CODE TO COMPLIANCE

Le blog

La conformité medtech traduite en langage d'ingénieur — normes décortiquées, retours de terrain, pipelines reproductibles.

Pipeline de preuves de conformité stylisé, accents cobalt sur fond ivoire, contrôles cochés automatiquement
INGÉNIERIE · 8 MIN Comp AI : la conformité-as-code open source à l'épreuve du dispositif médical

Comp AI automatise les preuves SOC 2, ISO 27001 et HIPAA en open source : ce que la conformité-as-code apporte à un SaaS médical, le dossier MDR restant à part.

Tableau de bord de conformité stylisé, accents cobalt sur fond ivoire, relié à un serveur auto-hébergé
CYBERSÉCURITÉ · 8 MIN Unicis Platform CE : une plateforme GRC open source pour un logiciel médical

Unicis Platform CE, GRC open source : ce qu'une plateforme auto-hébergée gère pour un éditeur médical — ISMS, risques, RGPD — et où commence le dossier MDR.

Console d'administration centrale reliée en éventail à une flotte d'appareils, sur fond sombre aux accents cobalt
CYBERSÉCURITÉ · 10 MIN Attaque Stryker : aucun dispositif médical touché, et c'est précisément le problème

L'attaque Stryker n'a touché aucun dispositif médical, mais le plan de contrôle du fabricant. Ce que ça change pour le périmètre de votre threat model.

Cover d'article : vues d'architecture schématisées à gauche, matrice de risques à droite avec cotation initiale en ambre et résiduelle en vert
CYBERSÉCURITÉ · 12 MIN Threat model d'un dispositif médical : les vues d'architecture et la matrice de risques

Le threat model exigé par la FDA : vues d'architecture, la matrice de risques, l'exploitabilité plutôt que la probabilité, et le transfert vers l'ISO 14971.

Carte SBOM aux formats CycloneDX et SPDX reliée par une porte de scan cobalt à une carte VEX listant les statuts not_affected, affected, fixed et under_investigation
CYBERSÉCURITÉ · 8 MIN Du SBOM au VEX : gérer les vulnérabilités d'un dispositif médical sans noyer l'équipe

Scanner son SBOM en continu, trier le bruit des CVE et tracer chaque décision avec VEX : la surveillance post-market attendue par la FDA et l'IEC 81001-5-1.

Pages d'un document technique sur un bureau ivoire, repères cobalt marquant les passages à valider
INGÉNIERIE · 9 MIN Automatiser 80 % de sa doc IEC 62304 sans se faire recaler : la frontière homme–IA

Générer 80 % de sa doc IEC 62304 par IA sans risquer le recalage : ce qui s'automatise, les 20 % qu'un humain garde, et le garde-fou qui le rend défendable.

Inventaire de composants logiciels affiché sur un écran sombre aux accents bleu cobalt
CYBERSÉCURITÉ · 8 MIN SBOM d'un dispositif médical : l'obligation légale (FDA §524B, CRA) et comment la tenir

Le SBOM est passé de bonne pratique à obligation légale (FDA §524B, Cyber Resilience Act) : contenu attendu, formats CycloneDX/SPDX, génération et maintien.

Écran sombre affichant un graphe de pipeline CI/CD aux nœuds bleu cobalt
INGÉNIERIE · 9 MIN La doc 62304 qui s'écrit toute seule : notre pipeline CI/CD

Générer la documentation IEC 62304 depuis le pipeline CI/CD : SOUP list depuis le SBOM, traçabilité exigences-tests, release notes — mapping concret.

Dispositif médical connecté avec LED de statut bleu cobalt sur surface sombre
CYBERSÉCURITÉ · 8 MIN FDA §524B : le plan cybersécurité sans lequel votre dossier sera refusé

Section 524B du FD&C Act : critères d'un cyber device, les 4 exigences légales (plan vulnérabilités, SBOM), différences avec l'UE et checklist en 8 points.

Cadenas posé sur un circuit imprimé aux pistes bleu cobalt
CYBERSÉCURITÉ · 11 MIN IEC 81001-5-1 : par où commencer quand on a déjà 100k lignes de code

Plan de rattrapage IEC 81001-5-1 en 5 étapes pour du code existant : SBOM, threat model, vulnérabilités, tests, documentation — sans réécrire votre produit.