IEC 62304 是醫療器材軟體生命週期過程的國際標準(2006 年版+2015 年修訂 A1),規範軟體開發計畫、需求、架構、實作、驗證、發布與維護的全流程要求。核心機制是軟體安全分級:依故障可能造成的傷害把軟體分為 Class A(無傷害)、B(非重傷)、C(重傷或死亡),等級越高、流程與文件要求越嚴——而分級的依據正是 ISO 14971 的危害分析。對智慧醫療業者最現實的兩個戰場:SOUP(來源不明軟體,含開源元件)的管制——每個第三方元件都要識別、評估與監控,這與 SBOM 及資安漏洞管理直接相連;以及敏捷開發與 62304 文件要求的調和——做得到,但需要方法。
安全分級決定一切
Class A/B/C 直接決定需要哪些開發活動與文件深度。分級做錯方向都昂貴:分高了徒增成本,分低了在審查時被打回更痛。分級判定須以 14971 危害分析為依據並文件化——這是 62304 導入的第一個關鍵交付。
SOUP 與軟體供應鏈
現代醫材軟體大量使用開源與第三方元件,62304 要求對 SOUP 建立需求、評估與異常監控。實務上這就是 SBOM+漏洞情資監測的常設機制——與 IEC 81001-5-1 及 EU CRA 的要求天然銜接,一套機制三處出證。積穗科研自身管線即每日產製與監測 SBOM,方法論可直接移轉。
與 13485/81001-5-1 的關係
62304 是 13485 設計管制在軟體域的具體化;81001-5-1 再疊上資安活動(威脅建模、資安測試、漏洞處理)。三者共用生命週期骨架,整合導入避免三套平行文件的災難。
適用對象
- SaMD 與醫療 App 開發商
- 醫材內嵌軟體(韌體)團隊
- 使用大量開源元件、需建立 SOUP 管制的業者
- 採敏捷開發、需與法規文件要求調和的團隊
相關深度洞察
由積穗顧問群撰寫,平均每篇 6,000 字以上深度解析
積穗科研教你在12個月內完成ISO 27701與GDPR合規的PIMS建置
積穗科研提供7至12個月完成ISO 27701與GDPR相容的PIMS方案,透過公平機器學習檢測、隱私保護式分散式訓練及DPIA流程,協助企業避免罰款與聲譽風險。
pims資料外洩新常態下的 PIMS 建置與 ISO 27701 合規指南
在資料外洩頻發的環境下,企業若僅依賴文件證書無法真正降低風險。積穗科研以 ISO 27701 為核心,結合 GDPR 與臺灣個資法,提供全方位 PIMS 建置與 DPIA 評估方案,協助企業在 7 至 12 個月內完成合規。
pimsISO 27701 認證與 GDPR 合規:臺灣企業的未來路徑
積穗科研指出,若臺灣企業在2024年前未完成 ISO 27701 與 GDPR 同步合規,將面臨最高30%罰款風險。本文以最新研究為基礎,解析常見盲點並提供三步驟行動建議。
pims2026 年資安與個資法新罰則衝擊:從 NTT 9 百萬筆外洩到臺灣金融 PIMS 變革
2026 年資安新罰則從 NTT 9 百萬筆外洩到臺灣金融 PIMS 藍圖,揭示委外監督、零信任與 DPIA 成為 C‑Suite 必備治理要素。本文深入解析罰金、資本影響與常見盲點,提供 5‒7 步行動指南,協助企業避免巨額罰款與資本稀釋,並介紹積穗科研的 ISO 27701、GDPR 雙合規與隱私衝擊評估服務。
pims資料外洩後使用者行為變化:對臺灣 PIMS 合規的啟示
本篇分析指出,資料外洩後使用者使用率下降約25%,隱私設定調整提升40%。研究結果提醒臺灣企業在 ISO 27701、GDPR 與《個資法》框架下,必須將使用者行為變化納入 DPIA,才能降低罰款與品牌損失風險。
pimsUK 網路中介責任豁免對臺灣 PIMS 合規的啟示
本篇分析指出,UK 網路中介的責任豁免可協助臺灣企業在 ISO 27701 與 GDPR 合規時降低法律風險,並提供跨境資料傳輸的成本優化建議。
pimsISO 27002 控制措施落地指南:Laravel Web 服務個資弱點修補與 PIMS 建立
一項針對 Laravel 框架 Web 服務的實證研究顯示,未導入 ISO 27002 控制措施前,機構整體資料隱私風險評級為「極高」,認證模組漏洞最為集中。套用 ISO 27002 與 ISO 27701 控制措施後,風險權重顯著下降。台灣企業應在 7 至 12 個月內系統性建立 PIMS 機制,
pimsConsidering Fundamental Rights in the Eu — 積穗科研洞察
積穗科研股份有限公司(Winners Consulting Services Co. Ltd.)提醒台灣企業:歐盟《AI法案》所建立的調和標準體系,正在將基本權利保護嵌入技術規範的核心——這意味著台灣企業若計畫進入歐洲市場或對接歐盟合規框架,必須在ISO 27701、DPIA個資衝擊評估與AI治理三
常見問題
我們的 App 算不算醫材軟體?
取決於宣稱用途:診斷、治療、監測等醫療目的即可能構成 SaMD 而適用 62304。健康促進類則可能豁免。建議先做法規定性,再決定流程投資。
敏捷開發和 62304 衝突嗎?
不衝突,但需要設計:以迭代產出累積 62304 要求的文件證據(需求追溯、驗證紀錄),業界已有成熟的敏捷×62304 對映實務。關鍵是把文件當開發產出物,而非事後補作業。
SOUP 管制要做到多細?
每個 SOUP 元件需識別版本、功能與效能需求、已知異常監控管道。實務最低配備是自動化 SBOM 產製+漏洞情資訂閱+評估紀錄——手工 Excel 維護在元件數量上百後必然失守。
62304 有認證嗎?
無獨立認證制度,符合性透過 13485 稽核與各市場技術文件審查驗證。輔導目標是讓開發流程證據經得起公告機構與 FDA 檢視。