Welke normen zijn belangrijk voor medische software?
Voor fabrikanten van Medical Device Software komen verschillende wettelijke eisen en normen samen.
Een praktisch overzicht:
- MDR – het wettelijke kader voor medische hulpmiddelen;
- ISO 13485 – kwaliteitsmanagement voor medische hulpmiddelen;
- ISO 14971 – risicomanagement voor medische hulpmiddelen;
- IEC 62304 – ontwikkeling en onderhoud van medische software;
- IEC 62366-1 – usability engineering en veilig gebruik;
- IEC 82304-1 – relevante eisen voor standalone health software.
Daarnaast kunnen normen zoals ISO 27001 en NEN 7510 relevant zijn voor informatiebeveiliging. Deze hebben echter een ander hoofddoel en behandelen we in een afzonderlijk artikel. Welke combinatie u nodig heeft, verschilt per product. Begin daarom niet met de vraag welke certificaten of normen u allemaal moet hebben, maar met:
Welke eisen gelden voor ons product en hoe kunnen we aantonen dat we deze beheersen?
MDR: het wettelijke kader voor medische software
De Medical Device Regulation (MDR) is geen norm, maar Europese wetgeving. Wanneer uw software als medisch hulpmiddel kwalificeert, moet u als fabrikant aantonen dat aan de toepasselijke MDR-eisen wordt voldaan.
Denk onder andere aan:
- classificatie;
- kwaliteitsmanagement;
- risicomanagement;
- technische documentatie;
- verificatie en validatie;
- klinische evaluatie;
- usability;
- cybersecurity;
- Post-Market Surveillance;
- vigilance.
De MDR bepaalt daarmee wat u wettelijk moet aantonen. Normen kunnen vervolgens helpen om specifieke onderdelen daarvan gestructureerd in te richten. Twijfelt u nog of uw software überhaupt onder de MDR valt?
ISO 13485: kwaliteitsmanagement voor medische software
ISO 13485 is de internationale norm voor kwaliteitsmanagementsystemen binnen de medische-hulpmiddelensector. De norm richt zich niet alleen op de software zelf, maar vooral op de organisatie die verantwoordelijk is voor het medische hulpmiddel.
Voor een softwarefabrikant gaat het bijvoorbeeld om de beheersing van:
- verantwoordelijkheden en bevoegdheden;
- documentatie;
- ontwerp en ontwikkeling;
- leveranciers en externe developers;
- wijzigingen;
- verificatie en validatie;
- klachten;
- CAPA;
- Post-Market Surveillance;
- interne audits;
- management review.
ISO 13485 helpt daarmee om ervoor te zorgen dat ontwikkeling en beheer van de software geen losse activiteiten zijn, maar onderdeel vormen van een beheerst kwaliteitsmanagementsysteem.
Is ISO 13485 verplicht voor medische software?
De MDR vereist van fabrikanten een passend kwaliteitsmanagementsysteem. Dat betekent niet automatisch dat iedere fabrikant wettelijk verplicht een ISO 13485-certificaat moet hebben. ISO 13485 biedt wel een belangrijk internationaal kader voor het inrichten van kwaliteitsmanagement binnen de medische-hulpmiddelensector.
Kort gezegd: ISO 13485 organiseert de fabrikant rondom de medische software. De norm gaat echter niet gedetailleerd in op de manier waarop de software lifecycle moet worden ingericht. Daarvoor is IEC 62304 specifieker.
IEC 62304: software lifecycle voor medische hulpmiddelen
IEC 62304 is één van de belangrijkste normen voor de ontwikkeling en het onderhoud van Medical Device Software. De norm kan relevant zijn voor software die zelfstandig een medisch hulpmiddel vormt én voor software die onderdeel is van een medisch hulpmiddel.
IEC 62304 behandelt onder andere:
- software development planning;
- software requirements;
- softwarearchitectuur;
- ontwerp en implementatie;
- verificatie;
- integratie;
- software system testing;
- release;
- onderhoud;
- configuratiemanagement;
- software risk management;
- problem resolution.
Hiermee ontstaat een beheerste keten van:
requirement → ontwerp → ontwikkeling → test → release → onderhoud
Dat is belangrijk omdat u onder de MDR niet alleen moet kunnen aantonen dát de software werkt. Ook moet duidelijk zijn hoe de software beheerst tot stand is gekomen en wordt onderhouden.
Is IEC 62304 verplicht onder de MDR?
De MDR schrijft niet simpelweg voor dat iedere fabrikant IEC 62304 verplicht moet toepassen. Wel stelt de MDR eisen aan softwareontwikkeling en moet rekening worden gehouden met onder andere de software lifecycle, risicomanagement, verificatie en validatie. IEC 62304 biedt een gestructureerd internationaal raamwerk om hier invulling aan te geven. Het is daarom belangrijk om per product te bepalen welke eisen u moet afdekken en welke normen u daarvoor gebruikt.
IEC 62304 safety class versus MDR-classificatie
Een belangrijk onderscheid is dat de software safety class uit IEC 62304 niet hetzelfde is als de MDR-risicoklasse van uw medische hulpmiddel. IEC 62304 onderscheidt software safety classes A, B en C. De indeling heeft betrekking op de mogelijke gevolgen van softwarefalen en bepaalt mede hoe uitgebreid bepaalde lifecycleactiviteiten moeten worden uitgevoerd.
De MDR werkt daarentegen met productklassen I, IIa, IIb en III. Een MDR klasse IIa-hulpmiddel is dus niet automatisch IEC 62304 Class B. Beide classificaties moeten vanuit hun eigen kader worden beoordeeld.
ISO 14971: risicomanagement voor medische software
ISO 14971 richt zich op risicomanagement voor medische hulpmiddelen en vormt een belangrijke verbinding tussen de verschillende processen. Bij medische software kan bijvoorbeeld een softwarefout leiden tot verkeerde informatie of een onjuiste medische beslissing.
Met risicomanagement brengt u onder andere in kaart:
- welke gevaren aanwezig zijn;
- welke gevaarlijke situaties kunnen ontstaan;
- welke schade mogelijk is;
- welke risico’s moeten worden beheerst;
- welke maatregelen daarvoor nodig zijn;
- of restrisico’s aanvaardbaar zijn.
De uitkomsten hebben vervolgens invloed op bijvoorbeeld software requirements, architectuur, verificatie en usability. Risicomanagement is daarmee geen document dat pas aan het einde van het ontwikkeltraject wordt opgesteld. Het moet gedurende de ontwikkeling en verdere levenscyclus van de software worden meegenomen.
IEC 62366-1: usability en veilig gebruik
Software kan technisch correct functioneren en toch risico’s veroorzaken doordat gebruikers de toepassing verkeerd bedienen of informatie verkeerd interpreteren.
Daarom kan IEC 62366-1 relevant zijn. De norm richt zich op usability engineering vanuit het perspectief van veilig gebruik. Het gaat dus niet primair om de vraag: Is de interface prettig en mooi ontworpen? Maar om: Kan de manier waarop iemand de software gebruikt tot een gevaarlijke situatie leiden?
Stel dat een zorgprofessional een dosering moet invoeren en onvoldoende duidelijk is welke eenheid moet worden gebruikt. Een verkeerde invoer kan dan directe gevolgen hebben voor de patiënt. Dat is niet alleen een UX-probleem, maar mogelijk een gebruiksgerelateerd veiligheidsrisico.
IEC 62366-1 helpt onder andere bij:
- bepalen van gebruikersgroepen;
- beschrijven van de gebruiksomgeving;
- analyseren van gebruiksscenario’s;
- identificeren van mogelijke use errors;
- beoordelen van gevaarlijke gebruikssituaties;
- evalueren van de user interface;
- usability-validatie.
Voor medische software waarbij interactie met de gebruiker invloed kan hebben op veiligheid, is usability engineering daarom een belangrijk onderdeel van productontwikkeling.
IEC 82304-1: standalone health software
IEC 82304-1 kijkt breder naar standalone health software als compleet product. Dit kan bijvoorbeeld relevant zijn voor:
- medische apps;
- cloudplatforms;
- standalone monitoringsoftware;
- software voor klinische besluitvorming;
- medische desktopapplicaties.
De norm behandelt onderwerpen rond onder andere product requirements, validatie, gebruiksinformatie, onderhoud, veiligheid en de gebruiksomgeving.
Wat is het verschil tussen IEC 62304 en IEC 82304-1?
Een praktisch onderscheid is:
- IEC 62304
Hoe ontwikkelen en onderhouden we de software op een beheerste manier? - IEC 82304-1
Hoe beheersen we het standalone health softwareproduct als geheel?
Bij standalone Medical Device Software kunnen beide normen daarom relevant zijn.
Hoe hangen de normen voor medische software samen?
De verschillende normen moet u niet als afzonderlijke projecten bekijken. Ze vullen elkaar juist aan.
- MDR bepaalt welke wettelijke eisen gelden.
- ISO 13485 borgt dat kwaliteit en regulatory compliance binnen de organisatie worden beheerst.
- ISO 14971 zorgt dat productrisico’s systematisch worden geïdentificeerd en beheerst.
- IEC 62304 vertaalt dit mede naar een beheerst softwareontwikkel- en onderhoudsproces.
- IEC 62366-1 richt zich op risico’s die ontstaan door de interactie tussen gebruiker en software.
- IEC 82304-1 kijkt aanvullend naar het standalone softwareproduct als geheel.
Een risico uit ISO 14971 kan bijvoorbeeld leiden tot een specifieke software requirement. Die requirement wordt binnen het IEC 62304-proces ontwikkeld en getest. Wanneer het risico samenhangt met bediening door een gebruiker, kan IEC 62366-1 eveneens een rol spelen. Juist die samenhang is belangrijk voor een werkbaar systeem.
Heb ik al deze normen nodig?
Niet noodzakelijk. Welke normen voor uw medische software relevant zijn, hangt onder andere af van:
- het intended purpose;
- de MDR-classificatie;
- de softwarearchitectuur;
- de manier waarop de software wordt aangeboden;
- de gebruikers;
- de gebruiksomgeving;
- productrisico’s;
- cybersecurity;
- toepasselijke wettelijke eisen.
Een standalone medische SaaS-oplossing kan daardoor met een andere combinatie van normen te maken krijgen dan software die als onderdeel van medische apparatuur wordt ontwikkeld. Voorkom daarom dat u automatisch iedere norm implementeert die regelmatig bij medische software wordt genoemd.
Bepaal eerst:
- welke wettelijke eisen gelden;
- welke risico’s moeten worden beheerst;
- welke normen daarvoor relevant zijn;
- welke onderdelen van die normen daadwerkelijk van toepassing zijn;
- welke bewijsvoering u nodig heeft.
Kan IEC 62304 worden gecombineerd met Agile en Scrum?
Ja. Agile, Scrum en DevOps kunnen worden gecombineerd met de ontwikkeling van medische software. IEC 62304 schrijft niet voor dat u volgens een klassiek watervalmodel moet ontwikkelen. Wel moet u ervoor zorgen dat relevante activiteiten aantoonbaar worden uitgevoerd.
Denk aan:
- requirements beheersen;
- wijzigingen traceerbaar maken;
- risico’s koppelen aan ontwikkeling;
- reviews uitvoeren;
- verificatie vastleggen;
- configuraties beheren;
- software formeel vrijgeven.
Bestaande tools zoals issue trackers, versiebeheer en geautomatiseerde tests kunnen daarbij juist helpen. De uitdaging is vooral om uw bestaande ontwikkelproces zo in te richten dat voldoende traceability en aantoonbaarheid ontstaat.
Hoe bepaalt u welke normen u moet toepassen?
Een praktische aanpak begint niet bij de norm, maar bij het product.
- Stap 1 – Bepaal het intended purpose
- Wat doet de software, voor wie en met welk medisch doel?
- Stap 2 – Bepaal de MDR-kwalificatie en classificatie
- Stel vast of de software een medisch hulpmiddel is en welke risicoklasse van toepassing is.
- Stap 3 – Breng de wettelijke eisen in kaart
- Bepaal welke MDR-eisen voor het product en uw organisatie relevant zijn.
- Stap 4 – Maak een normenstrategie
- Bepaal welke normen u gebruikt om aan de relevante eisen invulling te geven.
- Stap 5 – Integreer de eisen in uw processen
- Vertaal de normen vervolgens naar uw bestaande kwaliteitsmanagement, softwareontwikkeling, risicomanagement en documentatie.
Zo voorkomt u verschillende systemen naast elkaar en ontstaat één werkbare manier van ontwikkelen en beheersen.
Veelgestelde vragen over de Cyberbeveiligingswet
Welke normen gelden voor medische software?
Dat hangt af van het product en de toepasselijke eisen. Veelvoorkomende normen zijn ISO 13485 voor kwaliteitsmanagement, ISO 14971 voor risicomanagement, IEC 62304 voor de software lifecycle, IEC 62366-1 voor usability engineering en IEC 82304-1 voor standalone health software.
Wat is de belangrijkste norm voor medische software?
Er is niet één norm die alle eisen afdekt. IEC 62304 is belangrijk voor softwareontwikkeling, terwijl ISO 13485 het kwaliteitsmanagementsysteem behandelt en ISO 14971 zich richt op productrisicomanagement.
Is IEC 62304 verplicht?
De MDR schrijft IEC 62304 niet simpelweg als verplichte norm voor iedere fabrikant voor. De norm biedt wel een belangrijk internationaal raamwerk om de software lifecycle beheerst in te richten.
Wat is het verschil tussen ISO 13485 en IEC 62304?
ISO 13485 richt zich op het kwaliteitsmanagementsysteem van de organisatie. IEC 62304 richt zich specifiek op processen voor ontwikkeling en onderhoud van Medical Device Software.
Heb ik ISO 13485 én IEC 62304 nodig?
Beide kunnen voor fabrikanten van medische software relevant zijn omdat ze verschillende onderdelen behandelen. Welke eisen en normen voor uw specifieke situatie gelden, moet per product en organisatie worden beoordeeld.
Wat is het verschil tussen IEC 62304 en IEC 82304-1?
IEC 62304 richt zich primair op de software lifecycle. IEC 82304-1 kijkt breder naar het standalone health softwareproduct als geheel.
Wanneer is IEC 62366-1 relevant?
IEC 62366-1 is relevant wanneer interactie tussen een gebruiker en het medische hulpmiddel kan bijdragen aan gevaarlijke situaties of schade. Bij medische software met een gebruikersinterface kan dit een belangrijk aandachtspunt zijn.
Welke rol heeft ISO 14971 bij medische software?
ISO 14971 biedt het kader voor productrisicomanagement. Geïdentificeerde risico’s kunnen rechtstreeks invloed hebben op software requirements, ontwerp, verificatie en usability.
Zijn ISO 27001 en NEN 7510 ook relevant?
Dat kan. Beide normen richten zich op informatiebeveiliging en hebben daarmee een ander hoofddoel dan de medische-hulpmiddelennormen. Voor softwarebedrijven in de zorg kunnen ze naast MDR, ISO 13485 en technische productnormen relevant zijn.
Welke normen heeft uw medische software nodig?
Bij medische software is het verleidelijk om een lange lijst normen te verzamelen en deze één voor één te implementeren. Een betere aanpak begint bij uw software, intended purpose en MDR-classificatie. Van daaruit bepaalt u welke eisen gelden en welke normen nodig zijn om deze eisen aantoonbaar en praktisch in te vullen.
Nieuwhuis Consult helpt organisaties om deze samenhang helder te krijgen en te vertalen naar werkbare processen. Daarbij kunnen we onder andere ondersteunen bij MDR, ISO 13485, ISO 14971, IEC 62304, usability en technische documentatie.
Wilt u weten welke normen voor uw medische software daadwerkelijk relevant zijn? Neem gerust contact op voor een vrijblijvend gesprek of vraag direct een offerte op maat aan.
Vraag offerte aan