Le blog
La conformité medtech traduite en langage d'ingénieur — normes décortiquées, retours de terrain, pipelines reproductibles.
Annexes II et III du MDR appliquées à un SaMD : quelles sections, quels artefacts, et les erreurs qui font caler un audit. La structure du dossier technique attendue par l'organisme notifié.
Le SBOM est passé de bonne pratique à obligation légale : FDA §524B, Cyber Resilience Act, IEC 81001-5-1. Ce qu'il doit contenir, les formats CycloneDX/SPDX, et comment le générer et le maintenir.
Générer la documentation IEC 62304 depuis le pipeline CI/CD : SOUP list depuis le SBOM, traçabilité exigences-tests, revues par PR, release notes. Mapping concret et exemple de pipeline.
Section 524B du FD&C Act : critères d'un cyber device, les 4 exigences légales (plan vulnérabilités, développement sécurisé, SBOM, patchs), différences avec l'UE et checklist en 8 points.
Plan de rattrapage IEC 81001-5-1 en 5 étapes pour du code existant : SBOM, threat model, gestion des vulnérabilités, tests sécurité et documentation. Sans réécrire votre produit.
La règle 11 de l'annexe VIII du MDR expliquée aux CTO : arbre de décision, guidance MDCG 2019-11, conséquences concrètes et cas limites. Pourquoi presque tout SaMD est au moins Classe IIa.