Wanneer is software een medisch hulpmiddel?
Software kan onder de MDR vallen wanneer deze door de fabrikant is bedoeld om, alleen of in combinatie met andere producten, te worden gebruikt voor een medisch doel. Daarbij speelt het intended purpose, oftewel het beoogde doel, een belangrijke rol. Software kan bijvoorbeeld als medisch hulpmiddel kwalificeren wanneer deze bedoeld is voor:
- diagnose;
- preventie;
- monitoring;
- voorspelling of prognose;
- behandeling;
- verlichting van ziekte;
- monitoring of behandeling van letsel of een beperking.
Dat software binnen een ziekenhuis, zorginstelling of andere medische omgeving wordt gebruikt, maakt het dus nog niet automatisch een medisch hulpmiddel.
Is iedere gezondheidsapp medische software?
Nee. Een gezondheidsapp is niet automatisch een medisch hulpmiddel. De functionaliteit en het beoogde medische doel zijn bepalend. Een eenvoudige app waarmee iemand bloeddrukwaarden invoert en vervolgens alleen terugkijkt, hoeft bijvoorbeeld niet als medisch hulpmiddel te kwalificeren. Analyseert software patiëntspecifieke gegevens en wordt de uitkomst gebruikt voor bijvoorbeeld diagnostiek of een behandelbeslissing? Dan kan de situatie anders zijn.
Ook software die uitsluitend gegevens opslaat, archiveert of communiceert, kwalificeert niet automatisch als Medical Device Software. Juist het onderscheid tussen gewone software en een medisch hulpmiddel kan in de praktijk complex zijn. Claims over de software en de manier waarop het intended purpose is omschreven, spelen daarbij eveneens een belangrijke rol.
Twijfelt u over de kwalificatie van uw software? Laat dit bij voorkeur vroeg beoordelen. Zo voorkomt u dat u later in het ontwikkeltraject processen of documentatie opnieuw moet inrichten.
Wat is Medical Device Software (MDSW)?
Medical Device Software (MDSW) is software die zelfstandig of in combinatie met andere producten een medisch doel heeft en als medisch hulpmiddel kwalificeert. Dat kan bijvoorbeeld standalone software zijn, zoals een medische app, desktopapplicatie of cloudoplossing. Software kan ook onderdeel zijn van een ander medisch hulpmiddel.
Zodra software als medisch hulpmiddel onder de MDR valt, moet de fabrikant kunnen aantonen dat aan de toepasselijke eisen wordt voldaan. De kwalificatie van de software is daarom een belangrijke eerste stap. Pas daarna kan worden bepaald welke classificatie, conformiteitsroute en verdere verplichtingen van toepassing zijn.
Welke MDR-classificatie heeft medische software?
Wanneer is vastgesteld dat uw software een medisch hulpmiddel is, moet vervolgens de MDR-risicoklasse worden bepaald. De MDR kent vier risicoklassen:
- klasse I;
- klasse IIa;
- klasse IIb;
- klasse III.
Voor veel Medical Device Software is regel 11 uit bijlage VIII van de MDR belangrijk. Software die informatie levert waarop beslissingen voor diagnostische of therapeutische doeleinden worden gebaseerd, valt in beginsel in klasse IIa. Wanneer een verkeerde beslissing ernstigere gevolgen kan hebben, kan een hogere classificatie van toepassing zijn.
Ook software die fysiologische processen monitort, kan onder regel 11 vallen. Bij het monitoren van bepaalde vitale fysiologische parameters waarbij veranderingen direct gevaar kunnen opleveren, kan bijvoorbeeld klasse IIb relevant zijn. Andere software kan onder voorwaarden in klasse I vallen. Welke klasse voor uw software geldt, moet daarom altijd worden beoordeeld op basis van de specifieke functionaliteit, het intended purpose en de mogelijke gevolgen.
Waarom is de classificatie van medische software belangrijk?
De MDR-classificatie bepaalt voor een belangrijk deel wat u moet regelen voordat de software op de Europese markt kan worden gebracht. De classificatie heeft onder andere invloed op:
- de conformiteitsbeoordelingsprocedure;
- eventuele betrokkenheid van een Notified Body;
- het kwaliteitsmanagementsysteem;
- technische documentatie;
- klinische evaluatie;
- Post-Market Surveillance.
Een verkeerde classificatie aan het begin van het traject kan later grote gevolgen hebben. Daarom is het verstandig om de kwalificatie én classificatie vast te stellen voordat u uitgebreid aan uw MDR-documentatie en processen begint.
Aan welke MDR-eisen moet medische software voldoen?
Wanneer software onder de MDR valt, is alleen aantonen dat de toepassing technisch goed functioneert niet voldoende. Als fabrikant moet u kunnen onderbouwen dat de software beheerst is ontwikkeld en dat veiligheid en prestaties voldoende zijn geborgd.
Afhankelijk van het product krijgt u onder andere te maken met:
- kwaliteitsmanagement;
- risicomanagement;
- softwareontwikkeling en software lifecycle;
- verificatie en validatie;
- usability en gebruiksveiligheid;
- cybersecurity;
- technische documentatie;
- klinische evaluatie;
- Post-Market Surveillance (PMS);
- vigilance.
Deze onderwerpen staan bovendien niet los van elkaar. Een wijziging in de software kan bijvoorbeeld gevolgen hebben voor risico’s, technische documentatie en klinische onderbouwing. Informatie uit klachten en PMS kan op haar beurt aanleiding zijn om de software of risicoanalyse aan te passen. MDR-compliance moet daarom onderdeel zijn van het ontwikkel- en beheerproces van de software.
Welke normen zijn relevant voor medische software?
Naast de MDR kunnen verschillende normen relevant zijn. Er bestaat echter niet één norm die alle MDR-eisen voor medische software afdekt. Veelvoorkomende normen zijn:
- ISO 13485
Richt zich op het kwaliteitsmanagementsysteem van organisaties binnen de medische-hulpmiddelensector. - ISO 14971
Biedt een kader voor het identificeren, beoordelen en beheersen van risico’s van medische hulpmiddelen. - IEC 62304
Richt zich specifiek op processen voor de ontwikkeling en het onderhoud van Medical Device Software. - IEC 62366-1
Richt zich op usability engineering en het beheersen van risico’s die samenhangen met het gebruik van het hulpmiddel. - IEC 82304-1
Kan relevant zijn voor standalone health software en kijkt breder naar het softwareproduct als geheel. - Daarnaast kunnen ISO 27001 en NEN 7510 relevant zijn voor informatiebeveiliging en de zorgcontext.
Welke normen u nodig heeft, hangt af van uw software, de risico’s, de organisatie en de toepasselijke wettelijke en markteisen. Het uitgangspunt is daarom niet om zoveel mogelijk normen toe te passen, maar om te bepalen welke eisen voor uw product gelden en hoe u deze aantoonbaar beheerst.
Is IEC 62304 verplicht onder de MDR?
De MDR schrijft niet simpelweg voor dat iedere fabrikant van medische software IEC 62304 verplicht moet toepassen. Wel stelt de MDR eisen aan software en moet rekening worden gehouden met onder andere de software lifecycle, risicomanagement, verificatie en validatie. IEC 62304 biedt hiervoor een internationaal erkend raamwerk. De norm behandelt onder andere:
- software requirements;
- softwarearchitectuur;
- ontwikkeling en implementatie;
- verificatie en testen;
- software releases;
- onderhoud;
- configuratiemanagement;
- probleemoplossing.
IEC 62304 kan daarmee helpen om aantoonbaar te maken dat software volgens een beheerst ontwikkelproces tot stand komt.
Kan medische software Agile of volgens Scrum worden ontwikkeld?
Ja. Het ontwikkelen van Medical Device Software hoeft niet te betekenen dat u uw bestaande Agile-, Scrum- of DevOps-werkwijze volledig moet loslaten. Wel moet u kunnen aantonen dat de noodzakelijke activiteiten worden uitgevoerd en beheerst.
Denk bijvoorbeeld aan:
- requirements vastleggen;
- wijzigingen beheersen;
- risico’s meenemen in ontwikkeling;
- verificatie uitvoeren;
- reviews vastleggen;
- softwareversies beheersen;
- releases formeel vrijgeven;
- voldoende traceability creëren.
Bestaande ontwikkeltools en processen kunnen daarbij vaak gewoon worden gebruikt. De uitdaging zit vooral in het goed integreren van de benodigde kwaliteits- en regulatory eisen.
Hoe pakt u MDR-compliance voor medische software aan?
Begin niet direct met een lijst ISO- en IEC-normen. Een praktisch traject begint bij uw eigen product.
- Stap 1 – Intended purpose bepalen
Leg helder vast wat de software doet, voor welke gebruiker, in welke situatie en met welk beoogd medisch doel.
- Stap 2 – Bepalen of de software een medisch hulpmiddel is
Beoordeel op basis van het intended purpose en de functionaliteit of de software als Medical Device Software kwalificeert.
- Stap 3 – MDR-classificatie bepalen
Bepaal vervolgens de juiste risicoklasse en welke classificatieregels van toepassing zijn.
- Stap 4 – Toepasselijke MDR-eisen vaststellen
Breng in kaart welke wettelijke eisen en verplichtingen voor uw software en organisatie gelden.
- Stap 5 – Relevante normen bepalen
Bepaal welke normen u gebruikt om de verschillende eisen praktisch en aantoonbaar in te vullen.
- Stap 6 – Processen en documentatie inrichten
Integreer de eisen vervolgens in uw kwaliteitsmanagementsysteem, softwareontwikkeling, risicomanagement en technische documentatie.
Zo ontstaat een samenhangende aanpak in plaats van losse documenten en procedures.
Veelgestelde vragen over de Cyberbeveiligingswet
Wanneer valt software onder de MDR?
Software kan onder de MDR vallen wanneer deze een specifiek medisch intended purpose heeft en voldoet aan de relevante definitie van een medisch hulpmiddel. De beoordeling moet altijd voor de specifieke toepassing worden gemaakt.
Is iedere app voor de zorg een medisch hulpmiddel?
Nee. Alleen het gebruik van software binnen de zorg maakt deze nog geen medisch hulpmiddel. Onder andere de functionaliteit, claims en het intended purpose zijn bepalend.
Welke MDR-klasse heeft medische software?
Dat verschilt per toepassing. Voor veel medische software is regel 11 uit de MDR relevant. Afhankelijk van het beoogde gebruik en de mogelijke gevolgen kan klasse I, IIa, IIb of III van toepassing zijn.
Is ISO 13485 verplicht voor medische software?
De MDR vereist van fabrikanten een passend kwaliteitsmanagementsysteem. ISO 13485 biedt hiervoor een belangrijk internationaal kader. Een ISO 13485-certificaat is echter niet in iedere situatie automatisch wettelijk verplicht.
Is IEC 62304 verplicht voor medische software?
De MDR schrijft IEC 62304 niet simpelweg voor als verplichte norm voor iedere medische softwaretoepassing. De norm biedt wel een belangrijk kader voor het aantoonbaar beheersen van de software lifecycle.
Moet medische software klinisch worden geëvalueerd?
Medical Device Software krijgt te maken met de eisen uit de MDR rond klinische evaluatie. Welke klinische onderbouwing nodig is, hangt af van het product, het intended purpose en de specifieke situatie.
Heb ik voor medische software een Notified Body nodig?
Dat hangt onder andere af van de MDR-classificatie en de toepasselijke conformiteitsroute. De classificatie moet daarom vroeg in het traject worden vastgesteld.
Medische software ontwikkelen? Begin met duidelijkheid
Bij medische software komen wetgeving, kwaliteitsmanagement en softwareontwikkeling samen. De belangrijkste eerste stap is daarom niet direct bepalen welke normen u wilt implementeren.
Begin met drie vragen:
- Is onze software een medisch hulpmiddel?
- Welke MDR-classificatie is van toepassing?
- Wat moeten we vervolgens aantoonbaar regelen?
Vanuit die basis kunt u gericht bepalen welke processen, documentatie en normen nodig zijn.
Nieuwhuis Consult helpt organisaties bij het vertalen van de MDR naar een praktische aanpak voor hun software en organisatie. Van kwalificatie en classificatie tot ISO 13485, risicomanagement, technische documentatie en voorbereiding op beoordeling.
Wilt u weten welke MDR-eisen voor uw software gelden? Neem gerust contact op voor een vrijblijvend gesprek of vraag direct een offerte op maat aan.
Vraag offerte aan