🏆 ISO 13485 与 QMS

ISO 13485:2016 与 2003 版对比:必须掌握的 7 项结构性变化

从 ISO 13485 的 2003 版迁移到 2016 版,常常被简化为一次文件重新排版。这是审核员能够轻易识别的错误。七项结构性演变将两个文本区分开来:扩展至整个质量管理体系的风险方法、软件确认、强化的供应商控制、法规要求的明确纳入。一个真正符合 2016 版的质量管理体系,与 2019 年 3 月之前的体系并不相同。

阅读时间 12 分钟

ISO 13485 的 2016 版是自 2019 年 3 月过渡期结束以来适用的版本。至今已过去七年多。然而,在认证审核或监督审核之际,一个现象反复出现:在许多中小型医疗器械制造企业中,从 2003 版的迁移过于表面化。仅做了程序的重新排版、增加了几个段落、按照 2016 版结构重新编排目录。而深层的逻辑本身,并未改变。

这正是经验丰富的审核员在几个小时内就能察觉的。两个版本之间存在七处结构性差异,会产生反复出现的不符合项。以下按其在实践中最常削弱质量管理体系的顺序逐一列出。

1. 扩展至整个质量管理体系的风险方法

这是两个版本之间最重要的概念性突破。2003 版将风险方法局限于产品风险管理,即由 ISO 14971 所构建的那一部分。风险管理文档是一项技术交付物,与质量管理体系相分离。

2016 版改变了范式。第 4.1 条明确要求”对质量管理体系所需的适当过程的控制采用基于风险的方法”。具体而言:过程策划、内部审核的频次、对某一供应商的控制程度、某项确认的深度、进货检验的范围。上述每一项决策都必须能够依托一份形成文件的风险分析,哪怕这份分析很简单。

一个符合 2016 版的质量管理体系,不会出于习惯或方便来确定其内部审核的频次。它以所审核过程相关的风险水平来为该频次提供依据。灭菌过程将比人力资源管理过程接受更频繁的审核,而这种差异将被记录、被论证、在审核中站得住脚。

这是管理姿态上的差异,而不仅仅是文件上的差异。在审核中,不符合项往往通过一个简单的问题显现出来:“您是如何确定这一频次的?“如果回答是”我们一直都是这么做的”或”对所有过程都是每年一次”,问题便已暴露。

2. 明确纳入质量管理体系的法规要求

2003 版将法规符合性隐含地纳入其范围。2016 版则将其变为一项明确且形成文件的义务:组织必须识别适用于其活动和产品的法规要求,并证明其质量管理体系如何予以满足。

标准的附录 A 予以确认:第 4.1 条增加了”满足顾客要求以及在安全和性能方面适用的法规要求”的必要性。适用范围(第 1 条)明确”法规要求”一词包括”法律、法规、条例或指令”。

具体而言,一个不引用《法规(欧盟)2017/745》(MDR)、也不引用适用于其器械的各国法规文本的质量管理体系,即不符合 2016 版,即便其过程在其他方面得到良好描述和执行。法规要求的梳理不再是一项可选的良好做法:它是标准的一项要求。

这一变化对文件有直接影响:质量方针、质量手册或其等效物,以及关键程序,都必须将质量管理体系明确锚定在适用的法规框架之中。在实践中,这还意味着需要一套监视机制:第 5.6.2 条 l) 项将”新的或经修订的适用法规要求”列为管理评审的强制性输入。一个不跟踪法规框架演变的质量管理体系,在结构上即为不符合。

对于在 MDR 下运营的医疗器械制造商而言,标准与法规之间的这种趋同是一根有力的杠杆:一个与 2016 版良好对齐的质量管理体系,已经满足了 MDR 第 10(9) 条相当一部分的要求。

3. 质量管理体系中所用软件的确认

第 4.1.6 条是换版过程中最经常被忽视的条款之一。它要求质量管理体系范围内所用的软件在投入使用前、以及在任何重大更改后接受确认。

其涵盖范围很广,且常被误解。这不仅指嵌入医疗器械中的软件(属于 §7.3 项下的设计以及 IEC 62304),也不仅指生产软件(由 §7.5.6 涵盖)。第 4.1.6 条针对的是任何其失效可能影响质量管理体系内部产品符合性的软件:一套 ERP、一款文档管理软件、一个审核策划工具、一份用于计算清洁限值或跟踪不符合项的电子表格。

标准明确指出:“与软件确认和再确认相关的具体方法和活动,应与其使用所关联的风险相适应。“这一相称性原则至关重要。对一份投诉跟踪电子表格进行确认,所要求的形式化程度不同于对一套与批放行相集成的 ERP 进行确认。但在两种情况下,都需要一份形成文件的程序、验收准则、测试、记录在案的结果,以及一次投入使用的批准。

在那些已转向数字化工具(云端文档管理、SaaS ERP、协作工具)却未将这一做法形式化的组织中,这一不符合项是系统性的。当软件由供应商自动更新时,它会变得严重:在没有既定再确认过程的情况下,每一次更新都代表着一项失控的风险。

4. 强化且与风险相称的供应商控制

2016 版第 7.4.1 条引入了一项 2003 版所没有的相称性要求。这不再仅仅是拥有一份合格供应商清单并进行定期评价的问题:对每一家供应商所施加的控制程度,都必须以其失效对最终器械的质量和符合性所构成的风险来加以论证。

标准的附录 A 概括了这一修改:§7.4.1”将供应商的选择准则聚焦于供应商绩效对医疗器械质量的影响、与医疗器械相关的风险,以及产品满足适用法规要求这一点上”。该版本增加了关于监视、再评价,以及当采购要求未得到满足时应采取措施的要求。

具体而言,这意味着若干项义务。初始选择准则必须形成文件并以可追溯的方式加以应用。初始评价必须予以记录,而不仅仅是策划。定期再评价必须实施、被追溯,其结论必须为维持或撤销资格的决定提供依据。一家关键原材料或已灭菌部件的供应商,不能与一家办公用品供应商采用同一控制程度对待。2016 版要求这种区分明确并形成文件。

在审核中,典型的不符合项是这样一份供应商档案:所有供应商都用同一张通用表格来评价,没有任何按风险进行的调节。这种整齐划一的形式化看似严谨;实际上却是不符合。

5. 融入生产后活动的反馈

2016 版第 8.2.1 条重构了反馈过程。这是一项重要的逻辑变化,附录 A 用两点加以概括:反馈今后必须来自”生产以及生产后活动”,且所收集的信息必须”作为风险管理的输入,用于监视和保持产品要求”。

在 2003 版下,顾客投诉可被当作孤立事件处理:接收、分析、答复、关闭。2016 版则要求将其纳入一个结构化的闭环。来自投诉、报告、现场反馈和满意度调查的数据,必须馈入一个能够识别趋势、辨别薄弱信号并触发纠正或预防措施的过程。

标准为那些负有生产后监视法规义务的制造商增加了一项特定要求:“如果适用的法规要求组织从生产后活动中获取特定经验,则对该经验的评审应成为反馈过程的一部分”(§8.2.1)。

对于 MDR 下的制造商而言,这一条款与上市后监督义务(第 83 至 86 条)以及警戒义务(第 87 至 92 条)建立了直接桥梁。一个符合 2016 版 §8.2.1 的反馈过程,构成了 MDR 所要求的上市后监督计划的运作基础。两套体系并非同义,但前者在结构上为后者提供养分。

在实践中,最常见的不符合项是:一个投诉过程与一个生产后监视过程被分隔在两个文件孤岛之中,彼此之间没有形式化的交互。2016 版要求这些过程相互衔接。

6. 形式化的外包过程控制

第 4.1.5 条要求,只要外包过程影响产品符合性,组织就应对其加以监视和控制。2003 版在这一点上不那么具有规定性。

标准的表述十分精确:“控制措施应与所涉风险以及外部方按照 7.4 满足要求的能力相适应。控制措施应包括书面的质量协议。”

常见的错误在于认为一份分包合同就足以证明控制。情况未必如此。“书面的质量协议”必须明确验证供方遵守组织要求的方式:审核、绩效评审、进货检验、质量数据的传递。它们还必须明确这种监视的结果如何被记录,并在重新确认资格的决定中予以考虑。

一份结构化的 quality agreement 可以满足这一要求。一份关于外包过程管理的内部程序同样可以。重要的不是文件的形式,而是所施加控制的真实性及其可追溯性。

这一变化与 MDR 直接呼应,MDR 明确要求制造商对其供应链的控制承担责任,包括对委托给第三方的活动。MDR 第 10(9) 条要求制造商建立、形成文件、实施并保持一个质量管理体系,尤其涵盖”资源管理,包括供应商和分包方的选择与控制”。

7. 管理评审中得到充实的强制性输入

2016 版第 5.6.2 条将强制性输入要素增至 12 项,而 2003 版为 7 项。这一扩充并非表面文章。其中三项新增,反映了标准理念的演变。

投诉的处理(b 项)成为一项独立的输入要素,与一般反馈(a 项)相分离。在 2003 版下,投诉被淹没在”顾客反馈”之中。2016 版要求将其作为一个独立的类别在管理评审中呈现,附带其自身的趋势与结论。

向法规监管部门的报告(c 项)是一项全新的输入。管理层必须在管理评审中获知向主管部门所作的报告。这是将法规要求纳入质量管理体系范围的合乎逻辑的结果:如果法规符合性是体系的一项目标,那么法规报告便是其一项绩效指标。

新的或经修订的法规要求(l 项)是最后一项新增的输入。管理评审必须纳入对适用法规框架演变的分析。没有这项输入,管理层在缺乏对即将到来或正在发生的变化的可见性的情况下驾驭质量管理体系。

输出要素同样得到了充实。第 5.6.3 条包含 4 项强制性输出要素,其中一项为新增:“为响应新的或经修订的适用法规要求所需的更改”(c 项)。管理评审不再仅仅是确认法规演变;它必须决定为予以响应而应采取的措施。

在审核中,一次未涵盖这 12 项输入和 4 项输出的管理评审会产生不符合项。更根本的是,一次不依托这些数据的评审,会使最高管理者失去有效驾驭质量管理体系所必需的信息。

综述

这七项演变并非文字上的调整。它们体现了一种更为成熟的质量管理理念,面向对风险的主动控制、决策的可追溯性,以及将法规框架融入质量管理体系核心。

一个真正与 2016 版对齐的质量管理体系,在其运作逻辑上,与建立在 2003 版之上的体系并不相同。文件结构可能相似。过程可能沿用相同的名称。但决策的做出、论证和追溯方式,则从根本上有所不同。

正是在一次认证再认证审核,或一家新的公告机构进行的首次审核之际,一次表面化迁移的缺口才会变得显而易见。更好的做法是自己提前加以识别。一次聚焦于这七个要点的预审核,能够衡量质量管理体系的书面文件与标准中实际表述的要求之间的真实差距。

涉及主题:

ISO 13485:2016 ISO 13485 2003 版 ISO 13485 变化 医疗器械质量管理体系 ISO 13485 认证 ISO 13485 审核 ISO 13485 换版 质量管理体系软件确认 ISO 13485 供应商控制 ISO 13485 管理评审 MDR 2017/745 外包过程