Sviluppare software sanitario nel Regno Unito costa di più e richiede più tempo del lavoro equivalente in qualsiasi altro settore, e il motivo non è che il codice sia più difficile. È che una parte consistente del budget va nelle prove anziché nelle funzionalità: documentazione del rischio clinico, governance delle informazioni e materiale di assurance che un acquirente chiederà prima ancora di provare il prodotto.

I team che hanno costruito software altrove lo sottovalutano regolarmente. Preventivano l’applicazione, vincono la commessa e poi scoprono che il livello di conformità non è una fase finale ma un flusso di lavoro parallelo che deve partire dal primo giorno, perché vincola decisioni architetturali costose da rivedere.

Che cosa guida davvero il costo: all’incirca un quarto o un terzo di un progetto sanitario britannico va in sicurezza clinica, governance delle informazioni e prove di assurance anziché in funzionalità. La domanda determinante non è quanto sia complessa l’applicazione, ma se tocchi dati dei pazienti, se influenzi una decisione clinica e se l’acquirente sia il NHS. Ciascuna aggiunge un flusso di lavoro distinto e non facoltativo.


Le tre domande che definiscono il perimetro

Prima di qualunque stima servono tre risposte, perché decidono quali regimi si applicano e la differenza di costo fra le risposte è di diversi multipli.

Tratta dati dei pazienti? Se sì, si applica il GDPR britannico con i dati sanitari come categoria particolare, e se è coinvolto il NHS dovrete compilare il Data Security and Protection Toolkit . Il Toolkit è un’autovalutazione annuale rispetto a un insieme definito di standard, e la sua versione attuale poggia sul Cyber Assessment Framework del National Cyber Security Centre anziché sui vecchi standard autonomi. È un vincolo ingegneristico reale, non un esercizio di modulistica, perché tocca controllo degli accessi, registrazione degli eventi, cifratura e gestione dei fornitori.

Influenza una decisione clinica? Se sì, si applica la gestione del rischio clinico, ed è il flusso più spesso dimenticato. DCB0129 è lo standard per i produttori di sistemi informatici sanitari e DCB0160 il corrispettivo per le organizzazioni che li adottano. Entrambi sono in revisione nazionale , con una consultazione pubblica aperta il 29 giugno 2026 e in chiusura l'11 settembre 2026, quindi i dettagli possono cambiare. Non cambierà il requisito in sé, né la necessità di un responsabile della sicurezza clinica nominato, con background clinico adeguato, che tenga il registro dei pericoli e firmi il dossier di sicurezza.

È un dispositivo medico? Il software può esserlo, e la MHRA pubblica una guida su software e IA come dispositivo medico . Se il vostro prodotto diagnostica, monitora, prevede o cura, può rientrare nel regime dei dispositivi medici e richiedere una valutazione di conformità tramite un organismo approvato britannico, che è un costo separato e un calendario separato misurato in mesi anziché settimane. Sbagliare questa classificazione in entrambe le direzioni è costoso, e conviene pagare presto un parere regolatorio invece di scoprirlo durante la gara.

DTAC e che cosa è cambiato nel 2026

Se vendete al NHS, i Digital Technology Assessment Criteria sono il primo cancello. Riuniscono sicurezza clinica, protezione dei dati, sicurezza tecnica, interoperabilità e usabilità in un’unica valutazione che le organizzazioni del NHS usano per giudicare i fornitori.

NHS England ha pubblicato un modulo aggiornato il 24 febbraio 2026, e le organizzazioni dovevano passarvi entro il 6 aprile 2026, data dopo la quale la versione precedente non è più stata accettata. La revisione è stata una semplificazione. Il modulo contiene circa un quarto di domande in meno, soprattutto eliminando duplicazioni con il Data Security and Protection Toolkit e il Pre-Acquisition Questionnaire, e non vale più il requisito che il responsabile della sicurezza clinica nominato abbia completato una specifica formazione NHS Digital. Le cinque aree di valutazione restano invariate, con i requisiti al loro interno aggiornati.

Il punto importante per chi mette a budget è che DTAC non si completa dopo. Chiede prove che devono essere state prodotte durante lo sviluppo. Un fornitore che ci pensa quando il primo trust del NHS glielo chiede passerà due o tre mesi a ricostruire documentazione, e parte delle risposte richiederà modifiche al codice.

La questione del dispositivo medico

Per tutto ciò che si avvicina al software come dispositivo medico, la posizione britannica è ancora in movimento e va compresa prima di fissare una strategia di mercato.

La Gran Bretagna riconosce attualmente i dispositivi marcati CE in regime transitorio, con scadenze al 30 giugno 2028 per i dispositivi certificati secondo le vecchie direttive e al 30 giugno 2030 per quelli certificati secondo i regolamenti europei sui dispositivi medici e sulla diagnostica in vitro. Circa nove dispositivi su dieci presenti sul mercato britannico portano la marcatura CE e non UKCA. Nel febbraio 2026 la MHRA ha aperto una consultazione che proponeva di spostare la prima scadenza al 31 dicembre 2028 e di rendere indefinito il riconoscimento dei dispositivi marcati CE conformi al diritto europeo, eliminando del tutto il termine del 2030. Quella consultazione si è chiusa nell’aprile 2026 e l’esito è atteso più avanti nell’anno.

La lettura pratica per un team di prodotto britannico è che la direzione favorisce l’allineamento anziché la divergenza, ma nulla è deciso. Se la vostra via al mercato dipende da quale marcatura perseguire, quella decisione andrebbe rivista quando arriverà l’esito della consultazione anziché fissata ora. Notate inoltre che gli organismi approvati britannici sono un elenco distinto dagli organismi notificati europei, e che la capacità di entrambi è stata un collo di bottiglia persistente.

Quanto costa

I costi di sviluppo britannici seguono la stessa struttura degli altri software su misura, con un sovrapprezzo di conformità sopra.

Uno strumento mirato dal perimetro stretto, senza supporto alle decisioni cliniche e senza percorso di acquisto del NHS, si colloca fra £15,000 e £35,000. Pensate a un front end di prenotazioni e cartelle per una clinica privata, o a un portale per i pazienti collegato a un gestionale di studio esistente.

Un’applicazione sostanziale con vero lavoro di integrazione, governance delle informazioni e una presentazione DTAC costa da £35,000 a £75,000. È la fascia comune per un prodotto destinato a essere venduto a trust del NHS o a un gruppo di operatori privati, e il flusso di conformità ne rappresenta una quota significativa.

Oltre £75,000 siete in territorio enterprise, con documentazione di sicurezza clinica, gestione formale del rischio, interoperabilità rispetto agli standard nazionali e spesso un percorso di valutazione della conformità. I prodotti in questa fascia raggiungono regolarmente £250,000 e oltre, e il calendario è guidato dall’assurance più che dall’ingegneria.

Le tariffe giornaliere seguono il mercato più ampio, da £75 a £150 l’ora a seconda della seniority, ma i progetti sanitari portano due ruoli che i progetti generici non hanno. Un responsabile della sicurezza clinica è una nomina specialistica, di solito part time, e un responsabile della governance delle informazioni è o un’assunzione o un consulente a contratto. Mettete a budget entrambi fin dall’inizio. La nostra guida al costo dello sviluppo software su misura mostra come si distribuiscono di solito le ore di sviluppo sottostanti.

Dove falliscono i progetti sanitari

Raramente sul codice. I fallimenti ricorrenti sono strutturali e prevedibili.

Conformità trattata come una fase. I team la programmano dopo la costruzione e scoprono che le decisioni su residenza dei dati, registrazione degli eventi e controllo degli accessi sono già state prese in modi che il processo di assurance non accetterà. Tornare indietro è costoso.

Nessun responsabile della sicurezza clinica finché non lo chiede l’ufficio acquisti. Il registro dei pericoli dovrebbe essere un documento vivo costruito insieme allo sviluppo. Ricostruirlo a posteriori produce un documento palesemente ricostruito, e i revisori esperti del NHS se ne accorgono subito.

Integrazione data per semplice. Collegarsi ai sistemi clinici esistenti è di solito la voce più lunga del piano, e ottenere accesso a un ambiente di test può richiedere più tempo di quanto ne serva a scrivere l’integrazione. Va confermato prima della firma del contratto, non dopo.

Sicurezza trattata come una lista di spunte. I dati sanitari sono un bersaglio di alto valore e i regimi di assurance lo riflettono. I test di penetrazione vanno pianificati e messi a budget, non scoperti. Le nostre indicazioni sugli audit di sicurezza dei siti web coprono la base, anche se i sistemi clinici richiedono un incarico più profondo di una normale applicazione commerciale.

Scegliere un fornitore

L’elemento distintivo non è se un’agenzia abbia già costruito software sanitario. È se abbia portato un prodotto attraverso un processo di assurance e possa mostrarvi i documenti.

Chiedete di vedere un registro dei pericoli anonimizzato e un dossier di sicurezza clinica. Chi lo ha fatto li possiede. Chi non lo ha fatto descriverà il processo in termini generali e cambierà argomento.

Chiedete chi sia il loro responsabile della sicurezza clinica e se questa persona sia dipendente o ingaggiata per progetto. Entrambe le risposte vanno bene. Non averne nessuno no.

Chiedete espressamente di DTAC e se abbiano lavorato con la versione introdotta nel febbraio 2026. La revisione è abbastanza recente che un fornitore che descrive ancora il vecchio modulo vi sta dicendo quando lo ha fatto l’ultima volta.

Chiedete come affronterebbero la questione della classificazione come dispositivo medico per il vostro prodotto. Non cercate una risposta definitiva, che sarebbe di per sé un campanello d’allarme. Cercate la prova che sappiano che la domanda esiste e quando coinvolgere uno specialista regolatorio. La nostra guida su come scegliere un’agenzia di sviluppo software copre la due diligence commerciale valida per qualsiasi progetto.

Definire il perimetro prima di impegnarsi

L’errore più costoso in questo settore è impegnarsi su un prezzo fisso rispetto a un perimetro per cui non si è ancora stabilito quali regimi si applichino. Le domande di classificazione in apertura di questo articolo cambiano il costo di un fattore cinque, e si possono risolvere in una breve fase di analisi anziché tirando a indovinare.

Mecanik costruisce applicazioni vincolate dalla conformità tramite il nostro team di sviluppo software , con governance delle informazioni e assurance di sicurezza gestite dalle stesse persone che scrivono il codice anziché aggiunte da una società separata. Se state definendo un prodotto sanitario e non siete ancora certi di quale delle tre domande vi riguardi, è quella la conversazione da fare per prima.


Post correlati: Agenti IA in azienda: costi e punti di rottura , Sviluppo di siti web medici e sanitari nel Regno Unito 2026 .


Domande frequenti

Perché lo sviluppo di software sanitario costa di più nel Regno Unito? Circa un quarto o un terzo del budget va in documentazione di sicurezza clinica, governance delle informazioni e prove di assurance anziché in funzionalità. Sono flussi di lavoro paralleli che vincolano l’architettura dal primo giorno, non fasi che si possano aggiungere alla fine.

Che cos’è il DTAC e quando si applica? I Digital Technology Assessment Criteria sono la valutazione con cui le organizzazioni del NHS giudicano i fornitori digitali, e coprono sicurezza clinica, protezione dei dati, sicurezza tecnica, interoperabilità e usabilità. NHS England ha pubblicato un modulo aggiornato il 24 febbraio 2026, diventato l’unica versione accettata dal 6 aprile 2026, con circa un quarto di domande in meno.

Serve un responsabile della sicurezza clinica? Se il vostro software influenza una decisione clinica, sì. DCB0129 si applica ai produttori di sistemi informatici sanitari e DCB0160 alle organizzazioni che li adottano, ed entrambi richiedono un responsabile della sicurezza clinica nominato, con background clinico adeguato, che tenga il registro dei pericoli e firmi il dossier di sicurezza. Entrambi gli standard sono in revisione, con una consultazione dal 29 giugno all'11 settembre 2026.

Il mio software è un dispositivo medico? Potrebbe esserlo se diagnostica, monitora, prevede o cura. Quella classificazione attiva una valutazione di conformità tramite un organismo approvato britannico, che aggiunge mesi e costi. La Gran Bretagna riconosce attualmente i dispositivi marcati CE fino al 30 giugno 2028 e al 30 giugno 2030, e una consultazione MHRA chiusa nell’aprile 2026 proponeva di spostare la prima scadenza e rendere indefinito il riconoscimento dei dispositivi conformi al diritto europeo.

Quanto costa un software sanitario pronto per il NHS? Uno strumento dal perimetro stretto senza supporto alle decisioni cliniche costa da £15,000 a £35,000. Un’applicazione sostanziale con integrazione, governance delle informazioni e presentazione DTAC costa da £35,000 a £75,000. I prodotti enterprise con gestione formale del rischio clinico e valutazione di conformità partono da £75,000 e superano regolarmente £250,000.