🏆 ISO 13485 与 QMS

分包商与服务供应商:ISO 13485 下究竟承担哪些义务?

第4.1.5节要求按风险程度对外包过程进行控制,但并不要求供方取得认证。而监管责任始终由制造商依据MDR第10条承担。

阅读时间 8 分钟

在几乎每一条医疗器械制造链中都会出现这样一个问题:为通过 ISO 13485 认证的制造商工作的分包商或服务供应商,本身是否也必须获得认证?答案并非非此即彼。把它简单归结为”是”或”否”,会在两个方向上都带来问题:要么在掌控已足够的地方强求认证,要么在掌控变得关键的地方放松控制。正确的问题从来不是”它是否认证了?“,而是”掌控是否与风险相称并有文件记录?“。

第 4.1.5 节的规定:掌控,而非认证

ISO 13485:2016 的第 4.1.5 节针对所有对产品符合性有影响的外包过程。它要求制造商对其进行监视并确保掌控。它从未规定分包商必须通过 ISO 13485 认证。它要求掌控要素与相关风险以及外部方满足要求的能力相称,并符合有关采购的第 7.4 条。

具体而言,这就回到了 7.4.1 的准则:基于供方的能力、绩效以及所采购产品或服务对医疗器械的影响,对其进行评价和选择。分包商的 ISO 13485 认证是就某项关键活动证明这种能力最直接的方式。但它并非唯一方式。

许多人忽略的义务:书面质量协议

第 4.1.5 节以一句很少有制造商真正落实的话结尾:掌控要素”应包括书面的质量协议”。换言之,书面质量协议并非仅为未认证供应商保留的选项。它是一项基础要求,适用于所有影响符合性的外包过程,无论分包商是否已获认证。

该协议规定适用的质量要求、责任分配、交付物、控制方式以及变更的通知。已通过 ISO 13485 认证但没有正式质量协议的分包商,仍构成一项 4.1.5 不符合项。认证证明能力,书面协议证明掌控。二者不能相互替代。

何时期望分包商持有 ISO 13485 认证

对于对最终器械安全性具有重大影响的活动——外包灭菌、关键装配、性能测试、生物相容性部件的制造——分包商的 ISO 13485 认证是最稳健的解决方案。它证明存在一套完整的、经过独立第三方审核的质量管理体系。

在审核制造商时,公告机构会识别相关的供方和分包商,并判定是否有必要对其中某一方进行专门审核。当关键性足以证明其必要性时,它可以要求直接对分包商进行审核,或查阅其认证证书。这一可能性在 MDR 对公告机构的适用要求中已有规定。预判这一审查思路,可以避免在审核过程中才发现薄弱环节。

掌控未认证分包商:可用的杠杆

如果分包商不具备 ISO 13485 认证,制造商必须通过更主动且有文件记录的掌控加以弥补。四个杠杆,需根据关键性加以调校。

对分包商的审核

制造商对分包商实施或委托实施定期审核,形成有文件记录的报告,并对所发现的不符合项进行跟踪。这是就未认证供应商的能力予以客观佐证最直接的杠杆。

合同要求与质量协议

除 4.1.5 所要求的质量协议之外,合同还明确规定适用的质量要求、预期交付物、所跟踪的绩效指标以及控制方式。

加强进货检验

在接收产品或服务时进行系统性检验以核实符合性。检验的范围依据供方评价的结果及相关风险加以确定,符合 7.4.3。

定期绩效评审

定期召开会议审视各项指标、处理不符合项并预判风险。它们为 7.4.1 所规定的供方再评价提供输入。

一个常被忽视的相称性要点:对于低关键性的过程,供应商的 ISO 9001 认证结合进货验证,即可构成充分的能力证据。一切取决于该过程对最终器械的实际影响,而非所标示标准的名称。

制造商永远无法转移的责任

无论分包商的质量如何、所实施的掌控多么严格,监管责任始终归属于制造商。MDR 第 10 条明确规定:即便设计或制造活动由第三方完成,制造商仍对其器械的符合性负责。分包商的失误并不能免除其责任。第 4.1.5 节以相同的措辞加以表述:对于外包过程,组织仍对其符合性负责。

真正的决策正在于此。将某一过程外包,转移的是执行,而绝非责任。真正理解这一点的制造商,并不追求让一切都获得认证。它记录一套与风险相称的掌控,并持续维持。

您是否担心对分包商的掌控能否经受公告机构审核的检验?欢迎与我们联系。

涉及主题:

ISO 13485 分包商 医疗器械质量管理体系服务供应商 ISO 13485 外包过程