Cybersicherheit vernetzter Medizinprodukte — Regulatorische und technische Anforderungen
Ein nicht sicheres vernetztes Medizinprodukt ist nicht nur verwundbar: Es ist nicht konform. Seit Inkrafttreten der MDR 2017/745 und des Leitfadens MDCG 2019-16 ist die Cybersicherheit eine eigenständige grundlegende Sicherheits- und Leistungsanforderung (GSPR). Diese Schulung vermittelt den interdisziplinären Teams die regulatorischen und technischen Schlüssel, um die Cybersicherheit von Beginn des Designs an (Security by Design) zu integrieren, die Konformität zu dokumentieren und das Sicherheitsniveau über den gesamten Lebenszyklus des Produkts aufrechtzuerhalten.
Zielgruppe Projektleiter F&E, Software- und Systemingenieure, IT-Verantwortliche, Regulatory Affairs (RA), Qualitätssicherung (QA) — jede Funktion, die am Design, am Inverkehrbringen oder an der Wartung eines vernetzten Medizinprodukts oder eines Produkts mit Softwarekomponente beteiligt ist.
Lernziele
- ▸ Die auf vernetzte Medizinprodukte anwendbaren Cybersicherheitsanforderungen in der MDR 2017/745 (Anhang I, GSPR), in der IVDR 2017/746 und im Leitfaden MDCG 2019-16 identifizieren
- ▸ Den maßgeblichen normativen Referenzrahmen abbilden: IEC 81001-5-1, IEC/TR 60601-4-5, IEC 62304 und deren Verzahnung mit der ISO 14971 und der ISO 13485
- ▸ Eine Methode zur Cybersicherheits-Risikoanalyse (TARA) anwenden, die an den Kontext eines Medizinprodukteherstellers angepasst ist, und dabei Bedrohungen des Produkts von IT-Risiken unterscheiden
- ▸ Die von einer Benannten Stelle erwarteten technischen Liefergegenstände strukturieren: SBOM (Software Bill of Materials), Plan zum Schwachstellenmanagement, Verfahren zum Patch-Management, Mindestsicherheitsanforderungen
- ▸ Die Verantwortlichkeiten zwischen den Teams (F&E, RA, QA, IT) sowie die Integrationspunkte im QMS nach ISO 13485 und in der technischen Dokumentation der MDR festlegen
- ▸ Die Elemente der Überwachung nach dem Inverkehrbringen in Bezug auf die Cybersicherheit vorbereiten (PSUR, PMCF Cyber, Vorfallmeldung)
Erwartete Ergebnisse
- ✓ Am Ende der Schulung kann der Teilnehmer aktiv an einem Cyber-Design-Review mitwirken, zur Erstellung eines Produkt-Cybersicherheitsplans beitragen und die MDR-Konformität gegenüber einem Auditor oder einer Benannten Stelle begründen.
Barrierefreiheit und Zugangsbedingungen
Zugangsfrist
Anmeldung bis 10 Werktage vor Beginn einer offenen Schulung. Inhouse-Schulungen können innerhalb von 3 bis 4 Wochen angesetzt werden.
Voraussetzungen
Allgemeine Kenntnisse des Medizinproduktesektors werden empfohlen. Beherrschung der Programmierung oder der IEC 62304 ist nicht erforderlich. Die Schulung ist für RA-, QA- und IT-Profile ohne Vorerfahrung in der Softwareentwicklung zugänglich.
Barrierefreiheit (Behinderung)
Jede Behinderungssituation kann berücksichtigt werden. Kontaktieren Sie unsere Beauftragte vor der Anmeldung, um mögliche Anpassungen (Ausstattung, Materialien, Tempo) zu prüfen. Kontaktieren Sie unsere Beauftragte →
Finanzierung
- ·Diese Schulung ist nicht Qualiopi-zertifiziert und nicht über die OPCO finanzierbar
- ·Finanzierung aus Eigenmitteln oder aus dem Schulungsbudget des Unternehmens
Detailliertes Programm
Vor der Schulung wird ein Telefoninterview oder ein Einstufungsfragebogen versendet, um das Niveau abzustimmen, die Erwartungen zu erfassen und die Fallstudien an die realen Situationen der Teilnehmenden anzupassen.
- 01
Europäischer Regelungsrahmen für die Cybersicherheit vernetzter Medizinprodukte (1 Std. 30)
- ·Regulatorische Definition eines vernetzten Medizinprodukts im Sinne der MDR
- ·Auf die Cybersicherheit anwendbare grundlegende Sicherheits- und Leistungsanforderungen (GSPR) des Anhangs I der MDR
- ·Leitfaden MDCG 2019-16 Rev.1: Anwendungsbereich, CIA-Prinzipien (Vertraulichkeit, Integrität, Verfügbarkeit), Pflichten des Herstellers in den Phasen vor und nach dem Inverkehrbringen
- ·Verzahnung mit der IVDR 2017/746 und den jüngsten regulatorischen Entwicklungen (MDCG 2025-4, EU-Aktionsplan Cybersicherheit Januar 2025)
- 02
Anwendbares Normenkorpus: IEC 81001-5-1, IEC/TR 60601-4-5, IEC 62304 (1 Std.)
- ·Vergleichende Darstellung der drei Referenznormen, ihrer jeweiligen Anwendungsbereiche und ihrer Überschneidungsbereiche
- ·Verzahnung mit der ISO 14971 (Risikomanagement) und der ISO 13485 (QMS)
- ·Stand der Harmonisierung der IEC 81001-5-1 im Hinblick auf die MDR
- ·FDA-Referenzen (Leitfaden von 2023) und IMDRF für Hersteller mit internationalem Anspruch
- 03
Cybersicherheits-Risikoanalyse: Methode und Liefergegenstände (1 Std. 30)
- ·Einführung in die TARA (Threat Analysis and Risk Assessment) angewandt auf Medizinprodukte
- ·Identifizierung der Assets, der Bedrohungen und der für vernetzte Produkte typischen Angriffsszenarien (Bluetooth, Wi-Fi, USB-Schnittstellen, medizinische Cloud)
- ·Klassifizierung der Cybersicherheitsrisiken, Verzahnung mit dem Prozess der ISO 14971
- ·Praxisfall: Erstellung einer vereinfachten TARA zu einem Szenario eines vernetzten Medizinprodukts
- 04
Technische und dokumentarische Anforderungen für die MDR-Konformität (1 Std. 30)
- ·SBOM (Software Bill of Materials): Inhalt, Format, Aktualisierung
- ·Plan zum Schwachstellenmanagement und Verfahren zum Patch-Management
- ·Mindestsicherheitsanforderungen (Authentifizierung, Verschlüsselung, Protokollierung von Logs, sichere Aktualisierung)
- ·Von der Benannten Stelle erwartete technische Dokumentation und Integration in die technische Dokumentation der MDR (Anhänge II und III)
- 05
Interne Organisation, QMS und Cyber-Überwachung nach dem Inverkehrbringen (1 Std.)
- ·Verteilung der Rollen RA / QA / IT / F&E im Cybersicherheitsprozess
- ·Integrationspunkte im QMS nach ISO 13485 (Designprozess, Änderungskontrolle, Management von Nichtkonformitäten)
- ·Cyber-Überwachung nach dem Inverkehrbringen: PSUR-Pflichten, Vorfallmeldung über EUDAMED, Cyber-Aspekt des PMCF
- ·Fälle von Software-Aktualisierung und regulatorischer Requalifizierung
- 06
Zusammenfassung, Fragen und Antworten sowie individueller Aktionsplan (30 Min.)
- ·Wiederholung der Schlüsselpunkte
- ·Selbstbewertungsskala zur Cybersicherheitsreife
- ·Identifizierung der in Ihrer Organisation vorrangig durchzuführenden Maßnahmen
Bewertung der Kenntnisse
Bewertungsmodalitäten
Fragebogen am Ende des Tages (15 bis 20 Fragen zu den Modulen 1 bis 5), ergänzt durch eine kurze Praxissituation auf Basis eines zu analysierenden Auszugs aus einer technischen Cyber-Dokumentation.
Bescheinigung
Schulungsbescheinigung, ausgestellt von Isofac Group am Ende der Schulung, vorbehaltlich der vollständigen Teilnahme an der Sitzung. Diese Bescheinigung stellt keine durch das RNCP oder das spezifische Verzeichnis (RS) anerkannte Zertifizierung dar: Sie bescheinigt die Teilnahme und die am Ende der Sitzung durchgeführte Bewertung der erworbenen Kenntnisse.
Zufriedenheit und Ergebnisse
Zufriedenheitsquote: Wird erhoben
Erste Befragungskampagne der Teilnehmenden läuft — Daten werden veröffentlicht, sobald die statistische Schwelle erreicht ist.
Pädagogisches Team
Schulung durchgeführt vom pädagogischen Team der ISOFAC ACADEMY, das aus auf Medizinprodukte, Qualität und Regulatory Affairs spezialisierten Beratern besteht. Je nach Modul wird die Durchführung von einem Fachexperten mit operativer Erfahrung in MDR-Konformität, Qualitätsmanagementsystemen ISO 13485, Risikomanagement ISO 14971, klinischer Bewertung, technischer Dokumentation, regulatorischen Audits und CE-Kennzeichnungsstrategie übernommen.
Unsere Trainer begleiten täglich Hersteller, Händler, Importeure, Bevollmächtigte (EC REP) und andere Wirtschaftsakteure bei der Konformität ihrer Medizinprodukte. Die Teamprofile ansehen →
Technische Ressourcen
Präsenz
Ausgestatteter Raum beim Kunden oder in einem Partnerzentrum (Montpellier, Lyon, Paris). Beamer, Flipchart, gedruckte Unterlagen.
Fernunterricht
Zoom-Plattform (Unternehmensversion) für den virtuellen Klassenraum. Unterlagen als PDF + Zugang zu ergänzenden Ressourcen für 12 Monate nach der Schulung.
Ausstattung der Teilnehmenden
Ein vernetzter Computer mit Kamera und Mikrofon für Fernsitzungen. Keine Software zu installieren.
Bereitgestellte Materialien
- ·Schulungsunterlagen als PDF (kommentierte Folien, regulatorische Merkblätter, Korrespondenztabelle MDR / Cyber-Normen), vor der Sitzung übergeben
- ·Leere TARA-Vorlage im Tabellenkalkulationsformat
- ·Gebrauchsfertige dokumentarische Cybersicherheits-Checkliste MDR
Nachbetreuung nach der Schulung
Hotline
Hotline für 30 Tage nach der Schulung inbegriffen für operative Fragen nach der Rückkehr an den Arbeitsplatz. Antwort innerhalb von 48 Arbeitsstunden.
Nachträgliche Bilanz
Bilanz nach 3 Monaten an den Auftraggeber bei Inhouse-Schulungen: Rückmeldung zu den umgesetzten Kompetenzen und etwaigen Restpunkten.
Preis offene Schulung (zzgl. MwSt.)
890 €
EU-Mehrwertsteuer je nach Status des Käufers anwendbar.
Inhouse-Preis
Auf Anfrage, je nach Teilnehmerzahl und Ort.
Finanzierung
- ·Diese Schulung ist nicht Qualiopi-zertifiziert und nicht über die OPCO finanzierbar
- ·Finanzierung aus Eigenmitteln oder aus dem Schulungsbudget des Unternehmens
Individuelles Angebot innerhalb von 48 Stunden.
Möchten Sie an dieser Schulung teilnehmen?
Teilen Sie uns das gewünschte Format (offene Schulung, Inhouse oder virtueller Klassenraum), die Teilnehmerzahl und Ihren Zeitplan mit. Wir antworten innerhalb von 48 Stunden mit den nächsten verfügbaren Terminen und einem verbindlichen Angebot.