{"id":3685,"date":"2026-09-15T09:19:50","date_gmt":"2026-09-15T07:19:50","guid":{"rendered":"https:\/\/security.sauer.ninja\/?p=3685"},"modified":"2026-09-15T09:24:56","modified_gmt":"2026-09-15T07:24:56","slug":"penetrationstest-nach-mdr-medizinprodukteverordnung","status":"publish","type":"post","link":"https:\/\/security.sauer.ninja\/de\/pentesting\/penetrationstest-nach-mdr-medizinprodukteverordnung\/","title":{"rendered":"Penetrationstests nach MDR: Anforderungen, Scope-Definition &amp; Erfahrungen aus der Praxis"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">In unseren Projekten mit Herstellern von Medizinprodukten r\u00fcckt das Thema IT-Sicherheit in den letzten Jahren immer st\u00e4rker in den Fokus. Viele Hersteller stehen vor der Herausforderung, dass Benannte Stellen im Rahmen der Konformit\u00e4tsbewertung konkrete Nachweise zur Informationssicherheit einfordern.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der Grund daf\u00fcr liegt in der fortschreitenden Digitalisierung der Medizintechnik. Kaum ein modernes Medizinprodukt kommt noch ohne Cloud-Backends, mobile Steuerungs-Apps f\u00fcr iOS\/Android oder Bluetooth-Low-Energy-Schnittstellen (BLE) aus. Auch reine <em>Software as a Medical Device<\/em> (SaMD) nimmt einen immer gr\u00f6\u00dferen Stellenwert ein. Mit jedem dieser Bausteine w\u00e4chst jedoch die Angriffsfl\u00e4che, was eine systematische \u00dcberpr\u00fcfung der IT-Sicherheit erforderlich macht.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Rechtliche Grundlage<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die MDR verlangt dabei im Anhang I bei &#8222;Produkte, zu deren Bestandteilen programmierbare Elektroniksysteme geh\u00f6ren, und Produkte in Form einer Software&#8220; unter Punkt 17.2 die Verifzierung und Validierung, dass das Produkt bzw die Software nach dem Stand der Technik entwickelt wurde &#8211; aus der Perspektive der IT-Sicherheit:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-style-default is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">17.2 Bei Produkten, zu deren Bestandteilen Software geh\u00f6rt, oder bei Produkten in Form einer Software wird die Software entsprechend dem Stand der Technik entwickelt und hergestellt, wobei die Grunds\u00e4tze des Software-Lebenszyklus, des Risikomanagements einschlie\u00dflich der Informationssicherheit, der Verifizierung und der Validierung zu ber\u00fccksichtigen sind.<\/p>\n<cite>MDR, Anhang I &#8211; Verordnung (EU) 2017\/745 des Europ\u00e4ischen Parlaments und des Rates vom 5. April 2017 \u00fcber Medizinprodukte, zur \u00c4nderung der Richtlinie 2001\/83\/EG, der Verordnung (EG) Nr. 178\/2002 und der Verordnung (EG) Nr. 1223\/2009 und zur Aufhebung der Richtlinien 90\/385\/EWG und 93\/42\/EWG des Rates (Text von Bedeutung f\u00fcr den EWR. )<\/cite><\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Im Medical Device Coordination Group Document &#8222;MDCG 2019-16 Guidance on Cybersecurity for medical devices&#8220; findet sich nun als Konkretisierung der vorherigen Verifzierung- und Validierungsbestimmung Penetration Testing als eine M\u00f6glichkeit:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">MDR Annex I Section 17.2 and IVDR Annex I Section 16.2 require for devices that incorporate software or for software that are devices in themselves, that the software shall be developed and manufactured in accordance with the state of the art taking into account the principles of the development life cycle, risk management, including information security, verification and validation. The primary means of security verification and validation is testing. Methods can include security feature testing, fuzz testing, vulnerability scanning and penetration testing. Additional security testing can be one by using tools for secure code analysis and tools that scan for open source code and libraries used in the product, to identify components with known issues.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n<cite>Medical Device Coordination Group Document, MDCG 2019-16<\/cite><\/blockquote>\n\n\n\n<h2 class=\"wp-block-heading\">Scope-Definition und Abgleich mit der Risikoanalyse<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Bei der Scoping-Phase beobachten wir in der Praxis h\u00e4ufig zwei unterschiedliche Probleme:<\/p>\n\n\n\n<ol start=\"1\" class=\"wp-block-list\">\n<li><strong>Zu stark verk\u00fcrzter Scope:<\/strong> Potenziell relevante Schnittstellen (wie Cloud-APIs oder physische Wartungsschnittstellen) werden ausgeklammert, um Zeit und Aufwand zu sparen. Das kann funktionieren, f\u00fchrt aber bei den Benannten Stellen eher zu kritischen R\u00fcckfragen und Probleme im Zulassungsprozess.<\/li>\n\n\n\n<li><strong>\u00dcberm\u00e4\u00dfig breiter Scope:<\/strong> Es wird versucht, jeden theoretisch denkbaren Vektor zu pr\u00fcfen. Unabh\u00e4ngig davon, wie realistisch das Bedrohungsszenario f\u00fcr das konkrete Produkt \u00fcberhaupt ist.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Aus unserer Erfahrung ist es entscheidend, den Scope eines MDR-Pentests eng an der <strong>herstellereigenen Risikoanalyse<\/strong> auszurichten und dabei pragmatisch vorzugehen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Beispiel aus der Praxis:<\/strong> Bei einem Medizinprodukt, das ausschlie\u00dflich f\u00fcr den h\u00e4uslichen Bereich (<em>Home-Only<\/em>) vorgesehen ist, ist die Bedrohungslage eine andere als bei einem Ger\u00e4t im Krankenhausnetzwerk. Es ist in der Regel nicht verh\u00e4ltnism\u00e4\u00dfig, tagelang zu pr\u00fcfen, ob ein Angreifer physisch vor Ort eine lokale BLE-Verbindung manipulieren k\u00f6nnte, wenn derselbe Angreifer \u00fcber unzureichend gesch\u00fctzte Backend-APIs oder App-Schnittstellen potenziell auf weitaus mehr Daten zugreifen oder gr\u00f6\u00dfere Sch\u00e4den anrichten k\u00f6nnte.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Der Pr\u00fcffokus sollte daher auf den Angriffsvektoren liegen, die ein realistisches Risiko f\u00fcr die Patientensicherheit oder den Datenschutz darstellen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Fazit<\/h2>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Penetrationstest im Kontext der MDR erf\u00fcllt dann seinen Zweck, wenn der Scope auf Basis einer realistischen Risikoanalyse definiert wird. Auf diese Weise erhalten Hersteller einen fundierten Nachweis f\u00fcr die Konformit\u00e4tsbewertung und stellen sicher, dass die tats\u00e4chlichen Risiken des Produkts angemessen adressiert werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Kernfragen f\u00fcr einen Penetrationstest eines Medizinprodukts oder einer SaMD sind dabei meistens:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Kann die Gesundheit des Patienten durch Manipulation des Ger\u00e4ts, der Software oder ihrer Konfiguration negativ beeintr\u00e4chtigt werden?<\/li>\n\n\n\n<li>K\u00f6nnen Messdaten, medizinische Daten, Berechnungen, Diagnosen oder Therapieempfehlungen manipuliert werden, sodass aufgrund einer falschen oder ausbleibenden Therapie ein Schaden f\u00fcr den Patienten entsteht?<\/li>\n\n\n\n<li>Kann die Verf\u00fcgbarkeit des Ger\u00e4ts oder der Software so beeintr\u00e4chtigt werden, dass eine notwendige Diagnose, \u00dcberwachung oder Behandlung verz\u00f6gert oder verhindert wird?<\/li>\n\n\n\n<li>Sind die Gesundheitsdaten des Patienten bei der Speicherung, Verarbeitung und \u00dcbertragung angemessen nach dem Stand der Technik gesch\u00fctzt?<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>In unseren Projekten mit Herstellern von Medizinprodukten r\u00fcckt das Thema IT-Sicherheit in den letzten Jahren immer st\u00e4rker in den Fokus. Viele Hersteller stehen vor der Herausforderung, dass Benannte Stellen im Rahmen der Konformit\u00e4tsbewertung konkrete Nachweise zur Informationssicherheit einfordern. Der Grund daf\u00fcr liegt in der fortschreitenden Digitalisierung der Medizintechnik. Kaum ein modernes Medizinprodukt kommt noch ohne &#8230; <span class=\"more\"><a class=\"more-link\" href=\"https:\/\/security.sauer.ninja\/de\/pentesting\/penetrationstest-nach-mdr-medizinprodukteverordnung\/\">[Read more&#8230;]<\/a><\/span><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"","_seopress_titles_desc":"","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"none","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"both","_seopress_redirections_param":"","_seopress_redirections_type":301,"_seopress_analysis_target_kw":"","footnotes":""},"categories":[23],"tags":[],"class_list":["entry","post","publish","author-psauer","post-3685","format-standard","category-pentesting"],"_links":{"self":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/3685","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/comments?post=3685"}],"version-history":[{"count":16,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/3685\/revisions"}],"predecessor-version":[{"id":4364,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/3685\/revisions\/4364"}],"wp:attachment":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/media?parent=3685"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/categories?post=3685"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/tags?post=3685"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}