Termin vereinbaren

Cybersecurity für Medizinprodukte

Welche Cybersecurity-Anforderungen die MDR an Hersteller stellt – und wie MDCG 2019-16, IEC 81001-5-1 und die KI-Verordnung den Rahmen für den gesamten Produktlebenszyklus setzen.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

5Cybersecurity-relevante Abschnitte in MDR Anhang I (17.1–23.4)
36Praxisfragen zum Zusammenspiel MDR/KI-VO in der FAQ MDCG 2025-6
15Tage Meldefrist – spätestens nach Kenntnis eines schwerwiegenden Vorkommnisses
2028Hochrisiko-Pflichten für eingebettete KI ab 2. August (per Digital Omnibus)

Vernetzte Medizinprodukte sind Angriffsfläche und Patientensicherheitsrisiko zugleich: Eine ausgenutzte Schwachstelle kann unmittelbar die klinische Funktion eines Geräts beeinträchtigen. Die Verordnung (EU) 2017/745 (MDR) verankert deshalb Informationssicherheit als grundlegende Sicherheits- und Leistungsanforderung in Anhang I – konkretisiert durch die Guidance MDCG 2019-16 und die Lebenszyklus-Norm IEC 81001-5-1. Der horizontale Cyber Resilience Act gilt für MDR-Produkte ausdrücklich nicht; die Cybersecurity-Pflichten ergeben sich vollständig aus dem Medizinprodukterecht. Bei KI-Medizinprodukten kommt seit 2024 die KI-Verordnung als zweites Regelwerk hinzu.

Meilensteine der MDR-Cybersecurity

Von der Guidance bis zur KI-Frist – Meilenstein antippen für Details.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Vier Regelungsebenen, ein Lebenszyklus

Von der Verordnung über Guidance und Norm bis zur KI-VO – Ebene wählen.

Verordnung (EU) 2017/745
  • Abschnitt 17.1 verlangt Wiederholbarkeit, Zuverlässigkeit und Leistung; Abschnitt 17.2 fordert Software-Entwicklung nach dem Stand der Technik – einschließlich Informationssicherheit, Verifizierung und Validierung.
  • Nach Abschnitt 17.4 sind Mindestanforderungen an Hardware, IT-Netzwerkeigenschaften und IT-Sicherheitsmaßnahmen festzulegen; Abschnitt 18.8 und 23.4 Buchstabe ab ergänzen Zugriffsschutz und Gebrauchsanweisung.
  • Der Cyber Resilience Act (Verordnung (EU) 2024/2847) nimmt Medizinprodukte in Art. 2 ausdrücklich aus – die Cybersecurity-Pflichten ergeben sich vollständig aus dem Medizinprodukterecht.
Abschnitt 17.1Abschnitt 17.2Abschnitt 17.4Abschnitt 18.8Abschnitt 23.4 Buchstabe abStand der TechnikCRA-Ausnahme Art. 2

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Amtsblatt der EU / EUR-Lex · 2017

Verordnung (EU) 2017/745 über Medizinprodukte (MDR)

Anhang I Abschnitte 17.1, 17.2, 17.4, 18.8 und 23.4 als Cybersecurity-relevante grundlegende Anforderungen; Art. 83–88 zu Post-Market Surveillance und Vigilanz.

Medical Device Coordination Group / Europäische Kommission · 2020

MDCG 2019-16 Rev. 1 – Guidance on Cybersecurity for medical devices

Zentrale Guidance zur Umsetzung der Anhang-I-Anforderungen: Secure by Design, Security Capabilities, geteilte Verantwortung, PMS/Vigilanz inklusive IMDRF-Codes.

IEC · 2021

IEC 81001-5-1:2021 – Health software and health IT systems safety, effectiveness and security – Part 5-1: Security – Activities in the product life cycle

Prozessnorm für den sicheren Lebenszyklus von Health Software (Erweiterung der IEC 62304, angelehnt an IEC 62443-4-1); EN-Fassung 2022, noch nicht im EU-Amtsblatt harmonisiert.

Medical Device Coordination Group / Europäische Kommission · 2025

MDCG 2025-6 – FAQ on Interplay between the Medical Devices Regulation & In vitro Diagnostic Medical Devices Regulation and the Artificial Intelligence Act

36 Fragen und Antworten zum Zusammenspiel von MDR/IVDR und KI-VO, u. a. zu Hochrisiko-Einstufung, Rollen und kombinierter Konformitätsbewertung.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/1689 (KI-Verordnung)

Art. 6(1) stuft KI-Medizinprodukte mit Benannter-Stelle-Pflicht als Hochrisiko-KI ein; Anwendungsfrist für eingebettete Hochrisiko-KI durch den Digital Omnibus 2026 auf den 2. August 2028 verschoben.

Team-NB (The European Association of Medical Devices Notified Bodies) · 2022

Team-NB Position Paper „Cyber Security“ V1

Gemeinsame Position der Benannten Stellen zur Konformitätsbewertung der Cybersecurity unter MDR/IVDR; ergänzt durch ein Team-NB-Schreiben vom Februar 2026 zur Normen-Harmonisierung.

MDR-Cybersecurity strukturiert nachweisen?

Von der Gap-Analyse gegen MDCG 2019-16 und IEC 81001-5-1 bis zum auditfesten Vulnerability-Handling: Sprechen Sie mit uns über ein unverbindliches Erstgespräch.