Interlynk · SBOM-Compliance für Medizinprodukte
Interlynk · SBOM-Compliance für Medizinprodukte
Interlynk · SBOM-Compliance für Medizinprodukte

Einreichungsfertiges SBOM für FDA 524B.

Einreichungsfertiges SBOM für FDA 524B.

Einreichungsfertiges SBOM für FDA 524B.

Die FDA verlangt in jeder 524B-Einreichung ein maschinenlesbares SBOM. Interlynk erstellt Ihres aus der Firmware, die Sie tatsächlich ausliefern – mit den Komponentendetails und Ausnutzbarkeitsdaten, die ein Prüfer kontrolliert. Dieselben Nachweise unterstützen auch Ihre technische Dokumentation nach EU-MDR.

Die FDA verlangt in jeder 524B-Einreichung ein maschinenlesbares SBOM. Interlynk erstellt Ihres aus der Firmware, die Sie tatsächlich ausliefern – mit den Komponentendetails und Ausnutzbarkeitsdaten, die ein Prüfer kontrolliert. Dieselben Nachweise unterstützen auch Ihre technische Dokumentation nach EU-MDR.

Die FDA verlangt in jeder 524B-Einreichung ein maschinenlesbares SBOM. Interlynk erstellt Ihres aus der Firmware, die Sie tatsächlich ausliefern – mit den Komponentendetails und Ausnutzbarkeitsdaten, die ein Prüfer kontrolliert. Dieselben Nachweise unterstützen auch Ihre technische Dokumentation nach EU-MDR.

CycloneDX + SPDX • NTIA Minimum Elements • VEX • Lebenszyklus • Support-Status • FDA-Metrik

CycloneDX + SPDX • NTIA Minimum Elements • VEX • Lebenszyklus • Support-Status • FDA-Metrik

Interlynk verwandelt Firmware-Builds und Lieferanten-SBOMs in einreichungsfertige FDA-524B-Nachweise – mit vormarktlichem Export und nachmarktlicher Schwachstellenüberwachung.

Vertraut von Medizinprodukte-Teams in

SiMD
SaMD
AISaMD
SiMD

Vertraut von Medizinprodukte-Teams in

MedTech
MedTech
BIOTRONIK
STERIS
Matillion
Empo Health
MedQAIR
MICSI
DAS PROBLEM
DAS PROBLEM
DAS PROBLEM

FDA 524B macht SBOMs zu Einreichungsnachweisen.

FDA 524B macht SBOMs zu Einreichungsnachweisen.

Section 524B verpflichtet Hersteller, für Cyber-Geräte eine Software Bill of Materials einzureichen, Schwachstellenprozesse aktiv zu halten und nachzuweisen, dass Cybersicherheit über den gesamten Produktlebenszyklus berücksichtigt wurde.
Das Schwierige ist nicht, ein einzelnes SBOM zu erstellen. Das Schwierige ist der Nachweis, dass es zum Geräte-Build passt, nach dem Release aktuell bleibt und exportiert werden kann, wenn ein Prüfer den Nachweispfad verlangt.
Interlynk verbindet Erstellung, Validierung, Schwachstellen-Intelligence, VEX, Lieferanten-SBOMs und Reporting, sodass die 524B-Nachweise vor der Einreichungsfrist bereitstehen.

Das Schwierige ist nicht, ein einzelnes SBOM zu erstellen. Das Schwierige ist der Nachweis, dass es zum Geräte-Build passt, nach dem Release aktuell bleibt und exportiert werden kann, wenn ein Prüfer den Nachweispfad verlangt.

Interlynk verbindet Erstellung, Validierung, Schwachstellen-Intelligence, VEX, Lieferanten-SBOMs und Reporting, sodass die 524B-Nachweise vor der Einreichungsfrist bereitstehen.

WAS DIE FDA ERWARTET
WAS DIE FDA ERWARTET
WAS DIE FDA ERWARTET

Das 524B-Nachweispaket, automatisiert.

Das 524B-Nachweispaket, automatisiert.

Von der vormarktlichen Einreichung nach Section 524B bis zur nachmarktlichen Schwachstellenreaktion hält Interlynk die SBOM-Nachweise an das Gerät gebunden, das Sie tatsächlich ausgeliefert haben.

Von der vormarktlichen Einreichung nach Section 524B bis zur nachmarktlichen Schwachstellenreaktion hält Interlynk die SBOM-Nachweise an das Gerät gebunden, das Sie tatsächlich ausgeliefert haben.

Maschinenlesbares SBOM

Erstellen Sie CycloneDX- oder SPDX-SBOMs mit NTIA Minimum Elements, Lieferantennamen, Versionen, PURLs, Hashes und Nachweisen pro Komponente.

Schwachstellenüberwachung

Überwachen Sie jede Komponente kontinuierlich auf neue CVEs, reichern Sie Funde mit EPSS und KEV an und filtern Sie die Anwendbarkeit mit VEX.

Secure-by-Design-Nachweise

Bilden Sie SBOM-Erstellung, -Prüfung, Schwachstellenreaktion und Lieferantennachweise in einem nachvollziehbaren Datensatz für Prüfer und Auditoren ab.

Audit- und Einreichungsbereitschaft

Exportieren Sie einreichungsfertige SBOMs, Schwachstellenübersichten, VEX-Status und Nachweise für jede Geräteversion in einem abfragbaren Datensatz.

524B-CHECKLISTE
524B-CHECKLISTE
524B-CHECKLISTE

Was Prüfer verlangen, und was Interlynk liefert.

Was Prüfer verlangen, und was Interlynk liefert.

FDA-Erwartung

Interlynk-Output

Audit-Nutzen

Maschinenlesbares SBOM

CycloneDX oder SPDX mit Komponenten-Metadaten, PURLs, Hashes, Lieferanten und Versionen.

Nachvollziehbares Artefakt für jeden eingereichten Geräte-Build.

Schwachstellenprozess

Kontinuierliche CVE-Überwachung mit EPSS-, KEV-, CWE- und VEX-Status.

Zeigt, wie Sie nachmarktliche Risiken erkennen, bewerten und darauf reagieren.

Secure-by-Design-Nachweise

Qualitätsprüfungen, Richtlinienergebnisse, Lieferanten-SBOMs und Nachweishistorie.

Verbindet Entwicklungsnachweise mit regulatorischen Aussagen.

Einreichungs- und Audit-Export

Prüferfertiges Paket je Produkt, Release und Gerätefamilie.

Reduziert das Zusammenstellen von Tabellen und einmaliges Sammeln von Nachweisen.

IN DER EINREICHUNG
IN DER EINREICHUNG
IN DER EINREICHUNG

Wie Ihre SBOM in die FDA-Einreichung passt

Wie Ihre SBOM in die FDA-Einreichung passt

Section 524B entscheidet, ob Sie eine SBOM benötigen. Wo sie hingehört, hängt von Ihrem Einreichungsweg ab.

Section 524B entscheidet, ob Sie eine SBOM benötigen. Wo sie hingehört, hängt von Ihrem Einreichungsweg ab.

Welchen Einreichungsweg nutzen Sie, und wohin gehört die SBOM?

Die 524B-Cybersicherheitsanforderung gilt für alle Premarket-Einreichungswege: 510(k), PMA, De Novo, PDP und HDE. Bei 510(k) und De Novo fügen Sie die SBOM und die Cybersicherheitsdokumentation im eSTAR-Template der FDA hinzu, das einen eigenen Cybersicherheitsabschnitt enthält. PMAs tragen dieselbe Anforderung innerhalb des Antrags. Interlynk exportiert die SBOM als validierte CycloneDX- oder SPDX-Datei, die sich direkt in eSTAR einfügt.

Was hat sich mit der QMSR (Februar 2026) geändert?

Seit dem 2. Februar 2026 unterliegen Qualitätssysteme für Medizinprodukte der Quality Management System Regulation (QMSR, 21 CFR Part 820) der FDA, die ISO 13485:2016 durch Verweis einbezieht. Die QMSR erwartet, dass Cybersicherheitsnachweise einschließlich Ihrer SBOM aus kontrollierten Design- und Qualitätsprozessen hervorgehen und nicht erst zur Einreichung zusammengestellt werden. Da Interlynk bei jedem Build eine SBOM erzeugt, ist dieser Nachweis bereits ein Nebenprodukt Ihres Prozesses und kein kurzfristig zu erstellendes Dokument. Die SBOM-Pflicht selbst ergibt sich weiterhin aus Section 524B.

PFLICHTEN

PFLICHTEN

PFLICHTEN

Was 524B vor und nach der Zulassung verlangt

Section 524B umfasst zwei Aufgaben, und die SBOM zieht sich durch beide.

Vor der Zulassung

Weisen Sie nach, dass das Gerät sicher ist, und reichen Sie die Nachweise ein: Secure-by-Design-Architektur, Tests, Kennzeichnung und die maschinenlesbare SBOM (kommerzielle, Open-Source- und Off-the-Shelf-Komponenten).

Nach der Zulassung

Halten Sie es nach der Zulassung sicher. Neue Schwachstellen überwachen und offenlegen, bekannte in einem begründeten Zyklus patchen und kritische außerplanmäßig, so schnell wie möglich. (Section 524B(b)(1) und (b)(2))

Living SBOM

Eine bei der Einreichung unbedenkliche Komponente kann später zur bekannten ausgenutzten Schwachstelle (KEV) werden. Interlynk erzeugt die SBOM bei jedem Build neu und gleicht sie mit CISA KEV ab, sodass neue Exploits dem genauen Gerät zugeordnet werden.

Hinweis: Ihre Einreichungs-SBOM und Ihre Postmarket-Überwachung nutzen dasselbe Inventar. Es muss aktuell bleiben.

Hinweis: Ein Importeur oder Händler wird zum Hersteller, wenn er ein Produkt unter seinem

eigenen Namen in Verkehr bringt oder es wesentlich verändert.

WIE INTERLYNK HILFT
WIE INTERLYNK HILFT
WIE INTERLYNK HILFT

Ein Workflow, vom Build-Nachweis bis zur FDA-Reaktion.

Ein Workflow, vom Build-Nachweis bis zur FDA-Reaktion.

01

Generieren

Erstellen Sie deterministische SBOMs aus Ihrer ausgelieferten Software und den Eingaben Ihrer Lieferanten.

02

Validieren

Prüfen Sie vor der Einreichung die Vollständigkeit des SBOMs, die Qualität der Identifikatoren und die Abdeckung der Minimum Elements.

03

Beobachten

Überwachen Sie jede ausgelieferte Komponente auf neue Schwachstellen und pflegen Sie die VEX-Anwendbarkeit.

04

Berichten

Exportieren Sie prüferfertige SBOM-, Risiko-, VEX- und Nachweispakete für jede Produktversion.

FAQ
FAQ
FAQ

FDA-524B-Fragen, beantwortet.

FDA-524B-Fragen, beantwortet.

FDA-524B-Fragen, beantwortet.

Verlangt die FDA ein SBOM für Medizinprodukte?

Für Cyber-Geräte ja. Section 524B(b)(3) verlangt seit März 2023 ein maschinenlesbares SBOM in der vormarktlichen Einreichung. Ab Oktober 2023 kann die FDA eine Einreichung ablehnen, die ohne ein solches eingeht.

Was ist ein Cyber-Gerät nach Section 524B?

Welches SBOM-Format akzeptiert die FDA?

Was muss ein konformes Medizinprodukt-SBOM enthalten?

Welche Cybersicherheitsmetriken erwartet die FDA?

Verlangt die EU-MDR ein SBOM?

Gilt der EU Cyber Resilience Act für Medizinprodukte?

Kann ein einziges SBOM sowohl die FDA als auch die EU zufriedenstellen?

Was passiert, wenn ich bei der FDA ohne SBOM einreiche?

Vertraut von Sicherheits- und Compliance-Teams in 100+ regulierten Unternehmen

Audit-bereite SBOM. Bei jedem Build.

Interlynk automatisiert SBOMs, verwaltet Open-Source-Risiken, überwacht Lieferanten und bereitet Sie auf das Post-Quanten-Zeitalter vor – alles auf einer einzigen, vertrauenswürdigen Plattform.

Vertraut von Sicherheits- und Compliance-Teams in 100+ regulierten Unternehmen

Interlynk automatisiert SBOMs, verwaltet Open-Source-Risiken, überwacht Lieferanten und bereitet Sie auf das Post-Quanten-Zeitalter vor – alles auf einer vertrauenswürdigen Plattform.

Audit-bereite SBOM. Bei jedem Build.

Vertraut von Sicherheits- und Compliance-Teams in 100+ regulierten Unternehmen

Interlynk automatisiert SBOMs, verwaltet Open-Source-Risiken, überwacht Lieferanten und bereitet Sie auf das Post-Quanten-Zeitalter vor – alles auf einer vertrauenswürdigen Plattform.

Audit-bereite SBOM. Bei jedem Build.