Медицинское программное обеспечение (ПО как медицинское изделие, SaMD) регистрируется по общим правилам для медизделий, но с обязательной оценкой кибербезопасности: защиты данных пациента, устойчивости к сбоям и обновлениям. В 2026 году требования к кибербезопасности проверяются на этапе технических и токсикологических/программных испытаний и отражаются в эксплуатационной документации. Подготовка досье на такое ПО обычно занимает несколько месяцев.
Что такое медицинское ПО и когда оно требует регистрации?
Медицинское программное обеспечение — это программа, которая используется в диагностике, лечении, мониторинге или профилактике заболеваний и при этом принимает или помогает принимать клинические решения. Если продукт заявлен производителем с медицинским назначением, он подпадает под понятие медицинского изделия и требует государственной регистрации до вывода на рынок.
Отдельно выделяют ПО как медицинское изделие (Software as a Medical Device, SaMD) — это самостоятельная программа, которая выполняет медицинскую функцию без привязки к конкретному прибору. Мобильное приложение для расшифровки ЭКГ или сервис анализа снимков относятся именно к этой категории. Простой калькулятор дозировки без клинической интерпретации чаще медицинским изделием не считается, и здесь важно корректно определить назначение на старте.
Почему кибербезопасность стала обязательной частью досье?
Кибербезопасность медицинского ПО — это защита программы и обрабатываемых ею данных от несанкционированного доступа, искажения и потери, которые могут навредить пациенту. Для медизделия угроза кибербезопасности напрямую превращается в риск для здоровья: подмена результата анализа или отказ сервиса в критический момент — это не только утечка данных, но и потенциальный вред человеку.
Поэтому в регистрационном досье кибербезопасность рассматривается не как отдельный ИТ-документ, а как часть анализа рисков. Управление рисками медицинских изделий строится по подходу стандарта ISO 14971, где для каждой угрозы описывают вероятность, тяжесть последствий и меры снижения. Кибербезопасность встраивается в этот же контур: несанкционированный доступ или сбой обновления рассматриваются как источники риска.
Какие стандарты и документы регулируют кибербезопасность медицинского ПО?
Базовый каркас задают три группы требований. Управление рисками опирается на подход ISO 14971. Система менеджмента качества производителя описывается стандартом ISO 13485, который требует контролируемой разработки, документирования изменений и прослеживаемости версий ПО. Маркировка и сопроводительная информация оформляются с учётом символов по ISO 15223.
Для программной части отдельно описывают жизненный цикл разработки: требования, архитектуру, верификацию, валидацию и порядок выпуска обновлений. Если ПО работает в паре с физическим устройством, добавляются проверки самого прибора, включая при необходимости биологическую оценку по подходу ISO 10993 для контактных частей. Для программного изделия ключевыми становятся именно кибербезопасность, надёжность и корректность обработки данных.
Как проходит регистрация медицинского ПО по шагам?
Регистрация медицинского ПО повторяет общую логику для медизделий, но с акцентом на программную и информационную безопасность. Сначала определяют, является ли продукт медицинским изделием, и присваивают код по номенклатурной классификации и класс потенциального риска. Затем формируют техническую и эксплуатационную документацию, где отражают функции, требования к среде работы и меры кибербезопасности.
Далее проводят технические испытания ПО, при необходимости — клиническую оценку или испытания с участием данных, готовят регистрационное досье и подают его в Росздравнадзор. Кибербезопасность проверяется сквозным образом: от архитектуры и защиты каналов до инструкции по безопасному обновлению. При планировании стоит закладывать несколько месяцев на подготовку и экспертизу, а не 10 или 20 дней.
Заблуждение: кибербезопасность можно дописать в конце проекта
Распространённая ошибка — считать, что кибербезопасность это финальный чек-лист, который добавляют перед подачей досье. На практике до 70–80 процентов замечаний по программным изделиям связаны с тем, что защита данных и управление рисками не были заложены в архитектуру изначально. Переделать это на финише дороже и дольше, чем спроектировать заранее.
Второй миф — что обновления ПО не влияют на регистрацию. Любое изменение, затрагивающее назначение, алгоритм принятия решения или уровень защиты данных, требует оценки и нередко внесения изменений в регистрационные документы. Поэтому производителю нужен прозрачный процесс версий: что изменилось, как это повлияло на риски и безопасность, и какие проверки прошло обновление. Планирование обновлений на 2026 год лучше согласовать с регистрационной стратегией заранее.
Что учитывать при выборе рынка: РФ и ЕАЭС?
Регистрировать медицинское ПО можно по национальным правилам Российской Федерации через Росздравнадзор либо по единым правилам ЕАЭС, если планируется обращение в нескольких странах союза. Подходы к оценке безопасности и качества близки, но комплект документов, процедуры экспертизы и сроки различаются, поэтому маршрут выбирают исходя из целевых рынков.
Для любого маршрута действует общий принцип: чем выше класс риска ПО и чем критичнее его роль в принятии клинического решения, тем строже требования к доказательной базе и кибербезопасности. Продукт с высоким классом потребует более полного пакета испытаний и более детального анализа угроз, чем простой информационный сервис.
| Элемент | Что описывает | Опорный стандарт/подход |
|---|---|---|
| Анализ рисков | Угрозы для пациента, включая кибербезопасность | ISO 14971 |
| Система качества | Контролируемая разработка и управление версиями | ISO 13485 |
| Маркировка и символы | Сопроводительная информация об изделии | ISO 15223 |
| Биологическая оценка | Только для контактных частей связанного прибора | ISO 10993 |
| Испытания ПО | Верификация, валидация, защита данных | Техническая документация |
Если вы готовите медицинское ПО к выводу на рынок, изучите порядок регистрации медицинских изделий и требования к досье заранее.
Подробнее об услугеОпубликовано 2026-09-14, обновлено 2026-09-14
Частые вопросы
Является ли мобильное приложение медицинским изделием?
Если приложение заявлено для диагностики, лечения, мониторинга или помогает принимать клиническое решение, оно с высокой вероятностью является медицинским изделием и требует регистрации. Если оно только хранит или отображает данные без клинической интерпретации, назначение нужно оценивать отдельно.
Нужны ли для ПО биологические испытания по ISO 10993?
Для самостоятельного программного изделия биологические испытания не проводят, потому что нет контакта с тканями. Подход ISO 10993 применяют, только если ПО поставляется вместе с физическим устройством, имеющим контактные части.
Как класс риска влияет на требования к кибербезопасности?
Чем выше класс потенциального риска и чем критичнее роль ПО в клиническом решении, тем строже требования к анализу угроз, защите данных и доказательной базе. Для высокого класса потребуется более полный пакет проверок и детальный анализ кибербезопасности.
Нужно ли перерегистрировать ПО после обновления?
Если обновление меняет назначение, алгоритм принятия решения или уровень защиты данных, потребуется оценка и, как правило, внесение изменений в регистрационные документы. Мелкие технические правки без влияния на безопасность обычно оформляют внутри системы качества производителя.
Сколько занимает подготовка досье на медицинское ПО?
Точный срок зависит от класса риска, полноты документации и необходимости испытаний. Планировать стоит несколько месяцев на подготовку и экспертизу, а не считать это задачей на 10 или 20 дней.
Чем регистрация по правилам ЕАЭС отличается от национальной?
Национальная регистрация в РФ идёт через Росздравнадзор и подходит для внутреннего рынка. Правила ЕАЭС нужны для обращения в нескольких странах союза и отличаются комплектом документов, процедурой экспертизы и сроками.