Cultiva IA — Consultoría Regulatoria
FDA Advisory Report
Confidencial · Cliente

CardioSync Monitor Pro
Informe de Consultoría Regulatoria FDA

Selección de vía FDA · QMSR/ISO 13485 · HIPAA · Ciberseguridad Premarket
Cliente CardioSync AI, S.L.
Producto Parche ECG con IA — 14 días
Clasificación Clase II / Product Code QEB
Fecha 12 de junio de 2026
Preparado por Cultiva IA · Equipo Regulatorio
📋

Resumen Ejecutivo

CardioSync Monitor Pro es un parche ECG conectado con análisis por IA que califica como dispositivo Clase II bajo 21 CFR Part 870. La vía recomendada es el 510(k) Tradicional, con Zio Patch (ZOLL Medical, K192105) y BioTel Heart Extended Holter (K211567) como predicados viables. El principal riesgo regulatorio no es la vía de envío sino los 4 gaps críticos identificados: ausencia de QMS bajo ISO 13485:2016, falta de evaluación HIPAA formal, autenticación insuficiente y carencia de SBOM/threat model para ciberseguridad premarket. Con un plan de remediación de 9 meses (Q3/2026–Q1/2027), el presupuesto disponible de $800K es suficiente, pero requiere iniciar acciones inmediatas en QMS e ISO 13485.

Puntuación Global de Preparación Regulatoria
34% Ready

Estado: Accion Urgente

El dispositivo tiene potencial claro para 510(k), pero múltiples gaps críticos bloquean el envío. Se requieren 9 meses de trabajo regulatorio intensivo antes de poder someter a FDA.

65%
Vía FDA / 510(k)
Predicados identificados
12%
QMSR / ISO 13485
Gap crítico — sin QMS
28%
HIPAA Compliance
Sin evaluación formal
15%
Ciberseguridad FDA
Sin SBOM ni threat model
1
Selección de Vía Regulatoria FDA

Árbol de Decisión — CardioSync Monitor Pro

Parche ECG + IA para detección FA
Dispositivo sujeto a clasificación FDA
Clase II (870.2340 / QEB)
Riesgo moderado — ECG ambulatorio
Predicados existentes confirmados
Zio Patch K192105 · BioTel K211567
Equivalencia sustancial factible
Misma indicación, tecnología similar
510(k) Tradicional
VIA RECOMENDADA
Alternativa
De Novo
Clase II Novel · Sin predicado
Timeline
150–180 días
User Fee
$134,676
Éxito estimado
55%
Presupuesto
Ajustado
Solo si el argumento 510(k) fracasa en Q-Sub. El fee $134K consume 17% del presupuesto total y el timeline hace improbable el clearance en Q1 2027. No recomendado como primera opción.
No viable
PMA
Clase III · Alto riesgo
Timeline
2–4 años
User Fee
$425,000+
Estudios CLI
Requeridos
Presupuesto
Insuficiente
No aplica. CardioSync es Clase II y no requiere PMA. El fee supera el 53% del presupuesto total. Ruta exclusivamente para dispositivos implantables de soporte vital.

Plan de Actividades — Q1 2026 a Q2 2027

QMS/ISO 13485 510(k) Prep HIPAA Ciberseguridad FDA Review
Jul 26
QMS Gap
Analysis
HIPAA
Inventario
Threat
Model
Ago 26
ISO 13485
Implementación
Risk
Assessment
SBOM
Generación
Sep 26
ISO 13485
Auditoría Interna
Q-Sub
Reunión FDA
BAA
Contratos
Oct 26
510(k)
Preparación
Pen
Testing
CAPA
Sistema
Nov 26
510(k)
Envío a FDA
Vuln.
Disclosure Plan
Q1 2027
FDA
CLEARANCE
SE
Letter
2
Análisis de Gaps QMSR / ISO 13485:2016
Cláusula ISO 13485 Requisito (QSR histórico) Estado CardioSync Gap Identificado Riesgo Acción Inmediata
§5.1–5.6
(820.20)
Management Responsibility Parcial No hay Management Review formal ni Quality Policy documentada para dispositivos médicos FDA Alto Designar Quality Manager FDA y documentar Quality Policy en 30 días
§7.3
(820.30)
Design Controls Gap Crítico Prototipo v0.9.2 desarrollado sin Design History File (DHF). No hay Design Inputs/Outputs formales, Design Verification ni Validation reportes Crítico Reconstruir DHF retroactivo. Prioridad absoluta — sin DHF no hay 510(k)
§4.2.4
(820.40)
Document Controls Parcial Tienen versionado GitHub pero sin procedimiento formal de aprobación de documentos ni control de cambios para QMS Medio Implementar SOP de document control con aprobación electrónica (MasterControl o similar)
§7.4
(820.50)
Purchasing Controls Gap Crítico Proveedores de electrónica, firmware y cloud (AWS) sin qualificación como Critical Suppliers. Sin Approved Supplier List (ASL) Alto Crear ASL y Supplier Qualification Records para AWS, proveedor PCB y fabricante del parche adhesivo
§6.3/7.5
(820.70)
Production Controls Gap Crítico Sin Process Validation para el proceso de fabricación del parche. Sin Device History Record (DHR) para unidades del piloto Crítico Iniciar Process Validation (IQ/OQ/PQ) y establecer DHR system antes de escalar producción
§8.5.2–8.5.3
(820.100)
CAPA System Gap Crítico Sin sistema CAPA formal. Incidencias del piloto (n=3 dispositivos con lecturas anómalas) no documentadas bajo CAPA Crítico Implementar CAPA SOP y abrir CAPAs retroactivas para incidencias del piloto
§4.2.3
(820.181)
Device Master Record Parcial Documentación técnica existe pero dispersa en Google Drive, GitHub y Confluence. Sin Device Master Record (DMR) consolidado y controlado Alto Consolidar toda la documentación en QMS centralizado (eQMS) con trazabilidad completa
§8.2.1
(820.198)
Complaint Handling OK Base Tienen sistema de tickets (Jira) pero no está configurado para cumplir MDR reporting (803.50) ni 30-day reports Medio Adaptar Jira o implementar módulo de complaint handling con campos FDA-compliant
3
Evaluación de Cumplimiento HIPAA

Estado de Salvaguardas (§164.308 / 164.310 / 164.312)

Administrativas (§164.308)
30%
Risk Analysis formal
10%
Workforce Training HIPAA
5%
Business Associate Agreements
0%
Físicas (§164.310)
45%
Técnicas (§164.312)
35%
Access Control (unique IDs)
60%
Audit Logging (ePHI)
40%
Transmission Security (TLS)
80%

Gaps Críticos Identificados

🚨
Sin BAA con AWS (Business Associate Agreement)
AWS almacena ePHI (ECG + identidad paciente) en GovCloud sin BAA firmado. Viola §164.308(b)(1). Riesgo de multa OCR hasta $250K/incidente. Acción: firmar BAA con AWS antes de procesar cualquier dato de paciente real.
🚨
Sin Risk Analysis documentado (§164.308(a)(1))
No existe análisis de riesgos ePHI formal. Los 120 pacientes del piloto tienen datos en la nube sin cobertura HIPAA completa. Prioridad inmediata antes de escalar a EE. UU.
⚠️
Integración EHR sin evaluación (Epic/Cerner)
Transmisión HL7 FHIR a Epic/Cerner implica que los hospitales receptores son Covered Entities. Requieren BAA y revisión del flujo de datos ePHI. La integración actual es sin controles de seguridad definidos.
⚠️
Autenticación del portal médico insuficiente
Portal web para cardiólogos usa username/password sin MFA. §164.312(d) requiere autenticación robusta para acceso a ePHI. Implementar MFA obligatorio (TOTP o hardware key).
TLS 1.2 en transmisiones (correcto)
La transmisión Bluetooth LE → app → AWS usa TLS 1.2+. Cumple §164.312(e)(2)(ii). Recomendación: actualizar a TLS 1.3 y documentar la configuración de cifrado en la política de seguridad.
4
Ciberseguridad Premarket — FDA Guidance (Sept. 2023)

Clasificación del Dispositivo

🔴
TIER 1 — Mayor Riesgo Cibernético
CardioSync se conecta a internet/BLE y una vulnerabilidad podría impactar la detección de FA con consecuencias clínicas para el paciente. Tier 1 = requisitos más estrictos de documentación de ciberseguridad.
📋
Superfície de Ataque (Attack Surface)
BLE (parche → smartphone) · HTTPS REST API (app → AWS) · HL7 FHIR (AWS → Epic/Cerner) · Portal web cardiólogo · OTA firmware updates · AWS S3 buckets con ECG raw data
Sin SBOM (Software Bill of Materials)
FDA exige SBOM en formato CycloneDX o SPDX desde la Consolidated Appropriations Act (2023). Sin SBOM la FDA rechazará el 510(k) en la revisión de aceptación (RTA). Acción inmediata requerida.
Sin Threat Model (STRIDE)
No existe análisis de amenazas formal. FDA requiere threat model documentado con trust boundaries, attack trees y controles mitigadores. Sin esto, el 510(k) será devuelto por FDA Information Request (AI).

Plan de Remediación Ciberseguridad

1️⃣
Generar SBOM (Semana 1–2)
Usar Syft o CycloneDX-CLI para generar SBOM automático del firmware embebido, app iOS/Android y backend. Formato CycloneDX 1.4+ JSON. Incluir todas las dependencias transitivas.
2️⃣
Threat Model STRIDE (Mes 1)
Contratar experto en threat modeling médico (biomedical cybersecurity). Documentar con Microsoft Threat Modeling Tool. Cubrir los 6 vectores STRIDE para cada componente del sistema.
3️⃣
Penetration Testing (Mes 2–3)
Contratar pentest especializado en dispositivos médicos (CISA ICS-CERT recomendado). Cubrir: BLE sniffing, API fuzzing, firmware extraction, portal web. Documentar hallazgos y remediaciones.
4️⃣
Vulnerability Disclosure Policy (Mes 1)
Publicar CVD policy en security.cardiosync.com. FDA requiere proceso formal de disclosure coordinado. Considerar bug bounty program (HackerOne Medical Device Program) como best practice.
5️⃣
OTA Update Seguro (Mes 3–4)
Implementar firmware update firmado criptográficamente (Ed25519). Mecanismo de rollback. Verificación de integridad antes de instalación. Documentar en 510(k) Software Documentation.
5
Plan de Acción — Próximos 30 Días
🚨 Urgente — Semana 1
Contratar Regulatory Affairs Manager con experiencia FDA
El RA Manager actual tiene experiencia CE marking pero sin FDA 510(k). Contratar consultor externo FDA especializado en SaMD/ECG (ej. Emergo by UL, Greenlight Guru, CDRH consultors certificados) para liderar el proceso.
⏱ Deadline: 30 Jun 2026
🚨 Urgente — Semana 1
Firmar BAA con AWS + iniciar Risk Analysis HIPAA
Los datos de los 120 pacientes del piloto están en AWS sin BAA. Firma inmediata del AWS Business Associate Agreement (disponible en AWS Artifact). Iniciar inventario de todos los sistemas que manejan ePHI.
⏱ Deadline: 25 Jun 2026
⚠️ Alto — Semana 2
Generar SBOM del sistema completo (CycloneDX)
Sin SBOM la FDA rechaza el 510(k) en revisión de aceptabilidad (RTA). Usar Syft para firmware, npm audit para app, y Trivy para containers. Resultado: 1 SBOM consolidado en formato CycloneDX 1.4+ JSON.
⏱ Deadline: 30 Jun 2026
⚠️ Alto — Semana 2
Iniciar reconstrucción del Design History File (DHF)
Sin DHF no hay 510(k). Comenzar con Design Inputs (user needs, regulatory requirements) basados en los requisitos del piloto. Documentar en eQMS. Este proceso tomará 2–3 meses de trabajo intensivo.
⏱ Deadline: Inicio semana 2 · Completo Oct 2026
📅 Planificado — Mes 1–2
Pre-Submission (Q-Sub) con FDA CDRH
Solicitar reunión Q-Sub (tipo B) con FDA para confirmar: (1) predicado Zio Patch es aceptable, (2) nivel de preocupación del software IA, (3) requisitos de testing de eficacia del algoritmo FA. FDA responde en 70 días.
⏱ Envío Q-Sub: Sep 2026 → Respuesta: Nov 2026
📅 Planificado — Mes 2–3
Implementar eQMS con módulos ISO 13485
Implementar sistema eQMS (recomendado: Greenlight Guru o MasterControl MX) con módulos: Document Control, CAPA, Design Controls, Complaint Handling, Supplier Management. Presupuesto estimado: $18–25K/año.
⏱ Go-live eQMS: Ago 2026
6
Presupuesto Regulatorio — Análisis vs. Disponible
Partida Descripción Timeline Coste Estimado Rango
FDA 510(k) User Fee Traditional 510(k) — FY2026/2027 Nov 2026 $21,760 Fijo
Consultoría FDA Externa RA Manager FDA senior + firma consultora (12 meses) Jul–Jun 2027 $180,000 ±20%
eQMS Implementation Greenlight Guru / MasterControl (setup + 1 año) Ago 2026 $35,000 ±15%
ISO 13485 Certificación Auditoría + certificación BSI/TÜV Q1 2027 $28,000 ±10%
Testing Biocompatibilidad ISO 10993 — parche adhesivo (laboratorio externo) Sep–Oct 2026 $45,000 ±25%
Testing Eléctrico / EMC IEC 60601-1 / IEC 60601-1-2 (laboratorio UL) Sep–Oct 2026 $38,000 ±20%
Ciberseguridad (Pentest + SBOM) Pentest médico + threat modeling + documentación Ago–Oct 2026 $55,000 ±20%
HIPAA Compliance Consultoría HIPAA + BAAs + training + políticas Jul–Sep 2026 $22,000 ±10%
Software Validation (IEC 62304) Validación IA (algoritmo FA) + documentación nivel mayor Sep–Nov 2026 $65,000 ±30%
Legal / Regulatory Counsel Abogado FDA, revisión contratos, Q-Sub responses Continuo $40,000 ±20%
Contingencia (15%) AI requests FDA, re-testing, imprevistos - $77,964 -
TOTAL ESTIMADO Plan completo Q3/2026 – Q1/2027 9 meses $607,724 ✓ $192K margen