IA-RSK-04 1 día (7h) · Aula virtual

Ciberseguridad de productos sanitarios conectados — Requisitos regulatorios y técnicos

Un producto sanitario conectado no seguro no solo es vulnerable: es no conforme. Desde la entrada en vigor del MDR 2017/745 y de la orientación MDCG 2019-16, la ciberseguridad es un requisito general de seguridad y funcionamiento (GSPR) por derecho propio. Esta formación proporciona a los equipos multidisciplinares las claves regulatorias y técnicas para integrar la ciberseguridad desde el diseño, documentar la conformidad y mantener el nivel de seguridad a lo largo de todo el ciclo de vida del producto.

Público Jefes de proyecto de I+D, ingenieros de software y de sistemas, responsables de TI, asuntos regulatorios (RA), garantía de calidad (QA) — cualquier función implicada en el diseño, en la introducción en el mercado o en el mantenimiento de un producto sanitario conectado o que integre un componente de software.

Objetivos de aprendizaje

  • Identificar los requisitos de ciberseguridad aplicables a los productos sanitarios conectados en el MDR 2017/745 (Anexo I, GSPR), en el IVDR 2017/746 y en la orientación MDCG 2019-16
  • Mapear el referencial normativo de referencia: IEC 81001-5-1, IEC/TR 60601-4-5, IEC 62304, y su articulación con la ISO 14971 y la ISO 13485
  • Aplicar un método de análisis de riesgos de ciberseguridad (TARA) adaptado al contexto de un fabricante de producto sanitario, distinguiendo las amenazas al producto de los riesgos de SI
  • Estructurar los entregables técnicos esperados por un organismo notificado: SBOM (Software Bill of Materials), plan de gestión de vulnerabilidades, procedimiento de patch management, requisitos mínimos de seguridad
  • Definir las responsabilidades entre equipos (I+D, RA, QA, TI) y los puntos de integración en el SGC ISO 13485 y en la documentación técnica MDR
  • Preparar los elementos de vigilancia poscomercialización relativos a la ciberseguridad (PSUR, PMCF cyber, notificación de incidentes)

Resultados esperados

  • Al finalizar la formación, el participante puede participar activamente en una revisión de diseño cyber, contribuir a la redacción de un plan de ciberseguridad del producto y argumentar la conformidad MDR ante un auditor o un organismo notificado.

Accesibilidad y condiciones de acceso

Plazo de acceso

Inscripción hasta 10 días hábiles antes del inicio de una sesión interempresas. Las sesiones in-company pueden programarse en 3 a 4 semanas.

Requisitos previos

Se recomienda conocimiento general del sector de los productos sanitarios. No se exige dominio de programación ni de la IEC 62304. La formación es accesible a los perfiles de RA, QA y TI sin experiencia previa en desarrollo de software.

Accesibilidad (discapacidad)

Cualquier situación de discapacidad puede adaptarse. Póngase en contacto con nuestro responsable antes de la inscripción para estudiar las adaptaciones posibles (equipos, materiales, ritmo). Contacte con nuestro referente →

Financiación

  • ·Esta formación no está certificada Qualiopi y no es financiable a través de los OPCO
  • ·Financiación con recursos propios o presupuesto de formación de la empresa

Programa detallado

Antes de la sesión se envía una entrevista telefónica o un cuestionario de posicionamiento para calibrar el nivel, identificar las expectativas y adaptar los casos prácticos a las situaciones reales de los participantes.

  1. 01

    Marco regulatorio europeo de la ciberseguridad de los productos sanitarios conectados (1 h 30)

    • ·Definición regulatoria de un producto sanitario conectado en el sentido del MDR
    • ·Requisitos generales de seguridad y funcionamiento (GSPR) del Anexo I del MDR aplicables a la ciberseguridad
    • ·Orientación MDCG 2019-16 rev.1: alcance, principios CIA (confidencialidad, integridad, disponibilidad), obligaciones del fabricante en las fases previa y posterior a la comercialización
    • ·Articulación con el IVDR 2017/746 y los desarrollos regulatorios recientes (MDCG 2025-4, plan de acción de ciberseguridad CE enero de 2025)
  2. 02

    Corpus normativo aplicable: IEC 81001-5-1, IEC/TR 60601-4-5, IEC 62304 (1 h)

    • ·Presentación comparativa de las tres normas de referencia, sus respectivos alcances y sus zonas de solapamiento
    • ·Articulación con la ISO 14971 (gestión de riesgos) y la ISO 13485 (SGC)
    • ·Estado de armonización de la IEC 81001-5-1 respecto al MDR
    • ·Referencias FDA (orientación de 2023) e IMDRF para los fabricantes con ambición internacional
  3. 03

    Análisis de riesgos de ciberseguridad: método y entregables (1 h 30)

    • ·Introducción a la TARA (Threat Analysis and Risk Assessment) aplicada a los productos sanitarios
    • ·Identificación de los activos, de las amenazas y de los escenarios de ataque propios de los productos conectados (Bluetooth, Wi-Fi, interfaces USB, nube médica)
    • ·Clasificación de los riesgos de ciberseguridad, articulación con el proceso ISO 14971
    • ·Caso práctico: construcción de una TARA simplificada sobre un escenario de producto sanitario conectado
  4. 04

    Requisitos técnicos y documentales para la conformidad MDR (1 h 30)

    • ·SBOM (Software Bill of Materials): contenido, formato, actualización
    • ·Plan de gestión de vulnerabilidades y procedimiento de patch management
    • ·Requisitos mínimos de seguridad (autenticación, cifrado, registro de logs, actualización segura)
    • ·Documentación técnica esperada por el organismo notificado e integración en la documentación técnica MDR (Anexos II y III)
  5. 05

    Organización interna, SGC y vigilancia poscomercialización cyber (1 h)

    • ·Distribución de los roles RA / QA / TI / I+D en el proceso de ciberseguridad
    • ·Puntos de integración en el SGC ISO 13485 (proceso de diseño, control de modificaciones, gestión de no conformidades)
    • ·Vigilancia poscomercialización cyber: obligaciones PSUR, notificación de incidentes EUDAMED, vertiente cyber del PMCF
    • ·Casos de actualización de software y recualificación regulatoria
  6. 06

    Síntesis, preguntas y respuestas y plan de acción individual (30 min)

    • ·Repaso de los puntos clave
    • ·Escala de autoevaluación de madurez en ciberseguridad
    • ·Identificación de las acciones prioritarias a llevar a cabo en su organización

Evaluación de los conocimientos

Modalidades de evaluación

Cuestionario de fin de día (15 a 20 preguntas que abarcan los módulos 1 a 5), complementado por una situación práctica breve sobre un extracto de documentación técnica cyber a analizar.

Certificado

Certificado de formación emitido por Isofac Group al finalizar la formación, sujeto a la participación íntegra en la sesión. Este certificado no constituye una certificación reconocida por el RNCP ni por el Repertorio Específico (RS): atestigua la participación y la evaluación de los conocimientos adquiridos realizada al finalizar la sesión.

Satisfacción y resultados

Tasa de satisfacción: En medición

Primera campaña de encuestas a los participantes en curso — los datos se publicarán cuando se alcance el umbral estadístico.

Equipo pedagógico

Formación impartida por el equipo pedagógico ISOFAC ACADEMY, compuesto por consultores especialistas en productos sanitarios, calidad y asuntos regulatorios. Según el módulo, la intervención corre a cargo de un especialista con experiencia operativa en conformidad MDR, sistemas de gestión de la calidad ISO 13485, gestión de riesgos ISO 14971, evaluación clínica, documentación técnica, auditorías regulatorias y estrategia de marcado CE.

Nuestros formadores acompañan a diario a fabricantes, distribuidores, importadores, representantes autorizados (EC REP) y otros operadores económicos en la adecuación de sus productos sanitarios. Ver los perfiles del equipo →

Recursos técnicos

Presencial

Sala equipada en las instalaciones del cliente o en un centro asociado (Montpellier, Lyon, París). Proyector, rotafolio, materiales impresos.

A distancia

Plataforma Zoom (corporativa) para el aula virtual. Materiales facilitados en PDF + acceso a recursos complementarios durante 12 meses tras la sesión.

Equipo del participante

Un ordenador conectado con cámara y micrófono para las sesiones a distancia. Ningún software que instalar.

Materiales facilitados

  • ·Materiales de formación en PDF (diapositivas anotadas, fichas-resumen regulatorias, tabla de correspondencia MDR / normas cyber), entregados antes de la sesión
  • ·Plantilla de TARA en blanco en formato de hoja de cálculo
  • ·Checklist documental de ciberseguridad MDR lista para usar

Seguimiento posformación

Línea de apoyo

Línea de apoyo incluida durante 30 días tras la sesión para las preguntas operativas surgidas a la vuelta al puesto. Respuesta en un plazo de 48 horas hábiles.

Balance en frío

Balance a los 3 meses enviado al cliente para los cursos in-company: retorno sobre las competencias aplicadas y los puntos residuales.

Precio interempresas (sin impuestos)

890 €

IVA de la UE aplicable según el estatus del comprador.

Precio intraempresa

Bajo consulta, según el número de participantes y el lugar.

Financiación

  • ·Esta formación no está certificada Qualiopi y no es financiable a través de los OPCO
  • ·Financiación con recursos propios o presupuesto de formación de la empresa

Presupuesto personalizado en 48 horas.

¿Quiere participar en este curso?

Indíquenos el formato preferido (interempresas, intraempresa o aula virtual), el número de participantes y su agenda. Le respondemos en un plazo de 48 horas con las próximas fechas disponibles y un presupuesto en firme.