El plan de gestión de riesgos es el documento que define cómo se aplicará el proceso de gestión de riesgos a un producto sanitario determinado. La sección 4.4 de la ISO 14971:2019 especifica su contenido. Es un documento de planificación y de gobernanza — no un documento de resultados.
Esta distinción es fundamental y se ignora con frecuencia. Muchos fabricantes redactan un plan que contiene simultáneamente el método y los resultados. Ambos pertenecen a documentos distintos.
Lo que el plan de gestión de riesgos debe contener
Alcance del producto. Descripción del producto en cuestión, uso previsto, variantes cubiertas. Un plan de gestión de riesgos debe identificar claramente qué producto o qué familia de productos cubre.
Asignación de responsabilidades y autoridades. ¿Quién es responsable del análisis de los riesgos? ¿Quién aprueba los criterios de aceptabilidad? ¿Quién valida las medidas de control? ¿Quién firma el informe final de gestión de riesgos? Estas responsabilidades deben asignarse nominalmente o vincularse a funciones definidas.
Requisitos relativos a las revisiones. ¿Con qué frecuencia se revisa el archivo de gestión de riesgos? ¿Qué eventos desencadenan una revisión (incidente notificado, nueva publicación clínica, modificación del producto)?
Criterios de aceptabilidad de los riesgos. La política de gestión de riesgos aprobada por la dirección, traducida en criterios operativos: matriz de riesgo con los umbrales de gravedad y de probabilidad, niveles de aceptabilidad (aceptable, reducción deseada, inaceptable).
Métodos de identificación de los peligros. Qué métodos se utilizarán para identificar los peligros: FMEA, análisis por árbol de fallos (FTA), análisis preliminar de riesgos (APR), revisión de la literatura sobre los modos de fallo conocidos del tipo de producto.
Vínculo con los requisitos reglamentarios aplicables. Referencia a los requisitos del Anexo I del MDR, de las normas armonizadas aplicables y de las guidelines MDCG pertinentes.
Lo que se incluye en el plan indebidamente con frecuencia
El plan de gestión de riesgos se confunde a veces con el archivo de gestión de riesgos — el documento que contiene los resultados del análisis. Se incluyen entonces en él listas de peligros, evaluaciones de riesgos, medidas de control, verificaciones de eficacia.
Estos elementos tienen su lugar en el archivo de gestión de riesgos. Incluirlos en el plan crea un documento híbrido incómodo de auditar y difícil de mantener actualizado.
La regla es simple: el plan describe el método. El archivo contiene los resultados. El informe sintetiza las conclusiones.
La calibración al riesgo del producto
Un plan de gestión de riesgos para un esparadrapo de clase I no debe tener la misma profundidad que un plan para un desfibrilador de clase IIb. La ISO 14971 impone la proporcionalidad — el nivel de rigor debe adaptarse al nivel de riesgo del producto. Un plan excesivamente complejo para un producto simple es tan problemático como un plan insuficiente para un producto de riesgo elevado.