Föreslagna rapporteringsvägar för cybersäkerhet enligt MDR och IVDR

Föreslagna rapporteringsvägar för cybersäkerhet enligt MDR och IVDR

COM(2025) 1023 föreslår nya rapporteringsvägar för cybersäkerhet för medicintekniska produkter och medicintekniska produkter för in vitro-diagnostik, men skyldigheterna har ännu inte trätt i kraft.

Vad kommissionens förslag skulle ändra

Den 16 december 2025 lade Europeiska kommissionen fram COM(2025) 1023 inom ramen för förfarande 2025/0404(COD). Förslaget skulle införa artikel 87a i MDR och artikel 82a i IVDR och därmed skapa sektorsspecifika rapporteringsvägar för cybersäkerhet.

Förslaget har inte antagits. Nuvarande skyldigheter enligt MDR och IVDR om säkerhetsövervakning fortsätter att gälla medan lagstiftningsprocessen fortskrider.

De föreslagna rapporteringströsklarna

Den föreslagna artikeln 87a skulle kräva att en tillverkare rapporterar antingen:

  • en aktivt utnyttjad sårbarhet som finns i en produkt, eller
  • en allvarlig incident enligt artikel 14.5 i Cyber Resilience Act som påverkar produktens säkerhet.

Den föreslagna artikeln 82a skulle skapa en parallell väg för medicintekniska produkter för in vitro-diagnostik. Förslaget innebär inte att varje identifierad, teoretisk eller ansvarsfullt rapporterad sårbarhet ska rapporteras.

En allvarlig incident för denna föreslagna rapporteringsväg är inte utbytbar mot ett allvarligt tillbud enligt MDR eller IVDR. Klassificeringarna kan överlappa i ett enskilt fall, men de är fortfarande skilda regleringsbegrepp.

Eudamed, tidsfrist och mottagare

Enligt kommissionens text skulle tillverkaren lämna rapporten genom det elektroniska systemet Eudamed senast 30 dagar efter att ha fått kännedom om den aktivt utnyttjade sårbarheten eller den allvarliga incidenten.

Den föreslagna rapporten skulle samtidigt vara tillgänglig för de CSIRT-enheter som utsetts till samordnare i de medlemsstater där produkten tillhandahållits och för ENISA. En rapport om säkerhetsövervakning som också kvalificerar som en aktivt utnyttjad sårbarhet eller allvarlig incident skulle följa samma regel för mottagare.

Regelverk Rapporteringsmetod
Cyber Resilience Act Dess egna rapporteringsordning och definitioner gäller för produkter som omfattas av dess tillämpningsområde.
Föreslagen artikel 87a i MDR och föreslagen artikel 82a i IVDR En rapport genom Eudamed senast 30 dagar efter att tillverkaren fått kännedom om den relevanta rapporteringströskeln.

Den föreslagna perioden på 30 dagar är skild från förslagets ändringar av vissa befintliga tidsfrister för rapportering av allvarliga tillbud enligt MDR och IVDR.

Varför Cyber Resilience Act fortfarande är relevant

Cyber Resilience Act undantar produkter med digitala element som omfattas av förordning (EU) 2017/745 eller förordning (EU) 2017/746 från sitt tillämpningsområde. COM(2025) 1023 skulle ändå hämta begrepp och mottagare från Cyber Resilience Act, samtidigt som de föreslagna skyldigheterna placeras inom MDR och IVDR.

Förslaget skulle också lägga till uttrycklig formulering om cybersäkerhet i de allmänna kraven på säkerhet och prestanda i bilaga I till båda förordningarna. Detta skulle inte innebära att hantering av cybersäkerhetsrisker saknas i det nuvarande regelverket. MDCG 2019-16 Rev.1 är fortsatt icke-bindande vägledning om cybersäkerhet under produktens livscykel inom det nuvarande regelverket.

Praktiska förberedelser

Tillverkare och produktssäkerhetsteam kan förbereda sig utan att behandla förslaget som gällande lag genom att:

  • koppla prioriteringen av produktsäkerhet till processer för säkerhetsövervakning enligt MDR eller IVDR,
  • bevara underlag som är relevant för frågan om en sårbarhet har utnyttjats aktivt eller om en händelse kan uppfylla den föreslagna tröskeln för allvarliga incidenter,
  • dokumentera hur produktens tillgänglighet per medlemsstat skulle påverka den föreslagna mottagarvägen, och
  • följa förfarande 2025/0404(COD) och den framväxande lagstiftningstexten.

Lagstiftningsstatus och checklista för bevakning

Den 2 september 2026 angav Europaparlamentets förfarandepost att förslaget väntade på ett utskottsbeslut, medan rådets granskning pågick. Rådets lägesrapport från juni 2026 uppgav att omfattningen av hur cybersäkerhetslagstiftning bör återspeglas i sektorsregler fortfarande diskuterades. Den slutliga texten och tidplanen kan därför ändras.

Bevaka kommissionens förslag, Europaparlamentets förfarandepost och utvecklingen i rådet, ompröva eventuella förberedelser när en överenskommen eller antagen text blir tillgänglig och fortsätt under tiden att uppfylla nuvarande skyldigheter enligt MDR och IVDR.

Behöver du hjälp med att implementera cyberreglering?

Kontakta Secuvi →