Accueil - Blog - Veille réglementaire

Veille réglementaire dispositif médical : ce que l'auditeur attend

En audit, personne ne vous demande la liste de vos sources. L'auditeur prend un texte paru l'an dernier et vous demande ce qu'il a changé chez vous. Si la réponse n'est pas dans vos documents, votre veille n'existe pas.

Lecture ~10 minutes · Publié en septembre 2026

1. Ce que les textes exigent

Aucun texte n'emploie le mot « veille ». Mais tous supposent qu'elle existe, parce qu'ils vous demandent de rester conforme à des exigences qui changent.

TexteCe qu'il demande
MDR 2017/745, art. 10 §9Une stratégie de respect de la réglementation dans le système qualité, et la prise en compte « en temps utile » des modifications des normes harmonisées et des spécifications communes.
IVDR 2017/746, art. 10La même obligation pour les dispositifs de diagnostic in vitro.
MDR, annexe I, point 1Des exigences générales de sécurité et de performances remplies « compte tenu de l'état de l'art ». L'état de l'art bouge, votre démonstration doit suivre.
ISO 13485:2016, §4.1.1Documenter les exigences réglementaires applicables et le rôle que vous y tenez.
ISO 13485:2016, §5.6.2Les exigences réglementaires nouvelles ou révisées sont une donnée d'entrée de la revue de direction.
ISO 13485:2016, §7.2.1 et §7.3.3Les exigences réglementaires liées au produit, y compris en conception.
FDA, 21 CFR 820 (QMSR)Depuis le 2 février 2026, le règlement qualité américain intègre l'ISO 13485 par référence. Les mêmes attentes valent donc pour le marché américain.

Autrement dit, la veille n'est pas une activité à part. C'est une donnée d'entrée de votre système qualité, qui doit ressortir quelque part : dans une procédure, un dossier technique, une revue de direction.

2. Ce que l'auditeur regarde

En pratique, l'auditeur de l'organisme notifié ou de certification ne s'attarde pas sur votre procédure de veille. Il tire un fil. Il choisit un texte récent qui vous concerne presque sûrement, puis il pose quatre questions.

Avez-vous vu ce texte ?

Il doit figurer dans votre registre, avec la date à laquelle vous en avez pris connaissance.

Qu'avez-vous conclu ?

Applicable ou non, et pourquoi. Une conclusion sans justification ne vaut pas mieux qu'une absence de conclusion.

Qu'avez-vous modifié ?

Quel document, quelle section, par quelle modification tracée. C'est la question qui fait la différence.

Était-ce fait à temps ?

La date d'application du texte, comparée à la date de votre modification.

Prenons un exemple. Le règlement (UE) 2024/1860 a ajouté au MDR un article 10 bis. Depuis le 10 janvier 2025, un fabricant qui prévoit d'interrompre ou d'arrêter la fourniture d'un dispositif doit prévenir l'autorité compétente et ses clients au moins six mois avant, lorsque cet arrêt peut causer un préjudice grave. La question de l'auditeur sera simple : où est-ce écrit dans vos procédures ?

L'auditeur ne regarde pas ce que vous avez lu. Il regarde ce que vous avez conclu, et ce que vous avez modifié.

3. Les sources à suivre

Pour un fabricant de dispositifs médicaux qui vend en Europe, la liste de base est courte. Elle s'allonge avec chaque marché.

SourceCe qu'on y trouve
Journal officiel de l'UE (EUR-Lex)Règlements modificatifs, actes d'exécution et actes délégués, décisions qui listent les normes harmonisées (décision d'exécution 2021/1182 pour le MDR et 2021/1195 pour l'IVDR, et leurs modifications).
Commission européenne, page MDCGLes guides du groupe de coordination (MDCG), les questions-réponses, les documents sur EUDAMED.
ANSMDécisions, recommandations, informations de sécurité, et ce qui relève du droit national : langue, distribution, publicité.
Organismes notifiés et Team-NBPrises de position et attentes pratiques. Elles n'ont pas force de loi, mais elles disent comment les textes seront lus en audit.
ISO, IEC, CEN, AFNORNouvelles éditions et amendements des normes que vous appliquez, qu'elles soient harmonisées ou non.
FDA (si vous vendez aux États-Unis)Guidances, Federal Register, normes reconnues (base « Recognized Consensus Standards »).
Autres marchésMHRA au Royaume-Uni, Swissmedic en Suisse, ANVISA au Brésil, PMDA au Japon, TGA en Australie.

Une remarque sur les normes : seule une norme harmonisée, publiée au Journal officiel, donne une présomption de conformité. Mais une nouvelle édition non encore harmonisée fait déjà partie de l'état de l'art. Il faut donc suivre les deux : la liste officielle, et les publications de l'ISO et de l'IEC.

4. Définir son périmètre avant de lire

Sans périmètre défini, il n'y a que deux issues. Soit on lit tout et on s'épuise en trois mois. Soit on lit au hasard et on rate le texte qui comptait.

Le périmètre se déduit du profil de votre dispositif, et il doit être écrit :

Ce profil sert ensuite de filtre. Un texte sur les dispositifs implantables ne s'applique pas à un logiciel de classe I. En revanche, il faut noter qu'on l'a vu et écrit pourquoi on l'écarte : cette ligne prouve que la veille a eu lieu.

5. De la lecture à l'action, en quatre étapes

Repérer

Chaque texte paru dans le périmètre entre au registre, avec sa référence officielle et le lien vers le texte source, jamais vers un article qui le résume.

Décider de l'applicabilité

Oui ou non, avec une justification d'une phrase qui renvoie au profil. « Non applicable » sans raison est la faiblesse la plus fréquente des registres.

Analyser l'impact

Pour un texte applicable, quels documents changent : procédure, dossier technique, analyse de risques, évaluation clinique, étiquetage. On descend jusqu'à la section.

Tracer l'action

La modification passe par votre maîtrise des modifications, avec un numéro, un responsable et une échéance calée sur la date d'application du texte. Le registre renvoie à ce numéro.

La troisième étape est la plus longue, et c'est celle qu'on saute le plus souvent. Elle suppose de connaître sa propre documentation assez bien pour savoir, sans tout relire, quel document traite de quelle exigence.

6. Le registre de veille, avec un modèle

Le registre est la preuve de votre veille. Un tableur suffit, à condition qu'il contienne les bonnes colonnes :

ColonnePourquoi
Référence et lien officielRetrouver le texte exact, dans sa version.
Dates de publication et de prise de connaissanceMontrer que la veille est régulière.
Applicable, avec justificationLa décision, et sa raison.
Documents concernés, avec la sectionLe lien entre le texte et votre système.
Numéro de maîtrise des modifications ou de CAPALa preuve que l'action a été lancée.
Échéance réglementaire et échéance interneMontrer que vous serez prêt à temps.
Date de clôture et vérificationFermer la boucle.
Modèle gratuit

Le modèle reprend ces colonnes, avec deux lignes d'exemple : un texte applicable et un texte écarté avec sa justification. Les colonnes « Applicable » et « Statut » proposent une liste de choix. Télécharger le modèle de registre de veille (Excel)

Une fois par an au moins, le registre alimente la revue de direction : combien de textes, lesquels ont conduit à des modifications, lesquelles sont en retard. C'est ce que demande le §5.6.2 de l'ISO 13485.

7. Cinq erreurs fréquentes

Confondre abonnement et veille

Recevoir une lettre d'information n'est pas faire de la veille. La veille commence au moment où quelqu'un décide si le texte vous concerne.

Écarter sans justifier

Une colonne « applicable » remplie de « non » sans raison ne prouve rien. L'auditeur en choisira un et vous demandera pourquoi.

Suivre les normes, pas leur statut

Une nouvelle édition d'une norme que vous appliquez déclenche une analyse d'écart, même si elle n'est pas encore harmonisée. Le jour où elle l'est, votre déclaration de conformité doit suivre.

Couper la veille du reste du système

Un registre qui ne renvoie à aucune modification, aucune CAPA, aucune revue de direction reste une revue de presse.

Tout faire reposer sur une personne

Congés, départ, surcharge : la veille s'arrête et personne ne s'en aperçoit avant l'audit. Il faut un suppléant désigné, ou une organisation qui ne dépend pas d'une seule personne.

8. Faire soi-même ou externaliser

Repérer les textes prend peu de temps quand le périmètre est clair. Ce qui coûte, c'est l'analyse d'impact : lire un guide MDCG de quarante pages, puis retrouver dans votre dossier technique les trois sections qu'il remet en cause.

Une équipe réglementaire expérimentée le fait très bien en interne. Pour une start-up ou une PME sans responsable affaires réglementaires à temps plein, c'est souvent là que la veille décroche. C'est ce travail que prend en charge notre service RADAR, de veille réglementaire pour les dispositifs médicaux : les textes filtrés sur votre profil, et pour chacun, le document et la section qui changent, avec la rédaction proposée.

Pour voir ce que donne l'analyse d'un texte, les fiches que nous publions sont en accès libre.

Avertissement

Cet article présente une méthode générale. Les exigences applicables à un dispositif donné dépendent de sa classe, de sa nature et de ses marchés. Chaque référence citée renvoie au texte officiel, qui seul fait foi.

Votre veille tiendrait-elle devant un auditeur ?

RADAR filtre les textes sur votre dispositif et vous dit, pour chacun, quel document change et comment l'écrire.

Découvrir RADAR En parler

À lire aussi