Le MDR n’emploie pas littéralement le terme « cybersécurité », mais son annexe I pose des exigences claires : la section 17.1 exige, pour les dispositifs comportant des systèmes électroniques programmables, la répétabilité, la fiabilité et des performances conformes à la destination ; la section 17.2 impose un développement logiciel conforme à l’état de l’art, tenant compte du cycle de vie, de la gestion des risques – y compris la sécurité de l’information – ainsi que de la vérification et de la validation. En vertu de la section 17.4, les fabricants doivent définir des exigences minimales concernant le matériel, les caractéristiques des réseaux informatiques et les mesures de sécurité informatique, y compris la protection contre l’accès non autorisé ; la section 18.8 et la section 23.4, point ab), ajoutent la protection contre l’accès non autorisé et l’obligation de communiquer ces exigences minimales dans la notice d’utilisation. Le Cyber Resilience Act (règlement (UE) 2024/2847) exclut expressément les dispositifs médicaux de son champ d’application à l’art. 2, car le MDR impose déjà des exigences de sécurité informatique couvrant tout le cycle de vie.
Cybersécurité des dispositifs médicaux
Quelles exigences de cybersécurité le MDR impose aux fabricants – et comment MDCG 2019-16, IEC 81001-5-1 et le règlement sur l’IA fixent le cadre pour l’ensemble du cycle de vie du produit.
Les dispositifs médicaux connectés constituent à la fois une surface d’attaque et un risque pour la sécurité des patients : une vulnérabilité exploitée peut directement compromettre la fonction clinique d’un dispositif. Le règlement (UE) 2017/745 (MDR) ancre donc la sécurité de l’information parmi les exigences générales en matière de sécurité et de performances de son annexe I – précisées par le guide MDCG 2019-16 et la norme de cycle de vie IEC 81001-5-1. Le Cyber Resilience Act, règlement horizontal, ne s’applique expressément pas aux produits relevant du MDR ; les obligations de cybersécurité découlent entièrement du droit des dispositifs médicaux. Pour les dispositifs médicaux intégrant de l’IA, le règlement sur l’IA s’ajoute depuis 2024 comme second corpus réglementaire.
Jalons de la cybersécurité MDR
Du guide à l’échéance IA – touchez un jalon pour les détails.
MDCG 2019-16 Rev. 1
Le Medical Device Coordination Group publie le guide de cybersécurité révisé : secure by design, security capabilities et responsabilité partagée sur l’ensemble du cycle de vie.
Règlement sur l’IA en vigueur
Le règlement (UE) 2024/1689 entre en vigueur. Selon l’art. 6(1), les dispositifs médicaux à base d’IA soumis à un organisme notifié sont des IA à haut risque – régulièrement dès la classe IIa sous le MDR.
Proposition de révision du MDR
La Commission présente COM(2025) 1023 : en complément, des notifications de type CRA des vulnérabilités activement exploitées aux CSIRT et à l’ENISA – pas encore adoptée à ce jour.
Listes de normes sans l’IEC 81001-5-1
La décision d’exécution (UE) 2026/1231 met à jour les listes de normes sous le MDR et l’IVDR ; l’EN IEC 81001-5-1:2022 n’est toujours pas citée au Journal officiel de l’UE – pas de présomption de conformité.
Obligations haut risque pour l’IA intégrée
À compter de cette échéance, les obligations relatives au haut risque s’appliquent aux systèmes d’IA intégrés dans des produits réglementés – reportées du 2 août 2027 par le Digital Omnibus ; effet à la publication au Journal officiel de l’UE.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
Quatre niveaux réglementaires, un cycle de vie
Du règlement au règlement sur l’IA, en passant par le guide et la norme – choisissez un niveau.
- La section 17.1 exige répétabilité, fiabilité et performances ; la section 17.2 impose un développement logiciel conforme à l’état de l’art – y compris sécurité de l’information, vérification et validation.
- En vertu de la section 17.4, des exigences minimales concernant le matériel, les réseaux informatiques et les mesures de sécurité informatique doivent être définies ; les sections 18.8 et 23.4, point ab), ajoutent la protection contre l’accès non autorisé et la notice d’utilisation.
- Le Cyber Resilience Act (règlement (UE) 2024/2847) exclut expressément les dispositifs médicaux à l’art. 2 – les obligations de cybersécurité découlent entièrement du droit des dispositifs médicaux.
- Secure by design, une gestion des risques de sécurité dédiée, articulée avec la gestion des risques de sûreté (safety), et un catalogue de security capabilities – de l’authentification à la journalisation d’audit.
- Le principe de responsabilité partagée (« joint responsibility ») engage, outre le fabricant, les intégrateurs, exploitants et utilisateurs.
- Un tableau de correspondance relie les annexes I du MDR et de l’IVDR ; des études de cas distinguent les incidents de cybersécurité des incidents graves soumis à déclaration.
- Définit la gestion des risques de sécurité avec modélisation des menaces, tests de sécurité, gestion de configuration, ainsi que des processus de surveillance des vulnérabilités et de résolution des problèmes.
- Étend la structure de cycle de vie de l’IEC 62304 par des activités de sécurité et s’inspire de l’IEC 62443-4-1.
- Même après la mise à jour des listes de normes en juin 2026, la version EN n’est pas citée au Journal officiel – pas de présomption de conformité ; les organismes notifiés la traitent néanmoins comme l’état de l’art.
- Selon l’art. 6(1), un système d’IA est une IA à haut risque si son évaluation de la conformité requiert un organisme notifié – régulièrement dès la classe IIa sous le MDR.
- La FAQ MDCG 2025-6 (juin 2025) répond à 36 questions pratiques, par exemple sur la correspondance des rôles et la combinaison des évaluations de la conformité.
- Le Digital Omnibus (mai 2026) reporte les obligations haut risque pour les systèmes d’IA intégrés du 2 août 2027 au 2 août 2028 – avec effet à la publication au Journal officiel de l’UE.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Verordnung (EU) 2017/745 über Medizinprodukte (MDR)
Sections 17.1, 17.2, 17.4, 18.8 et 23.4 de l’annexe I comme exigences générales pertinentes pour la cybersécurité ; art. 83–88 sur la surveillance après commercialisation et la vigilance.
MDCG 2019-16 Rev. 1 – Guidance on Cybersecurity for medical devices
Guide central pour la mise en œuvre des exigences de l’annexe I : secure by design, security capabilities, responsabilité partagée, SAC/vigilance y compris codes IMDRF.
IEC 81001-5-1:2021 – Health software and health IT systems safety, effectiveness and security – Part 5-1: Security – Activities in the product life cycle
Norme de processus pour le cycle de vie sécurisé des logiciels de santé (extension de l’IEC 62304, inspirée de l’IEC 62443-4-1) ; version EN 2022, pas encore harmonisée au Journal officiel de l’UE.
MDCG 2025-6 – FAQ on Interplay between the Medical Devices Regulation & In vitro Diagnostic Medical Devices Regulation and the Artificial Intelligence Act
36 questions-réponses sur l’articulation entre MDR/IVDR et règlement sur l’IA, notamment sur la classification à haut risque, les rôles et l’évaluation combinée de la conformité.
Verordnung (EU) 2024/1689 (KI-Verordnung)
L’art. 6(1) classe les dispositifs médicaux à base d’IA soumis à un organisme notifié comme IA à haut risque ; le délai d’application pour l’IA à haut risque intégrée a été reporté au 2 août 2028 par le Digital Omnibus 2026.
Team-NB Position Paper „Cyber Security“ V1
Position commune des organismes notifiés sur l’évaluation de la conformité de la cybersécurité au titre du MDR/IVDR ; complétée par un courrier de Team-NB de février 2026 sur l’harmonisation des normes.
Prestations associées
Démontrer la cybersécurité MDR de manière structurée ?
De l’analyse d’écarts par rapport à MDCG 2019-16 et IEC 81001-5-1 à une gestion des vulnérabilités robuste face aux audits : parlons-en lors d’un premier entretien sans engagement.