Prendre rendez-vous

Cybersécurité des dispositifs médicaux

Quelles exigences de cybersécurité le MDR impose aux fabricants – et comment MDCG 2019-16, IEC 81001-5-1 et le règlement sur l’IA fixent le cadre pour l’ensemble du cycle de vie du produit.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

5Sections de l’annexe I du MDR pertinentes pour la cybersécurité (17.1–23.4)
36Questions pratiques sur l’articulation MDR/règlement IA dans la FAQ MDCG 2025-6
15Jours au plus tard pour déclarer un incident grave après prise de connaissance
2028Obligations haut risque pour l’IA intégrée à partir du 2 août (Digital Omnibus)

Les dispositifs médicaux connectés constituent à la fois une surface d’attaque et un risque pour la sécurité des patients : une vulnérabilité exploitée peut directement compromettre la fonction clinique d’un dispositif. Le règlement (UE) 2017/745 (MDR) ancre donc la sécurité de l’information parmi les exigences générales en matière de sécurité et de performances de son annexe I – précisées par le guide MDCG 2019-16 et la norme de cycle de vie IEC 81001-5-1. Le Cyber Resilience Act, règlement horizontal, ne s’applique expressément pas aux produits relevant du MDR ; les obligations de cybersécurité découlent entièrement du droit des dispositifs médicaux. Pour les dispositifs médicaux intégrant de l’IA, le règlement sur l’IA s’ajoute depuis 2024 comme second corpus réglementaire.

Jalons de la cybersécurité MDR

Du guide à l’échéance IA – touchez un jalon pour les détails.

L'essentiel en un coup d'œil

Six blocs thématiques — touchez pour déplier.

Quatre niveaux réglementaires, un cycle de vie

Du règlement au règlement sur l’IA, en passant par le guide et la norme – choisissez un niveau.

Règlement (UE) 2017/745
  • La section 17.1 exige répétabilité, fiabilité et performances ; la section 17.2 impose un développement logiciel conforme à l’état de l’art – y compris sécurité de l’information, vérification et validation.
  • En vertu de la section 17.4, des exigences minimales concernant le matériel, les réseaux informatiques et les mesures de sécurité informatique doivent être définies ; les sections 18.8 et 23.4, point ab), ajoutent la protection contre l’accès non autorisé et la notice d’utilisation.
  • Le Cyber Resilience Act (règlement (UE) 2024/2847) exclut expressément les dispositifs médicaux à l’art. 2 – les obligations de cybersécurité découlent entièrement du droit des dispositifs médicaux.
Section 17.1Section 17.2Section 17.4Section 18.8Section 23.4, point ab)État de l’artExclusion CRA art. 2

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Amtsblatt der EU / EUR-Lex · 2017

Verordnung (EU) 2017/745 über Medizinprodukte (MDR)

Sections 17.1, 17.2, 17.4, 18.8 et 23.4 de l’annexe I comme exigences générales pertinentes pour la cybersécurité ; art. 83–88 sur la surveillance après commercialisation et la vigilance.

Medical Device Coordination Group / Europäische Kommission · 2020

MDCG 2019-16 Rev. 1 – Guidance on Cybersecurity for medical devices

Guide central pour la mise en œuvre des exigences de l’annexe I : secure by design, security capabilities, responsabilité partagée, SAC/vigilance y compris codes IMDRF.

IEC · 2021

IEC 81001-5-1:2021 – Health software and health IT systems safety, effectiveness and security – Part 5-1: Security – Activities in the product life cycle

Norme de processus pour le cycle de vie sécurisé des logiciels de santé (extension de l’IEC 62304, inspirée de l’IEC 62443-4-1) ; version EN 2022, pas encore harmonisée au Journal officiel de l’UE.

Medical Device Coordination Group / Europäische Kommission · 2025

MDCG 2025-6 – FAQ on Interplay between the Medical Devices Regulation & In vitro Diagnostic Medical Devices Regulation and the Artificial Intelligence Act

36 questions-réponses sur l’articulation entre MDR/IVDR et règlement sur l’IA, notamment sur la classification à haut risque, les rôles et l’évaluation combinée de la conformité.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/1689 (KI-Verordnung)

L’art. 6(1) classe les dispositifs médicaux à base d’IA soumis à un organisme notifié comme IA à haut risque ; le délai d’application pour l’IA à haut risque intégrée a été reporté au 2 août 2028 par le Digital Omnibus 2026.

Team-NB (The European Association of Medical Devices Notified Bodies) · 2022

Team-NB Position Paper „Cyber Security“ V1

Position commune des organismes notifiés sur l’évaluation de la conformité de la cybersécurité au titre du MDR/IVDR ; complétée par un courrier de Team-NB de février 2026 sur l’harmonisation des normes.

Démontrer la cybersécurité MDR de manière structurée ?

De l’analyse d’écarts par rapport à MDCG 2019-16 et IEC 81001-5-1 à une gestion des vulnérabilités robuste face aux audits : parlons-en lors d’un premier entretien sans engagement.