- Regulation (EU) 2017/745 — MDR
- Regulation (EU) 2017/746 — IVDR for measuring devices
- Regulation (EU) 2016/679 — GDPR, Articles 9 and 27
- Regulation (EU) 2024/2847 — CRA
- Directive 2014/53/EU
누가 지정해야 하는가
연합 외부의 제조업체가 EU 시장에 연결된 의료 기기를 배치하는 경우. 세 가지 체계가 겹침: 장치 적합성, 건강 데이터 보호 및 2027년부터 연결 요소에 대한 사이버 보안.
기준과 면제
없음. 이러한 장치는 일반적으로 Class IIb 또는 III로, 통지 기관의 참여와 임상 증거가 필요함.
라벨에 표시할 사항
통지 기관 번호, 제조업체 및 EC REP 세부정보, UDI 및 기본 UDI-DI, 배치 또는 일련 번호, 사용 설명서가 포함된 CE 마킹. 앱과 클라우드는 개인정보 보호 고지서에 Article 27 대리인을 포함함.
마켓플레이스 항목
상환 기관은 장치 등록 및 임상 증거를 요구하며, 병원 조달은 규제 최소 기준을 초과하는 보안 요구 사항을 추가함.
보관해야 할 문서
MDR 또는 IVDR 기술 문서, 임상 또는 성능 평가, 위험 관리, 시판 후 감시 및 PSUR, EUDAMED 등록, Article 11 위임, 데이터 측면에서 Article 30 기록, 건강 데이터에 대한 Article 9 조건, 데이터 보호 영향 평가 및 전송 메커니즘.
표준과 시험
전기 의료 장비에 대한 IEC 60601 시리즈, 소프트웨어 생애 주기에 대한 IEC 62304, 사용성에 대한 IEC 62366, 측정 장치에 대한 분석 및 임상 성능, 장치 지침에 따른 사이버 보안 테스트 및 2027년부터 CRA.
언어 요건
각 회원국에서 요구하는 언어로 된 사용 설명서 및 앱 콘텐츠, 환자 대면 장치의 경우 의무적임.
언제부터 적용되는가
시장에 배치하기 전에 인증 및 등록. 2026년 9월부터 CRA 취약성 보고가 해당 분야의 carve-out에 의해 제외되지 않은 연결 요소에 적용됨.
문서 보관 기간
MDR에 따라 10년, 이식 가능한 경우 15년. 건강 데이터는 필요한 기간 동안만 보관되며, 임상 보유는 별도로 정당화됨.
미준수 시 결과
철회, 인증서 정지 및 건강 데이터에 대해 최대 4%의 GDPR 벌금. 치료 장치의 취약성은 환자 안전 사건이자 보안 사건임.
집행 기관
의료 기기 관련 당국, 통지 기관, 데이터 보호 당국 및 CSIRT.
경계선
MDR 사이버 보안 요구 사항에 이미 포함된 장치는 중복을 피하기 위해 대부분 CRA에서 제외되지만, 그 주위의 앱과 클라우드는 제외되지 않을 수 있음. 건강 데이터는 장치가 처방된 경우에도 특별 범주 데이터이며, 임상 맥락에서 명시적 동의는 일반적으로 적절한 근거가 아님.
자주 받는 질문
- MDR 대리인과 GDPR 대리인이 모두 필요합니까?
- 클라우드 서비스가 있는 연결된 장치의 경우, 사실상 그렇습니다: 서로 다른 규정에 따라 서로 다른 역할과 책임이 있습니다.
- 앱도 의료 기기입니까?
- 치료를 유도하거나 영향을 미친다면, 그렇습니다. 장치의 일부로 평가되거나 독립적인 장치로 평가됩니다.