Back to the list
Illustration AI Act und Medizinprodukte: Was Hersteller antizipieren müssen (Team-NB, 2025)

AI Act und Medizinprodukte: Was Hersteller antizipieren müssen (Team-NB, 2025)

MD, AI and Cybersecurity

Der AI Act (Verordnung (EU) 2024/1689 über künstliche Intelligenz), der am 1. August 2024 in Kraft trat, stellt neue Anforderungen an Systeme mit künstlicher Intelligenz, einschließlich solcher, die in Medizinprodukten verwendet werden. Ab dem 2. August 2027 werden Geräte, die KI als Hauptfunktion oder Sicherheitskomponente integrieren, zusätzlichen Verpflichtungen unterliegen, wenn sie als "high-risk" eingestuft werden.


In diesem Zusammenhang veröffentlichte der Verband Team-NB, in dem die benannten Stellen im medizinischen Bereich zusammengeschlossen sind, im April 2025 ein wichtiges Positionspapier. Ziel: Vor den konkreten Herausforderungen bei der Umsetzung der Verordnung für KI-integrierte Medizinprodukte (MDAI) zu warnen und realistische Lösungen für die Industrie vorzuschlagen.




1. Was der AI Act für Hersteller von Medizinprodukten ändert

Der Text gilt horizontal für alle Branchen, aber Medizinprodukte werden darin ausdrücklich als Hochrisiko eingestuft, sobald:

  • KI als Hauptfunktion oder als Sicherheitskomponente eingesetzt wird (z. B. Bildanalysegerät, klinisches Empfehlungssystem);
  • und das Gerät bereits eine Konformitätsprüfung durch eine benannte Stelle unter der MDR oder IVDR erfordert.


Stichtag ist der 2. August 2027: muss jedes neue oder alte Gerät, das einer signifikanten Änderung unterzogen wird, zusätzlich zur MDR/IVDR die Anforderungen des AI Act integrieren.




2. Die Kernaussagen des Positionspapiers von Team-NB


2.1. Eine Herausforderung für die schnelle Benennung von Benannten Stellen

Team-NB warnt: Ohne eine schnelle Umsetzung des Textes auf Ebene der Mitgliedstaaten wird es einen Mangel an Benannten Stellen geben, die für die rechtzeitige Bewertung von MDAIs benannt werden.


Ihr pragmatischer Vorschlag:

  • Artikel 43(3) des AI Act nutzen, um bereits bestehende Softwarecodes zu erweitern (Verordnung 2017/2185),
  • Vermeidung eines zu schwerfälligen zweiten Benennungskreislaufs, der ursprünglich in Artikel 30 des AI Act vorgesehen war.


Einige Mitgliedstaaten scheinen diesen Ansatz jedoch blockieren zu wollen, was zu einem regulatorischen Engpass im Jahr 2027 führen könnte.




2.2. Neue Anforderungen, die ins QMS integriert werden müssen

Über die technischen Anforderungen des MDR hinaus erlegt der AI Act neue Schichten auf, die in das Qualitätsmanagementsystem (QMS) integriert werden müssen:

  • Wahrung der Grundrechte: Vertraulichkeit, Nichtdiskriminierung, menschliche Autonomie;
  • Obligatorische menschliche Aufsicht (Art. 14): keine autonome "Black Box";
  • Nachvollziehbarkeit und Data Governance (Art. 10): Qualität, Repräsentativität, Dokumentation der Datensätze;
  • Obligatorische Logs (Art. 12): systematische Aufzeichnung der Funktionsweise der KI.


Die Benannten Stellen können sogar so weit gehen:

  • Zugang zu den Datasets beantragen,
  • Zusätzliche Prüfungen durchführen,
  • Bei Bedarf auf den Quellcode zugreifen.




2.3. Schlüsselbegriffe müssen geklärt werden, um Ausrutscher zu vermeiden

Team-NB fordert eine dringende Klärung mehrerer Begriffe:

  • KI-System: eine breite Definition, die jede auf Inferenz basierende Funktion einschließt. Risiko, dass herkömmliche, nicht "intelligente" Systeme einbezogen werden .
  • Sicherheitskomponente (safety component): jede Funktion, deren Ausfall die Gesundheit oder Sicherheit beeinträchtigen könnte → fast alle KI-Module in einem MP?
  • Substantial modification: interpretiert als gleichwertig mit "significant change" in der MDR ... aber heute ohne harmonisierten Rahmen.


Ohne Klärung könnte nicht betroffene Software in den Anwendungsbereich gesaugt werden.




3. Praktische Fälle


Fall 1 - Bildgebungssoftware mit KI: Eine wichtige Änderung steht bevor

Ein Hersteller hat ein MDR-zertifiziertes Gerät im Portfolio, das eine KI enthält, die auf erste klinische Daten trainiert wurde. Er möchte das Modell durch einen neuen Algorithmus ersetzen, der auf einer angereicherten Basis trainiert wurde.


Herausforderungen:

  • Handelt es sich bei dieser Entwicklung um eine wesentliche Änderung?
  • Muss eine neue Konformitätsbewertung ausgelöst werden, die den AI Act einschließt?
  • Der Hersteller muss nachweisen, dass sein QMS und seine Risikoanalyse nun die Grundrechte und die Governance-Anforderungen der KI abdecken.




Fall 2 - Verbundenes Pflaster, das ein Empfehlungsmodul einbettet

Ein verbundenes Therapiepflaster sendet über eine App Empfehlungen an eine Pflegekraft. Diese Empfehlungen werden über eine KI-Engine generiert, die mit Patientenhistorien trainiert wurde.


Konsequenzen:

  • Kritische Funktion = Sicherheitskomponente → Das Pflaster fällt unter den high-risk scope des AI Act;
  • Es muss nachgewiesen werden, dass:
    • die Datasets gut dokumentiert sind;
    • der menschliche Überwachung gewährleistet ist (die App entscheidet nicht allein);
    • die Autonomie des Patienten respektiert wird (keine versteckten oder irreversiblen Entscheidungen).




4. Mini-FAQ


Ist jede Software betroffen?

Nein. Nur Software, die ein KI-System wie definiert (Inferenz, Autonomie, Anpassungsfähigkeit) integriert und einer MDR/IVDR-Bewertung durch eine NB unterliegt, fällt in den Anwendungsbereich.


Meine Software ist heute MDR-zertifiziert. Muss ich alles neu machen?

Nicht unbedingt. Aber ab August 2027 könnte jede wesentliche Änderung, die KI beinhaltet, eine Neubewertung unter Einbeziehung des AI Act auslösen.


Kann ich meine MDR-Dokumente wiederverwenden?

Zum Teil ja. Aber sie müssen angereichert werden: Daten-Governance, Grundrechte, Dokumentation von KI-Modellen, Logging, etc.


Was ist mit den Datensätzen?

Die NB werden den Zugang zu den Datasets verlangen können (Schulung, Validierung, Test). Daher müssen Qualität, Nachvollziehbarkeit und DSGVO-Aspekte antizipiert werden.


Kann der EHDS dabei helfen?

Ja, aber nicht kurzfristig. Der Europäische Raum für Gesundheitsdaten (EHDS) wird erst in einigen Jahren einsatzbereit sein.




5. Schlussfolgerung

Der AI Act ist nicht einfach nur ein regulatorischer Zusatz: Er legt eine neue Schicht von übergreifenden Anforderungen an Medizinprodukte mit integrierter KI fest.


Die Hersteller müssen:

  • Die technischen, rechtlichen und dokumentarischen Anforderungen antizipieren;
  • Ihr QMS anpassen, um die Grundsätze des AI Act zu integrieren;
  • Bereits jetzt die Fälle identifizieren, in denen ihre Produkte ab 2027 betroffen sind.


Bei CSDmed begleiten wir die Hersteller bei diesem Reifegrad: AI Act Impact Audit, technische Dokumentation, Compliance-Strategie, Schnittstelle zu den Benannten Stellen.


Sie entwickeln eine medizinische Software, die KI integriert? Lassen Sie uns darüber reden.




6. Verwandte Ressourcen





Quelle