La gestión de riesgos de un software médico no puede llevarse a cabo únicamente con las herramientas de la ISO 14971. La IEC 62304 — norma sobre el ciclo de vida del software médico — introduce su propio enfoque de los riesgos asociados a los defectos del software. Ambas normas son complementarias y deben articularse en la documentación técnica.
Lo que aporta la IEC 62304 a la gestión de riesgos del software
La IEC 62304 clasifica los softwares en tres clases de seguridad según la gravedad de las consecuencias de un defecto del software para el paciente.
Clase A: ningún daño o daño insignificante. Clase B: daño no grave. Clase C: muerte o daño grave.
Esta clasificación determina el nivel de rigor exigido en el ciclo de desarrollo: pruebas, documentación, trazabilidad de los requisitos, revisiones de código, gestión de configuración. Cuanto más elevada sea la clase, más formalizadas serán las actividades y mayores serán las evidencias documentadas esperadas.
La clasificación de seguridad de la IEC 62304 es distinta de la clasificación MDR (Regla 11), pero está relacionada con ella: un SaMD de clase IIb bajo MDR implica, muy a menudo, un software de clase B o C bajo IEC 62304.
Cómo se articulan la ISO 14971 y la IEC 62304
La ISO 14971 evalúa los riesgos asociados al producto en su conjunto — incluidos los riesgos asociados a los defectos del software. La IEC 62304 determina el nivel de rigor del desarrollo de software necesario para controlar esos riesgos.
El vínculo entre ambas: las actividades de la IEC 62304 (pruebas de verificación, pruebas de validación, revisiones de código, gestión de anomalías) son medidas de control de los riesgos del software en el sentido de la ISO 14971. Su eficacia contribuye a reducir la probabilidad de ocurrencia de los riesgos asociados a los defectos del software identificados en el FMEA.
En la documentación técnica, esta articulación debe documentarse: los riesgos asociados a los defectos del software identificados en el FMEA de la ISO 14971 deben relacionarse con las actividades de la IEC 62304 que los controlan. Un organismo notificado que analiza una documentación de SaMD verifica esta coherencia.
Lo que esperan concretamente los organismos notificados
Una documentación de software médico bien estructurada contiene: un FMEA que cubra los riesgos asociados a los defectos del software con referencia a las actividades IEC 62304 como medidas de control, la documentación de clasificación IEC 62304 con justificación del nivel de clase adoptado, los resultados de las pruebas de verificación y de validación documentados conforme a la IEC 62304, y un informe de gestión de configuración que demuestre la trazabilidad de los requisitos del software a lo largo de todo el ciclo de desarrollo.