IA-RSK-04 1 dia (7h) · Sala de aula virtual

Cibersegurança de dispositivos médicos conectados — Requisitos regulatórios e técnicos

Um dispositivo médico conectado não seguro não é apenas vulnerável — ele é não conforme. Desde a entrada em vigor do MDR 2017/745 e da orientação MDCG 2019-16, a cibersegurança é um requisito geral de segurança e desempenho (RGSD) por direito próprio. Esta formação fornece às equipes multidisciplinares as chaves regulatórias e técnicas para integrar a cibersegurança desde a concepção, documentar a conformidade e manter o nível de segurança ao longo de todo o ciclo de vida do produto.

Público Gerentes de projeto de P&D, engenheiros de software e de sistemas, gerentes de TI, assuntos regulatórios (RA), garantia da qualidade (QA) — qualquer função envolvida na concepção, na colocação no mercado ou na manutenção de um dispositivo médico conectado ou que integre um componente de software.

Objetivos de aprendizagem

  • Identificar os requisitos de cibersegurança aplicáveis aos dispositivos médicos conectados no MDR 2017/745 (Anexo I, RGSD), no IVDR 2017/746 e na orientação MDCG 2019-16
  • Mapear o referencial normativo de referência: IEC 81001-5-1, IEC/TR 60601-4-5, IEC 62304, e sua articulação com a ISO 14971 e a ISO 13485
  • Aplicar um método de análise de riscos de cibersegurança (TARA) adaptado ao contexto de um fabricante de dispositivo médico, distinguindo as ameaças ao produto dos riscos de SI
  • Estruturar os entregáveis técnicos esperados por um organismo notificado: SBOM (Software Bill of Materials), plano de gestão de vulnerabilidades, procedimento de patch management, requisitos mínimos de segurança
  • Definir as responsabilidades entre equipes (P&D, RA, QA, TI) e os pontos de integração no SGQ ISO 13485 e na documentação técnica MDR
  • Preparar os elementos de vigilância pós-mercado relativos à cibersegurança (PSUR, PMCF cyber, notificação de incidentes)

Resultados esperados

  • Ao final da formação, o participante pode participar ativamente de uma revisão de concepção cyber, contribuir para a redação de um plano de cibersegurança do produto e argumentar a conformidade MDR perante um auditor ou um organismo notificado.

Acessibilidade e condições de acesso

Prazo de acesso

Inscrição até 10 dias úteis antes do início de uma sessão interempresas. As sessões intraempresa podem ser agendadas em 3 a 4 semanas.

Pré-requisitos

Recomenda-se conhecimento geral do setor de dispositivos médicos. Não é exigido domínio de programação nem da IEC 62304. A formação é acessível aos perfis de RA, QA e TI sem experiência prévia em desenvolvimento de software.

Acessibilidade (deficiência)

Qualquer situação de deficiência pode ser acomodada. Entre em contato com nosso referente antes da inscrição para estudar as adaptações possíveis (equipamentos, materiais, ritmo). Fale com nosso referente →

Financiamento

  • ·Esta formação não é certificada Qualiopi e não é financiável via os OPCO
  • ·Financiamento com recursos próprios ou orçamento de formação da empresa

Programa detalhado

Uma entrevista por telefone ou um questionário de posicionamento é enviado antes da sessão para calibrar o nível, identificar as expectativas e adaptar os casos práticos às situações reais dos participantes.

  1. 01

    Quadro regulatório europeu da cibersegurança dos dispositivos médicos conectados (1 h 30)

    • ·Definição regulatória de um dispositivo médico conectado na acepção do MDR
    • ·Requisitos gerais de segurança e desempenho (RGSD) do Anexo I do MDR aplicáveis à cibersegurança
    • ·Orientação MDCG 2019-16 rev.1: escopo, princípios CIA (confidencialidade, integridade, disponibilidade), obrigações do fabricante nas fases pré e pós-comercialização
    • ·Articulação com o IVDR 2017/746 e os desenvolvimentos regulatórios recentes (MDCG 2025-4, plano de ação de cibersegurança CE janeiro de 2025)
  2. 02

    Corpus normativo aplicável: IEC 81001-5-1, IEC/TR 60601-4-5, IEC 62304 (1 h)

    • ·Apresentação comparativa das três normas de referência, seus respectivos escopos e suas zonas de sobreposição
    • ·Articulação com a ISO 14971 (gestão de riscos) e a ISO 13485 (SGQ)
    • ·Status de harmonização da IEC 81001-5-1 em relação ao MDR
    • ·Referências FDA (orientação de 2023) e IMDRF para os fabricantes com ambição internacional
  3. 03

    Análise de riscos de cibersegurança: método e entregáveis (1 h 30)

    • ·Introdução à TARA (Threat Analysis and Risk Assessment) aplicada aos dispositivos médicos
    • ·Identificação dos ativos, das ameaças e dos cenários de ataque próprios dos dispositivos conectados (Bluetooth, Wi-Fi, interfaces USB, nuvem médica)
    • ·Classificação dos riscos de cibersegurança, articulação com o processo ISO 14971
    • ·Caso prático: construção de uma TARA simplificada sobre um cenário de dispositivo médico conectado
  4. 04

    Requisitos técnicos e documentais para a conformidade MDR (1 h 30)

    • ·SBOM (Software Bill of Materials): conteúdo, formato, atualização
    • ·Plano de gestão de vulnerabilidades e procedimento de patch management
    • ·Requisitos mínimos de segurança (autenticação, criptografia, registro de logs, atualização segura)
    • ·Documentação técnica esperada pelo organismo notificado e integração na documentação técnica MDR (Anexos II e III)
  5. 05

    Organização interna, SGQ e vigilância pós-mercado cyber (1 h)

    • ·Distribuição dos papéis RA / QA / TI / P&D no processo de cibersegurança
    • ·Pontos de integração no SGQ ISO 13485 (processo de concepção, controle de modificações, gestão de não conformidades)
    • ·Vigilância pós-mercado cyber: obrigações PSUR, notificação de incidentes EUDAMED, vertente cyber do PMCF
    • ·Casos de atualização de software e requalificação regulatória
  6. 06

    Síntese, perguntas e respostas e plano de ação individual (30 min)

    • ·Retomada dos pontos-chave
    • ·Grade de autoavaliação de maturidade em cibersegurança
    • ·Identificação das ações prioritárias a conduzir em sua organização

Avaliação dos conhecimentos

Modalidades de avaliação

QCM de fim de dia (15 a 20 questões abrangendo os módulos 1 a 5), complementado por uma situação prática curta sobre um extrato de documentação técnica cyber a analisar.

Certificado

Certificado de formação emitido pela Isofac Group ao final da formação, sujeito à participação integral na sessão. Este certificado não constitui uma certificação reconhecida pelo RNCP ou pelo Repertório Específico (RS): ele atesta a participação e a avaliação dos conhecimentos adquiridos realizada ao final da sessão.

Satisfação e resultados

Taxa de satisfação: Em medição

Primeira campanha de pesquisa com os participantes em andamento — dados publicados quando o limiar estatístico for atingido.

Equipe pedagógica

Formação ministrada pela equipe pedagógica ISOFAC ACADEMY, composta por consultores especialistas em dispositivos médicos, qualidade e assuntos regulatórios. Conforme o módulo, a intervenção é assegurada por um especialista com expertise operacional em conformidade MDR, sistemas de gestão da qualidade ISO 13485, gestão de riscos ISO 14971, avaliação clínica, documentação técnica, auditorias regulatórias e estratégia de marcação CE.

Nossos instrutores acompanham diariamente fabricantes, distribuidores, importadores, mandatários e outros operadores econômicos na adequação de seus dispositivos médicos. Ver os perfis da equipe →

Recursos técnicos

Presencial

Sala equipada no cliente ou em um centro parceiro (Montpellier, Lyon, Paris). Projetor, flipchart, materiais impressos.

Remoto

Plataforma Zoom (corporativo) para a sala de aula virtual. Materiais fornecidos em PDF + acesso a recursos complementares por 12 meses após a sessão.

Equipamento do participante

Um computador conectado com câmera e microfone para as sessões remotas. Nenhum software a instalar.

Materiais fornecidos

  • ·Materiais de formação em PDF (slides anotados, fichas-resumo regulatórias, tabela de correspondência MDR / normas cyber), entregues antes da sessão
  • ·Modelo de TARA em branco em formato de planilha
  • ·Checklist documental de cibersegurança MDR pronta para uso

Acompanhamento pós-formação

Linha de apoio

Linha de apoio incluída por 30 dias após a sessão para questões operacionais surgidas na volta ao trabalho. Resposta em até 48 horas úteis.

Balanço a frio

Balanço aos 3 meses enviado ao contratante para os cursos intraempresa: retorno sobre as competências aplicadas e os pontos residuais.

Preço interempresas (sem impostos)

890 €

IVA da UE aplicável conforme o status do comprador.

Preço intraempresa

Sob consulta, conforme o número de participantes e o local.

Financiamento

  • ·Esta formação não é certificada Qualiopi e não é financiável via os OPCO
  • ·Financiamento com recursos próprios ou orçamento de formação da empresa

Orçamento personalizado em 48 horas.

Quer participar deste curso?

Diga-nos o formato preferido (interempresas, intraempresa ou sala de aula virtual), o número de participantes e a sua agenda. Retornamos em até 48 horas com as próximas datas disponíveis e um orçamento firme.