夜雨聆风学习资料网

ARTICLE · 1105309

新版GMP 软件缺陷管理规程

新版GMP 软件缺陷管理规程

软件缺陷管理:Bug 不是查完就算,要闭环到"能审评"

导读:现场核查最常见的软件缺陷问题是什么?——缺陷管理松散、随意改代码、回归验证不充分,甚至用 Excel 管缺陷。2025 版 GMP 落地后,软件缺陷管理已从"研发自己的事"变成"体系刚需"。本文拆解 YY/T 0664-2020 第 9 章 + 附录独立软件 2.3.17,给出 7 阶段闭环 + 6 步落地。

一、问题背景:缺陷管理不当,是软件现场核查的重灾区

《医疗器械独立软件现场核查问题分析及若干建议》2.5 直言:现场核查中发现企业普遍存在对软件缺陷管理松散、对软件缺陷随意修改、回归验证不充分等情况;缺陷管理记录内容不充分,缺乏评审及批准记录。

更扎心的是:有企业用 Excel 表格管缺陷。Excel 无法实现软件协同管理,也缺乏流程管理功能——较大规模团队用起来效率低下、容易混乱。

缺陷管理不是"记个 Bug",它是注册申报的一部分:B 级、C 级软件申报时须列明已知剩余缺陷的内容、影响、风险(软件注册审查指导原则 八(一)2(7)),确保风险均可接受。缺陷管不好,审评就过不去。

二、大厂 VS 小微:缺陷管理该做到什么程度

对比项
大型企业
小微有源企业
管理工具
Jira/禅道/自研平台,跨部门协同
免费工具起步(PingCode/Redmine/禅道),别用 Excel
缺陷流程
专职测试团队+独立 QA 把关
研发+质量双人复核,关键缺陷升级评审
回归测试
全量回归+自动化测试
按缺陷影响范围定回归范围,影响面相关用例必跑
剩余缺陷
申报资料完整列明+风险评估
同样必须列明,A/B/C 分级对应不同详略
趋势分析
月度质量例会+专项报告
季度缺陷趋势简报,进管理评审

核心逻辑:流程可以轻量,记录和闭环不能省。

三、YY/T 0664-2020 第 9 章:软件问题解决过程的法定框架

第 9 章"软件问题解决过程"共 8 条,A/B/C 级软件全部适用:

条款
要求
企业动作
9.1 编写问题报告
每个问题写问题报告,含严重程度(对性能、安全或信息安全的影响)+ 有助于解决的其他信息
缺陷报告 9 要素(见下)
9.2 调查问题
识别原因;利用软件风险管理过程评价与安全相关性;形成文件;创建变更请求
根本原因分析(RCA)
9.3 通知相关方
适当时通知相关方(内外部、必要时含监管)
重大缺陷升级上报
9.4 使用变更控制过程
按 8.2 变更控制批准并实施所有变更请求
修复走变更流程,留痕
9.5 保持记录
保持问题报告及解决、验证记录;适当时更新风险管理文档
缺陷台账+修复验证记录
9.6 分析问题趋势
对问题报告做趋势分析
缺陷密度、引入阶段、类型分布
9.7 验证问题解决
验证:已解决关闭/不良趋势扭转/变更已实施/未引入新问题
回归测试+缺陷修复验证
9.8 测试文档内容
变更后测试文档含 7 要素
结果/反常/版本/配置/工具/日期/测试者

关键理解:9.2 把缺陷调查绑上了风险管理——缺陷是否安全相关,决定要不要更新风险管理文档、要不要采取进一步风险控制措施。这就是"缺陷管理≠改代码"的根源。

四、缺陷报告 9 要素:一个都不能少

按 YY/T 0664 9.1 与核查问题分析 2.5,缺陷报告应包含:

1. 缺陷类型:需求、设计、文档、算法、界面、性能等 6 大类

2. 严重程度:致命、严重、一般、轻微(对性能/安全/信息安全的影响)

3. 优先等级:紧急、高、中、低

4. 缺陷状态:新建→已确认→修复中→已验证→已关闭

5. 软件版本:发现缺陷的版本号(版本命名规则先行)

6. 缺陷描述:现象+证据(截图/日志)

7. 复现步骤:含输入数据与预期正确现象

8. 提交人及日期:追溯链起点

9. 受影响的器械和附件:定位影响范围

缺陷分级分类(核查问题分析 2.5):按类型(6 大类)/按来源(内部、外部)/按安全影响(安全相关、非安全相关)三维分类——安全相关缺陷必须进风险管理文档。

五、七阶段闭环:从发现到持续改进

1. 制度建立与策划:定工具(Bugzilla/Jira/PingCode/Redmine/禅道)、定职责分工、定流程活动要求 → 输出《软件缺陷管理控制程序》(附录独立软件 2.3.17)

2. 缺陷发现与报告:内部测试(单元/集成/系统/用户)、代码审查/静态分析、用户反馈/投诉、不良事件监测、发布后问题报告 → 编写缺陷报告

3. 缺陷评估与分类:评估严重程度、优先等级、安全相关性 → 三维分类

4. 缺陷调查与修复:RCA 找根因 → 评价安全相关性 → 评估影响范围 → 定修复方案并评审 → 创建变更请求(8.2) → 实施修复+更新相关文档

5. 回归测试与验证:按影响范围定回归范围与用例 → 单元/集成/系统/用户测试 → 验证修复有效、未引入新缺陷(9.7)

6. 缺陷关闭与评审:修复验证通过+回归通过+报告已更新+文档已更新 → 组织评审(测试/开发/项目经理/质量)→ 关闭并记录日期/关闭人

7. 持续改进:月度/季度/年度趋势分析(缺陷密度、引入阶段、类型分布)→ 改进开发过程 → 更新缺陷管理程序 → 衔接 2025 版 GMP 第 125 条(CAPA)

六、小微有源企业 6 步落地

1. 选工具:PingCode/Redmine/禅道免费版起步,坚决不用 Excel 管缺陷

2. 写程序:《软件缺陷管理控制程序》2-3 页:范围/职责/工具/七阶段流程/记录要求

3. 建模板:缺陷报告 9 要素模板 + 缺陷台账(状态流转可见)

4. 绑变更:修复一律走变更控制流程(YY/T 0664 8.2),变更请求↔问题报告可追溯

5. 定回归:按影响范围定回归范围,安全相关缺陷必跑相关用例,验证未引入新缺陷

6. 出趋势:季度缺陷简报(密度/类型/引入阶段),进管理评审与 CAPA

⚠️ 合规红线(五条)

• 不得用 Excel 管缺陷:无法协同、无流程控制,核查直接点名

• 不得绕过变更控制改代码:随意修改 = 追溯链断裂,违反 8.2/9.4

• 不得省略回归验证:只改不测、回归不充分是核查高频缺陷

• 不得遗漏剩余缺陷申报:B/C 级软件须列明剩余缺陷内容、影响、风险(注册指导原则八(一)2(7))

• 不得割裂风险管理:安全相关缺陷不更新风险管理文档 = 9.2/9.5 双重违规

结语

缺陷管理是软件安全的"体检系统":发现→评估→修复→回归→关闭→改进,每一环都要留痕、要评审、要可追溯。工具可以轻量(PingCode 起步),记录和闭环不能省——这既是 YY/T 0664 第 9 章的要求,也是审评和核查的底线。


【免责声明】本文仅为小微有源医疗器械行业合规知识学习与交流,不构成 NMPA 及属地药监官方监管意见、企业合规判定的依据。具体体系搭建、注册申报,请以现行法规、指导原则及官方审评要求为准。

相关学习资料