Le Cyber Resilience Act va s'appliquer aux dispositifs médicaux, mais peut-être pas comme vous le pensez.
Les DM et DIV ne sont pas directement impliqués par le CRA.
MDR et IVDR sont déjà très exigeants sur le sujet.
Mais voilà ce qu'il ne faut pas rater.
Votre dispositif médical intègre peut-être des composants numériques fabriqués par des tiers : logiciels embarqués, modules de connectivité, interfaces de pilotage.
Ces fournisseurs tombent sous le CRA. Dès septembre 2026, ils devront signaler toute vulnérabilité avérée sur leurs produits. Et d'ici décembre 2027, tous les produits numériques connectés vendus dans l'UE devront respecter des exigences strictes de cybersécurité.
Concrètement pour vos équipes, ça veut dire quoi ?
- Intégrer la conformité CRA des composants numériques dans les processus qualité existants.
- Surveiller les vulnérabilités et assurer le suivi des mises à jour de sécurité tout au long du cycle de vie du produit.
- Documenter toutes les actions (correctifs, suivi, conformité) de manière traçable et auditable.
- Assumer la responsabilité fabricant : si un fournisseur ne maintient pas ses composants, c'est le produit du fabricant qui est impacté.

La santé reste le troisième secteur le plus touché par les risques cyber.
Ce n'est pas un contexte dans lequel on peut se permettre de gérer la traçabilité des composants dans un tableau Excel partagé.
Le CRA ne vous cible pas directement. Mais il vient s'ajouter aux exigences de contrôle et de traçabilité de la production. Et si votre système qualité n'est pas structuré pour absorber cette pression supplémentaire, vous prenez des risques.
Pour cela il y a une solution fiable adoptée par les entreprises MedTech, qui permet de s'adapter à ces exigences : le logiciel de suivi et qualité de production.
Cela vous semble hors de portée ? Notre logiciel Arianis est pensé pour les startups et PME en croissance, de sa tarification à sa facilité d'utilisation.
Accédez à un aperçu sur cerebellis.com/arianis et prenez rendez-vous pour une courte démonstration.