乐于分享
好东西不私藏

新规落地!有源医疗器械软件开发生产注意事项及合规应对指南

新规落地!有源医疗器械软件开发生产注意事项及合规应对指南

一、前言

国家药监局 2025 年第 107 号公告发布新版《医疗器械生产质量管理规范》(以下简称新版 GMP),2026 年 11 月 1 日正式实施,替代 2014 版 GMP,新增质量保证、验证与确认、委托生产与外协加工三大独立章节,强化软件全生命周期管控、数据可靠性、计算机化系统确认、变更风险管理、上市后闭环改进等硬性要求。 有源医疗器械核心控制逻辑依赖嵌入式软件、整机控制程序、配套上位机软件,软件失效将直接引发电击、误操作、诊疗数据失真、网络安全泄露等高等级风险。本文结合新版 GMP 条款、《医疗器械软件注册审查指导原则》《医疗器械网络安全注册审查指导原则》等有源设备专项法规,从组织人员、设计开发、软硬件验证、文件数据、生产管控、变更、委托开发、上市后持续改进八大维度梳理合规要点与落地应对方案。

二、总则核心合规底线

(一)风险管理贯穿软件全流程

1.强制要求 企业必须建立软件专项质量风险管理制度,将风险管理覆盖需求设计、编码、测试、集成、生产烧录、售后升级、网络安全全环节;定期开展软件质量风险回顾,形成风险台账、风险控制措施验证记录。 有源设备软件风险分级:一类软件低风险(基础计时、显示);二类中等风险(常规监护、理疗控制);三类高风险(呼吸机、麻醉机、手术机器人、生命支持设备),风险控制强度随等级提升。

2.常见不合规点 仅做硬件风险、软件无独立风险分析;软件版本迭代不更新风险评估;网络漏洞、数据篡改、远程升级未纳入风险识别。

3.应对方案

·建立《有源医疗器械软件风险管理规程》,划分软件功能模块风险点(控制输出、报警逻辑、数据存储、通讯接口、固件升级);

·高风险软件每季度开展风险回顾,中低风险至少每年一次;

·网络安全、第三方开源组件、现成软件单独开展专项风险评估。

(二)数智化与信息化系统管控

新版 GMP 鼓励数智化转型,但同步强化电子数据、计算机软件、信息化系统强制确认要求,软件属于影响产品质量的关键计算机系统,必须执行软件确认。

(三)主体责任全覆盖

注册人 / 备案人对软件全生命周期负最终责任;受托生产、外包软件开发、外协烧录、第三方测试均不得转移质量责任,必须通过协议、现场审核全程管控。

三、机构与人员:软件岗位专项资质配置要求

有源医疗器械软件存在专属关键岗位,新版 GMP 对关键人员学历、全职、从业经验作出硬性约束,软件研发、测试、质量审核人员不得缺位。

1. 核心岗位硬性资质要求

岗位

法规资质要求

软件专项附加要求

管理者代表(二、三类有源设备)

医疗器械相关本科 / 中级职称,3 年以上质管经验,全职

掌握医疗器械软件法规、软件验证、网络安全基础,能审核软件风险、变更文件

质量部门负责人(二、三类)

医疗器械相关本科,3 年生产 / 质管经验,全职

具备软件放行、软件缺陷调查、软件不良事件处置能力

软件放行审核人

质管全职人员,专项培训持证

独立审核软件版本、测试报告、风险评估、变更记录,拥有软件放行否决权

软件研发负责人

医疗器械 / 电子 / 计算机相关专科以上

熟悉有源设备硬件联动逻辑、软件验证、现成软件管控、网络安全开发规范

专职软件测试工程师

配套学历 + 实操培训

独立开展单元、集成、系统、临床模拟测试,留存全套测试原始记录

2. 人员培训与健康管理

1.所有软件研发、烧录、测试、售后升级人员必须开展专项培训:新版 GMP、医疗器械软件指导原则、网络安全、数据可靠性、偏差与 CAPA;

2.建立培训档案、考核记录,培训效果评估,每年复训;

3.研发、洁净区软件烧录人员纳入健康档案管理。

3. 高频违规风险 & 应对

·风险:软件外包开发,无内部专职质量人员审核;研发、生产负责人兼任质量负责人(法规明令禁止);管代无软件相关从业经验。

·应对:设立独立软件质量专员,归属质量管理部门;关键岗位人员劳动合同标注全职,留存学历、职称、工作履历证明;编制软件专项培训课件,留存签到、试卷、考核结果。

四、设计开发:有源软件全生命周期管控核心

新版 GMP 第七章完整重构设计开发流程,明确策划、输入、输出、验证、确认、转换、变更、评审、委托研发全链条要求,是有源软件合规核心章节。

(一)设计开发策划

1.强制输出《软件设计开发计划》,明确:软件版本迭代节点、各阶段验证 / 确认活动、研发 / 质量 / 测试职责、现成软件使用清单、网络安全开发任务、软件转换至量产的验证方案;

2.计划定期回顾更新,任何需求变更同步修订计划并审批;

3.区分嵌入式固件、上位机配套软件、独立软件分别策划。

(二)软件设计输入

输入文件必须完整、评审批准,有源软件输入至少包含:

1.临床预期用途、软硬件交互功能、性能指标、报警阈值、安全保护逻辑;

2.强制性标准(YY 0709、YY 0698、网络安全专用标准);

3.软件风险控制措施、数据存储、追溯、UDI 关联逻辑;

4.远程升级、数据传输、患者隐私保护要求;

5.硬件接口、电气安全联动限制条件。 禁止仅提供模糊需求,无量化性能、安全输入。

(三)软件设计输出

输出文件需经验证批准,作为生产、测试、烧录、售后依据,包含:

1.软件架构图、流程图、源代码规范、硬件驱动适配文档;

2.软件版本管理规范、烧录镜像文件、校验码(MD5/SHA 校验值);

3.软件测试规程、故障模拟测试用例、网络安全测试方案;

4.产品技术要求中软件全部性能条款、软件维护手册、升级操作规范。

(四)软件验证与确认

新版 GMP 单独设立第九章,计算机软件必须开展确认,分为软件验证、软件确认两层:

1.软件验证:证明输出满足输入要求(单元测试、集成测试、压力测试、边界测试、故障模拟、断电恢复测试);

2.软件确认:证明软件满足临床预期用途(临床模拟测试、样机整机联调、临床评价 / 临床试验);

3.高风险有源设备软件必须覆盖异常场景:电压波动、通讯中断、程序卡死、报警失效、数据丢失;

4.采用第三方现成软件(开源库、商用操作系统、第三方算法)需额外开展现成软件风险评估、兼容性验证,留存供应商资质、版本清单、漏洞修复记录。

(五)设计开发转换

软件从研发样机转量产是有源设备高频缺陷点,新版 GMP 强制要求转换验证:

1.量产烧录工装、烧录程序校验机制、批量镜像一致性验证;

2.产线软件检测工序、版本核对流程、烧录不良处置程序;

3.批量生产软硬件兼容性、长时间老化运行验证;

4.转换形成完整转换报告,经质量部门审批后方可量产。

(六)软件设计变更控制

软件版本升级、功能修改、漏洞修复全部属于设计变更,严格执行变更分级管理:

1.重大变更(影响安全、核心诊疗功能、网络架构、算法逻辑):变更评审→验证确认→注册 / 备案变更获批后方可实施;

2.微小变更(界面优化、文案修改、不影响安全性能):内部评审、测试验证,完整记录,无需注册变更但年度回顾汇总;

3.变更必须评估对硬件、风险、不良事件、UDI、追溯体系的连锁影响;

4.售后远程软件升级同样纳入变更管控,升级包需校验、留存升级记录。

(七)委托软件开发管控

大量有源企业外包软件研发,新版 GMP 明确委托方(注册人)全责:

1.对外包研发单位开展现场审核,评估研发能力、质量体系、数据保密;

2.签订专项质量协议,明确交付物、源代码所有权、版本管控、变更同步、缺陷整改、知识产权、数据安全;

3.全程参与研发各阶段评审、验证、确认,受托方所有软件文档、测试记录、源代码、镜像文件完整移交;

4.定期对外包方开展年度再评价,出现软件缺陷立即启动现场核查。

五、验证与确认:软件 & 计算机化系统专项要求

1. 软件确认强制范围

凡影响有源设备质量、安全、数据追溯的软件系统均需确认:

·设备嵌入式固件、整机控制软件;

·产线烧录设备、自动化测试软件;

·企业 ERP、质量追溯、电子记录系统、UDI 赋码系统;

·售后远程诊断、在线升级软件、云端数据存储系统。

2. 软件确认流程

确认计划→确认方案(审批)→实施测试→确认报告(结论 + 审批);软件修改、版本升级后必须开展再确认

3. 软件清洁、数据防篡改验证

针对软件存储、日志模块开展验证:确保操作日志、烧录记录、不良事件记录不可删除、修改留痕,符合数据可靠性要求。

六、文件与数据管理:软件电子记录、版本管控

新版 GMP 大幅强化电子数据、电子记录、软件版本文档管控,是核查重点缺陷项。

1. 软件体系文件架构

1.一级文件:质量手册(单独列明软件全生命周期管控要求);

2.二级程序文件:软件风险管理、软件设计开发、软件验证确认、软件变更、现成软件管理、计算机化系统确认、电子数据管理、软件烧录管控、软件缺陷 CAPA;

3.三级技术文件:软件需求规格、测试规程、烧录作业指导、版本管理规范、网络安全操作规范;

4.四级记录:软件风险分析记录、各阶段评审记录、全套测试原始数据、镜像校验记录、变更记录、版本发放记录、烧录批记录。

2. 电子记录与软件数据硬性要求

1.软件日志、烧录记录、测试原始数据属于法定记录,保存期限不低于产品寿命期且不少于 2 年

2.信息化系统分级权限管理:研发、测试、生产、质量账号隔离,禁止共用账号;

3.软件数据修改、删除自动留存操作人、时间、修改前后内容,不可擦除;

4.定期全量备份软件镜像、源代码、电子记录,异地备份;采用电子签名需符合法规要求。

3. 软件版本文档管控要点

·建立唯一软件版本编号规则,区分主版本、次版本、补丁版本;

·每版软件配套完整文档包:需求、设计、测试、风险评估、变更说明;

·作废软件镜像统一回收销毁,标识隔离,防止产线误用旧版本固件。

七、生产管理:有源软件量产烧录、过程管控

有源设备软件通过烧录集成至硬件,生产环节混淆、错烧、版本失控是高频核查问题,新版 GMP 针对性设置管控条款。

1. 软件物料管控

1.将软件镜像、固件程序、配套授权文件纳入原材料管理,建立软件物料台账;

2.软件入库前校验 MD5/SHA 校验码,核对版本号,检验合格后方可入库;

3.不同版本固件分区存放,清晰标识,实行先进先出。

2. 产线烧录全过程管控

1.每批生产记录必须增加软件相关字段:固件版本号、镜像校验码、烧录设备编号、烧录操作人员、烧录合格率;

2.同产线多型号有源设备生产,换型必须完整清场,清空旧版镜像,清场记录纳入批记录;

3.烧录后设置整机软件版本核对工序,100% 核查版本,不合格品隔离返工;

4.软件与 UDI 绑定,整机唯一标识关联固件版本,实现软硬件双向追溯。

3. 偏差与不合格软件管控

1.烧录失败、版本错误、整机软件功能故障均定义为生产偏差,启动偏差调查;

2.软件不合格返工流程:重新烧录、全项复测、风险评估,完整记录返工全过程;

3.批量软件镜像缺陷立即隔离同批次整机,开展追溯,启动 CAPA。

4. 网络安全防护

生产、仓储、运输环节做好软件数据静电防护、固件加密防护,防止程序泄露、篡改;出厂设备开启权限锁定,禁止未授权读写固件。

八、质量控制与产品放行:软件专项检验、双放行机制

1. 软件检验管控

成品检验规程必须覆盖产品技术要求全部软件指标:运行稳定性、报警功能、数据存储、通讯、断电保护、网络安全基础测试;每台成品留存软件功能检验记录。

2. 有源设备软件双放行要求

委托生产模式执行两级放行:

1.受托生产企业生产放行:核对烧录版本、软件检验记录、批生产记录;

2.注册人上市放行:质量部门专人审核全套软件文档、风险评估、变更记录、测试报告,确认软件无未关闭缺陷方可放行上市;上市放行不得委托外包

3. 留样管理

成品留样需留存整机完整固件镜像,长期保存,用于售后软件缺陷回溯核查。

九、委托生产、外协加工:软件外包烧录管控

1.固件烧录外协加工单位视同关键供应商,开展现场审核,签订质量协议,明确软件版本管控、镜像保密、烧录不良反馈机制;

2.委托方定期对外协产线软件管控流程抽查,每批次核对烧录版本校验记录;

3.禁止外协方私自修改固件程序、留存软件镜像副本。

十、销售售后与上市后软件闭环管理

新版 GMP 强化软件上市后持续监控,形成不良事件 - 缺陷分析 - 软件变更 - 召回完整闭环。

1. 软件不良事件监测

1.建立软件缺陷专项收集渠道:临床报错、程序死机、数据错误、网络漏洞、远程升级故障;

2.软件引发的群体不良事件严格按照《医疗器械不良事件监测和再评价管理办法》时限上报,立即评估软件风险,暂停相关产品销售;

3.定期汇总软件不良事件,纳入年度产品质量回顾。

2. 软件召回、风险告知

软件版本存在安全缺陷需主动召回;及时向医疗机构、经销商推送软件升级、风险警示信息,留存告知记录。

3. 年度产品质量回顾

回顾内容必须包含软件专项:版本迭代记录、软件偏差 / 不合格统计、不良事件、客户软件投诉、变更实施效果、网络安全漏洞修复情况,输出软件质量改进计划。

4. 内审与管理评审

内部审核单独设置软件管控审核模块;管理评审将软件风险、软件体系运行有效性作为固定评审项,输出改进措施。

5. 纠正预防措施 CAPA

软件重复缺陷必须开展根本原因分析(如需求漏洞、测试覆盖不全、变更管控缺失),制定长效预防措施,验证措施有效性。

十一、有源软件合规落地实施分步应对指南

阶段 1:体系文件升级

1.新增 / 修订软件专项程序文件;

2.梳理软件全流程记录模板:风险、评审、测试、变更、烧录、放行、不良事件;

3.完善计算机化系统确认、电子数据可靠性管理文件。

阶段 2:人员资质整改

1.核对管代、质量负责人、软件放行人员学历、全职、从业经验证明,不符合人员完成更换;

2.组织全员新版 GMP + 医疗器械软件法规专项培训,留存考核记录。

阶段 3:存量软件全生命周期补全资料

1.在产所有型号有源设备软件补全风险分析、全套验证确认报告、版本变更历史;

2.第三方现成软件、开源组件完成风险评估与漏洞台账;

3.外包研发项目补齐委托协议、阶段性评审、交付文档。

阶段 4:生产 & 检验环节流程改造

1.更新批生产记录,增加软件版本、镜像校验字段;完善烧录清场、版本核对作业指导;

2.成品检验规程补充全部软件性能、网络安全测试项目;建立软件留样管理流程。

阶段 5:变更与上市后闭环机制搭建

1.建立软件变更分级评审流程,区分重大 / 微小变更,明确注册变更触发条件;

2.搭建软件不良事件、客户投诉专项台账,完善软件缺陷 CAPA、召回流程。

阶段 6:常态化持续合规机制

1.每年开展软件专项内审、软件质量风险回顾、产品年度质量回顾;

2.软件版本升级、硬件改造后同步开展软件再确认;

3.定期监控网络安全法规、医疗器械软件指导原则更新,同步更新体系文件。

十二、高频核查缺陷清单(有源软件重点避坑)

1.未建立软件专项风险管理制度,风险未覆盖软件功能、网络安全、现成组件;

2.软件研发、测试无完整验证 / 确认方案、原始测试记录缺失;

3.软件版本变更无评审、无验证,直接产线烧录上市;

4.外包软件开发无现场审核、质量协议,研发文档移交不全;

5.电子软件日志、烧录记录权限失控,存在删除、篡改风险,未定期备份;

6.批生产记录未记录固件版本号、校验码,多型号生产无清场防混淆措施;

7.注册人未执行软件上市放行,将放行权限委托受托厂;

8.软件不良事件未单独统计,年度质量回顾无软件专项分析;

9.影响产品质量的计算机软件(烧录、测试系统)未开展确认;

10.远程软件升级未纳入变更管控,无升级记录、升级包校验记录。

十三、结语

新版 GMP 大幅提升有源医疗器械软件全生命周期监管力度,从研发设计、软硬件验证、量产烧录、质量放行到上市后风险监控形成完整管控链条。企业需以风险管理为核心,补齐软件专项体系文件、完善软硬件验证确认流程、严控软件版本与变更、落实双放行机制、建立上市后软件缺陷闭环改进体系,在 2026 年 11 月实施前完成全流程合规改造,规避现场核查停产、处罚风险,保障有源医疗器械软件安全有效。

内容仅为个人理解整理,仅供信息分享,不代表官方最终意见。未经授权禁止转载、商用;如有版权问题,敬请联系我方处理。

如需转载,请后台留言获取授权,转载请注明来源及作者。