Reservar cita

Ciberseguridad para productos sanitarios

Qué requisitos de ciberseguridad impone el MDR a los fabricantes – y cómo MDCG 2019-16, IEC 81001-5-1 y el Reglamento de IA fijan el marco para todo el ciclo de vida del producto.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

5Secciones del anexo I del MDR relevantes para la ciberseguridad (17.1–23.4)
36Preguntas prácticas sobre la interacción MDR/Reglamento de IA en la FAQ MDCG 2025-6
15Días a más tardar para notificar un incidente grave tras tener conocimiento
2028Obligaciones de alto riesgo para la IA integrada desde el 2 de agosto (Digital Omnibus)

Los productos sanitarios conectados son a la vez superficie de ataque y riesgo para la seguridad del paciente: una vulnerabilidad explotada puede afectar directamente a la función clínica de un dispositivo. Por ello, el Reglamento (UE) 2017/745 (MDR) consagra la seguridad de la información como requisito general de seguridad y funcionamiento en su anexo I – concretado por la guía MDCG 2019-16 y la norma de ciclo de vida IEC 81001-5-1. El Cyber Resilience Act, de carácter horizontal, expresamente no se aplica a los productos sujetos al MDR; las obligaciones de ciberseguridad se derivan íntegramente del derecho de productos sanitarios. En el caso de los productos sanitarios con IA, desde 2024 se suma el Reglamento de IA como segundo marco normativo.

Hitos de la ciberseguridad MDR

De la guía al plazo de la IA – toque un hito para ver los detalles.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Cuatro niveles regulatorios, un ciclo de vida

Del reglamento a la guía, la norma y el Reglamento de IA – elija un nivel.

Reglamento (UE) 2017/745
  • La sección 17.1 exige repetibilidad, fiabilidad y funcionamiento; la sección 17.2 exige un desarrollo de software conforme al estado de la técnica – incluidas la seguridad de la información, la verificación y la validación.
  • Según la sección 17.4, deben establecerse requisitos mínimos de hardware, redes informáticas y medidas de seguridad informática; las secciones 18.8 y 23.4, letra ab), añaden la protección contra el acceso no autorizado y las instrucciones de uso.
  • El Cyber Resilience Act (Reglamento (UE) 2024/2847) excluye expresamente los productos sanitarios en el art. 2 – las obligaciones de ciberseguridad se derivan íntegramente del derecho de productos sanitarios.
Sección 17.1Sección 17.2Sección 17.4Sección 18.8Sección 23.4, letra ab)Estado de la técnicaExclusión CRA art. 2

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Amtsblatt der EU / EUR-Lex · 2017

Verordnung (EU) 2017/745 über Medizinprodukte (MDR)

Secciones 17.1, 17.2, 17.4, 18.8 y 23.4 del anexo I como requisitos generales relevantes para la ciberseguridad; arts. 83–88 sobre vigilancia poscomercialización y el sistema de vigilancia.

Medical Device Coordination Group / Europäische Kommission · 2020

MDCG 2019-16 Rev. 1 – Guidance on Cybersecurity for medical devices

Guía central para la aplicación de los requisitos del anexo I: secure by design, security capabilities, responsabilidad compartida, PMS/vigilancia incluidos los códigos IMDRF.

IEC · 2021

IEC 81001-5-1:2021 – Health software and health IT systems safety, effectiveness and security – Part 5-1: Security – Activities in the product life cycle

Norma de proceso para el ciclo de vida seguro del software sanitario (ampliación de la IEC 62304, inspirada en la IEC 62443-4-1); versión EN de 2022, aún no armonizada en el Diario Oficial de la UE.

Medical Device Coordination Group / Europäische Kommission · 2025

MDCG 2025-6 – FAQ on Interplay between the Medical Devices Regulation & In vitro Diagnostic Medical Devices Regulation and the Artificial Intelligence Act

36 preguntas y respuestas sobre la interacción entre MDR/IVDR y el Reglamento de IA, entre otras sobre la clasificación de alto riesgo, los roles y la evaluación combinada de la conformidad.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/1689 (KI-Verordnung)

El art. 6(1) clasifica como IA de alto riesgo los productos sanitarios con IA sujetos a organismo notificado; el plazo de aplicación para la IA de alto riesgo integrada se aplazó al 2 de agosto de 2028 mediante el Digital Omnibus de 2026.

Team-NB (The European Association of Medical Devices Notified Bodies) · 2022

Team-NB Position Paper „Cyber Security“ V1

Posición común de los organismos notificados sobre la evaluación de la conformidad de la ciberseguridad bajo el MDR/IVDR; complementada por un escrito de Team-NB de febrero de 2026 sobre la armonización de normas.

¿Demostrar la ciberseguridad MDR de forma estructurada?

Del análisis de brechas frente a MDCG 2019-16 e IEC 81001-5-1 a una gestión de vulnerabilidades a prueba de auditorías: hable con nosotros sobre una primera reunión sin compromiso.