Unterauftragnehmer & kritische Lieferanten

Lieferantenaudit nach ISO 13485: was Ihr Auftraggeber prüfen wird

Der Artikel 10 der MDR verpflichtet den Hersteller, seine kritischen Lieferanten zu lenken, und die ISO 13485 §7.4 legt die konkreten Modalitäten fest. Ergebnis: Wenn Sie eine Komponente fertigen, eine Sterilisationsdienstleistung erbringen, eine Primärverpackung liefern oder eine eingebettete Software in ein Medizinprodukt integrieren, ist Ihr Kunde verpflichtet, Sie zu auditieren. In bestimmten Fällen kann die Benannte Stelle des Herstellers direkt in Ihre Räumlichkeiten kommen.

ISO 13485 MDR Art. 10 Lieferantenaudit ISO 19011
Kontaktieren Sie uns →
Einordnung

Sind Sie ein kritischer Lieferant im Sinne der MDR?

Der Begriff des „kritischen“ Lieferanten ist von der MDR nicht wörtlich definiert. Es ist der Hersteller, der das Kritikalitätsniveau jedes Lieferanten bestimmt, indem er die Auswirkung von dessen Tätigkeit auf die Konformität und die Sicherheit des Endprodukts bewertet, gemäß ISO 13485 §7.4.1. In der Praxis prüfen die Benannten Stellen diese Einstufung bei den Zertifizierungsaudits: Ein schlecht bewerteter oder nicht überwachter Lieferant stellt eine direkte Nichtkonformität dar.

Sie sind wahrscheinlich ein kritischer Lieferant, wenn Sie Folgendes fertigen oder liefern:

  • Eine Komponente, die in das fertige Produkt eingeht und zu dessen Leistung oder Sicherheit beiträgt
  • Eine Sterilisationsdienstleistung, primär oder terminal
  • Eine Montage- oder im Unterauftrag vergebene Fertigungsdienstleistung des Produkts oder eines wesentlichen Teils
  • Eine eingebettete Software oder ein integriertes SaMD-Modul
  • Eine Primärverpackung (in direktem Kontakt mit dem sterilen Medizinprodukt)
  • Eine Kalibrier- oder Validierungsdienstleistung für kritische Ausrüstung
  • Eine Transport- oder Kühlketten-Lagerdienstleistung für ein temperaturempfindliches Medizinprodukt

Drei Anforderungsniveaus je nach Ihrer Kritikalität

Niveau Profil Erwartete Anforderungen
Geringe KritikalitätLieferant von Standardrohstoffen, nicht spezialisierter TransportDokumentierte Erstbewertung, Lieferantenfragebogen, Chargenrückverfolgbarkeit. Periodische Neubewertung im QMS dokumentiert (ISO 13485 §7.4.1).
Mittlere KritikalitätIntegrierte Komponenten, nicht primäre Verpackung, StandarddienstleistungenISO 9001 von manchen Herstellern noch akzeptiert. ISO 13485 zunehmend gefordert. Dokumentierte Prozesslenkung, Lieferantenaudit vor Ort.
Hohe KritikalitätSterilisation, Montage, ausschlaggebende Komponenten, Primärverpackung, eingebettete Software (IEC 62304)ISO 13485 in der Praxis gefordert. Zertifizierung empfohlen vor jeder vertraglichen Beziehung mit einem Hersteller der Klasse IIa oder höher. Direktes Audit durch die Benannte Stelle möglich.

Quelle: Praxis der französischen Benannten Stellen (LNE-GMED, AFNOR Cert.), Artikel 10 der MDR, ISO 13485:2016 §7.4, AFNOR (Lieferantenaudit nach ISO 13485).

Fünf auf Ihren Reifegrad zugeschnittene Leistungen

Reifegrad-Diagnose Medizinprodukt

Flash-Audit Ihrer aktuellen Organisation gegen die Anforderungen der ISO 13485 und des Artikels 10 der MDR. Identifizierung der Lücken, Bewertung der Kritikalität Ihrer Tätigkeit, Definition des Wegs bis zur Zertifizierung oder zur von Ihren auftraggebenden Kunden geforderten vertraglichen Konformität.

Durée 1 bis 3 Tage vor Ort
Vorbereitung auf ein Kundenaudit (Auftraggeber)

Ihr Kunde wird Sie in 4 bis 12 Wochen auditieren. Wir strukturieren Ihre Unterlagen, identifizieren die wahrscheinlichen Fragen, simulieren das Audit und schulen das Team in der Audithaltung.

Durée 2 bis 6 Wochen je nach Ausgangslücke
Einführung eines QMS nach ISO 13485

Vollständiger Aufbau eines QMS gemäß ISO 13485:2016, kalibriert für Ihre Tätigkeit als Unterauftragnehmer (bestimmte Anforderungen an die Entwicklung gelten nicht, andere werden verstärkt).

Durée 6 bis 12 Monate je nach Größe und Bestand
Vorbereitung auf die Zertifizierung nach ISO 13485

Vollständiges simuliertes Audit, Identifizierung der verbleibenden Lücken, Maßnahmenplan, Begleitung während des Zertifizierungsaudits.

Durée 8 bis 12 Wochen
Jährliche Betreuung und Vorbereitung auf Überwachungsaudits

Jährliches internes Audit, Aktualisierung des QMS, Vorbereitung auf das Überwachungsaudit der Benannten Stelle. Für zertifizierte Unterauftragnehmer, die ihre Überwachung und ihr internes Audit auslagern möchten.

Durée 5 bis 10 Tage pro Jahr
Praxiserfahrung

Fünf Fehler, die wir häufig bei Unterauftragnehmern sehen, die in den Medizinproduktebereich einsteigen

# Fehler Folge
1„Wir haben ISO 9001, das reicht“ISO 9001 ist eine solide Grundlage. Für einen Unterauftragnehmer mittlerer Kritikalität kann sie je nach den Anforderungen des auftraggebenden Herstellers ausreichen. Für einen Unterauftragnehmer hoher Kritikalität ist ISO 13485 zum von den Benannten Stellen und von den meisten Herstellern der Klasse IIa und höher erwarteten Standard geworden. Prüfen Sie die vertraglichen Anforderungen, bevor Sie annehmen, dass Ihre aktuelle Zertifizierung den Geltungsbereich abdeckt.
2Die Rückverfolgbarkeit unterschätzenDie ISO 13485 schreibt eine dokumentierte Rückverfolgbarkeit der Produkte vor, nach Charge oder nach Seriennummer je nach Produktklasse und den Anforderungen des auftraggebenden Herstellers. Die konkreten Modalitäten hängen von Ihrer Tätigkeit ab, werden aber im Lieferantenaudit systematisch geprüft. Antizipieren Sie die Auswirkungen auf Ihr Informationssystem bereits in der Phase der QMS-Einführung.
3Qualifizierung und Validierung der Prozesse verwechselnDie ISO 13485 §7.5.6 schreibt vor, die Ausrüstung zu qualifizieren (IQ/OQ/PQ) und die speziellen Prozesse zu validieren, deren Ergebnisse nicht vollständig nachträglich überprüft werden können. Ein Unterauftragnehmer kann seinen Prozess seit Jahren beherrschen, ohne den dokumentarischen Nachweis im Sinne des Medizinprodukts zu haben. Es ist systematisch ein Reibungspunkt im Audit: Das Know-how reicht nicht, die Reproduzierbarkeit muss durch Aufzeichnungen nachgewiesen werden.
4Das direkte Audit der Benannten Stelle nicht antizipierenBei Unterauftragnehmern hoher Kritikalität kann die Benannte Stelle Sie direkt auditieren kommen. Wenn Sie nicht vorbereitet sind, kann Ihr Kunde das Zertifikat verlieren.
5Glauben, die Zertifizierung reiche ausDas Zertifikat ist ein Ausgangspunkt, kein Endziel. Die tatsächliche Beherrschung zeigt sich im Lieferantenaudit, vor allem im Änderungsmanagement und in der Lenkung der Lieferanten.

Ein konkreter Fall: Unterauftragnehmer für Zerspanung, erste ISO-13485-Zertifizierung

3

Tage · Diagnose

9

Monate · Aufbau des QMS

12

Monate · vertragliche Frist

Ein KMU mit 25 Personen, nach ISO 9001 zertifiziert, das zerspante Teile an einen Medizinproduktehersteller der Klasse IIb liefert. Die Benannte Stelle des Auftraggebers weist den Hersteller bei einem Audit darauf hin, dass die Lenkung des Zerspanungslieferanten verstärkt werden muss. Der Hersteller verlangt eine ISO-13485-Zertifizierung innerhalb einer Frist von 12 Monaten.

Unser Einsatz: Diagnose von 3 Tagen, Identifizierung der Lücken (Dokumentenmanagement, Validierung der Zerspanungsprozesse, Rückverfolgbarkeit nach Charge, Schulung der Bediener in den Anforderungen an Medizinprodukte). Aufbau des QMS über 9 Monate, Zertifizierung fristgerecht erhalten. Jährliche Aufrechterhaltung seitdem sichergestellt.

Häufig gestellte Fragen

Die MDR schreibt dem Unterauftragnehmer keine Zertifizierung vor. Es ist Ihr Kunde (der Hersteller), der die Zertifizierung oder ein gleichwertiges Lenkungsniveau vorschreibt, auf Grundlage der Risikoanalyse, die er gemäß Artikel 10 und ISO 13485 §7.4 dokumentiert hat. In der Praxis ist die Zertifizierung für einen Unterauftragnehmer hoher Kritikalität zum Marktstandard geworden.
Die Kosten hängen von zwei Hauptvariablen ab: den Vorbereitungshonoraren (Beratung, QMS-Einführung, simuliertes Audit) und den Kosten der Zertifizierungsstelle. Letztere werden gemäß der IAF MD 9 berechnet, die die Dauer der Audits in Abhängigkeit von der Mitarbeiterzahl und der Komplexität der im Unterauftrag vergebenen Tätigkeiten bestimmt. Ein Unternehmen mit 10 Personen hat nicht dieselbe Auditzeit wie eines mit 80. Wir erstellen eine genaue Schätzung in der anfänglichen Bedarfsdefinition, sobald Ihr Tätigkeitsumfang und Ihr Personalbestand bekannt sind.
Ja. Wir bereiten das Audit mit Ihnen vor (Dokumentenprüfung, Simulation, Schulung in der Audithaltung) und können auf Ihre Anfrage als technische Unterstützung am Audittag anwesend sein.
Ein Unterauftragnehmer, der Tätigkeiten mit Auswirkung auf die Konformität des Endprodukts ausführt, unterliegt den Anforderungen des Abschnitts 7.4 der ISO 13485. Der Hersteller muss ihn bewerten, qualifizieren und überwachen nach definierten Kriterien. Je nach Kritikalität der im Unterauftrag vergebenen Tätigkeit kann der Hersteller eine ISO-13485-Zertifizierung vom Unterauftragnehmer verlangen oder sich mit einem Qualifizierungsaudit begnügen. Der Unterauftragnehmer muss außerdem über dokumentierte Verfahren verfügen, die Rückverfolgbarkeit seiner Tätigkeiten gewährleisten und jede Änderung melden, die die Konformität des Produkts beeinträchtigen könnte. Der Umfang der Verpflichtungen variiert je nach Art der Leistung.

Begleitung von Unterauftragnehmern nach ISO 13485
Der Abschnitt 7.4.1 der ISO 13485 schreibt dem Hersteller vor, Kriterien für die Auswahl, Bewertung und Neubewertung seiner Lieferanten festzulegen. Die Erstbewertung kann verschiedene Formen annehmen: Audit vor Ort, Selbstbewertungsfragebogen, Analyse der technischen Dokumentation, Prüfung von Zertifikaten. Die Kritikalität des Lieferanten bestimmt die Strenge des Prozesses: Ein Lieferant kritischer Komponenten oder ausgelagerter Tätigkeiten mit hoher Auswirkung wird periodisch auditiert. Die Ergebnisse der Überwachung müssen im QMS aufgezeichnet und in definierten Abständen neu bewertet werden. Ein nicht bewerteter oder nicht überwachter Lieferant ist eine direkte Nichtkonformität bei einem Zertifizierungsaudit.

Sehen Sie unsere Leistung des Lieferantenaudits nach ISO 13485
Die ISO-13485-Zertifizierung ist keine gesetzliche Verpflichtung für einen Unterauftragnehmer. Der Hersteller bleibt für die endgültige Konformität des Produkts verantwortlich. Dennoch verlangen in der Praxis viele Hersteller und Benannte Stellen sie vertraglich für kritische Lieferanten, da sie die Bewertung und Überwachung vereinfacht. Für weniger kritische Tätigkeiten kann ein Qualifizierungsaudit oder ein Fragebogen ausreichen. Der Markttrend geht in Richtung einer zunehmenden Zertifizierungsanforderung, vor allem für Dienstleister der Sterilisation, der Komponentenfertigung oder der eingebetteten Software (IEC 62304).

Bereiten Sie Ihre ISO-13485-Zertifizierung vor
Eine Lieferanten-Qualitätsvereinbarung (oder Quality Agreement) ist ein vertragliches Dokument, das die gegenseitigen Verantwortlichkeiten des Herstellers und seines Unterauftragnehmers in Bezug auf Qualität und regulatorische Konformität formalisiert. Sie legt die anwendbaren Anforderungen, die Modalitäten der Lenkung, die Bedingungen für die Meldung von Änderungen und die Verpflichtungen zur Rückverfolgbarkeit fest. Die ISO 13485 macht diese Vereinbarung in genau dieser Form nicht verpflichtend, aber der Abschnitt 7.4.3 schreibt vor, dass die Beschaffungsangaben die Anforderungen klar festlegen. In der Praxis ist die Qualitätsvereinbarung für jede kritische ausgelagerte Tätigkeit der dokumentierte Nachweis, dass der Hersteller seine Lieferkette beherrscht hat.

Strukturieren Sie Ihre Beziehungen zu Unterauftragnehmern

Kundenaudit unterwegs, Zertifizierung vorzubereiten?

Je früher wir die Anfrage kennen, desto solider wird der Plan.

Kontaktieren Sie uns →