MDR CYBERSECURITY
Penetrationstests für Medizinprodukte
Auditfeste Nachweise für MDR-Klassen I, IIa und IIb
Lassen Sie Cybersecurity nicht zum Blocker für Ihre CE-Kennzeichnung werden. Wir führen Sie durch das Chaos der IEC 81001-5-1 und liefern die tiefgreifenden technischen Nachweise, die Ihre Benannte Stelle erfordert.
Cybersecurity muss keine "Black Box" sein
Wenn Sie dies lesen, bereiten Sie wahrscheinlich ein Medizinprodukt der Klasse I, IIa oder IIb für den Marktzugang vor, oder Sie befinden sich mitten in einem Überwachungsaudit. Sie kennen die MDR in- und auswendig: klinische Bewertung, Risikomanagement (ISO 14971) und Biokompatibilität.
Aber dann gibt es Anhang I, Abschnitt 17.2.
Die Anforderung, "Informationssicherheit" nach dem "Stand der Technik" zu gewährleisten, wirkt oft vage und bedrohlich. Auditoren fragen nach "Penetrationstests", "Fuzzing" oder "Sicherheitsverifikation", und generische IT-Anbieter verstehen oft nicht den Unterschied zwischen einem Patientenmonitor und einem Webshop.
Sie brauchen keinen Hacker. Sie brauchen einen Partner, der "Regulatory" spricht.
Die Anforderungen entschlüsseln: Was Ihr Auditor sehen will
Die Medizinprodukteverordnung (MDR) hat Cybersecurity von einem "Nice-to-have" zu einer Grundlegenden Sicherheits- und Leistungsanforderung (GSPR) gemacht. Hier ist, was das im Klartext bedeutet:
1Es geht nicht nur um "Bugs". Es geht um Sicherheit
Die MDR kümmert sich nicht darum, ob Ihre Website hackbar ist; sie kümmert sich darum, ob ein Patient geschädigt werden kann. Wir richten unsere Tests strikt nach ISO 14971 aus. Wir berichten nicht nur "Kritische Schwachstellen"; wir ordnen sie "Inakzeptablen Risiken" im Sicherheitskontext Ihres Geräts zu.
2"Stand der Technik" wird durch Normen definiert
Ihr Auditor beurteilt Sie anhand spezifischer Standards. Ein generischer Pentest wird oft abgelehnt, weil er diese Rahmenwerke ignoriert. Unsere Tests basieren direkt auf:
- MDCG 2019-16: Das EU-Leitdokument, das Penetrationstests explizit als erforderliche Verifikationsmethode aufführt.
- IEC 81001-5-1: Die Norm für Health Software Security, die dynamische Tests und Schwachstellenanalyse vorschreibt.
- IEC 62304: Wir verifizieren, dass Ihr Software-Lebenszyklus tatsächlich sicheren Code produziert hat.
3Verifikation vs. Validierung
Sie benötigen technische Nachweise (Verifikation), dass Ihre Sicherheitsmaßnahmen (wie Verschlüsselung und Authentifizierung) tatsächlich funktionieren. Ein Papier-Design reicht nicht aus. Wir liefern die unabhängige Drittanbieter-Validierung, die beweist, dass Ihre Sicherheitsarchitektur standhält.
Wir schließen die Lücke zwischen Engineering und Compliance
Machine Spirits ist keine generalistische IT-Sicherheitsfirma. Wir sind eine spezialisierte Beratung mit Fokus auf Medizinproduktesicherheit. Wir kombinieren die akademische Rigorosität promovierter Forschung mit der praktischen Realität erfahrener Softwareentwicklung.
Unser Versprechen:
Keine False Positives
Wir verstehen medizinische Workflows. Wir werden eine notwendige Notfall-Override-Funktion nicht als "Sicherheitsrisiko" markieren.
Auditor-Ready Reports
Sie erhalten keine chaotische Liste von Hacks. Sie erhalten einen strukturierten technischen Bericht, der direkt an Ihre Technische Dokumentation angehängt werden kann.
MDR Klasse I, IIa & IIb
Wir spezialisieren uns auf vernetzte Systeme (SaMD, KI-Diagnostik, Embedded MedTech).
Ihr Audit wird von Senior-Experten geleitet
Keine Junioren. Keine Generalisten. Spezialisten für Medizinproduktesicherheit.

Dr. rer. nat. Simon Weber
Senior Pentester & MedSec-Forscher
Ich evaluiere Ihr SaMD mit derselben branchenprägenden Sicherheitsexpertise, die ich dem BAK MV für die Überarbeitung des B3S-Standards beigetragen habe.
- Promotion über Krankenhaus-Cybersicherheit
- Kritische Schwachstellen in Krankenhaussystemen gefunden
- Alumni der THB MedSec-Forschungsgruppe
- gematik Security Hero

Dipl.-Inf. Volker Schönefeld
Senior Application Security Expert
Als ehemaliger CTO und Entwickler, der zum Pentester wurde, arbeite ich mit Ihrem Team zusammen, um Schwachstellen aufzudecken und Lösungen zu finden, die zu Ihrer Architektur passen.
- 20+ Jahre als CTO, 50+ Mio. App-Downloads
- Architektur und Absicherung großer IoT-Flotten
- Certified Web Exploitation Specialist
- gematik Security Hero
Ihr Weg zu verifizierter Sicherheit
Wir nehmen Sie an die Hand und führen Sie durch den Prozess, mit minimaler Störung für Ihr Entwicklungsteam.
Erstkontakt & Bedarfsanalyse
1 TagErstes Gespräch zur Klärung Ihrer Anforderungen, der Zweckbestimmung und Ihrer Zertifizierungsziele.
Scoping & Angebot
1-2 TageDetaillierte Scope-Abstimmung auf Basis der Zweckbestimmung Ihres Geräts. Eine cloudbasierte KI hat andere Risiken als ein Bluetooth-verbundenes Glukosemessgerät (CGM); wir passen Testplan und Angebot auf Ihr Gerät an.
Projekt-Kickoff
1 TagWir fragen vorab nach Architekturdiagrammen und API-Dokumentation. Dieser "Greybox"-Ansatz findet tiefe Logikfehler, die Blackbox-Angreifer übersehen, und erfüllt die Prüftiefe, die Benannte Stellen erwarten.
Testdurchführung
5-15 TageWir testen Ihre APIs, Mobile-Apps, Firmware und Cloud-Infrastruktur nach der IEC 81001-5-1-Methodik.
Berichterstellung
2-3 TageSie erhalten eine detaillierte technische Bewertung, die Befunde nach ihrer Auswirkung auf Patientensicherheit und Datenintegrität kategorisiert und direkt an Ihre Technische Dokumentation angehängt werden kann.
Unterstützung bei der Behebung
Nach BedarfWir unterstützen Ihr Entwicklungsteam bei der Behebung der Befunde, mit direktem Zugang zu den Engineers, die getestet haben.
Nachtest & Verifikation
1-2 TageSobald die Befunde behoben sind, prüfen wir nach und stellen einen sauberen Nachweis für Ihre Einreichung aus.
Was wir testen und welche Nachweise Sie erhalten
Der Scope wird im Scoping auf die Zweckbestimmung Ihres Geräts zugeschnitten. Das ist die Standard-Abdeckung und was jeder Teil des Tests für Ihre Einreichung liefert.
| Testbereich | Nachweise, die Sie erhalten | Regulatorischer Nachweis, den es stützt |
|---|---|---|
| Geräte-APIs und Backend-Services | Technische Befunde, jeweils bewertet nach ihrer Auswirkung auf Patientensicherheit und Datenintegrität gemäß ISO 14971. | Nachweis der Sicherheitsverifikation unter GSPR 17.2 (MDR Anhang I). |
| Mobile- und Web-Anwendungen | Befunde zu Authentifizierung, Session-Handling und Datenverarbeitung, bewertet im klinischen Nutzungskontext Ihres Geräts, nicht anhand einer generischen Web-Checkliste. | Nachweis dynamischer Tests gemäß IEC 81001-5-1. |
| Firmware und Geräteschnittstellen | Analyse von Geräteschnittstellen nach der IEC 81001-5-1-Methodik. | Die in MDCG 2019-16 aufgeführte Verifikationsmethode Penetrationstest. |
| Cloud-Infrastruktur und Konfiguration | Deployment- und Konfigurationsbefunde für die Teile des Shared-Responsibility-Modells, die Ihre Organisation verantwortet. | Nachweis für die Cloud-Punkte Ihres Security Risk Management Plans. |
| Nachtest nach der Behebung | Erneute Verifikation jedes behobenen Befunds, ausgestellt als aktualisierter Nachweis für Ihre Einreichung. | Nachweis der erneuten Verifikation für Ihre Verifikationsberichte. |
Die Einordnung: Unser Bericht ist der technische Nachweis, den Sie in Ihrem Security Risk Management Plan, Ihren Verifikationsberichten und dem Cybersecurity-Abschnitt Ihrer Technischen Dokumentation referenzieren. Wir verfassen diese Dokumentation nicht selbst, und ein Penetrationstest ist ein Nachweis innerhalb Ihres Konformitätsbewertungsverfahrens, keine Zertifizierung.
Das Chaos klären
Häufige Fragen von Herstellern, die MDR-Cybersicherheitsanforderungen umsetzen müssen.
Brauchen wir einen Pentest, wenn wir einen sicheren Cloud-Anbieter (AWS/Azure) nutzen?
Ja. Die MDR macht Sie verantwortlich für die Konfiguration und die Anwendung, die auf dieser Cloud läuft. AWS sichert den Server; Sie müssen die Patientendaten und die Software-Logik sichern.
Wie lange dauert ein MDR-Pentest?
Typische Engagements reichen von 5 bis 15 Tagen, abhängig von der Komplexität (z.B. Anzahl der APIs, Mobile Apps oder Hardware-Schnittstellen).
Können Sie unsere Technische Dokumentation für Security schreiben?
Nein. Um unsere Unabhängigkeit als Tester zu wahren, können wir Ihre Dokumentation nicht verfassen. Unsere Berichte dienen jedoch als primärer Nachweis, den Sie in Ihrem Security Risk Management Plan und Ihren Verifikationsberichten referenzieren.
Vom Pentest zur MDR-Zertifizierung

“Machine Spirits hat mit einem strukturierten und tiefgehenden Pentest dazu beigetragen, Schwachstellen in unserer Plattform frühzeitig aufzudecken, bevor wir die MDR-Zertifizierung durchlaufen haben. Die klaren Reports und die pragmatische Kommunikation halfen uns, Sicherheitslücken schnell zu schließen und unsere Dokumentation effizient nachzuziehen.”
In der Praxis bewiesen
Keine Theorie: Hier sind Schwachstellen, die wir in produktiver Software für Healthcare und kritische Infrastruktur gefunden und verantwortungsvoll offengelegt haben.
DCMTK storescp
OS Command Injection durch Platzhalter-Substitution
Tests auf Protokollebene von DICOM-Netzwerkdiensten, derselben Klasse von Schnittstellen, die ein vernetztes bildgebendes Gerät bereitstellt.
gematik Authenticator
Hijacking des Authentifizierungsablaufs
Analyse von Client-Authentifizierungsabläufen in der deutschen Telematikinfrastruktur; zeigt unsere Prüfung von Geräte- und Client-Authentifizierungsketten.
pynetdicom
Nicht authentifizierte Path Traversal im qrscp-C-STORE-Handler
Von der CISA veröffentlicht. Analyse der Speicherverarbeitung einer DICOM-Query/Retrieve-Serveranwendung, die mit einer breit eingesetzten DICOM-Netzwerkbibliothek ausgeliefert wird.
OHIF Viewer
OIDC-Token-Diebstahl durch extern kontrollierte URL
Von der CISA veröffentlicht. Analyse der Verarbeitung von Authentifizierungs-Token in einem webbasierten DICOM-Viewer, typisch für Web-Frontends vernetzter Geräte.
Bereit, Ihre Sicherheitslücken zu schließen?
Warten Sie nicht auf den Nichtkonformitätsbericht des Auditors. Sinnvolle Sicherheitsverifikation braucht Zeit.
Telefon
+49 221 65031192Antwortzeit
Wir antworten in der Regel innerhalb von 24 Stunden an Werktagen auf alle Anfragen.
Durchschnittliche Antwortzeit: 6-12 Stunden


