- Regulation (EU) 2017/745 — MDR
- Regulation (EU) 2017/746 — IVDR for measuring devices
- Regulation (EU) 2016/679 — GDPR, Articles 9 and 27
- Regulation (EU) 2024/2847 — CRA
- Directive 2014/53/EU
谁必须指定
在欧盟市场上投放连接医疗设备的非欧盟制造商。三个制度重叠:设备合规、健康数据保护,以及从2027年起的连接元素的网络安全。
门槛与豁免
无。这些设备通常是IIb类或III类,需涉及通知机构和临床证据。
标签上必须载明的内容
CE标志,带有通知机构编号、制造商和EC REP详细信息、UDI和基本UDI-DI、批号或序列号,以及使用说明。应用程序和云端在隐私通知中包含第27条代表的信息。
平台字段
报销机构要求设备注册和临床证据,医院采购增加的安全要求超过监管最低标准。
必须保存的文件
MDR或IVDR技术文档、临床或性能评估、风险管理、市场后监督和PSUR、EUDAMED注册、第11条授权,以及数据方面的第30条记录、第9条健康数据条件、数据保护影响评估和转移机制。
标准与检测
IEC 60601系列电气医疗设备、IEC 62304软件生命周期、IEC 62366可用性、测量设备的分析和临床性能,以及根据设备指导进行的网络安全测试,从2027年起适用CRA。
语言要求
使用说明和应用程序内容应使用每个成员国要求的语言,对于面向患者的设备是强制性的。
何时开始适用
在投放市场之前进行认证和注册。从2026年9月起,CRA漏洞报告适用于未被行业豁免的连接元素。
文件保存期限
根据MDR保留十年,植入物保留十五年。健康数据仅在必要时保留,临床保留需单独证明。
不合规的后果
撤回、证书暂停,以及对健康数据的GDPR罚款最高可达4%。治疗设备中的漏洞既是患者安全事件,也是安全事件。
由谁执法
医疗设备主管当局、通知机构、数据保护当局和CSIRT。
界限在哪里
已经受到MDR网络安全要求覆盖的设备在很大程度上被从CRA中豁免以避免重复,但围绕它们的应用程序和云端可能不在豁免范围内。健康数据是特殊类别数据,即使设备是处方的,明确同意通常在临床背景下不是正确的基础。
常见问题
- 我们需要同时拥有MDR代表和GDPR代表吗?
- 对于具有云服务的连接设备,实际上是的:它们在不同的法规下是不同的角色,承担不同的责任。
- 应用程序也是医疗设备吗?
- 如果它驱动或影响治疗,是的,并且它作为设备的一部分或作为独立设备进行评估。