Software como producto sanitario (SaMD): calificación, clasificación y ciclo de vida IEC 62304
...del código al marcado CE
¿Qué es y a quién aplica?
El software como producto sanitario (SaMD) es el software con finalidad médica que funciona por sí mismo: una aplicación, un algoritmo, un servicio en la nube que diagnostica, monitoriza, predice o apoya decisiones clínicas. Se distingue del software integrado en un equipo, que se evalúa como parte de ese equipo, y del software de gestión o administrativo, que no es producto sanitario.
Aplica a las startups de salud digital, a los fabricantes con módulos de software en sus productos, a las empresas de inteligencia artificial clínica y a cualquier fabricante que compre software de terceros y deba validarlo antes de usarlo en producción o en su sistema de calidad.
En MeDev calificamos y clasificamos el software, construimos con su equipo el ciclo de vida IEC 62304 sin romper su forma de desarrollar, y validamos el software de terceros que afecta al producto o a la calidad.
Qué exige la normativa
La calificación (¿es producto sanitario?) sigue la guía MDCG 2019-11; la clasificación la fija la regla 11 del MDR, que sitúa a la mayoría del software de decisión clínica en clase IIa o superior y, por tanto, bajo organismo notificado. Para el diagnóstico in vitro aplica el IVDR con sus propias reglas.
El ciclo de vida se documenta conforme a IEC 62304, con clases de seguridad A, B y C que gradúan las exigencias; IEC 82304-1 cubre el software de salud independiente; ISO 14971 la gestión de riesgos; IEC 62366-1 la usabilidad; y la guía MDCG 2019-16 la ciberseguridad, exigida por el MDR como requisito general de seguridad y funcionamiento.
Si el software incorpora inteligencia artificial, puede ser además un sistema de IA de alto riesgo bajo el Reglamento europeo de Inteligencia Artificial, con obligaciones adicionales que conviene integrar en el mismo expediente.
Qué hacemos en MeDev
Calificación y clasificación
Informe de calificación (MDCG 2019-11), clase de riesgo por la regla 11 y vía de evaluación de la conformidad.
Ciclo de vida IEC 62304
Plan de desarrollo, requisitos, arquitectura, SOUP, verificación, gestión de riesgos del software y mantenimiento, según la clase de seguridad.
Validación de software de terceros
Software de producción, del sistema de calidad y componentes SOUP, validados conforme a ISO 13485 y proporcionalmente al riesgo.
Cómo trabajamos
- 1
Calificación y clase
Determinamos si su software es producto sanitario, su clase de riesgo (regla 11) y su clase de seguridad IEC 62304, con un informe que fija la vía de conformidad.
- 2
Gap analysis del desarrollo
Revisamos cómo desarrolla hoy (agile, DevOps, herramientas) frente a lo que exige la norma y mapeamos su proceso en lugar de sustituirlo.
- 3
Ciclo de vida y riesgos
Documentamos plan de desarrollo, requisitos, arquitectura, SOUP, verificación, gestión de riesgos del software, usabilidad y ciberseguridad.
- 4
Validación y expediente
Validación del software propio y de terceros, y montaje del expediente técnico listo para el organismo notificado.
Preguntas frecuentes
¿Mi app es un producto sanitario o solo una app de bienestar?
Depende de la finalidad que le dé el fabricante. Si diagnostica, monitoriza, predice o apoya decisiones clínicas, es un producto sanitario aunque funcione en un móvil o en la nube; si solo informa o fomenta hábitos saludables, no lo es. La guía MDCG 2019-11 da el árbol de decisión para calificarla.
¿Qué clase tiene un software según la regla 11 del MDR?
La regla 11 clasifica el software por el impacto de la información que proporciona: clase IIa por defecto cuando sirve para tomar decisiones diagnósticas o terapéuticas, IIb si esas decisiones pueden causar un daño grave y III si pueden causar la muerte o un deterioro irreversible. La clase I queda para casos residuales.
¿Qué es la clase de seguridad A, B o C de IEC 62304 y quién la decide?
La decide el fabricante a partir del daño que podría causar un fallo del software: A si no puede causar daño, B si puede causar un daño no grave y C si puede causar un daño grave o la muerte. Cuanto más alta es la clase, más actividades, documentación y verificación exige la norma.
Desarrollamos en agile: ¿es compatible con IEC 62304?
Sí. La norma exige actividades y documentación, no un modelo en cascada. Los sprints se mapean a las actividades del ciclo de vida (planificación, requisitos, arquitectura, implementación, verificación, liberación) y la documentación se genera de forma continua en lugar de al final.
¿Qué es el SOUP y qué tengo que documentar?
El software de origen desconocido o de terceros que incorpora su producto: librerías, frameworks, sistemas operativos. IEC 62304 exige identificar cada componente, justificar su uso, evaluar los riesgos que introduce, fijar sus requisitos funcionales y de rendimiento y controlar sus versiones y actualizaciones.
¿Tengo que validar el software que uso en producción o en el sistema de calidad?
Sí. ISO 13485 exige validar el software que afecta al producto o a la calidad, como el ERP de trazabilidad, el software de las máquinas o el gestor documental, de forma proporcional al riesgo. Es una de las no conformidades más habituales en auditoría y una validación que hacemos con frecuencia.
¿La ciberseguridad forma parte del expediente técnico?
Sí. El MDR exige la seguridad informática como requisito general de seguridad y funcionamiento, y la guía MDCG 2019-16 detalla qué documentar: análisis de amenazas, controles de seguridad, gestión de vulnerabilidades y actualizaciones durante toda la vida del producto.
Mi software usa inteligencia artificial: ¿cambia algo?
Sigue siendo un producto sanitario bajo el MDR y, además, puede ser un sistema de IA de alto riesgo bajo el Reglamento europeo de Inteligencia Artificial, con obligaciones adicionales de gestión de datos, transparencia y supervisión humana. Conviene diseñar el expediente pensando en los dos marcos desde el principio.
Noticias relacionadas
Reglamento EHDS 2025/327: Marcado CE obligatorio para sistemas HCE
El Reglamento EHDS (UE) 2025/327 obliga al marcado CE de los sistemas de historia clínica electrónica: plazos, requisitos y a quién afecta.
ANVISA publica dos manuales orientativos para la regularización de dispositivos médicos
ANVISA publica dos manuales para la regularización en Brasil: notificación de materiales clases I y II (RDC 751/2022) y productos IVD (RDC 830/2023).
ISO 10993-3:2026 - Nueva versión
Nueva edición 2026 de la EN ISO 10993-3 sobre evaluación biológica: genotoxicidad, carcinogenicidad y toxicidad reproductiva de productos sanitarios.
