Section 524B verpflichtet Hersteller, für Cyber-Geräte eine Software Bill of Materials einzureichen, Schwachstellenprozesse aktiv zu halten und nachzuweisen, dass Cybersicherheit über den gesamten Produktlebenszyklus berücksichtigt wurde.
Das Schwierige ist nicht, ein einzelnes SBOM zu erstellen. Das Schwierige ist der Nachweis, dass es zum Geräte-Build passt, nach dem Release aktuell bleibt und exportiert werden kann, wenn ein Prüfer den Nachweispfad verlangt.
Interlynk verbindet Erstellung, Validierung, Schwachstellen-Intelligence, VEX, Lieferanten-SBOMs und Reporting, sodass die 524B-Nachweise vor der Einreichungsfrist bereitstehen.
Das Schwierige ist nicht, ein einzelnes SBOM zu erstellen. Das Schwierige ist der Nachweis, dass es zum Geräte-Build passt, nach dem Release aktuell bleibt und exportiert werden kann, wenn ein Prüfer den Nachweispfad verlangt.
Interlynk verbindet Erstellung, Validierung, Schwachstellen-Intelligence, VEX, Lieferanten-SBOMs und Reporting, sodass die 524B-Nachweise vor der Einreichungsfrist bereitstehen.
Maschinenlesbares SBOM
Erstellen Sie CycloneDX- oder SPDX-SBOMs mit NTIA Minimum Elements, Lieferantennamen, Versionen, PURLs, Hashes und Nachweisen pro Komponente.
Schwachstellenüberwachung
Überwachen Sie jede Komponente kontinuierlich auf neue CVEs, reichern Sie Funde mit EPSS und KEV an und filtern Sie die Anwendbarkeit mit VEX.
Secure-by-Design-Nachweise
Bilden Sie SBOM-Erstellung, -Prüfung, Schwachstellenreaktion und Lieferantennachweise in einem nachvollziehbaren Datensatz für Prüfer und Auditoren ab.
Audit- und Einreichungsbereitschaft
Exportieren Sie einreichungsfertige SBOMs, Schwachstellenübersichten, VEX-Status und Nachweise für jede Geräteversion in einem abfragbaren Datensatz.
Welchen Einreichungsweg nutzen Sie, und wohin gehört die SBOM?
Die 524B-Cybersicherheitsanforderung gilt für alle Premarket-Einreichungswege: 510(k), PMA, De Novo, PDP und HDE. Bei 510(k) und De Novo fügen Sie die SBOM und die Cybersicherheitsdokumentation im eSTAR-Template der FDA hinzu, das einen eigenen Cybersicherheitsabschnitt enthält. PMAs tragen dieselbe Anforderung innerhalb des Antrags. Interlynk exportiert die SBOM als validierte CycloneDX- oder SPDX-Datei, die sich direkt in eSTAR einfügt.
Was hat sich mit der QMSR (Februar 2026) geändert?
Seit dem 2. Februar 2026 unterliegen Qualitätssysteme für Medizinprodukte der Quality Management System Regulation (QMSR, 21 CFR Part 820) der FDA, die ISO 13485:2016 durch Verweis einbezieht. Die QMSR erwartet, dass Cybersicherheitsnachweise einschließlich Ihrer SBOM aus kontrollierten Design- und Qualitätsprozessen hervorgehen und nicht erst zur Einreichung zusammengestellt werden. Da Interlynk bei jedem Build eine SBOM erzeugt, ist dieser Nachweis bereits ein Nebenprodukt Ihres Prozesses und kein kurzfristig zu erstellendes Dokument. Die SBOM-Pflicht selbst ergibt sich weiterhin aus Section 524B.
Was 524B vor und nach der Zulassung verlangt
Section 524B umfasst zwei Aufgaben, und die SBOM zieht sich durch beide.
Vor der Zulassung
Weisen Sie nach, dass das Gerät sicher ist, und reichen Sie die Nachweise ein: Secure-by-Design-Architektur, Tests, Kennzeichnung und die maschinenlesbare SBOM (kommerzielle, Open-Source- und Off-the-Shelf-Komponenten).
Nach der Zulassung
Halten Sie es nach der Zulassung sicher. Neue Schwachstellen überwachen und offenlegen, bekannte in einem begründeten Zyklus patchen und kritische außerplanmäßig, so schnell wie möglich. (Section 524B(b)(1) und (b)(2))
Living SBOM
Eine bei der Einreichung unbedenkliche Komponente kann später zur bekannten ausgenutzten Schwachstelle (KEV) werden. Interlynk erzeugt die SBOM bei jedem Build neu und gleicht sie mit CISA KEV ab, sodass neue Exploits dem genauen Gerät zugeordnet werden.
01
Generieren
Erstellen Sie deterministische SBOMs aus Ihrer ausgelieferten Software und den Eingaben Ihrer Lieferanten.
02
Validieren
Prüfen Sie vor der Einreichung die Vollständigkeit des SBOMs, die Qualität der Identifikatoren und die Abdeckung der Minimum Elements.
03
Beobachten
Überwachen Sie jede ausgelieferte Komponente auf neue Schwachstellen und pflegen Sie die VEX-Anwendbarkeit.
04
Berichten
Exportieren Sie prüferfertige SBOM-, Risiko-, VEX- und Nachweispakete für jede Produktversion.
Verlangt die FDA ein SBOM für Medizinprodukte?
Für Cyber-Geräte ja. Section 524B(b)(3) verlangt seit März 2023 ein maschinenlesbares SBOM in der vormarktlichen Einreichung. Ab Oktober 2023 kann die FDA eine Einreichung ablehnen, die ohne ein solches eingeht.











