgebaut, dass sie in Ihre technische Dokumentation für Benannte Stellen oder FDA-Einreichungen übernommen werden können.

Warum zentrust in der Medizintechnik

  • Erfahrung mit Herstellern: Wir prüfen und begleiten Hersteller von Medizinprodukten mit Software und von Software als Medizinprodukt.
  • Forschungserfahrung in der Gesundheits-IT: Wir kennen die Angriffsflächen vernetzter Gesundheitssysteme aus eigener Sicherheitsforschung, von e-Health-Plattformen bis zur Telematikinfrastruktur.
  • Prüfung und Beratung aus einer Hand: Wer die Schwachstellen findet, hilft auch beim Schließen, bis zum bestandenen Retest.
  • Unsere Zertifizierungen als Unternehmen finden Sie über uns.

Sie betreiben ein Krankenhaus oder sind eine Krankenkasse? Für Gesundheitsversorger haben wir eine eigene Seite: Informationssicherheit im Gesundheitswesen.

Wirksame Sicherheit für Ihre Organisation.

Ein kurzes Gespräch über Ihr Produkt, Ihren Zulassungsweg und Ihren Zeitplan. Daraus ergibt sich, welche Tests und Nachweise wann sinnvoll sind.