Section 524B vereist dat fabrikanten een software bill of materials indienen voor cyber-apparaten, kwetsbaarheidsprocessen actief houden en bewijzen dat cyberbeveiliging gedurende de hele productlevenscyclus is aangepakt.
Het moeilijke is niet één SBOM produceren. Het moeilijke is bewijzen dat die overeenkomt met de apparaat-build, actueel blijft na de release en kan worden geëxporteerd wanneer een beoordelaar om het bewijsspoor vraagt.
Interlynk verbindt generatie, validatie, kwetsbaarheids-intelligence, VEX, leveranciers-SBOM's en rapportage, zodat het 524B-bewijs klaar is vóór de indieningsdeadline.
Machineleesbare SBOM
Genereer CycloneDX- of SPDX-SBOM's met NTIA Minimum Elements, leveranciersnamen, versies, PURL's, hashes en bewijs per component.
Kwetsbaarheidsmonitoring
Bewaak elke component continu op nieuwe CVE's, verrijk bevindingen met EPSS en KEV, en filter de toepasbaarheid met VEX.
Secure-by-design-bewijs
Breng SBOM-generatie, -beoordeling, kwetsbaarheidsrespons en leveranciersbewijs samen in een traceerbaar record voor beoordelaars en auditors.
Audit- en indieningsgereedheid
Exporteer indieningsklare SBOM's, kwetsbaarheidsoverzichten, VEX-status en bewijs voor elke apparaatversie in één doorzoekbaar record.
Welke route dient u in, en waar hoort de SBOM?
De 524B-cyberbeveiligingsvereiste geldt voor alle premarket-routes: 510(k), PMA, De Novo, PDP en HDE. Bij 510(k) en De Novo voegt u de SBOM en de cyberbeveiligingsdocumentatie toe in het eSTAR-template van de FDA, dat een apart cyberbeveiligingsonderdeel heeft. PMA's dragen dezelfde vereiste binnen de aanvraag. Interlynk exporteert de SBOM als een gevalideerd CycloneDX- of SPDX-bestand dat rechtstreeks in eSTAR past.
Wat is er veranderd met de QMSR (februari 2026)?
Sinds 2 februari 2026 vallen kwaliteitssystemen voor medische hulpmiddelen onder de Quality Management System Regulation (QMSR, 21 CFR Part 820) van de FDA, die ISO 13485:2016 door verwijzing opneemt. De QMSR verwacht dat cyberbeveiligingsbewijs, inclusief uw SBOM, voortkomt uit gecontroleerde ontwerp- en kwaliteitsprocessen en niet pas bij de indiening wordt samengesteld. Omdat Interlynk bij elke build een SBOM genereert, is dat bewijs al een bijproduct van uw proces en geen last-minute document. De SBOM-verplichting zelf volgt nog steeds uit Section 524B.
Wat 524B vereist voor en na toelating
Section 524B omvat twee taken, en de SBOM loopt door beide.
Vóór toelating
Toon aan dat het apparaat veilig is en dien het bewijs in: secure-by-design-architectuur, tests, labeling en de machineleesbare SBOM (commerciële, open-source- en off-the-shelf-componenten).
Na toelating
Houd het veilig na toelating. Nieuwe kwetsbaarheden monitoren en melden, bekende in een onderbouwde cyclus patchen en kritieke buiten de cyclus, zo snel mogelijk. (Section 524B(b)(1) en (b)(2))
Living SBOM
Een bij de indiening schoon component kan later een known exploited vulnerability (KEV) worden. Interlynk genereert de SBOM bij elke build opnieuw en matcht die met CISA KEV, zodat nieuwe exploits aan het exacte apparaat worden gekoppeld.
01
Genereren
Maak deterministische SBOM's uit uw uitgeleverde software en leveranciersinvoer.
02
Valideren
Controleer de volledigheid van de SBOM, de kwaliteit van de identificatoren en de dekking van de minimumelementen vóór indiening.
03
Monitoren
Bewaak elke uitgeleverde component op nieuwe kwetsbaarheden en onderhoud de VEX-toepasbaarheid.
04
Rapporteren
Exporteer beoordelaarsklare SBOM-, risico-, VEX- en bewijspakketten voor elke productversie.
Vereist de FDA een SBOM voor medische hulpmiddelen?
Voor cyber-apparaten wel. Section 524B(b)(3) vereist sinds maart 2023 een machineleesbare SBOM in de premarket-indiening. Vanaf oktober 2023 kan de FDA een indiening weigeren die zonder SBOM binnenkomt.











