Zum Inhalt springen
DEEN
Gespräch vereinbaren

Norm Marktgetrieben · Schweiz, EU, Deutschland

IEC 62304 – Medizingeräte-Software – Software-Lebenszyklus-Prozesse.

Kurzantwort

IEC 62304 legt fest, wie Sie Software für Medizinprodukte über den gesamten Lebenszyklus – Planung, Anforderungen, Architektur, Implementierung, Verifikation, Freigabe, Wartung – sicher entwickeln und pflegen müssen. Sie ordnet Ihre Software einer von drei Sicherheitsklassen (A, B oder C) nach dem Risiko für Patienten, Anwender oder Dritte zu und ist als "Stand der Technik" die anerkannte Grundlage, um die Software-Anforderungen von EU-MDR und Schweizer MepV zu erfüllen.

01 Auslöser

Wann gilt IEC 62304 für Sie?

IEC 62304 kann für Sie gelten, wenn einer dieser Auslöser zutrifft. Der Normen-Check prüft sie anhand Ihrer Angaben.

  • Tätigkeit: Produkte mit Software (gilt, wenn zusätzlich: Tätigkeit: Medizinprodukte) (Trifft wahrscheinlich zu): Sie entwickeln Produkte mit Software, darunter ein Medizinprodukt – ist diese Software Teil des Medizinprodukts oder selbst als Medizinprodukt einzustufen, schreibt IEC 62304 den Software-Lebenszyklusprozess inklusive Risikoklassifizierung (A/B/C) und Dokumentationspflichten vor. Für Software ausserhalb von Medizinprodukten gilt IEC 62304 nicht.
  • Tätigkeit: Medizinprodukte (Bitte prüfen lassen): IEC 62304 gilt nur, soweit Ihr Medizinprodukt Software enthält oder selbst Software ist – prüfen Sie, ob diese Voraussetzung bei Ihrem konkreten Produkt zutrifft.
  • Branche: MedTech (Bitte prüfen lassen): Als MedTech-Unternehmen mit Software-Anteil in Ihren Produkten ist IEC 62304 mit hoher Wahrscheinlichkeit für Sie relevant; ohne konkreten Software-Bezug im Produkt greift die Norm nicht.

Ausnahmen

  • Reine Hardware-Medizinprodukte ohne Software-Anteil fallen nicht in den Anwendungsbereich der Norm.
  • Für als "Legacy Software" eingestufte, bereits im Feld befindliche Altprodukte gelten in der Praxis angepasste Nachweisanforderungen (Retrospective-Ansatz), deren genaue Kriterien in dieser Sitzung nicht verifiziert wurden.

02 Pflichten

Was verlangt IEC 62304?

  • Software-Sicherheitsklasse (A, B oder C) risikobasiert bestimmen, bevor die Entwicklung beginnt oder erneut, wenn sich der Risikokontext ändert.
  • Software-Entwicklungsplan erstellen, der die Prozesse Planung, Anforderungsanalyse, Architekturentwurf, Detaildesign, Implementierung, Integrations- und Systemtest sowie Freigabe abdeckt.
  • Anforderungen und Architektur risikoorientiert dokumentieren und mit Sicherheits- (Safety-) und – in der überarbeiteten Praxis zunehmend auch – Security-Aspekten verknüpfen.
  • Konfigurationsmanagement und Problem-Resolution-Prozess für die gesamte Nutzungsdauer der Software betreiben, auch nach Markteinführung (Software-Wartungsprozess).
  • Verifikations- und Testaktivitäten dem Risiko entsprechend der jeweiligen Klasse dimensionieren; höhere Klassen verlangen umfangreichere Nachweise.

03 Nachweise

Welche Nachweise braucht es?

  • Software-Entwicklungsplan.
  • Software-Anforderungsspezifikation und Architekturdokumentation.
  • Nachweise zu Verifikation, Integrations- und Systemtests, jeweils klassenabhängig.
  • Konfigurationsmanagement-Aufzeichnungen.
  • Dokumentierter Software-Wartungs- und Problemlösungsprozess.
  • Im Rahmen der MDR/MepV-Konformitätsbewertung: Einbettung dieser Nachweise in die technische Dokumentation des Gesamtprodukts.

04 Sanktionen

Was droht bei Verstössen?

IEC 62304 ist eine technische Norm ohne eigene Sanktionen. Da sie als Stand der Technik für die Software-Anforderungen von EU-MDR und Schweizer MepV herangezogen wird, führt Nichteinhaltung faktisch zu Beanstandungen im Audit, zur Verweigerung der CE-Kennzeichnung bzw. Swissmedic-Zulassung und im Schadensfall zu einer erschwerten Position bei der Produkthaftung.

05 Bezug

Was hängt damit zusammen?

06 Offen

Was ist noch unsicher?

  • Der Volltext von IEC 62304 ist kostenpflichtig und konnte in dieser Sitzung nicht gelesen werden; auch die konkrete Katalog-/Publikationsseite auf webstore.iec.ch liess sich nicht zuverlässig auffinden (Suchfunktion liefert Ergebnisse nur per JavaScript, geratene Publikations-IDs führten zu falschen, thematisch nicht verwandten Dokumenten). Die zitierte URL ist die allgemeine IEC-Webstore-Startseite, keine verifizierte Direktseite zu IEC 62304.
  • Die genaue, normkonforme Wortlaut-Definition der Sicherheitsklassen A/B/C (insbesondere die Formulierung 'no injury or damage to health', 'non-serious injury', 'death or serious injury') wurde in dieser Sitzung nicht aus einer gelesenen Quelle wörtlich zitiert, sondern aus etablierter Fachkenntnis wiedergegeben. Vor einer verbindlichen Klassifizierung im Rahmen des Normen-Checks sollte dies gegen den Normtext geprüft werden.
  • Genauer Stand und erwartetes Veröffentlichungsdatum einer zweiten IEC-62304-Ausgabe wurden nur über eine Sekundärquelle (Johner Institut) skizziert und nicht verifiziert; für die aktuelle Compliance-Praxis ist ohnehin die Fassung von 2006+AMD1:2015 massgeblich.
  • Ein spezifischer Swissmedic-Bezug zu IEC 62304 (etwa eine eigene Leitlinie) konnte in dieser Sitzung nicht gefunden werden (die vermutete Swissmedic-Seite zu Medical Software lieferte HTTP 404).

07 Quellen

Quellen

Stand der Angaben: 24.09.2026.

Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.

FAQ Antworten

Fragen zu IEC 62304.

Was unterscheidet die Sicherheitsklassen A, B und C?

Die Einstufung richtet sich nach dem möglichen Schaden bei einem Software-Fehler: grob vereinfacht steht Klasse A für Software, bei der kein Verletzungs- oder Gesundheitsschaden möglich ist, Klasse B für Software, bei der eine nicht schwerwiegende Verletzung möglich ist, und Klasse C für Software, bei der Tod oder eine schwere Verletzung möglich ist. Die genaue, normkonforme Definition der drei Klassen wurde in dieser Sitzung nicht aus einem gelesenen Primär- oder Sekundärtext wörtlich verifiziert (siehe 'unsicher') und sollte vor einer verbindlichen Klassifizierung anhand der Norm selbst geprüft werden.

Reicht IEC 62304 allein für die Konformität unserer Medizinprodukte-Software?

Nein. IEC 62304 deckt den Software-Lebenszyklus ab, ersetzt aber nicht das übergeordnete Risikomanagement (dafür ist in der Praxis ISO 14971 die anerkannte Grundlage) und nicht das Qualitätsmanagementsystem nach ISO 13485, in das die Software-Prozesse eingebettet sein müssen.

Ist die aktuell gültige Fassung von IEC 62304 auf dem neuesten Stand?

Die zuletzt konsolidierte, international gültige Fassung ist IEC 62304:2006 mit Amendment 1:2015 (teils als Edition 1.1 bezeichnet). Eine zweite Ausgabe befindet sich laut Sekundärquellen in Erarbeitung, war zum Stand dieser Recherche aber noch nicht veröffentlicht.

Gilt IEC 62304 für Sie?

Der Normen-Check gibt eine erste Einordnung. Im Gespräch klären wir, was in Ihrer Lage wirklich gilt und in welcher Reihenfolge Sie es angehen.

Ivo Schönberner an einer Seepromenade im Morgenlicht