Foreslåede indberetningsveje for cybersikkerhed i MDR og IVDR

Foreslåede indberetningsveje for cybersikkerhed i MDR og IVDR

COM(2025) 1023 foreslår nye indberetningsveje for cybersikkerhed for medicinsk udstyr og medicinsk udstyr til in vitro-diagnostik, men forpligtelserne er endnu ikke trådt i kraft.

Hvad Kommissionens forslag vil ændre

Den 16. december 2025 fremsatte Europa-Kommissionen COM(2025) 1023 under procedure 2025/0404(COD). Forslaget vil indsætte artikel 87a i MDR og artikel 82a i IVDR og dermed skabe sektorspecifikke indberetningsveje for cybersikkerhed.

Forslaget er ikke vedtaget. De gældende forpligtelser til vigilans i MDR og IVDR gælder fortsat, mens lovgivningsprocessen skrider frem.

De foreslåede udløsende forhold for indberetning

Den foreslåede artikel 87a vil kræve, at en fabrikant indberetter enten:

  • en aktivt udnyttet sårbarhed i et udstyr; eller
  • en alvorlig hændelse i henhold til artikel 14, stk. 5, i Cyber Resilience Act, som påvirker udstyrets sikkerhed.

Den foreslåede artikel 82a vil skabe den parallelle vej for medicinsk udstyr til in vitro-diagnostik. Forslaget gør ikke enhver identificeret, teoretisk eller ansvarligt videregivet sårbarhed indberetningspligtig.

En alvorlig hændelse efter denne foreslåede vej kan ikke sidestilles med en alvorlig hændelse efter MDR eller IVDR. Klassifikationerne kan overlappe i en konkret sag, men de er fortsat forskellige regulatoriske begreber.

Eudamed, frist og modtagere

I henhold til Kommissionens tekst skal fabrikanten indsende indberetningen gennem det elektroniske Eudamed-system senest 30 dage efter at være blevet bekendt med den aktivt udnyttede sårbarhed eller den alvorlige hændelse.

Den foreslåede indberetning vil være tilgængelig samtidigt for de CSIRT'er, der er udpeget som koordinatorer i de medlemsstater, hvor udstyret blev gjort tilgængeligt, og for ENISA. En vigilansindberetning, der også opfylder betingelserne for at være en aktivt udnyttet sårbarhed eller en alvorlig hændelse, vil følge samme modtagerregel.

Regelgrundlag Indberetningsmetode
Cyber Resilience Act Dens egne indberetningsforløb og definitioner gælder for produkter inden for dens anvendelsesområde.
Foreslået artikel 87a i MDR og foreslået artikel 82a i IVDR En indberetning gennem Eudamed senest 30 dage efter, at fabrikanten bliver bekendt med det relevante udløsende forhold.

Den foreslåede frist på 30 dage er adskilt fra forslagets ændringer af visse eksisterende frister for vigilansindberetning af alvorlige hændelser efter MDR og IVDR.

Hvorfor Cyber Resilience Act fortsat er relevant

Cyber Resilience Act udelukker produkter med digitale elementer, der er omfattet af forordning (EU) 2017/745 eller forordning (EU) 2017/746, fra sit anvendelsesområde. COM(2025) 1023 vil ikke desto mindre låne begreber og modtagere fra Cyber Resilience Act, mens de foreslåede forpligtelser placeres i MDR og IVDR.

Forslaget vil også tilføje udtrykkelig ordlyd om cybersikkerhed til de generelle krav til sikkerhed og ydeevne i bilag I til begge forordninger. Det vil ikke betyde, at styring af cybersikkerhedsrisici mangler i den gældende ramme. MDCG 2019-16 Rev.1 er fortsat ikke-bindende vejledning om cybersikkerhed gennem hele livscyklussen under den gældende ramme.

Praktisk forberedelse

Fabrikanter og teams for produktsikkerhed kan forberede sig uden at behandle forslaget som gældende ret ved at:

  • kortlægge triage af produktsikkerhed i forhold til vigilansprocesser efter MDR eller IVDR;
  • bevare dokumentation, der er relevant for, om en sårbarhed er blevet aktivt udnyttet, eller om en hændelse kan opfylde det foreslåede udløsende forhold for alvorlige hændelser;
  • dokumentere, hvordan udstyrets tilgængelighed efter medlemsstat vil påvirke den foreslåede modtagervej; og
  • følge procedure 2025/0404(COD) og den lovtekst, der er under udvikling.

Lovgivningsstatus og tjekliste for overvågning

Pr. 2. september 2026 angav Europa-Parlamentets procedureoversigt, at forslaget afventede en udvalgsafgørelse, mens Rådets behandling var i gang. Rådets fremskridtsrapport fra juni 2026 anførte, at det fortsat var under drøftelse, i hvilket omfang lovgivning om cybersikkerhed skulle afspejles i sektorspecifikke regler. Den endelige tekst og tidsplanen kan derfor ændre sig.

Overvåg Kommissionens forslag, Europa-Parlamentets procedureoversigt og udviklingen i Rådet; revurder eventuelt forberedelsesarbejde, når en aftalt eller vedtaget tekst foreligger; og opfyld fortsat de gældende forpligtelser efter MDR og IVDR i mellemtiden.

Brug for hjælp til implementering af cyber-regulering?

Kontakt Secuvi →