COMPLIANCE· 8 Min. Lesezeit

Cybersicherheitsanforderungen für vernetzte Geräte: Ein marktübergreifender Vergleich

FDA, EU und NMPA verschärfen die Cybersicherheitserwartungen für vernetzte Medizinprodukte. Wir vergleichen Pre-Market-Anforderungen, Post-Market-Pflichten und den entstehenden Konsens zu SBOM-Mandaten.

Die regulatorischen Cybersicherheitsanforderungen für vernetzte Medizinprodukte haben sich in den vergangenen 24 Monaten in einem Tempo entwickelt, das selbst erfahrene Regulatory-Affairs-Teams herausfordert. Die FDA-Leitlinie zur Cybersecurity in Medical Devices (2023, aktualisiert 2025) verlangt nun zwingend eine Software Bill of Materials (SBOM) als Teil der Premarket-Einreichung sowie einen dokumentierten Post-Market-Vulnerability-Management-Plan. Seit Inkrafttreten der neuen Anforderungen wurden bei der FDA über 340 Einreichungen wegen unvollständiger SBOM-Dokumentation für zusätzliche Informationen zurückgestellt — ein deutliches Signal, dass viele Hersteller die Tiefe der Anforderungen unterschätzt hatten.

Die EU verfolgt einen komplementären, aber strukturell abweichenden Ansatz: Der Cyber Resilience Act (CRA), der auch vernetzte Medizinprodukte erfasst, legt Anforderungen an das gesamte Produktlebenszyklus-Sicherheitsmanagement fest — von der Designphase bis zur End-of-Life-Kommunikation. Im Gegensatz zur FDA-Leitlinie, die sich auf den Zulassungsprozess konzentriert, schafft der CRA ein eigenständiges Compliance-Regime mit Marktüberwachung und Konformitätserklärungspflicht. Die Überschneidung mit den MDR-Anforderungen macht eine integrierte Compliance-Architektur erforderlich, die beide Rechtsrahmen simultan adressiert.

Chinas NMPA hat im November 2025 einen Leitlinienentwurf zu Cybersicherheitsanforderungen für netzwerkfähige Medizinprodukte veröffentlicht, der in weiten Teilen den FDA-Anforderungen folgt, jedoch zusätzlich lokale Datenlokalisierungspflichten für patientenbezogene Daten enthält. Dies stellt Hersteller mit globalen Produktplattformen vor die Herausforderung, lokalisierte Softwarearchitekturen zu entwickeln oder cloud-basierte Datenverarbeitungskomponenten regional zu trennen.

Der entstehende globale Konsens konvergiert auf drei Kernelemente: erstens die SBOM als universelles Transparenzinstrument, zweitens die Pflicht zu strukturierten Vulnerability-Disclosure-Programmen und drittens die Anforderung, Sicherheitsupdates über den gesamten geplanten Lebenszeitraum des Geräts bereitstellen zu können. Hersteller sollten diese drei Elemente als architektonische Mindestanforderungen betrachten und in ihre Produktentwicklungsprozesse integrieren — unabhängig davon, in welchen Märkten das Gerät primär vermarktet werden soll.

▸ GET STARTED

Your data layer
for regulatory intelligence.

Try MedFlux free · Enterprise API available · 27 regulators covered