在几乎每一条医疗器械制造链中都会出现这样一个问题:为通过 ISO 13485 认证的制造商工作的分包商或服务供应商,本身是否也必须获得认证?答案并非非此即彼。把它简单归结为”是”或”否”,会在两个方向上都带来问题:要么在掌控已足够的地方强求认证,要么在掌控变得关键的地方放松控制。正确的问题从来不是”它是否认证了?“,而是”掌控是否与风险相称并有文件记录?“。
第 4.1.5 节的规定:掌控,而非认证
ISO 13485:2016 的第 4.1.5 节针对所有对产品符合性有影响的外包过程。它要求制造商对其进行监视并确保掌控。它从未规定分包商必须通过 ISO 13485 认证。它要求掌控要素与相关风险以及外部方满足要求的能力相称,并符合有关采购的第 7.4 条。
具体而言,这就回到了 7.4.1 的准则:基于供方的能力、绩效以及所采购产品或服务对医疗器械的影响,对其进行评价和选择。分包商的 ISO 13485 认证是就某项关键活动证明这种能力最直接的方式。但它并非唯一方式。
许多人忽略的义务:书面质量协议
第 4.1.5 节以一句很少有制造商真正落实的话结尾:掌控要素”应包括书面的质量协议”。换言之,书面质量协议并非仅为未认证供应商保留的选项。它是一项基础要求,适用于所有影响符合性的外包过程,无论分包商是否已获认证。
该协议规定适用的质量要求、责任分配、交付物、控制方式以及变更的通知。已通过 ISO 13485 认证但没有正式质量协议的分包商,仍构成一项 4.1.5 不符合项。认证证明能力,书面协议证明掌控。二者不能相互替代。
何时期望分包商持有 ISO 13485 认证
对于对最终器械安全性具有重大影响的活动——外包灭菌、关键装配、性能测试、生物相容性部件的制造——分包商的 ISO 13485 认证是最稳健的解决方案。它证明存在一套完整的、经过独立第三方审核的质量管理体系。
在审核制造商时,公告机构会识别相关的供方和分包商,并判定是否有必要对其中某一方进行专门审核。当关键性足以证明其必要性时,它可以要求直接对分包商进行审核,或查阅其认证证书。这一可能性在 MDR 对公告机构的适用要求中已有规定。预判这一审查思路,可以避免在审核过程中才发现薄弱环节。
掌控未认证分包商:可用的杠杆
如果分包商不具备 ISO 13485 认证,制造商必须通过更主动且有文件记录的掌控加以弥补。四个杠杆,需根据关键性加以调校。
对分包商的审核
制造商对分包商实施或委托实施定期审核,形成有文件记录的报告,并对所发现的不符合项进行跟踪。这是就未认证供应商的能力予以客观佐证最直接的杠杆。
合同要求与质量协议
除 4.1.5 所要求的质量协议之外,合同还明确规定适用的质量要求、预期交付物、所跟踪的绩效指标以及控制方式。
加强进货检验
在接收产品或服务时进行系统性检验以核实符合性。检验的范围依据供方评价的结果及相关风险加以确定,符合 7.4.3。
定期绩效评审
定期召开会议审视各项指标、处理不符合项并预判风险。它们为 7.4.1 所规定的供方再评价提供输入。
一个常被忽视的相称性要点:对于低关键性的过程,供应商的 ISO 9001 认证结合进货验证,即可构成充分的能力证据。一切取决于该过程对最终器械的实际影响,而非所标示标准的名称。
制造商永远无法转移的责任
无论分包商的质量如何、所实施的掌控多么严格,监管责任始终归属于制造商。MDR 第 10 条明确规定:即便设计或制造活动由第三方完成,制造商仍对其器械的符合性负责。分包商的失误并不能免除其责任。第 4.1.5 节以相同的措辞加以表述:对于外包过程,组织仍对其符合性负责。
真正的决策正在于此。将某一过程外包,转移的是执行,而绝非责任。真正理解这一点的制造商,并不追求让一切都获得认证。它记录一套与风险相称的掌控,并持续维持。
您是否担心对分包商的掌控能否经受公告机构审核的检验?欢迎与我们联系。