📡 法规动态

MDR 与 AI Act:集成人工智能的医疗器械监管

集成人工智能的医疗器械如今同时受两个欧洲监管框架的约束:MDR (EU) 2017/745 与 AI Act (EU) 2024/1689。自 2025 年 6 月 MDCG 2025-6 指南发布以来,两项法规之间的衔接日益明确:依据 AI Act 第 6 条第 1 款进行分类、通过 MDR 公告机构进行的一体化合规评估,以及在数据治理、透明度与人工监督方面的补充要求。随着义务推迟至 2028 年 8 月 2 日(Digital Omnibus 协议,2026 年 5 月),制造商获得的是额外期限,而非豁免。

阅读时间 9 分钟

集成人工智能的医疗器械,无论是用于诊断影像的机器学习算法、用于患者随访的预测模型,还是临床决策支持系统,如今都处于两项欧洲法规的交汇点:MDR(法规 (EU) 2017/745)与 AI Act(法规 (EU) 2024/1689)。

2025 年 6 月发布的、由 MDCG 与 Artificial Intelligence Board 联合签署的 MDCG 2025-6 指南,已澄清了这一衔接的核心内容。尚未将该文件纳入其监管跟踪的制造商正在累积一种越来越难以维持的落后。

MDR 已经为集成 AI 的医疗器械覆盖了什么

MDR 并未提及作为其本身的人工智能。然而,其要求完全适用于任何集成软件的医疗器械,无论是否含 AI。

对于被鉴定为医疗器械的 AI 软件(SaMD),相关的 MDR 要求包括:依据附录 VIII 规则 11 的分类,该规则根据可能后果的严重程度,将提供治疗或诊断用途信息的软件分为 IIa、IIb 或 III 类;附录 I 第 17 节关于可编程电子系统的要求,规定了可重复性、可靠性以及符合最新技术水平的开发;依据 IEC 62304 的软件生命周期;算法性能的临床评价;以及涵盖 AI 特性(模型漂移、算法偏差、分布外稳健性)的风险管理。

在 MDCG 指南方面,三份文件为该主题提供框架:MDCG 2019-11 关于软件作为医疗器械的鉴定与分类,MDCG 2020-1 关于医疗器械软件的临床数据,以及 MDCG 2019-16 rev. 1 关于网络安全软件的生命周期。这些文本并未专门涉及 AI,但它们奠定了 AI Act 得以嫁接其上的监管基础。

AI Act 及其与 MDR 的衔接:MDCG 2025-6 说了什么

于 2024 年 8 月 1 日生效的 AI Act,为欧盟内的 AI 系统建立了一个横向监管框架。它采用按风险等级的分类:不可接受、高风险、有限风险、最低风险。

集成 AI 系统的医疗器械并不属于 AI Act 附录 III 的范围(与人们常读到的相反)。它们依据第 6 条第 1 款结合附录 I 被归类为高风险系统:作为集成于受欧盟协调立法(此处为 MDR)约束的产品中的安全组件。这一区分并非学术性的。它决定了适用期限与合规评估程序。

MDCG 2025-6 引入了 MDAI(Medical Device Artificial Intelligence)的概念,用以指称出于医疗目的使用并受 MDR 或 IVDR 约束的 AI 系统。该文件以 FAQ 形式组织,澄清了若干关键要点。

分类。 满足两个条件时,MDAI 被视为高风险 AI 系统:它构成安全组件或其本身即为医疗器械,且它须依据 MDR 由公告机构进行合规评估。AI Act 下的高风险分类并不改变器械的 MDR 类别。是 MDR 类别决定了该 AI 系统在 AI Act 意义上是否为高风险,而非相反。

合规评估。 MDAI 的合规评估通过现有的 MDR 程序、经由公告机构进行。不存在独立的 AI Act 程序。相反,MDR 未涵盖的 AI Act 特定要求必须纳入技术文档与质量管理体系。这些要求尤其包括训练数据的治理、算法透明度、有效的人工监督以及 AI 性能的上市后跟踪。

制造商 = 提供者。 MDCG 2025-6 明确指出,MDR 意义上的「制造商」一词对应于 AI Act 意义上的「提供者」一词。一个运营方、一份责任、两套须记录的要求框架。

时间表:Digital Omnibus 带来了什么变化

2026 年 5 月 7 日的 Digital Omnibus 政治协议(预计在 2026 年 8 月 2 日前正式通过)修改了 AI Act 对高风险系统义务的适用期限。

对于集成于受监管产品中的 AI 系统(AI Act 附录 I,包括医疗器械):适用期限从 2027 年 8 月 2 日推迟至 2028 年 8 月 2 日。对于附录 III 的高风险系统(招聘、信用评分、教育),期限推迟至 2027 年 12 月 2 日。

具体而言,集成 AI 的医疗器械制造商为达到 AI Act 合规获得了额外十二个月的缓冲。这并非拖延的理由:AI Act 技术文档(附录 IV)需要三到六个月的工作量,而 CEN-CENELEC 协调标准(JTC 21)最早也要到 2026 年底才能定稿。

AI 医疗器械制造商现在必须提前准备的内容

推迟至 2028 年 8 月 2 日并不暂停任何 MDR 义务。在 2026 或 2027 年向公告机构提交技术文件的制造商,必须已经将 AI 的特性纳入其 MDR 文档,而不论 AI Act 如何。

五项工作从现在起势在必行。

第一,扩展的风险管理。ISO 14971 风险管理计划必须纳入 AI 特有的风险:训练数据偏差、部署后模型漂移、分布外行为、对抗性攻击。这不是 AI Act 未来的可选项,而是依据附录 I 第 3 节的当前 MDR 要求。

第二,训练数据的文档化。AI Act 将要求对数据集进行完整的可追溯:来源、代表性、已识别的偏差、纠正措施。等到 2028 年才构建这一文档,意味着届时才发现三年前使用的数据并未按所要求的标准进行记录。

第三,基于代表性队列的临床验证。AI 医疗器械的临床评价不限于在测试集上证明算法性能。它必须证明该性能在代表预期用途的人群上得以保持,包括在有偏差风险的亚人群上。

第四,强化的上市后监督。AI 算法会演变,无论模型是否更新。真实条件下输入数据的漂移可在模型本身未作修改的情况下使性能退化。PMS 计划必须纳入对算法性能的持续监测,而不仅仅是传统的警戒渠道。

第五,记录在案的人工监督。AI Act 要求高风险 AI 系统在设计上能够实现有效的人工监督。对于诊断辅助软件,这意味着记录从业者如何能够理解、解释并在必要时否决算法输出。

ISOFAC 的观点

在 ISOFAC,我们注意到,大多数在其器械中集成 AI 的中小企业制造商仍将 AI Act 议题视为一个未来的问题。这是一种排序错误。AI Act 将于 2028 年正式化的要求,在本质上大多已可依据 MDR 强制执行:AI 风险管理属于附录 I 第 3 节;软件验证属于第 17 节;算法性能的临床评价属于第 61 条。随着 AI Act 而改变的,是在数据治理、透明度与人工监督方面所期望的形式化程度。

对于中小企业制造商而言,真正的风险不是错过 2028 年的期限。而是在 2026 或 2027 年以不充分的 AI 风险管理向公告机构提交技术文件,并在已经适用的 MDR 要求上被判定重大不符合。

如果您正在开发集成 AI 的医疗器械,且尚未构建您的 MDR/AI Act 组合监管方法,那么着手的恰当时机是在您下一次提交之前,而非协调标准发布之后。

来源

  • 法规 (EU) 2024/1689,AI Act(EUR-Lex)
  • 法规 (EU) 2017/745,MDR(EUR-Lex,2025 年 1 月 10 日合并版)
  • MDCG 2025-6 / AIB 2025-1,FAQ on interplay between MDR/IVDR and the AI Act(health.ec.europa.eu,2025 年 6 月)
  • MDCG 2019-11,Guidance on qualification and classification of software(health.ec.europa.eu)
  • MDCG 2020-1,Guidance on clinical evaluation of SaMD(health.ec.europa.eu)
  • Digital Omnibus on AI 政治协议(欧盟理事会,2026 年 5 月 7 日)

涉及主题:

医疗器械人工智能 MDR AI Act MDCG 2025-6 MDR 规则 11 软件 AI Act 医疗器械合规 AI 医疗器械制造商监管 Digital Omnibus 2028 ISO 14971