IEC 81001-5-1 -Cybersécurité des logiciels de santé
L'IEC 81001-5-1 est la norme dédiée à la sécurité, l'efficacité et la sûreté des logiciels de santé, avec un focus sur la cybersécurité tout au long de leur cycle de vie. Elle définit les activités et exigences permettant de concevoir, développer et maintenir un logiciel médical résistant aux menaces de sécurité.
Cette norme répond à un enjeu devenu central : les dispositifs médicaux logiciels et connectés sont des cibles d'attaques susceptibles de compromettre la sécurité des patients et la confidentialité des données de santé. L'IEC 81001-5-1 fournit le cadre méthodologique attendu pour démontrer la maîtrise du risque cyber dans le dossier de conformité MDR.

Ce que couvre l'IEC 81001-5-1
-
Activités de sécurité intégrées au cycle de vie logiciel : conception, développement, vérification, maintenance.
-
Gestion des vulnérabilités et des correctifs (patch management) après mise sur le marché.
-
Modélisation des menaces (threat modeling) et analyse des risques de sécurité.
-
Gestion sécurisée de la chaîne d'approvisionnement logicielle (SBOM, composants tiers, open source).
Articulation avec IEC 62304 et le MDR
L'IEC 81001-5-1 complète l'IEC 62304 (cycle de vie du logiciel médical) en y ajoutant la dimension cybersécurité. Là où l'IEC 62304 structure le développement logiciel, l'IEC 81001-5-1 garantit que ce développement intègre nativement la sécurité (security by design). Les deux normes sont complémentaires et souvent appliquées conjointement.
Sous le MDR, l'Annexe I exige que les dispositifs intégrant des logiciels soient conçus pour assurer la sécurité de l'information. L'IEC 81001-5-1, en lien avec la guidance MDCG 2019-16 sur la cybersécurité, constitue le référentiel privilégié pour démontrer cette conformité auprès de l'organisme notifié.
Questions fréquentes sur l'IEC 81001-5-1
L'IEC 81001-5-1 remplace-t-elle l'IEC 62304 ?
Non. L'IEC 62304 reste la norme de référence du cycle de vie logiciel. L'IEC 81001-5-1 vient l'enrichir d'une couche cybersécurité. Un dispositif logiciel mature applique les deux de façon coordonnée.
Qu'est-ce qu'un SBOM ?
Le SBOM (Software Bill of Materials) est l'inventaire complet des composants logiciels intégrés à un dispositif, y compris les briques open source et tierces. Il est essentiel pour suivre les vulnérabilités et réagir rapidement en cas de faille publiée.
La cybersécurité concerne-t-elle aussi l'après-vente ?
Oui, fondamentalement. La cybersécurité est un processus continu : surveillance des vulnérabilités, déploiement de correctifs et information des utilisateurs font partie des obligations de surveillance après commercialisation.

Cap Compliance - Cybersécurité des logiciels médicaux
Cap Compliance accompagne les éditeurs de logiciels médicaux et SaMD dans la mise en conformité cybersécurité de leurs dispositifs.
→ Dossier cybersécurité (threat modeling, gestion des vulnérabilités, SBOM, conformité MDCG 2019-16)
→ Intégration IEC 62304 / IEC 81001-5-1 (cycle de vie logiciel sécurisé pour le marquage CE)

Pourquoi choisir CAP COMPLIANCE ?
Expertise approfondie en affaires réglementaires DM / DMDIV
Vision transverse : conception, risques, clinique, dossier technique, système de management de la qualité
Expérience opérationnelle avec organismes notifiés et autorités compétentes
Approche pragmatique, proportionnée et orientée résultats