Conformité dispositifs médicaux & IoMT, MDR, CRA, IEC 80001 et SBOM, à pilotage juridique
Les dispositifs médicaux connectés et l'IoMT relèvent de plusieurs régimes de cybersécurité qui se chevauchent. Nous pilotons la conformité et la gouvernance sur le plan juridique : revue SBOM, processus de gestion des vulnérabilités, cartographie juridique des obligations du fabricant, de l'importateur et de l'exploitant, un programme auditable pour les organismes notifiés. Les tests pratiques d'appareils et de firmware sont réalisés par un partenaire de test spécialisé, pas par nous.
pilotage juridique (Dr. iur., CIPP/E)conformité et gouvernance, sans tests d'appareilsDE · FR · EN
Obligations de cybersécurité convergentes pour les dispositifs médicaux connectés
Repère, pas un avis juridique. Plusieurs cadres s'appliquent désormais simultanément aux dispositifs médicaux connectés et à l'IoMT, et ils se chevauchent. Nous vérifions dates et champ d'application au cas par cas.
Les exigences de cybersécurité du règlement européen sur les dispositifs médicaux (MDR) et de l'IVDR sont déjà en vigueur : les fabricants doivent déjà démontrer la sécurité informatique sur tout le cycle de vie, y compris les exigences pour les logiciels, les mises à jour et l'exploitation sûre en environnement connecté. Ce n'est pas un sujet futur mais une obligation existante.
L'IEC 80001 traite la gestion des risques lorsque des dispositifs médicaux sont intégrés à des réseaux informatiques, une responsabilité partagée entre le fabricant et l'organisation exploitante, par exemple l'hôpital. S'y ajoutent des attentes croissantes concernant une nomenclature logicielle (SBOM) : organismes notifiés, exploitants et achats exigent de plus en plus que les fabricants rendent transparents les composants logiciels inclus et suivent leurs vulnérabilités.
Le Cyber Resilience Act de l'UE (CRA) ajoute d'autres obligations de vulnérabilité et de notification pour les produits comportant des éléments numériques, échelonnées sur 2026/2027. Les dates précises et le champ exact doivent être vérifiés au cas par cas. Pour les dispositifs médicaux, il faut clarifier dans quelle mesure le MDR/IVDR prime sur le CRA en tant que lex specialis et comment les obligations se superposent. Résoudre proprement ce chevauchement est au cœur de notre travail.
Ce que SIDD fournit, et ce que nous ne faisons explicitement pas
Nous fournissons conformité et gouvernance au niveau de la documentation et des processus. Les tests pratiques sur l'appareil lui-même n'en font pas partie.
Nous examinons et structurons votre nomenclature logicielle (SBOM) et associons les composants inclus aux attentes réglementaires. Nous concevons un processus robuste de gestion des vulnérabilités : de la réception d'une vulnérabilité signalée à l'évaluation, la divulgation coordonnée et la livraison de mises à jour, sous forme de procédure documentée présentable à un organisme notifié.
Nous établissons une cartographie juridique des obligations le long de la chaîne d'approvisionnement : que doit le fabricant, l'importateur, l'organisation exploitante ? Nous relions MDR/IVDR, IEC 80001 et les obligations du CRA en un programme de conformité unique et auditable, plutôt qu'en preuves isolées. Lorsqu'un appareil intègre de l'IA, nous intégrons les exigences de l'AI Act afin que l'IA médicale et la conformité de l'appareil restent cohérentes.
Ce que nous ne faisons explicitement pas : nous n'effectuons aucun test pratique d'intrusion ou de firmware sur le dispositif médical, ni aucun test pratique d'appareil ou d'IoMT. Nous orientons et coordonnons ces tests avec un partenaire de test spécialisé ; nous intégrons ensuite les résultats à votre programme de conformité et à la documentation technique. Nous proposons des tests d'intrusion et des analyses de vulnérabilités uniquement pour les couches logicielles associées, applications compagnons, portails, backends cloud, et non pour l'appareil ou le firmware lui-même.
Pourquoi SIDD pour la conformité des appareils
Pour les dispositifs médicaux connectés, la profondeur de la documentation de conformité détermine si un organisme notifié, un exploitant ou les achats sont convaincus. C'est précisément là que se situe notre force.
Profondeur niveau organisme notifié
Nous produisons une documentation de conformité d'une profondeur qui résiste à un organisme notifié : revue SBOM traçable, processus de gestion des vulnérabilités documenté et cartographie claire des obligations dans la documentation technique. Cela accélère les évaluations de conformité et réduit les demandes complémentaires.
Le séquestre TTP soutient l'assurance de l'appareil
En tant que tiers de confiance, nous plaçons le code source et les clés cryptographiques sous séquestre. Cela soutient l'assurance de l'appareil : les exploitants et les achats obtiennent la certitude que les logiciels et clés critiques restent disponibles même en cas de défaillance du fabricant, un argument solide en négociation et en audit.
Pilotage juridique
La cartographie des obligations entre fabricant, importateur et exploitant ainsi que le rapport du MDR/IVDR au CRA sont des questions juridiques. Nous les pilotons avec des juristes titulaires d'un doctorat et de la certification CIPP/E, appuyés par une équipe technique interne. L'interprétation reste ainsi solide et pas seulement technique.
Intégration à ISO 27001
Nous rattachons le programme de conformité des appareils à un SMSI ISO 27001 existant ou à construire. La gestion des vulnérabilités, le pilotage des fournisseurs et la tenue des preuves deviennent ainsi partie d'un système de management maintenu plutôt que de documents ponctuels.
Gouvernance IA intégrée
Si un appareil intègre de l'IA, nous l'évaluons en plus au regard de l'AI Act et le relions à notre AI Governance Check. Cela crée une image cohérente entre conformité de l'appareil, cyber et IA, un domaine que les prestataires de test purement techniques couvrent à peine.
Multilingue & indépendant
Nous travaillons en allemand, français et anglais, pertinent pour les fabricants suisses, les maisons mères de l'UE et les chaînes d'approvisionnement internationales. Comme nous confions délibérément les tests d'appareils à des spécialistes et ne vendons pas de SOC propre, nos recommandations restent indépendantes.
Entrée : gap assessment Device & CRA
Gap assessment Device & CRA
Prix fixe par ligne de produits
État des lieux compliance-only par ligne de produits : où en est votre dispositif médical connecté face à la cybersécurité MDR/IVDR, l'IEC 80001, les attentes SBOM et le CRA ? Sans tests d'appareils.
Revue SBOM et association des composants aux attentes réglementaires
Analyse d'écart face à la cybersécurité MDR/IVDR, l'IEC 80001 et les obligations de vulnérabilité du CRA
Cartographie des obligations entre fabricant, importateur et exploitant
Projet de processus de gestion des vulnérabilités, divulgation coordonnée incluse
Plan d'action priorisé et rapport destiné au conseil
Au besoin, orientation des tests pratiques d'appareils vers un partenaire de test spécialisé
Mandat continu : à partir du gap assessment, nous construisons un programme de conformité auditable et maintenu, tenu à jour sur tout le cycle de vie du produit.
Constitution de la documentation technique pour l'évaluation de conformité
Maintien continu de la SBOM et du processus de gestion des vulnérabilités
Intégration à ISO 27001 / SMSI et pilotage des fournisseurs
Cartographie AI Act lorsque l'appareil intègre de l'IA
Séquestre TTP du code source et des clés comme brique d'assurance
Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse
LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.
01
Souverain en Suisse
L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.
02
Pas de citation, pas d'affirmation
Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.
03
De l'effort au jugement
LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.
04
Trois disciplines, une seule vue
Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.
Concrètement pour votre programme de conformité des appareils : LexCommand place côte à côte, en crosswalk, les obligations qui se chevauchent entre MDR/IVDR, IEC 80001 et CRA, chaque énoncé relié à sa source, et lit les délais échelonnés 2026/2027 du CRA à la date de référence pertinente par ligne de produits.
Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.
Questions fréquentes
Réalisez-vous des tests d'intrusion sur les appareils ?
Non. Nous n'effectuons aucun test pratique d'intrusion ou de firmware sur le dispositif médical. Nous orientons et coordonnons ces tests avec un partenaire de test spécialisé et intégrons les résultats à votre programme de conformité et à la documentation technique. Notre prestation est la conformité et la gouvernance, revue SBOM, processus de gestion des vulnérabilités et cartographie juridique des obligations.
Testez-vous au moins le logiciel autour de l'appareil ?
Oui, pour les couches logicielles associées. Nous proposons des tests d'intrusion et des analyses de vulnérabilités pour les applications compagnons, portails et backends cloud, et non pour l'appareil ou le firmware lui-même. Les tests sur l'appareil restent du ressort du partenaire de test spécialisé.
Le MDR/IVDR prime-t-il sur le CRA pour les dispositifs médicaux ?
Cela doit être vérifié au cas par cas. Pour les dispositifs médicaux, le MDR/IVDR peut primer sur le CRA en tant que lex specialis, et les obligations peuvent se chevaucher. Nous résolvons ce rapport au cas par cas et le consolidons en un programme unique et auditable. Les dates du CRA sont échelonnées sur 2026/2027. Nous vérifions les délais précis par produit.
Qu'est-ce qu'une SBOM et pourquoi les organismes notifiés la demandent-ils ?
Une nomenclature logicielle répertorie les composants logiciels contenus dans un produit. Elle rend transparents les éléments intégrés, afin que leurs vulnérabilités puissent être suivies. Organismes notifiés, exploitants et achats l'attendent de plus en plus comme partie de la preuve de cybersécurité. Nous examinons votre SBOM et l'associons aux attentes réglementaires.
Cela aide-t-il aussi l'organisation exploitante, par exemple l'hôpital ?
Oui. L'IEC 80001 répartit la responsabilité entre fabricant et organisation exploitante lorsqu'un dispositif médical est intégré au réseau informatique. Nous aidons les équipes biomédicales, medtech, affaires réglementaires et achats à attribuer clairement les obligations et à exiger les bonnes preuves du fabricant, SBOM, processus de vulnérabilité et accords de séquestre.
Prêt pour un gap assessment Device & CRA ?
Nous évaluons votre conformité d'appareil par ligne de produits, revue SBOM, cartographie des obligations et processus de gestion des vulnérabilités, avec un rapport destiné au conseil. Les tests d'appareils sont coordonnés avec un partenaire de test spécialisé.