Le blog
La conformité medtech traduite en langage d'ingénieur — normes décortiquées, retours de terrain, pipelines reproductibles.
Comp AI automatise les preuves SOC 2, ISO 27001 et HIPAA en open source : ce que la conformité-as-code apporte à un SaaS médical, le dossier MDR restant à part.
Unicis Platform CE, GRC open source : ce qu'une plateforme auto-hébergée gère pour un éditeur médical — ISMS, risques, RGPD — et où commence le dossier MDR.
L'attaque Stryker n'a touché aucun dispositif médical, mais le plan de contrôle du fabricant. Ce que ça change pour le périmètre de votre threat model.
Le threat model exigé par la FDA : vues d'architecture, la matrice de risques, l'exploitabilité plutôt que la probabilité, et le transfert vers l'ISO 14971.
Scanner son SBOM en continu, trier le bruit des CVE et tracer chaque décision avec VEX : la surveillance post-market attendue par la FDA et l'IEC 81001-5-1.
Générer 80 % de sa doc IEC 62304 par IA sans risquer le recalage : ce qui s'automatise, les 20 % qu'un humain garde, et le garde-fou qui le rend défendable.
Le SBOM est passé de bonne pratique à obligation légale (FDA §524B, Cyber Resilience Act) : contenu attendu, formats CycloneDX/SPDX, génération et maintien.
Générer la documentation IEC 62304 depuis le pipeline CI/CD : SOUP list depuis le SBOM, traçabilité exigences-tests, release notes — mapping concret.
Section 524B du FD&C Act : critères d'un cyber device, les 4 exigences légales (plan vulnérabilités, SBOM), différences avec l'UE et checklist en 8 points.
Plan de rattrapage IEC 81001-5-1 en 5 étapes pour du code existant : SBOM, threat model, vulnérabilités, tests, documentation — sans réécrire votre produit.