Exigences de cybersécurité pour les dispositifs connectés : comparaison inter-marchés
La FDA, l'UE et la NMPA renforcent toutes les attentes en matière de cybersécurité pour les dispositifs médicaux connectés. Nous comparons les exigences pré-commercialisation, les obligations post-commercialisation et le consensus émergent sur les mandats SBOM.
La convergence réglementaire sur la cybersécurité des dispositifs médicaux connectés s'est accélérée au cours de l'année 2025, portée par plusieurs incidents de sécurité à haute visibilité ayant affecté des dispositifs implantables et des systèmes de surveillance hospitalière. La FDA, en application de la loi Omnibus de décembre 2022, exige désormais que toute soumission pour un dispositif contenant du logiciel inclue un plan de gestion de la cybersécurité, une architecture de sécurité documentée et — point structurant — un Software Bill of Materials (SBOM) complet listant tous les composants logiciels tiers utilisés.
En Europe, les exigences de cybersécurité pour les dispositifs médicaux sont encadrées par le MDR et complétées par les orientations de l'ENISA (Agence de l'UE pour la cybersécurité). La mise en conformité avec le Cyber Resilience Act (CRA), dont les dispositions s'appliquent progressivement aux produits connectés, crée un cadre supplémentaire pour les fabricants de dispositifs intégrant des fonctionnalités réseau. La superposition MDR-CRA génère des obligations partiellement redondantes que les fabricants doivent harmoniser au niveau de leurs processus documentaires. La NMPA, de son côté, a publié en novembre 2025 ses premières lignes directrices spécifiques à la cybersécurité des dispositifs médicaux connectés, s'inspirant largement du cadre FDA tout en ajoutant des exigences de localisation des données.
L'analyse comparative des trois cadres révèle un consensus croissant sur plusieurs points : l'obligation de divulgation coordonnée des vulnérabilités (CVD), l'exigence de capacité de mise à jour sécurisée des logiciels embarqués (OTAP — Over-The-Air Patching), et l'intégration de la cybersécurité dans le processus de gestion des risques au titre des normes ISO 14971 et IEC 62443. Le SBOM fait l'objet d'une convergence particulièrement rapide : FDA l'exige, l'UE le recommande fortement, et la NMPA l'intègre dans ses projets de directives 2026.
Pour les fabricants, la gestion du SBOM représente un défi opérationnel majeur, notamment pour les dispositifs anciens (legacy) dont la cartographie des composants logiciels n'a jamais été formalisée. Les équipes réglementaires devront collaborer étroitement avec les équipes de développement pour établir ces inventaires et mettre en place les processus de maintien à jour. Les fabricants qui intègrent la cybersécurité comme dimension structurante de leur stratégie de conformité — plutôt que comme exercice documentaire ponctuel — seront mieux positionnés face aux audits et aux demandes ad hoc des autorités de surveillance.