# IEC 62304 – Medizingeräte-Software – Software-Lebenszyklus-Prozesse

> IEC 62304 legt fest, wie Sie Software für Medizinprodukte über den gesamten Lebenszyklus – Planung, Anforderungen, Architektur, Implementierung, Verifikation, Freigabe, Wartung – sicher entwickeln und pflegen müssen. Sie ordnet Ihre Software einer von drei Sicherheitsklassen (A, B oder C) nach dem Risiko für Patienten, Anwender oder Dritte zu und ist als "Stand der Technik" die anerkannte Grundlage, um die Software-Anforderungen von EU-MDR und Schweizer MepV zu erfüllen.

- Art: Norm, Marktgetrieben
- Geltungsraum: Schweiz, EU, Deutschland
- Stand: 24.09.2026
- Seite: https://sacosi.ch/normen/iec62304
- Normen-Check: https://sacosi.ch/regulierung#normencheck

## Wann gilt IEC 62304 für Sie?

- Tätigkeit: Produkte mit Software (gilt, wenn zusätzlich: Tätigkeit: Medizinprodukte) (Trifft wahrscheinlich zu): Sie entwickeln Produkte mit Software, darunter ein Medizinprodukt – ist diese Software Teil des Medizinprodukts oder selbst als Medizinprodukt einzustufen, schreibt IEC 62304 den Software-Lebenszyklusprozess inklusive Risikoklassifizierung (A/B/C) und Dokumentationspflichten vor. Für Software ausserhalb von Medizinprodukten gilt IEC 62304 nicht.
- Tätigkeit: Medizinprodukte (Bitte prüfen lassen): IEC 62304 gilt nur, soweit Ihr Medizinprodukt Software enthält oder selbst Software ist – prüfen Sie, ob diese Voraussetzung bei Ihrem konkreten Produkt zutrifft.
- Branche: MedTech (Bitte prüfen lassen): Als MedTech-Unternehmen mit Software-Anteil in Ihren Produkten ist IEC 62304 mit hoher Wahrscheinlichkeit für Sie relevant; ohne konkreten Software-Bezug im Produkt greift die Norm nicht.

## Ausnahmen

- Reine Hardware-Medizinprodukte ohne Software-Anteil fallen nicht in den Anwendungsbereich der Norm.
- Für als "Legacy Software" eingestufte, bereits im Feld befindliche Altprodukte gelten in der Praxis angepasste Nachweisanforderungen (Retrospective-Ansatz), deren genaue Kriterien in dieser Sitzung nicht verifiziert wurden.

## Pflichten

- Software-Sicherheitsklasse (A, B oder C) risikobasiert bestimmen, bevor die Entwicklung beginnt oder erneut, wenn sich der Risikokontext ändert.
- Software-Entwicklungsplan erstellen, der die Prozesse Planung, Anforderungsanalyse, Architekturentwurf, Detaildesign, Implementierung, Integrations- und Systemtest sowie Freigabe abdeckt.
- Anforderungen und Architektur risikoorientiert dokumentieren und mit Sicherheits- (Safety-) und – in der überarbeiteten Praxis zunehmend auch – Security-Aspekten verknüpfen.
- Konfigurationsmanagement und Problem-Resolution-Prozess für die gesamte Nutzungsdauer der Software betreiben, auch nach Markteinführung (Software-Wartungsprozess).
- Verifikations- und Testaktivitäten dem Risiko entsprechend der jeweiligen Klasse dimensionieren; höhere Klassen verlangen umfangreichere Nachweise.

## Nachweise

- Software-Entwicklungsplan.
- Software-Anforderungsspezifikation und Architekturdokumentation.
- Nachweise zu Verifikation, Integrations- und Systemtests, jeweils klassenabhängig.
- Konfigurationsmanagement-Aufzeichnungen.
- Dokumentierter Software-Wartungs- und Problemlösungsprozess.
- Im Rahmen der MDR/MepV-Konformitätsbewertung: Einbettung dieser Nachweise in die technische Dokumentation des Gesamtprodukts.

## Sanktionen

IEC 62304 ist eine technische Norm ohne eigene Sanktionen. Da sie als Stand der Technik für die Software-Anforderungen von EU-MDR und Schweizer MepV herangezogen wird, führt Nichteinhaltung faktisch zu Beanstandungen im Audit, zur Verweigerung der CE-Kennzeichnung bzw. Swissmedic-Zulassung und im Schadensfall zu einer erschwerten Position bei der Produkthaftung.

## Häufige Fragen

**Was unterscheidet die Sicherheitsklassen A, B und C?**
Die Einstufung richtet sich nach dem möglichen Schaden bei einem Software-Fehler: grob vereinfacht steht Klasse A für Software, bei der kein Verletzungs- oder Gesundheitsschaden möglich ist, Klasse B für Software, bei der eine nicht schwerwiegende Verletzung möglich ist, und Klasse C für Software, bei der Tod oder eine schwere Verletzung möglich ist. Die genaue, normkonforme Definition der drei Klassen wurde in dieser Sitzung nicht aus einem gelesenen Primär- oder Sekundärtext wörtlich verifiziert (siehe 'unsicher') und sollte vor einer verbindlichen Klassifizierung anhand der Norm selbst geprüft werden.

**Reicht IEC 62304 allein für die Konformität unserer Medizinprodukte-Software?**
Nein. IEC 62304 deckt den Software-Lebenszyklus ab, ersetzt aber nicht das übergeordnete Risikomanagement (dafür ist in der Praxis ISO 14971 die anerkannte Grundlage) und nicht das Qualitätsmanagementsystem nach ISO 13485, in das die Software-Prozesse eingebettet sein müssen.

**Ist die aktuell gültige Fassung von IEC 62304 auf dem neuesten Stand?**
Die zuletzt konsolidierte, international gültige Fassung ist IEC 62304:2006 mit Amendment 1:2015 (teils als Edition 1.1 bezeichnet). Eine zweite Ausgabe befindet sich laut Sekundärquellen in Erarbeitung, war zum Stand dieser Recherche aber noch nicht veröffentlicht.

## Offene Punkte der Recherche

- Der Volltext von IEC 62304 ist kostenpflichtig und konnte in dieser Sitzung nicht gelesen werden; auch die konkrete Katalog-/Publikationsseite auf webstore.iec.ch liess sich nicht zuverlässig auffinden (Suchfunktion liefert Ergebnisse nur per JavaScript, geratene Publikations-IDs führten zu falschen, thematisch nicht verwandten Dokumenten). Die zitierte URL ist die allgemeine IEC-Webstore-Startseite, keine verifizierte Direktseite zu IEC 62304.
- Die genaue, normkonforme Wortlaut-Definition der Sicherheitsklassen A/B/C (insbesondere die Formulierung 'no injury or damage to health', 'non-serious injury', 'death or serious injury') wurde in dieser Sitzung nicht aus einer gelesenen Quelle wörtlich zitiert, sondern aus etablierter Fachkenntnis wiedergegeben. Vor einer verbindlichen Klassifizierung im Rahmen des Normen-Checks sollte dies gegen den Normtext geprüft werden.
- Genauer Stand und erwartetes Veröffentlichungsdatum einer zweiten IEC-62304-Ausgabe wurden nur über eine Sekundärquelle (Johner Institut) skizziert und nicht verifiziert; für die aktuelle Compliance-Praxis ist ohnehin die Fassung von 2006+AMD1:2015 massgeblich.
- Ein spezifischer Swissmedic-Bezug zu IEC 62304 (etwa eine eigene Leitlinie) konnte in dieser Sitzung nicht gefunden werden (die vermutete Swissmedic-Seite zu Medical Software lieferte HTTP 404).

## Quellen

- [IEC 62304:2006+AMD1:2015 – Medical device software – Software life cycle processes](https://webstore.iec.ch/), International Electrotechnical Commission (IEC), abgerufen 24.09.2026
- [IEC 62304 – Software-Lebenszyklus für Medizinprodukte (Blog)](https://www.johner-institut.de/blog/regulatory-affairs/iec-62304/), Johner Institut, abgerufen 24.09.2026

---
Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.
Quelle: SACOSI, Situational Awareness Consulting by Ivo Schönberner (https://sacosi.ch).
