Conseil en cybersécurité et conformité des dispositifs médicaux
Intégrez la sécurité dans les dispositifs médicaux connectés, les SaMD et les logiciels de santé, de la conception initiale à la soumission réglementaire et à l'exploitation post-marché.
La sécurité intégrée au
cycle de vie du dispositif
Pure Global réunit les aspects réglementaires, de qualité, logiciels et de cybersécurité au sein d'un programme coordonné unique. Nous aidons les équipes à identifier les écarts au plus tôt, à produire des preuves traçables et à maintenir la sécurité à mesure que les produits et les menaces évoluent.
Accompagnement réglementaire
et cybersécurité intégrés
Les technologies connectées, les SaMD, les communications sans fil et les systèmes basés sur le cloud ont fait de la cybersécurité un élément central de la sécurité, de la qualité et des performances des dispositifs médicaux. Nous alignons la stratégie réglementaire, la documentation technique, la maîtrise des risques et la validation tout au long du cycle de vie du produit.
Stratégie réglementaire
Classification du dispositif, choix de la voie réglementaire, évaluation du prédicat FDA, classification selon le RDM UE et planification de l'évaluation de la conformité.
Contrôles de la conception et documentation
Documentation technique, logicielle, de qualité et de conception traçable, alignée sur le QMSR de la FDA, la norme ISO 13485, l'IEC 62304 et les annexes II et III du RDM UE.
Risque, sécurité et performances
Gestion des risques, aptitude à l'utilisation, évaluation clinique, sécurité électrique, performances essentielles et planification de la CEM selon les normes applicables.
Essais et suivi du cycle de vie
Vérification, validation, accompagnement aux soumissions, gestion des vulnérabilités, maintenance logicielle et activités de conformité post-commercialisation.

Dispositifs médicaux FDA :
Cybersécurité
L'examen préalable à la commercialisation de la FDA considère désormais la cybersécurité et l'assurance logicielle comme des éléments essentiels de la sécurité et de l'efficacité des dispositifs. Nous aidons les équipes à préparer les preuves de conception, la documentation des risques et les plans de cycle de vie attendus pour les dispositifs présentant un risque de cybersécurité.
Classification et stratégie de prédicat
Définir la voie réglementaire, identifier des prédicats appropriés et élaborer un argumentaire solide d'équivalence substantielle.
Preuves de cybersécurité pré-commercialisation
Préparer les modèles de menaces, les évaluations des risques de cybersécurité, les vues d'architecture, les preuves d'essais, l'étiquetage et les plans de gestion des vulnérabilités.
Alignement QMSR et logiciel
Associer le QMSR de la FDA, la norme ISO 13485, l'IEC 62304, la norme ISO 14971 et les activités IEC 81001-5-1 à une traçabilité claire de la conception et des risques.
Accompagnement à la soumission et à l'examen
Assembler du contenu de cybersécurité prêt pour la soumission et soutenir les réponses aux demandes d'informations complémentaires de la FDA.

Cybersécurité selon le RDM UE
et conformité
Le RDM UE intègre les logiciels, la sécurité de l'information, la maîtrise des risques et les obligations post-commercialisation dans le cadre de sécurité et de performances du dispositif. Nous aidons les fabricants à relier ces exigences à la documentation technique et à un système qualité prêt pour les audits.
Analyse des écarts et voie réglementaire
Examiner la documentation existante et la maturité en matière de cybersécurité, confirmer la classification du dispositif et définir la voie d'évaluation de la conformité.
Preuves techniques et cliniques
Établir la documentation des annexes II et III couvrant la conception, les performances, l'évaluation clinique, les risques et les preuves relatives au cycle de vie du logiciel.
Intégration de la sécurité et de la qualité
Aligner les processus ISO 14971, IEC 62304, IEC 81001-5-1 et ISO 13485 pour un développement sécurisé et une traçabilité démontrable.
Préparation à la post-commercialisation et aux audits
Établir la surveillance, la vigilance, la gestion des incidents, la correction des vulnérabilités, l'assistance PSUR et la préparation auprès de l'organisme notifié.

Dispositif médical
Évaluation de la sécurité
Nous évaluons le dispositif et son écosystème environnant afin d'identifier les vulnérabilités exploitables, de tester les contrôles existants et de hiérarchiser les corrections selon la sévérité technique, l'impact sur la sécurité des patients et la pertinence réglementaire.
Cartographie de la surface d'attaque
Examiner l'architecture du dispositif, le micrologiciel, les systèmes embarqués, les interfaces sans fil, les applications mobiles, les API, les services cloud et les intégrations hospitalières.
Tests d'intrusion contrôlés
Appliquer des méthodes en boîte noire, boîte blanche ou boîte grise dans les limites de sécurité convenues afin de valider l'exploitabilité en conditions réelles.
Hiérarchisation par impact clinique
Évaluer les résultats au regard de l'intégrité du dispositif, de la continuité thérapeutique, des données sensibles, de la fiabilité opérationnelle et de la sécurité des patients.
Correction et vérification
Fournir des conclusions exploitables associées aux référentiels pertinents, puis tester à nouveau les correctifs et accompagner la gestion continue des vulnérabilités.

IEC 81001-5-1
Services de conformité
La norme IEC 81001-5-1 fournit un cadre de cycle de vie visant à améliorer la sécurité des logiciels de santé. Nous aidons les équipes produit et qualité à traduire ses processus, activités et tâches en contrôles pratiques de gouvernance, de développement, de vérification et de maintenance.
Analyse d'écart et gouvernance
Évaluer les pratiques actuelles, clarifier les rôles et politiques, et établir une feuille de route de mise en œuvre fondée sur le risque.
Intégration du cycle de vie sécurisé
Intégrer la modélisation des menaces, la conception et le codage sécurisés, la vérification, la surveillance des fournisseurs et le contrôle des modifications dans le cycle de vie du logiciel.
Vérification et preuves
Planifier les tests de sécurité et maintenir des enregistrements traçables facilitant les audits internes, les soumissions réglementaires et les évaluations externes.
Exploitation et maintenance
Prendre en charge la surveillance, l'application des correctifs, la réponse aux incidents, la résolution des vulnérabilités, la mise à jour de la documentation et l'amélioration continue.

Un programme unique, de la conception à la post-commercialisation
Choisissez un accompagnement ciblé pour une lacune spécifique ou combinez les services en un flux de travail coordonné de cybersécurité et de conformité.
Stratégie réglementaire
Associer les obligations de cybersécurité à la classification du dispositif, aux marchés cibles, aux voies de soumission et aux plans de preuves.
Développement sécurisé
Intégrer les activités de sécurité dès le départ dans les processus relatifs au produit, au logiciel, à la qualité et aux fournisseurs.
Modélisation des risques et des menaces
Associez les dangers liés à la cybersécurité, les scénarios de menace, les décisions de maîtrise et l'impact sur la sécurité des patients.
Essais et validation
Coordonnez les revues d'architecture, l'évaluation des vulnérabilités, les tests d'intrusion et la vérification des mesures correctives.
Preuves pour la soumission
Élaborez une documentation de cybersécurité claire et traçable pour la FDA, le RDM UE et d'autres évaluations réglementaires.
Support post-commercialisation
Assurez la surveillance des vulnérabilités, la préparation aux incidents, l'enregistrement des modifications et la conformité réglementaire après le lancement.
FAQ sur la cybersécurité des dispositifs médicaux
Tout dispositif ou système connecté comportant un logiciel, une logique programmable, des interfaces réseau, des fonctionnalités sans fil, des supports amovibles, des services cloud, des applications mobiles, des mécanismes de mise à jour ou toute autre technologie exploitable peut présenter un risque de cybersécurité et doit être évalué dans son environnement d'utilisation prévu. Le terme légal plus restreint de la FDA, dispositif cyber, comporte trois éléments : un logiciel autorisé par le promoteur, une connectivité Internet et des caractéristiques technologiques pouvant être vulnérables aux menaces de cybersécurité. Un produit peut tout de même nécessiter une gestion des risques de cybersécurité même s'il ne répond pas à cette définition légale spécifique.
Pour une demande d'autorisation d'accès au marché visée par l'article 524B, le promoteur doit fournir des informations démontrant que le dispositif cyber répond aux exigences légales de cybersécurité. Celles-ci comprennent un plan pour surveiller, identifier et traiter les vulnérabilités et exploitations post-commercialisation ; des processus et procédures destinés à fournir une assurance raisonnable que le dispositif et les systèmes associés sont cybersécurisés et peuvent recevoir les mises à jour et correctifs appropriés ; ainsi qu'une liste des composants logiciels (SBOM) couvrant les composants commerciaux, en open-source et sur étagère. La FDA en explique la portée dans sa FAQ sur la cybersécurité des dispositifs médicaux.
Les preuves doivent être proportionnées au risque de cybersécurité du dispositif et au type de soumission. Selon l'applicabilité, elles peuvent inclure la documentation de gestion des risques de sécurité, la modélisation des menaces, les vues de l'architecture, les exigences de sécurité et leur traçabilité, les tests de cybersécurité, l'évaluation des anomalies non résolues, une SBOM, l'étiquetage, ainsi que les plans de surveillance des vulnérabilités, de divulgation coordonnée, de mises à jour et de correctifs. Le guide relatif à la cybersécurité pré-commercialisation de février 2026 de la FDA constitue la source actuelle pour ses recommandations et son traitement de l'article 524B.
Le RDM UE traite la cybersécurité dans le cadre de la sécurité, des performances, de la gestion des risques, du cycle de vie du logiciel, de la documentation technique et des obligations post-commercialisation, plutôt que comme une autorisation de mise sur le marché distincte. Les contrôles applicables dépendent du dispositif, de l'utilisation prévue, de l'environnement d'exploitation et de l'état de l'art. Les fabricants doivent relier les risques et contrôles de cybersécurité aux exigences générales de sécurité et de performance de l'Annexe I et conserver les preuves justificatives dans la documentation technique. La Commission européenne cite MDCG 2019-16 rev.1 comme son document d'orientation sur la cybersécurité des dispositifs médicaux.
Aucune règle universelle n'exige que chaque dispositif médical connecté détienne un certificat IEC 81001-5-1. La norme IEC 81001-5-1:2021 définit les activités et tâches du cycle de vie pour le développement et la maintenance de logiciels de santé sécurisés. Elle peut constituer un cadre méthodologique utile et une source de preuves, mais l'utilisation de la norme n'autorise pas en soi un dispositif et ne remplace pas les exigences applicables de la FDA, de l'UE, relatives au système de gestion de la qualité, à la gestion des risques, aux logiciels, aux essais et au suivi post-commercialisation. La revendication de conformité applicable doit être définie pour le produit et le marché concernés.
Non. La cybersécurité se poursuit tout au long du cycle de vie global du produit. Les fabricants ont besoin de processus maîtrisés pour surveiller les vulnérabilités et les menaces, recevoir les signalements externes, évaluer la sécurité et l'exploitabilité, coordonner la divulgation, développer et valider les mises à jour ou correctifs, communiquer avec les utilisateurs, évaluer l'obligation de notification et mettre à jour les dossiers de risque, techniques, d'étiquetage et de qualité. Les modifications apportées aux produits doivent également être évaluées afin de déterminer si une nouvelle soumission réglementaire, une interaction avec l'organisme notifié ou une autre action spécifique au marché est requise.
Un programme de sécurité unique,
Plusieurs marchés
Coordonner un socle de cybersécurité cohérent tout en adaptant les preuves, les soumissions et les activités post-commercialisation à chaque marché cible.
Parlons,
N'importe où vous êtes.
Que vous cherchiez plus d'information ou que vous soyez prêt à travailler en partenariat avec nous, nous sommes là pour vous guider à chaque étape du processus réglementaire.
Contactez-nous










