IA-RSK-04 1 jour (7h) · Classe virtuelle

Cybersécurité des dispositifs médicaux connectés — Exigences réglementaires et techniques

Un dispositif médical connecté non sécurisé n’est pas seulement vulnérable — il est non conforme. Depuis l’entrée en vigueur du MDR 2017/745 et la guidance MDCG 2019-16, la cybersécurité est une exigence générale de sécurité et de performance (EGSP) à part entière. Cette formation donne aux équipes pluridisciplinaires les clés réglementaires et techniques pour intégrer la cybersécurité dès la conception, documenter la conformité et maintenir le niveau de sécurité tout au long du cycle de vie du produit.

Public visé Chefs de projet R&D, ingénieurs logiciels et systèmes, responsables IT, affaires réglementaires (RA), assurance qualité (QA) — toute fonction impliquée dans la conception, la mise sur le marché ou la maintenance d’un dispositif médical connecté ou intégrant un composant logiciel.

Objectifs pédagogiques

  • Identifier les exigences de cybersécurité applicables aux dispositifs médicaux connectés dans le MDR 2017/745 (Annexe I, EGSP), l’IVDR 2017/746 et la guidance MDCG 2019-16
  • Cartographier le cadre normatif de référence : IEC 81001-5-1, IEC/TR 60601-4-5, IEC 62304, articulation avec ISO 14971 et ISO 13485
  • Appliquer une méthode d’analyse des risques de cybersécurité (TARA) adaptée au contexte d’un fabricant de DM, en distinguant les menaces produit des risques SI
  • Structurer les livrables techniques attendus par un organisme notifié : SBOM (Software Bill of Materials), plan de gestion des vulnérabilités, procédure de patch management, exigences minimales de sécurité
  • Définir les responsabilités inter-équipes (R&D, RA, QA, IT) et les points d’intégration dans le SMQ ISO 13485 et le dossier technique MDR
  • Préparer les éléments de surveillance post-marché relatifs à la cybersécurité (PSUR, PMCF cyber, remontée d’incidents)

Résultats attendus

  • À l’issue de la formation, le participant peut prendre part activement à une revue de conception cyber, contribuer à la rédaction d’un plan de cybersécurité produit et argumenter la conformité MDR devant un auditeur ou un organisme notifié.

Accessibilité & conditions d’entrée

Délais d’accès

Inscription jusqu’à 10 jours ouvrés avant le démarrage d’une session inter. Sessions intra planifiables sous 3 à 4 semaines.

Prérequis

Connaissance générale du secteur des dispositifs médicaux recommandée. Aucune maîtrise de la programmation ni de l’IEC 62304 n’est requise. La formation est accessible aux profils RA, QA et IT sans expérience préalable en développement logiciel.

Accessibilité handicap

Toute situation de handicap peut être prise en compte. Contactez notre référente avant inscription pour étudier les adaptations possibles (matériel, supports, rythme). Contacter la référente →

Financements

  • ·Cette formation n’est pas certifiée Qualiopi et n’est pas finançable via les OPCO
  • ·Financement sur fonds propres ou budget formation de l’entreprise

Programme détaillé

Entretien téléphonique ou questionnaire de positionnement adressé en amont de la session pour calibrer le niveau, identifier les attentes et adapter les cas pratiques aux situations réelles des participants.

  1. 01

    Cadre réglementaire européen de la cybersécurité des DM connectés (1 h 30)

    • ·Définition réglementaire d’un dispositif médical connecté au sens du MDR
    • ·Exigences générales de sécurité et de performance (EGSP) de l’Annexe I MDR applicables à la cybersécurité
    • ·Guidance MDCG 2019-16 rev.1 : périmètre, principes CIA (confidentialité, intégrité, disponibilité), obligations fabricant en pré- et post-commercialisation
    • ·Articulation avec l’IVDR 2017/746 et les développements réglementaires récents (MDCG 2025-4, plan d’action cybersécurité CE janvier 2025)
  2. 02

    Corpus normatif applicable : IEC 81001-5-1, IEC/TR 60601-4-5, IEC 62304 (1 h)

    • ·Présentation comparative des trois normes de référence, leurs périmètres respectifs et leurs zones de recouvrement
    • ·Articulation avec ISO 14971 (gestion des risques) et ISO 13485 (SMQ)
    • ·Statut d’harmonisation de l’IEC 81001-5-1 au regard du MDR
    • ·Références FDA (guidance 2023) et IMDRF pour les fabricants à ambition internationale
  3. 03

    Analyse des risques de cybersécurité : méthode et livrables (1 h 30)

    • ·Introduction à la TARA (Threat Analysis and Risk Assessment) appliquée aux DM
    • ·Identification des actifs, des menaces et des scénarios d’attaque propres aux dispositifs connectés (Bluetooth, Wi-Fi, interfaces USB, cloud médical)
    • ·Cotation des risques cybersécurité, articulation avec le processus ISO 14971
    • ·Cas pratique : construction d’une TARA simplifiée sur un scénario de DM connecté
  4. 04

    Exigences techniques et documentaires pour la conformité MDR (1 h 30)

    • ·SBOM (Software Bill of Materials) : contenu, format, mise à jour
    • ·Plan de gestion des vulnérabilités et procédure de patch management
    • ·Exigences minimales de sécurité (authentification, chiffrement, journalisation, mise à jour sécurisée)
    • ·Documentation technique attendue par l’organisme notifié et intégration dans le dossier technique MDR (Annexes II et III)
  5. 05

    Organisation interne, SMQ et surveillance post-marché cyber (1 h)

    • ·Répartition des rôles RA / QA / IT / R&D dans le processus cybersécurité
    • ·Points d’intégration dans le SMQ ISO 13485 (processus de conception, maîtrise des modifications, gestion des non-conformités)
    • ·Surveillance post-marché cyber : obligations PSUR, remontée d’incidents EUDAMED, PMCF volet cyber
    • ·Cas de mise à jour logicielle et requalification réglementaire
  6. 06

    Synthèse, questions-réponses et plan d’action individuel (30 min)

    • ·Retour sur les points clés
    • ·Grille d’autoévaluation de maturité cybersécurité
    • ·Identification des actions prioritaires à mener dans son organisation

Évaluation des acquis

Modalités d’évaluation

QCM de fin de journée (15 à 20 questions portant sur les modules 1 à 5), complété par une mise en situation courte sur un extrait de dossier technique cyber à analyser.

Attestation

Attestation de formation délivrée par Isofac Group à l’issue de la formation, sous réserve de participation complète à la session. Cette attestation ne constitue pas une certification reconnue au RNCP ou au Répertoire Spécifique (RS) : elle atteste de la participation et de l’évaluation des acquis réalisée en fin de session.

Satisfaction et résultats

Taux de satisfaction : En cours de mesure

Première campagne d’enquêtes apprenants en cours — données publiées dès l’atteinte du seuil statistique.

Équipe pédagogique

Formation animée par l’équipe pédagogique ISOFAC ACADEMY, composée de consultants experts en dispositifs médicaux, qualité et affaires réglementaires. Selon le module, l’intervention est assurée par un spécialiste disposant d’une expertise opérationnelle en conformité MDR, systèmes de management de la qualité ISO 13485, gestion des risques ISO 14971, évaluation clinique, documentation technique, audits réglementaires et stratégie de marquage CE.

Nos intervenants accompagnent au quotidien les fabricants, distributeurs, importateurs, mandataires et autres opérateurs économiques dans la mise en conformité de leurs dispositifs médicaux. Voir les profils de l’équipe →

Moyens techniques et ressources

Présentiel

Salle équipée chez le client ou en centre partenaire (Montpellier, Lyon, Paris). Vidéoprojecteur, paperboard, supports imprimés.

Distanciel

Plateforme Zoom (entreprise) pour la classe virtuelle. Supports remis au format PDF + accès aux ressources complémentaires pendant 12 mois après la session.

Matériel apprenant

Ordinateur connecté avec caméra et micro pour les sessions distancielles. Aucun logiciel à installer.

Supports remis

  • ·Supports de formation en PDF (slides annotés, fiches mémo réglementaires, tableau de correspondance MDR / normes cyber), remis en amont de la session
  • ·Modèle de TARA vierge au format tableur
  • ·Checklist documentaire cybersécurité MDR prête à l’emploi

Suivi post-formation

Ligne conseil

Hotline incluse pendant 30 jours après la session pour les questions opérationnelles qui apparaissent au retour en poste. Réponse sous 48 heures ouvrées.

Bilan à froid

Bilan à 3 mois adressé au commanditaire pour les formations intra : retour sur les compétences mises en pratique et points résiduels.

Tarif inter HT

890 €

TVA intracommunautaire applicable selon statut de l’acheteur.

Tarif intra-entreprise

Sur devis, selon l’effectif et le lieu d’intervention.

Financements

  • ·Cette formation n’est pas certifiée Qualiopi et n’est pas finançable via les OPCO
  • ·Financement sur fonds propres ou budget formation de l’entreprise

Devis personnalisé établi sous 48 heures.

Vous souhaitez participer à cette formation ?

Indiquez-nous votre format souhaité (inter, intra ou classe virtuelle), le nombre de participants et votre calendrier. Nous revenons sous 48 heures avec les prochaines dates disponibles et un devis ferme.