O controle dos fornecedores é um dos capítulos da ISO 13485 que mais gera não conformidades em auditoria, especialmente nas PME. A seção 7.4 é exigente quanto ao método. Ter um contrato com um fornecedor não basta para demonstrar o controle.
O que a seção 7.4 exige
A seção 7.4 se decompõe em três partes. Tratar apenas a primeira é o erro de escopo mais comum.
7.4.1 Processo de aquisição. Avaliação e seleção dos fornecedores com base na sua capacidade de fornecer produtos conformes aos requisitos especificados, no seu desempenho, no efeito do produto adquirido sobre a qualidade do dispositivo, e de forma proporcional ao risco. Os critérios de seleção são documentados, os resultados registrados. A reavaliação é planejada, realizada, e seus resultados conservados, juntamente com as ações desencadeadas em caso de não conformidade.
7.4.2 Informações de aquisição. As informações de aquisição descrevem o produto pedido: especificações, critérios de aceitação, requisitos de qualificação do pessoal do fornecedor, requisitos de SGQ quando aplicável. Ponto frequentemente ausente nas PME: o acordo de notificação de mudanças. O fornecedor deve se comprometer contratualmente a comunicar qualquer mudança de processo, de material ou de subcontratado antes de sua implementação. Sem esse acordo, o controle depende da descoberta fortuita de uma mudança.
7.4.3 Verificação do produto adquirido. A extensão do controle no recebimento não é uniforme. Ela depende dos resultados da avaliação do fornecedor e do risco associado. Um fornecedor crítico recém-qualificado justifica um controle reforçado; um fornecedor comum e estável, um controle aliviado.
A classificação por criticidade: a tradução operacional do risco
A norma exige um controle proporcional ao risco. A classificação por criticidade é a forma concreta de aplicá-lo. Ela se constrói antes de escolher os métodos de qualificação.
Fornecedores críticos. Seus produtos ou serviços entram na composição do dispositivo ou afetam sua segurança e seu desempenho: matérias-primas biocompatíveis, prestador de esterilização, subcontratado de um componente-chave. Qualificação rigorosa obrigatória.
Fornecedores importantes. Sua falha pode afetar a qualidade sem impacto direto na segurança: prestador logístico, fornecedor de embalagem primária. Nível de controle intermediário.
Fornecedores comuns. Material de escritório, serviços gerais sem impacto na qualidade do produto. Controle mínimo suficiente.
Os métodos de qualificação aceitáveis
A escolha do método decorre do nível de criticidade.
Auditoria de fornecedor, presencial ou remota. O método mais robusto para os fornecedores críticos. Planejada, conduzida segundo um programa definido, concluída com um relatório.
Questionário de autoavaliação. Aceitável para os fornecedores importantes. Insuficiente isoladamente para um fornecedor crítico.
Revisão de documentação. Certificados ISO 13485 ou ISO 9001, relatórios de auditorias realizadas por outros clientes, relatórios de inspeção. Um certificado ISO 13485 facilita a qualificação, mas não a substitui. Ele atesta o SGQ do fornecedor, não sua capacidade de atender aos seus requisitos específicos. Conforme o produto adquirido, a ISO 9001 permanece aceitável, desde que cubra a capacidade técnica esperada.
Controle reforçado no recebimento. Medidas adicionais para os fornecedores novos ou cuja qualificação está em andamento, em aplicação direta do 7.4.3.
As três armadilhas mais frequentes
Armadilha 1: qualificar uma vez e nunca reavaliar. A reavaliação periódica é obrigatória. Ela é planejada no programa de auditoria de fornecedores e realizada, mesmo quando o fornecedor não apresentou nenhum problema. Sua ausência é uma não conformidade sistemática.
Armadilha 2: basear a qualificação unicamente no certificado ISO. Um fornecedor certificado ISO 13485 tem um SGQ conforme. Ele não tem necessariamente a capacidade de atender às suas especificações técnicas particulares. A qualificação deve cobrir essa capacidade específica.
Armadilha 3: não vincular as mudanças do fornecedor à gestão de mudanças. Uma mudança de processo, de material, de subcontratado, ou um certificado expirado deve desencadear uma reavaliação. É precisamente o objeto do acordo de notificação previsto no 7.4.2. Sem esse vínculo contratual, a lista dos fornecedores qualificados fica desatualizada sem que ninguém perceba.