Subcontratistas & proveedores críticos

Auditoría de proveedor ISO 13485: lo que su contratante va a verificar

El Artículo 10 del MDR obliga al fabricante a controlar a sus proveedores críticos, y la ISO 13485 §7.4 fija las modalidades concretas. Resultado: si usted fabrica un componente, presta un servicio de esterilización, suministra un envase primario o integra un software embebido en un producto sanitario, su cliente está obligado a auditarlo. En ciertos casos, el organismo notificado del fabricante puede venir directamente a sus instalaciones.

ISO 13485 MDR Art. 10 Auditoría de proveedor ISO 19011
Contáctenos →
Encuadre

¿Es usted un proveedor crítico en el sentido del MDR?

La noción de proveedor "crítico" no está definida textualmente por el MDR. Es el fabricante quien determina el nivel de criticidad de cada proveedor, evaluando el impacto de su actividad sobre la conformidad y la seguridad del producto final, conforme a la ISO 13485 §7.4.1. En la práctica, los organismos notificados examinan esa clasificación durante las auditorías de certificación: un proveedor mal evaluado o no supervisado constituye una no conformidad directa.

Probablemente es usted un proveedor crítico si fabrica o suministra:

  • Un componente que entra en el producto acabado y participa en su rendimiento o en su seguridad
  • Un servicio de esterilización, primaria o terminal
  • Un servicio de montaje o de fabricación subcontratada del producto o de una parte significativa
  • Un software embebido o un módulo SaMD integrado
  • Un envase primario (en contacto directo con el producto sanitario estéril)
  • Un servicio de calibración o de validación de equipos críticos
  • Un servicio de transporte o de almacenamiento en cadena de frío para un producto sanitario termosensible

Tres niveles de exigencia según su criticidad

Nivel Perfil Exigencias esperadas
Criticidad bajaProveedor de materias primas estándar, transporte no especializadoEvaluación inicial documentada, cuestionario de proveedor, trazabilidad de los lotes. Reevaluación periódica registrada en el SGC (ISO 13485 §7.4.1).
Criticidad mediaComponentes integrados, envase no primario, servicios estándarISO 9001 todavía aceptada por algunos fabricantes. ISO 13485 cada vez más exigida. Control documentado del proceso, auditoría de proveedor in situ.
Criticidad altaEsterilización, montaje, componentes determinantes, envase primario, software embebido (IEC 62304)ISO 13485 exigida en la práctica. Certificación recomendada antes de cualquier relación contractual con un fabricante de clase IIa o superior. Auditoría directa del organismo notificado posible.

Fuente: práctica de los organismos notificados franceses (LNE-GMED, AFNOR Cert.), Artículo 10 del MDR, ISO 13485:2016 §7.4, AFNOR (auditoría de proveedor ISO 13485).

Cinco prestaciones adaptadas a su madurez

Diagnóstico de madurez producto sanitario

Auditoría flash de su organización actual frente a las exigencias ISO 13485 y al Artículo 10 del MDR. Identificación de las brechas, evaluación de la criticidad de su actividad, definición del camino hasta la certificación o la conformidad contractual exigida por sus clientes contratantes.

Durée 1 a 3 días in situ
Preparación para una auditoría de cliente (contratante)

Su cliente va a auditarlo en 4 a 12 semanas. Estructuramos su expediente, identificamos las preguntas probables, simulamos la auditoría, formamos al equipo en la postura de auditoría.

Durée 2 a 6 semanas según la brecha inicial
Implementación de un SGC ISO 13485

Construcción completa de un SGC conforme a ISO 13485:2016, calibrado para su actividad de subcontratista (ciertas exigencias relativas al diseño no se aplican, otras se refuerzan).

Durée 6 a 12 meses según tamaño y situación existente
Preparación para la certificación ISO 13485

Auditoría simulada completa, identificación de las brechas residuales, plan de remediación, acompañamiento durante la auditoría de certificación.

Durée 8 a 12 semanas
Seguimiento anual y preparación para las auditorías de supervisión

Auditoría interna anual, actualización del SGC, preparación para la auditoría de supervisión del organismo notificado. Para los subcontratistas certificados que desean externalizar su vigilancia y su auditoría interna.

Durée 5 a 10 días al año
Experiencia de campo

Cinco errores que vemos con frecuencia en subcontratistas que se inician en productos sanitarios

# Error Consecuencia
1« Tenemos ISO 9001, con eso basta »La ISO 9001 es una base sólida. Para un subcontratista de criticidad media, puede bastar según las exigencias del fabricante contratante. Para uno de criticidad alta, la ISO 13485 se ha convertido en el estándar esperado por los organismos notificados y por la mayoría de los fabricantes de clase IIa y superior. Verifique las exigencias contractuales antes de suponer que su certificación actual cubre el alcance.
2Subestimar la trazabilidadLa ISO 13485 impone una trazabilidad documentada de los productos, por lote o por número de serie según la clase del producto y las exigencias del fabricante contratante. Las modalidades concretas dependen de su actividad, pero se verifican sistemáticamente en la auditoría de proveedor. Anticipe los impactos en su sistema de información desde la fase de implementación del SGC.
3Confundir cualificación y validación de los procesosLa ISO 13485 §7.5.6 impone cualificar los equipos (IQ/OQ/PQ) y validar los procesos especiales cuyos resultados no pueden verificarse íntegramente a posteriori. Un subcontratista puede dominar su proceso desde hace años sin tener la prueba documental en el sentido del producto sanitario. Es sistemáticamente un punto de fricción en la auditoría: el saber hacer no basta, hay que demostrar la reproducibilidad mediante registros.
4No anticipar la auditoría directa del organismo notificadoPara los subcontratistas de criticidad alta, el organismo notificado puede venir a auditarlo directamente. Si no está preparado, su cliente puede perder el certificado.
5Creer que la certificación bastaEl certificado es un punto de partida, no un fin. El control real se ve en la auditoría de proveedor, sobre todo en la gestión de los cambios y en el control de los proveedores.

Un caso concreto: subcontratista de mecanizado, primera certificación ISO 13485

3

días · diagnóstico

9

meses · construcción del SGC

12

meses · plazo contractual

Una pyme de 25 personas, certificada ISO 9001, que suministra piezas mecanizadas a un fabricante de productos sanitarios de clase IIb. El organismo notificado del contratante señala al fabricante, durante una auditoría, que el control del proveedor de mecanizado debe reforzarse. El fabricante exige una certificación ISO 13485 en un plazo de 12 meses.

Nuestra intervención: diagnóstico de 3 días, identificación de las brechas (gestión documental, validación de los procesos de mecanizado, trazabilidad por lote, formación de los operarios en las exigencias de los productos sanitarios). Construcción del SGC a lo largo de 9 meses, certificación obtenida en plazo. Mantenimiento anual asegurado desde entonces.

Preguntas frecuentes

El MDR no impone la certificación al subcontratista. Es su cliente (el fabricante) quien impone la certificación o un nivel de control equivalente, en función del análisis de riesgo que ha documentado según el Artículo 10 y la ISO 13485 §7.4. En la práctica, para un subcontratista de criticidad alta, la certificación se ha convertido en el estándar del mercado.
El coste depende de dos variables principales: los honorarios de preparación (consultoría, implementación del SGC, auditoría simulada) y los costes del organismo certificador. Estos últimos se calculan según la IAF MD 9, que determina la duración de las auditorías en función del número de empleados y de la complejidad de las actividades subcontratadas. Una empresa de 10 personas no tiene el mismo tiempo de auditoría que una de 80. Establecemos una estimación precisa en la definición inicial, una vez conocidos su alcance de actividad y su plantilla.
Sí. Preparamos la auditoría con usted (revisión documental, simulación, formación en la postura de auditoría), y podemos estar presentes como soporte técnico el día de la auditoría, previa solicitud suya.
Un subcontratista que realiza actividades con impacto en la conformidad del producto final está sometido a las exigencias de la cláusula 7.4 de la ISO 13485. El fabricante debe evaluarlo, cualificarlo y supervisarlo según criterios definidos. Según la criticidad de la actividad subcontratada, el fabricante puede exigir una certificación ISO 13485 al subcontratista o conformarse con una auditoría de cualificación. El subcontratista también debe disponer de procedimientos documentados, garantizar la trazabilidad de sus actividades y notificar cualquier modificación susceptible de afectar a la conformidad del producto. El alcance de las obligaciones varía según la naturaleza de la prestación.

Acompañamiento de subcontratista ISO 13485
La cláusula 7.4.1 de la ISO 13485 impone al fabricante definir criterios de selección, de evaluación y de reevaluación de sus proveedores. La evaluación inicial puede adoptar varias formas: auditoría in situ, cuestionario de autoevaluación, análisis de documentación técnica, revisión de certificados. La criticidad del proveedor determina el rigor del proceso: un proveedor de componentes críticos o de actividades externalizadas de alto impacto será auditado periódicamente. Los resultados de la supervisión deben registrarse en el SGC y reevaluarse a intervalos definidos. Un proveedor no evaluado o no supervisado es una no conformidad directa durante una auditoría de certificación.

Vea nuestra prestación de auditoría de proveedor ISO 13485
La certificación ISO 13485 no es una obligación legal para un subcontratista. Es el fabricante quien sigue siendo responsable de la conformidad final del producto. No obstante, en la práctica, muchos fabricantes y organismos notificados la exigen contractualmente para los proveedores críticos, pues simplifica la evaluación y la supervisión. Para las actividades menos críticas, una auditoría de cualificación o un cuestionario puede bastar. La tendencia del mercado va en el sentido de una exigencia creciente de certificación, sobre todo para los prestadores de esterilización, de fabricación de componentes o de software embebido (IEC 62304).

Prepare su certificación ISO 13485
Un acuerdo de calidad de proveedor (o Quality Agreement) es un documento contractual que formaliza las responsabilidades recíprocas del fabricante y de su subcontratista en materia de calidad y de conformidad regulatoria. Especifica las exigencias aplicables, las modalidades de control, las condiciones de notificación de las modificaciones y las obligaciones de trazabilidad. La ISO 13485 no hace ese acuerdo obligatorio bajo esa forma exacta, pero la cláusula 7.4.3 impone que las disposiciones de compra especifiquen claramente las exigencias. En la práctica, para cualquier actividad externalizada crítica, el acuerdo de calidad es la prueba documentada de que el fabricante ha controlado su cadena de suministro.

Estructure sus relaciones con subcontratistas

¿Auditoría de cliente en camino, certificación por preparar?

Cuanto antes conozcamos la solicitud, más sólido será el plan.

Contáctenos →