- Regulation (EU) 2017/745 — MDR
- Regulation (EU) 2017/746 — IVDR for measuring devices
- Regulation (EU) 2016/679 — GDPR, Articles 9 and 27
- Regulation (EU) 2024/2847 — CRA
- Directive 2014/53/EU
誰が選任するか
EU市場に接続された医療機器を配置する、連合外の製造業者。デバイスの適合性、健康データ保護、2027年からの接続要素のサイバーセキュリティの3つの制度が重なります。
しきい値と適用除外
なし。これらのデバイスは通常クラスIIbまたはIIIであり、通知機関の関与と臨床的証拠が必要です。
ラベルに必要な記載
通知機関番号、製造業者およびEC REPの詳細、UDIおよび基本UDI-DI、ロットまたはシリアル番号、使用説明書を含むCEマーキング。アプリとクラウドはプライバシー通知において第27条の代表者を持ちます。
マーケットプレイスの項目
償還機関はデバイスの登録と臨床的証拠を要求し、病院の調達は規制の最小要件を超えるセキュリティ要件を追加します。
保管すべき文書
MDRまたはIVDRの技術文書、臨床または性能評価、リスク管理、市場後監視およびPSUR、EUDAMED登録、第11条の委任、およびデータ側の第30条の記録、第9条の健康データの条件、データ保護影響評価および移転メカニズム。
規格と試験
電気医療機器のためのIEC 60601シリーズ、ソフトウェアライフサイクルのためのIEC 62304、ユーザビリティのためのIEC 62366、測定デバイスのための分析および臨床性能、デバイスガイダンスに基づくサイバーセキュリティテスト、2027年からのCRA。
言語要件
使用説明書およびアプリの内容は、各加盟国が要求する言語で、患者向けデバイスの場合は必須です。
いつから適用されるか
市場に出す前に認証と登録が必要です。CRAの脆弱性報告は2026年9月から接続要素に適用され、セクターの除外によって除外されないものです。
文書の保管期間
MDRの下で10年、インプラントの場合は15年。健康データは必要な限り保持され、臨床的保持は別途正当化されます。
違反した場合
撤回、証明書の一時停止、健康データに対するGDPRの罰金は最大4%。治療デバイスの脆弱性は、患者の安全イベントであり、セキュリティイベントでもあります。
執行機関
医療機器の適格当局、通知機関、データ保護当局およびCSIRT。
境界線
すでにMDRのサイバーセキュリティ要件に該当するデバイスは、重複を避けるためにCRAから大部分が除外されていますが、それに関連するアプリとクラウドは除外されない場合があります。健康データは特別カテゴリーのデータであり、デバイスが処方されている場合でも、明示的な同意は通常、臨床的文脈では適切な根拠ではありません。
よくある質問
- MDRの代表者とGDPRの代表者の両方が必要ですか?
- クラウドサービスを持つ接続デバイスの場合、実質的に必要です:それぞれ異なる規制の下で異なる役割と異なる責任があります。
- アプリも医療機器ですか?
- 治療を促進または影響を与える場合、はい、デバイスの一部としてまたは独自のデバイスとして評価されます。