Una documentación técnica de SaMD no puede tratarse con las herramientas y el método de un dispositivo físico. Las especificidades son reales, y los organismos notificados que evalúan expedientes de softwares médicos tienen requisitos precisos que los fabricantes poco familiarizados con el sector descubren a menudo demasiado tarde.
La especificación de los requisitos del software
Toda documentación técnica de SaMD debe contener una documentación de los requisitos del software: lo que el software debe hacer, en qué condiciones de uso, con qué restricciones de rendimiento y para qué población de usuarios. Esta documentación es el punto de partida de todas las actividades de desarrollo y validación.
Los requisitos deben ser trazables: cada prueba de validación debe poder vincularse a un requisito preciso, y cada requisito debe haber sido probado.
La validación del software según la IEC 62304
La norma IEC 62304 define los requisitos del ciclo de vida del software médico. Abarca el análisis de los requisitos, el diseño arquitectónico, el diseño detallado, la implementación, las pruebas de verificación y validación, la gestión de la configuración y la resolución de problemas.
La norma distingue tres clases de seguridad del software según la gravedad de las consecuencias de un defecto: clase A (sin lesión), clase B (lesión no grave), clase C (muerte o lesión grave). Los requisitos de documentación y de prueba aumentan con la clase.
La clase de seguridad IEC 62304 es distinta de la clase MDR, pero ambas están relacionadas: un SaMD de clase IIb implica, en la mayoría de los casos, un software de clase B o C según la IEC 62304.
La gestión de los riesgos de ciberseguridad
Los SaMD están expuestos a riesgos de ciberseguridad específicos, ausentes en los dispositivos puramente físicos: ataques a los datos de los pacientes, manipulación de los algoritmos, interrupción del servicio. La MDCG publicó en 2019 (actualizada desde entonces) la guía MDCG 2019-16 sobre la ciberseguridad de los productos sanitarios.
La documentación técnica de un SaMD debe incluir una documentación de gestión de los riesgos de ciberseguridad: identificación de las amenazas, evaluación de los riesgos de ciberseguridad, medidas de protección implementadas, plan de gestión de las vulnerabilidades poscomercialización.
La evaluación clínica específica
Los datos clínicos para un SaMD tienen una naturaleza diferente a los de un dispositivo físico. Los organismos notificados aceptan los datos de rendimiento algorítmico (sensibilidad, especificidad, VPP, VPN en cohortes representativas), los datos clínicos que evalúan el impacto del software en las decisiones clínicas y en los resultados de los pacientes, y los datos de vida real procedentes de registros o de bases de datos hospitalarias.
La guía MDCG 2020-1 sobre los datos clínicos para los SaMD precisa las fuentes aceptables y los criterios de evaluación de su calidad.
Fuentes: