MedDeviceGuideMedDeviceGuide
Back

EU AI Act and MDR Single Evidence Matrix for AI Medical Devices

Guide to building one evidence matrix for AI medical devices under EU MDR and the EU AI Act, mapping Annex II/III files, ISO 14971 risks, PMS/PMCF, cybersecurity, data governance, and QMS evidence.

Ran Chen
Ran Chen
Global MedTech Expert | 10× MedTech Global Access
Published 2026-05-05Last reviewed 2026-05-0517 min read

What This Article Covers / Does Not Cover

This article covers one operational task: how to build a single, combined evidence matrix that satisfies both EU MDR (Regulation 2017/745) technical documentation requirements (Annex II/III) and EU AI Act (Regulation 2024/1689) high-risk AI system requirements (Articles 8–15, Annex IV) for AI-enabled medical devices — without duplicating effort.

It provides a field-by-field evidence matrix, a RACI table for dual-compliance documentation owners, a decision tree for determining which obligations are shared vs. AI-Act-additional, and a section mapping every AI Act Annex IV paragraph to the nearest MDR equivalent.

This article does not cover AI Act classification basics, MDR classification rules, general AI governance strategy, or the EU IVDR. For a broad overview of the AI Act's impact on medical devices, see EU AI Act Medical Devices Compliance Guide. For cybersecurity-specific premarket evidence, see FDA Cybersecurity Unresolved Anomalies Table. For EU cybersecurity obligations, see EU Cyber Resilience Act NIS2 Medical Devices.


Why a Single Evidence Matrix Matters

Since 19 June 2025, when the MDCG and Joint AI Board published MDCG 2025-6 / AIB 2025-1, the regulatory expectation is clear: manufacturers of Medical Device AI (MDAI) systems must comply with both MDR and the AI Act. Article 11(2) of the AI Act explicitly permits a single technical documentation file that combines MDR Annex II/III content with AI Act Annex IV content.

The key compliance dates:

DateObligation
2 August 2026AI literacy obligations (Article 4); general-purpose AI (GPAI) transparency
2 August 2027High-risk AI obligations apply to MDAI (AI Act Article 6(1), per Article 113(c))
Proposed (Digital Omnibus, April 2026)Could extend Annex I high-risk deadline to 2 August 2028; trilogue ongoing

Regardless of the Omnibus outcome, Notified Bodies are already incorporating AI Act considerations into MDR conformity assessments from mid-2026 onward. Manufacturers who wait until the final deadline will face NB capacity bottlenecks.


Decision Tree: Shared Obligation vs. AI-Act-Additional

The following decision tree determines whether a given evidence item can be satisfied by existing MDR documentation alone, or requires additional AI Act content:

START: Evidence item required by AI Act Articles 8-15 or Annex IV
│
├─► Does MDR Annex II/III already require substantially the same content?
│    ├─ YES: Is the MDR content scoped to the AI subsystem?
│    │    ├─ YES → SINGLE DOCUMENT: Extend MDR section with AI-Act paragraph reference
│    │    └─ NO → DUAL DOCUMENT: Extract AI-specific sub-section, cross-reference MDR parent
│    └─ NO: Is this a purely AI-Act obligation (e.g., bias monitoring, data governance)?
│         ├─ YES → NEW SECTION: Create AI-Act-specific section, link to QMS/tech file
│         └─ NO → Review MDCG 2025-6 FAQ #12 for integration guidance
│
└─► END: Map to evidence matrix row

Recommended Reading
Medical Device Cybersecurity Patch Management Guide (2026)
CybersecurityEU MDR / IVDR2026-05-13 · 31 min read

Single Evidence Matrix: MDR + AI Act Field-by-Field

The core of this article. Each row represents one evidence requirement. The "MDR Source" column identifies the MDR provision. The "AI Act Source" column identifies the AI Act provision. The "Integration Strategy" column tells you how to handle it in one file.

Part A: Risk Management

#Evidence ItemMDR SourceAI Act SourceIntegration StrategyDocument Owner
1Risk management file / report (iterative, continuous)Annex II(4); Annex I GSPR 1-3Article 9 (Risk Management System)Single ISO 14971 file. Add AI-specific hazard categories: data drift, model degradation, adversarial inputs, bias amplification, automation complacency. Document AI-specific risk control measures in same file.RA / Risk Manager
2Risk analysis scope for AI subsystemMDR does not explicitly require AI-subsystem scopingArticle 9(2)(a) — identify/analyze known/foreseeable risksAdd a section within the ISO 14971 hazard identification that scopes the AI model as a separate subsystem with its own FMEAML Engineer + RA
3Residual risk acceptability for AI-specific hazardsAnnex I GSPR 1-2Article 9(5) — residual risk evaluationUse existing benefit-risk analysis framework. Add AI-specific severity definitions (e.g., erroneous clinical recommendation, delayed alert, demographic bias).Clinical + RA
4Post-market risk monitoring for AIAnnex II(4)(c); Article 86-87Article 9(7) — post-market monitoring for AIIntegrate into existing PMS plan. Add AI-specific monitoring endpoints: model accuracy, false positive/negative rates by demographic subgroup, data drift indicators.PMS Lead

Part B: Data Governance

#Evidence ItemMDR SourceAI Act SourceIntegration StrategyDocument Owner
5Data governance practices documentationMDR does not explicitly require data governance documentationArticle 10 (Data and Data Governance)New section in tech file. Document: data collection methodology, data provenance, labeling protocols, bias assessment, representativeness analysis, data cleaning procedures, train/validation/test split rationale.Data Science Lead
6Training data bias assessmentGeneral clinical evaluation requirements (Annex XIV) require robust data but not bias analysis per seArticle 10(2)(f) — examine possible biasesNew sub-section. Statistical bias audit across protected characteristics. Include: demographic breakdown, geographic distribution, device/acquisition heterogeneity, label noise assessment.Data Science + Clinical
7Data quality assurance (relevance, representativeness, accuracy)Annex XIV clinical data quality (general)Article 10(2)(a)-(d) — data governance practicesExtend clinical data quality section. Add AI-specific data quality dimensions: feature completeness, temporal consistency, annotation inter-rater agreement, class balance.Data Science Lead

Part C: Technical Documentation

#Evidence ItemMDR SourceAI Act SourceIntegration StrategyDocument Owner
8General description of AI systemAnnex II(1) — general device descriptionAnnex IV(1) — AI system descriptionSingle section. Include: intended purpose, model architecture, version history, hardware/software interaction map, interaction with other AI systems. Cross-label both Annex II and Annex IV paragraph numbers.RA
9Detailed design and development specificationsAnnex II(2) — design/developmentAnnex IV(2) — detailed description of design/developmentSingle section. Add AI-specific content: training methodology, feature engineering, hyperparameter selection rationale, loss function design, computational resources, validation strategy.ML Engineer
10System architecture and interaction diagramAnnex II(2) — software architectureAnnex IV(1)(b) — interaction with hardware/softwareExtend existing software architecture diagram. Add: data flow from input to AI inference to output, trust boundaries, human-in-the-loop vs. autonomous paths, fallback mechanisms.Systems Architect
11Performance metrics and evaluationAnnex II(2)(c) — verification evidenceAnnex IV(3) — monitoring, functioning, controlSingle section. Include: primary performance metrics, subgroup performance breakdown, calibration curves, AUC/ROC, confusion matrices, comparison against clinical baseline.ML Engineer + Clinical
12Harmonised standards appliedAnnex II(4)(e)Annex IV(7)Single list. Add AI-specific standards: ISO/IEC 42001, ISO/IEC 23894 (AI risk management), IEC 62304 (software lifecycle). For harmonised standards under MDR, see EU MDR Harmonised Standards.RA

Part D: Transparency and Human Oversight

#Evidence ItemMDR SourceAI Act SourceIntegration StrategyDocument Owner
13Information provided to users / deployersAnnex I GSPR 23 (IFU/labeling)Article 13 (Transparency)Extend existing IFU. Add: AI system capabilities and limitations, expected accuracy per population subgroup, interpretation guidance, known failure modes, instructions for human override.Labeling / RA
14Human oversight measuresMDR does not explicitly require human oversight documentationArticle 14 (Human Oversight)New section. Document: human-in-the-loop design, override mechanisms, alert thresholds, user training requirements, minimum competency for operators, time constraints for human review.UX + RA
15Explainability and interpretability provisionsNot explicitly required under MDRArticle 13(3)(b)-(d)New section. Document: feature importance methods (SHAP, LIME), saliency maps, confidence scores, uncertainty quantification, decision boundary visualization (where feasible).ML Engineer
16Instructions for deployers on use, interpretation, and limitationsIFU requirements (Annex I Chapter III)Article 13(2)-(3)Extend IFU. Include AI-specific instructions: input data requirements, output interpretation guidance, conditions under which AI output should not be relied upon, escalation procedures.Labeling / RA

Part E: Accuracy, Robustness, and Cybersecurity

#Evidence ItemMDR SourceAI Act SourceIntegration StrategyDocument Owner
17Accuracy specifications and testingAnnex II(2)(c) — design verificationArticle 15(1) — accuracy metricsSingle section. Extend verification protocols to include AI-specific accuracy testing: held-out test set performance, subgroup analysis, adversarial robustness testing, temporal stability testing.V&V Lead
18Robustness testingGeneral safety requirementsArticle 15(2) — robustness and cybersecurityExtend V&V. Add: adversarial input testing, edge-case testing, input perturbation testing, failure mode testing under degraded input quality.V&V + ML Engineer
19Cybersecurity documentationNot explicitly in MDR (but required under MDCG guidance)Article 15(2)-(3)Cross-reference existing cybersecurity documentation. For premarket cybersecurity package structure, see FDA Cybersecurity Unresolved Anomalies Table and SBOM-to-VEX Vulnerability Triage Workflow.Cybersecurity Lead

Part F: Post-Market Monitoring and PMS

#Evidence ItemMDR SourceAI Act SourceIntegration StrategyDocument Owner
20Post-market monitoring plan for AIArticle 84-86 (PMS plan/report)Article 72 (Post-market monitoring for AI)Extend existing PMS plan. Add AI-specific monitoring: model performance drift, data distribution shift, adverse outcome rates by demographic subgroup, complaint categories specific to AI behavior. See Post-Market Surveillance Guide.PMS Lead
21Logging and record-keepingGeneral record requirementsArticle 12 (Record-Keeping)New section or extend QMS. Specify: automatic logging of AI inference events, input data logs, output confidence scores, human override events, model version in production. Retention period must meet both MDR (minimum 10 years) and AI Act requirements.IT / Quality
22Post-market performance monitoring (drift)PMCF requirements (Annex XIV Part B)Article 72(3) — continuous monitoringIntegrate into PMCF plan. Add drift detection endpoints: statistical process control on model outputs, population shift monitoring, feature distribution monitoring. For PMCF survey methods, see PMCF Survey Design.Clinical + Data Science

Part G: Quality Management System

#Evidence ItemMDR SourceAI Act SourceIntegration StrategyDocument Owner
23QMS documentation covering AI governanceArticle 10(9) — QMSArticle 17 (Quality Management System)Extend ISO 13485 QMS. Add: AI model governance procedure, data governance SOP, bias monitoring SOP, model retraining/change control procedure, AI risk management integration. See ISO 13485 Implementation Guide.Quality Director
24Corrective actions for AI-related issuesPMS/CAPA obligationsArticle 20 (Corrective Actions)Integrate into existing CAPA process. Add AI-specific root cause categories: data quality issue, model degradation, training-serving skew, edge case not in training distribution. See CAPA Guide.Quality + ML Engineer
25EU Declaration of Conformity (dual)Annex IV (EU DoC)Article 47; Annex IV(8)Single EU DoC that references compliance with both MDR and AI Act. List both regulation numbers.RA

RACI Table: Dual-Compliance Documentation Owners

RoleMDR Technical FileAI Act Annex IVIntegrated QMSPMS/PMCFData Governance
Regulatory Affairs LeadR (Responsible)RA (Accountable)RC (Consulted)
ML / Data Science LeadCRCCR
Quality DirectorAARAA
Clinical Affairs LeadRCCRC
Cybersecurity LeadCCCI (Informed)C
Systems ArchitectCRCIC
PMS LeadCCCRC
Labeling / Technical WriterRRCCI
Notified Body ContactAAAAA

Source-to-Evidence Traceability Table

Use this table in your technical file header to map every AI Act obligation to its evidence location:

AI Act ArticleAI Act ObligationMDR EquivalentTech File SectionDocument NameLast Updated
Art. 9Risk management systemAnnex II(4); GSPR 1-3Section 4RM-File-[Device]-v[X.X][Date]
Art. 10Data and data governanceAnnex XIV (clinical data)Section 6.3 (new)DG-Report-[Device]-v[X.X][Date]
Art. 11Technical documentationAnnex II/IIIFull tech fileTF-[Device]-v[X.X][Date]
Art. 12Record-keepingMDR record requirementsQMS Section 8Logging-Spec-[Device]-v[X.X][Date]
Art. 13TransparencyGSPR 23 (IFU)Section 3 (IFU) + Section 7 (new)IFU-[Device]-v[X.X][Date]
Art. 14Human oversightNo direct MDR equivalentSection 7.2 (new)HO-Design-[Device]-v[X.X][Date]
Art. 15Accuracy, robustness, cybersecurityAnnex II(2)(c); GSPR 11-12Section 5 (V&V)VVR-[Device]-v[X.X][Date]
Art. 17Quality management systemArt. 10(9) QMSQMSQMS-Manual-v[X.X][Date]
Art. 72Post-market monitoringArt. 84-86 PMSPMS SectionPMS-Plan-[Device]-v[X.X][Date]

Recommended Reading
Combination Product Safety Reports: Which Clock, Which System, Which Applicant?
Post-Market SurveillanceQuality Systems2026-09-13 · 25 min read

Common Failure Modes and How to Remediate

#Failure ModeWhy It HappensConsequenceRemediation
1Duplicate tech files for MDR and AI ActTeams treat AI Act as a separate compliance streamInconsistent content, wasted effort, NB confusion during auditUse Article 11(2) to maintain single file. Use the evidence matrix above to map every AI Act requirement to an MDR section or a new section.
2Data governance section is a placeholderData science team not integrated into RA documentation workflowNB deficiency on Annex IV(2)(d); non-conformityAssign data science lead as R for data governance section. Include statistical bias audit with actual numbers.
3Human oversight section copied from IFUAI Act requires design-level human oversight documentation, not just user instructionsNB will flag as incomplete per Article 14Document technical design: override mechanisms, alert thresholds, minimum decision time, competency requirements. Include usability test evidence.
4Bias assessment limited to training data demographicsAI Act Article 10(2)(f) requires examination of biases "that are likely to affect ... health and safety"NB deficiency; potential fundamental rights concernExtend bias analysis to: output disparities across subgroups, geographic bias, device-acquisition bias, temporal bias, severity of consequence of biased output.
5PMS plan unchanged from non-AI versionAI-specific post-market monitoring not addedNon-compliance with Article 72; missed drift signalsAdd AI-specific PMS endpoints: model performance metrics, subgroup-specific adverse event rates, data drift indicators, retraining triggers.
6Logging specification does not cover AI eventsIT/QMS teams unaware of Article 12 requirementsCannot demonstrate record-keeping compliance during NB auditDefine: what is logged (input, output, confidence, model version), retention period, access controls, integrity assurance. Map to ISO 13485 document control.
7EU DoC references only MDRForgot to add AI Act compliance statementInvalid CE marking; potential market withdrawalUpdate EU DoC to reference both Regulation (EU) 2017/745 and Regulation (EU) 2024/1689. List applicable Articles.

Pre-Submission Checklist: AI Act + MDR Tech File Readiness

Use this checklist before submitting to your Notified Body:

  • Risk management file: AI-specific hazard categories added; residual risk acceptability includes AI-specific severity definitions

  • Data governance documentation: New section created; includes bias audit, data provenance, representativeness analysis, data cleaning procedures

  • Technical documentation: Single file structure maps both MDR Annex II/III and AI Act Annex IV; cross-references labeled with both regulation paragraph numbers

  • Performance metrics: Subgroup-specific accuracy reported; calibration analysis included; comparison against clinical baseline documented

  • Human oversight: Technical design documented (not just IFU text); override mechanisms specified; usability test evidence included

  • Transparency to deployers: IFU extended with AI capabilities, limitations, interpretation guidance, and failure mode descriptions

  • Logging specification: AI inference events logged; retention period meets both MDR (10-year minimum) and AI Act requirements; integrity controls documented

  • Cybersecurity: AI-specific attack vectors addressed (adversarial inputs, model extraction, data poisoning); cross-reference cybersecurity documentation

  • PMS plan: AI-specific monitoring endpoints added; drift detection methods specified; retraining triggers defined

  • QMS: AI governance SOPs added (data governance, model change control, bias monitoring, retraining); integrated into ISO 13485 structure

  • EU Declaration of Conformity: References both MDR and AI Act; lists applicable Articles and harmonised standards

  • Source traceability table: Every AI Act Article 8-15 obligation mapped to a tech file section with document name and version


Timeline: When to Build This Matrix

MilestoneActionOwner
Design input phaseIdentify AI subsystem boundaries; start risk management file with AI hazardsRA + ML Lead
Design developmentBuild data governance documentation; document training methodology per Annex IV(2)Data Science Lead
Design verificationInclude AI-specific V&V (subgroup performance, adversarial robustness, edge cases)V&V Lead
Pre-submissionComplete evidence matrix; run checklist above; cross-reference all AI Act paragraphsRA Lead
NB submissionSubmit single tech file with Annex II/III + Annex IV content; expect AI-specific questionsRA Lead
Post-CEActivate AI-specific PMS endpoints; begin drift monitoring; log AI inference eventsPMS + Data Science

Recommended Reading
FDA Cybersecurity Unresolved Anomalies Table for Premarket Submissions
Cybersecurity510(k)2026-05-05 · 24 min read

Key Regulatory References

ReferenceDescription
Regulation (EU) 2024/1689EU Artificial Intelligence Act
Regulation (EU) 2017/745EU Medical Device Regulation (MDR)
MDCG 2025-6 / AIB 2025-1FAQ on interplay between MDR/IVDR and AI Act (June 2025)
AI Act Article 6(1)Classification as high-risk when AI is in a product subject to third-party conformity assessment
AI Act Article 11(2)Legal basis for combined MDR + AI Act technical documentation
AI Act Articles 8-15Requirements for high-risk AI systems
AI Act Annex IVTechnical documentation content requirements
MDR Annex IITechnical documentation — device description and design information
MDR Annex IIITechnical documentation — post-market surveillance
ISO 14971:2019Risk management for medical devices
ISO/IEC 42001:2023AI management system standard
ISO/IEC 23894:2023AI risk management guidance
ISO 13485:2016Quality management systems for medical devices