Cybersecurity nei dispositivi medici: CRA, MDR e IEC 81001-5-1 | ProjectCad Srl

Il Cyber Resilience Act (CRA) non si applica ai dispositivi medici disciplinati dal Regolamento (UE) 2017/745 (MDR) e ai dispositivi medico-diagnostici in vitro disciplinati dal Regolamento (UE) 2017/746 (IVDR).

 

Questo, tuttavia, non significa che la cybersecurity possa essere considerata un aspetto secondario nello sviluppo dei dispositivi medici.

 

Dall’11 settembre 2026, il Regolamento (UE) 2024/2847 introduce infatti nuovi obblighi per i fabbricanti di prodotti con elementi digitali, tra cui la segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi. Sono previste tempistiche precise: un preallarme entro 24 ore e una notifica entro 72 ore, attraverso una piattaforma unica verso il CSIRT nazionale.

 

L’articolo 2, paragrafo 2 del regolamento esclude però i prodotti ai quali si applicano MDR e IVDR. Il considerando 25 chiarisce infatti che questi regolamenti affrontano già i rischi legati alla cybersecurity attraverso approcci specifici, considerando anche la sicurezza lungo l’intero ciclo di vita del dispositivo.

 

La cybersecurity deve essere integrata nel lifecycle

Per chi sviluppa dispositivi medici con software, il punto pratico non riguarda quindi soltanto l’applicabilità del CRA.

Quando la valutazione della cybersecurity rimane un allegato separato dall’analisi dei rischi, dalle attività di sviluppo e dai test, il collegamento con il resto del sistema può diventare meno efficace.

Secondo ProjectCad, la cybersecurity dovrebbe invece essere integrata nel lifecycle del dispositivo fin dalle prime fasi di sviluppo, secondo i principi della IEC 81001-5-1.

Questo approccio permette di considerare la sicurezza come parte del processo di sviluppo e non come una verifica aggiuntiva da affrontare al termine del progetto.

 

Vulnerabilità e gestione post-market

Un aspetto particolarmente rilevante riguarda la fase successiva al rilascio del dispositivo.

Nei dispositivi medici con software, la gestione delle vulnerabilità non dovrebbe essere affidata a decisioni caso per caso, ma inserirsi all’interno di un processo definito, con ruoli, responsabilità e tempi di intervento.

 

La domanda diventa quindi concreta: la gestione delle vulnerabilità dopo il rilascio è già strutturata all’interno del processo aziendale oppure viene definita di volta in volta?

È su questi aspetti che ProjectCad lavora al fianco delle realtà che sviluppano dispositivi medici, supportandole nell’integrazione della cybersecurity all’interno del ciclo di vita del software e del dispositivo.