- Regulation (EU) 2017/745 — MDR
- Regulation (EU) 2017/746 — IVDR for measuring devices
- Regulation (EU) 2016/679 — GDPR, Articles 9 and 27
- Regulation (EU) 2024/2847 — CRA
- Directive 2014/53/EU
من يجب أن يعيّن
المصنعون خارج الاتحاد الذين يضعون الأجهزة الطبية المتصلة في سوق الاتحاد الأوروبي. تتداخل ثلاثة أنظمة: مطابقة الجهاز، حماية بيانات الصحة، ومن 2027، الأمن السيبراني للعنصر المتصل.
الحدود والإعفاءات
لا شيء. هذه الأجهزة عادةً ما تكون من الفئة IIb أو III، مما يتطلب مشاركة هيئة الإخطار وأدلة سريرية.
ما يجب أن يظهر على الملصق
علامة CE مع رقم هيئة الإخطار، تفاصيل الشركة المصنعة و EC REP، UDI و Basic UDI-DI، رقم الدفعة أو الرقم التسلسلي، وتعليمات الاستخدام. التطبيق والسحابة تحمل ممثل المادة 27 في إشعار الخصوصية.
حقول المنصات
تتطلب هيئات التعويض تسجيل الجهاز وأدلة سريرية، ويضيف شراء المستشفيات متطلبات أمان تتجاوز الحد الأدنى التنظيمي.
المستندات الواجب الاحتفاظ بها
التوثيق الفني لـ MDR أو IVDR، التقييم السريري أو الأداء، إدارة المخاطر، المراقبة بعد التسويق و PSUR، تسجيل EUDAMED، تفويض المادة 11، وعلى جانب البيانات سجل المادة 30، شرط المادة 9 لبيانات الصحة، تقييم تأثير حماية البيانات وآلية النقل.
المعايير والاختبارات
سلسلة IEC 60601 لمعدات الطبية الكهربائية، IEC 62304 لدورة حياة البرمجيات، IEC 62366 للاستخدام، الأداء التحليلي والسريري لأجهزة القياس، واختبار الأمن السيبراني بموجب توجيه الجهاز ومن 2027، CRA.
المتطلبات اللغوية
تعليمات الاستخدام ومحتوى التطبيق باللغة المطلوبة من قبل كل دولة عضو، وهو أمر إلزامي للأجهزة الموجهة للمرضى.
متى ينطبق
التصديق والتسجيل قبل وضعها في السوق. ينطبق الإبلاغ عن الثغرات في CRA من سبتمبر 2026 على العناصر المتصلة التي لا يتم استبعادها من الاستثناء القطاعي.
مدة حفظ المستندات
عشر سنوات بموجب MDR، خمسة عشر للأجهزة المزروعة. بيانات الصحة فقط طالما كانت ضرورية، مع تبرير الاحتفاظ السريري بشكل منفصل.
عند عدم الامتثال
سحب، تعليق الشهادة، وغرامات GDPR تصل إلى 4% لبيانات الصحة. تعتبر الثغرة في جهاز العلاج حدث سلامة للمرضى بالإضافة إلى كونها حدث أمني.
من ينفّذ
السلطات المختصة بالأجهزة الطبية، هيئات الإخطار، سلطات حماية البيانات و CSIRTs.
أين يقع الحد الفاصل
الأجهزة التي تغطيها متطلبات الأمن السيبراني لـ MDR مستثناة إلى حد كبير من CRA لتجنب التكرار، ولكن التطبيق والسحابة المحيطة بها قد لا تكون كذلك. تعتبر بيانات الصحة بيانات من فئة خاصة حتى عندما يتم وصف الجهاز، وغالبًا ما لا تكون الموافقة الصريحة الأساس الصحيح في السياق السريري.
أسئلة تُطرح علينا
- هل نحتاج إلى ممثل MDR وممثل GDPR؟
- بالنسبة لجهاز متصل مع خدمة سحابية، نعم فعليًا: إنهما دوران مختلفان بموجب تنظيمات مختلفة مع مسؤوليات مختلفة.
- هل التطبيق جهاز طبي أيضًا؟
- إذا كان يقود أو يؤثر على العلاج، نعم، ويتم تقييمه كجزء من الجهاز أو كجهاز مستقل.
من يوقّع نيابة عنك
الممثل في الاتحاد الأوروبي Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
الممثل في المملكة المتحدة REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom