El MDR no utiliza literalmente el término «ciberseguridad», pero su anexo I establece requisitos claros: la sección 17.1 exige, para los productos con sistemas electrónicos programables, repetibilidad, fiabilidad y funcionamiento acordes con su finalidad prevista; la sección 17.2 exige un desarrollo de software conforme al estado de la técnica, teniendo en cuenta el ciclo de vida, la gestión de riesgos – incluida la seguridad de la información – así como la verificación y la validación. Según la sección 17.4, los fabricantes deben establecer requisitos mínimos de hardware, características de las redes informáticas y medidas de seguridad informática, incluida la protección contra el acceso no autorizado; la sección 18.8 y la sección 23.4, letra ab), añaden la protección contra el acceso no autorizado y la obligación de comunicar estos requisitos mínimos en las instrucciones de uso. El Cyber Resilience Act (Reglamento (UE) 2024/2847) excluye expresamente los productos sanitarios de su ámbito de aplicación en el art. 2, porque el MDR ya impone requisitos de seguridad informática para todo el ciclo de vida.
Ciberseguridad para productos sanitarios
Qué requisitos de ciberseguridad impone el MDR a los fabricantes – y cómo MDCG 2019-16, IEC 81001-5-1 y el Reglamento de IA fijan el marco para todo el ciclo de vida del producto.
Los productos sanitarios conectados son a la vez superficie de ataque y riesgo para la seguridad del paciente: una vulnerabilidad explotada puede afectar directamente a la función clínica de un dispositivo. Por ello, el Reglamento (UE) 2017/745 (MDR) consagra la seguridad de la información como requisito general de seguridad y funcionamiento en su anexo I – concretado por la guía MDCG 2019-16 y la norma de ciclo de vida IEC 81001-5-1. El Cyber Resilience Act, de carácter horizontal, expresamente no se aplica a los productos sujetos al MDR; las obligaciones de ciberseguridad se derivan íntegramente del derecho de productos sanitarios. En el caso de los productos sanitarios con IA, desde 2024 se suma el Reglamento de IA como segundo marco normativo.
Hitos de la ciberseguridad MDR
De la guía al plazo de la IA – toque un hito para ver los detalles.
MDCG 2019-16 Rev. 1
El Medical Device Coordination Group publica la guía de ciberseguridad revisada: secure by design, security capabilities y responsabilidad compartida a lo largo de todo el ciclo de vida.
Reglamento de IA en vigor
El Reglamento (UE) 2024/1689 entra en vigor. Según el art. 6(1), los productos sanitarios con IA sujetos a organismo notificado son IA de alto riesgo – por regla general desde la clase IIa bajo el MDR.
Propuesta de revisión del MDR
La Comisión presenta COM(2025) 1023: además, notificaciones de tipo CRA de vulnerabilidades activamente explotadas a los CSIRT y a ENISA – aún no adoptada.
Listas de normas sin la IEC 81001-5-1
La Decisión de Ejecución (UE) 2026/1231 actualiza las listas de normas bajo el MDR y el IVDR; la EN IEC 81001-5-1:2022 sigue sin citarse en el Diario Oficial de la UE – no hay presunción de conformidad.
Obligaciones de alto riesgo para la IA integrada
A partir de esta fecha se aplican las obligaciones de alto riesgo a los sistemas de IA integrados en productos regulados – aplazadas del 2 de agosto de 2027 por el Digital Omnibus; efectivas con la publicación en el Diario Oficial de la UE.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Cuatro niveles regulatorios, un ciclo de vida
Del reglamento a la guía, la norma y el Reglamento de IA – elija un nivel.
- La sección 17.1 exige repetibilidad, fiabilidad y funcionamiento; la sección 17.2 exige un desarrollo de software conforme al estado de la técnica – incluidas la seguridad de la información, la verificación y la validación.
- Según la sección 17.4, deben establecerse requisitos mínimos de hardware, redes informáticas y medidas de seguridad informática; las secciones 18.8 y 23.4, letra ab), añaden la protección contra el acceso no autorizado y las instrucciones de uso.
- El Cyber Resilience Act (Reglamento (UE) 2024/2847) excluye expresamente los productos sanitarios en el art. 2 – las obligaciones de ciberseguridad se derivan íntegramente del derecho de productos sanitarios.
- Secure by design, una gestión de riesgos de seguridad propia, engranada con la gestión de riesgos de safety, y un catálogo de security capabilities – de la autenticación al registro de auditoría.
- El principio de responsabilidad compartida («joint responsibility») obliga, además del fabricante, a integradores, operadores y usuarios.
- Una tabla de correspondencias relaciona los anexos I del MDR y del IVDR; casos prácticos delimitan los incidentes de ciberseguridad frente a los incidentes graves de notificación obligatoria.
- Define la gestión de riesgos de seguridad con modelado de amenazas, pruebas de seguridad, gestión de la configuración y procesos de monitorización de vulnerabilidades y resolución de problemas.
- Amplía la estructura de ciclo de vida de la IEC 62304 con actividades de seguridad y se inspira en la IEC 62443-4-1.
- Incluso tras la actualización de las listas de normas en junio de 2026, la versión EN no se cita en el Diario Oficial – no hay presunción de conformidad; los organismos notificados la tratan no obstante como estado de la técnica.
- Según el art. 6(1), un sistema de IA es IA de alto riesgo si su evaluación de la conformidad requiere un organismo notificado – bajo el MDR, por regla general a partir de la clase IIa.
- La FAQ MDCG 2025-6 (junio de 2025) responde a 36 preguntas prácticas, por ejemplo sobre la asignación de roles y la combinación de las evaluaciones de la conformidad.
- El Digital Omnibus (mayo de 2026) aplaza las obligaciones de alto riesgo para los sistemas de IA integrados del 2 de agosto de 2027 al 2 de agosto de 2028 – con efecto tras su publicación en el Diario Oficial de la UE.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Verordnung (EU) 2017/745 über Medizinprodukte (MDR)
Secciones 17.1, 17.2, 17.4, 18.8 y 23.4 del anexo I como requisitos generales relevantes para la ciberseguridad; arts. 83–88 sobre vigilancia poscomercialización y el sistema de vigilancia.
MDCG 2019-16 Rev. 1 – Guidance on Cybersecurity for medical devices
Guía central para la aplicación de los requisitos del anexo I: secure by design, security capabilities, responsabilidad compartida, PMS/vigilancia incluidos los códigos IMDRF.
IEC 81001-5-1:2021 – Health software and health IT systems safety, effectiveness and security – Part 5-1: Security – Activities in the product life cycle
Norma de proceso para el ciclo de vida seguro del software sanitario (ampliación de la IEC 62304, inspirada en la IEC 62443-4-1); versión EN de 2022, aún no armonizada en el Diario Oficial de la UE.
MDCG 2025-6 – FAQ on Interplay between the Medical Devices Regulation & In vitro Diagnostic Medical Devices Regulation and the Artificial Intelligence Act
36 preguntas y respuestas sobre la interacción entre MDR/IVDR y el Reglamento de IA, entre otras sobre la clasificación de alto riesgo, los roles y la evaluación combinada de la conformidad.
Verordnung (EU) 2024/1689 (KI-Verordnung)
El art. 6(1) clasifica como IA de alto riesgo los productos sanitarios con IA sujetos a organismo notificado; el plazo de aplicación para la IA de alto riesgo integrada se aplazó al 2 de agosto de 2028 mediante el Digital Omnibus de 2026.
Team-NB Position Paper „Cyber Security“ V1
Posición común de los organismos notificados sobre la evaluación de la conformidad de la ciberseguridad bajo el MDR/IVDR; complementada por un escrito de Team-NB de febrero de 2026 sobre la armonización de normas.
Servicios relacionados
¿Demostrar la ciberseguridad MDR de forma estructurada?
Del análisis de brechas frente a MDCG 2019-16 e IEC 81001-5-1 a una gestión de vulnerabilidades a prueba de auditorías: hable con nosotros sobre una primera reunión sin compromiso.