一、前言
国家药监局 2025 年第 107 号公告发布新版《医疗器械生产质量管理规范》(以下简称新版 GMP),2026 年 11 月 1 日正式实施,替代 2014 版 GMP,新增质量保证、验证与确认、委托生产与外协加工三大独立章节,强化软件全生命周期管控、数据可靠性、计算机化系统确认、变更风险管理、上市后闭环改进等硬性要求。 有源医疗器械核心控制逻辑依赖嵌入式软件、整机控制程序、配套上位机软件,软件失效将直接引发电击、误操作、诊疗数据失真、网络安全泄露等高等级风险。本文结合新版 GMP 条款、《医疗器械软件注册审查指导原则》《医疗器械网络安全注册审查指导原则》等有源设备专项法规,从组织人员、设计开发、软硬件验证、文件数据、生产管控、变更、委托开发、上市后持续改进八大维度梳理合规要点与落地应对方案。
二、总则核心合规底线
(一)风险管理贯穿软件全流程
1.强制要求 企业必须建立软件专项质量风险管理制度,将风险管理覆盖需求设计、编码、测试、集成、生产烧录、售后升级、网络安全全环节;定期开展软件质量风险回顾,形成风险台账、风险控制措施验证记录。 有源设备软件风险分级:一类软件低风险(基础计时、显示);二类中等风险(常规监护、理疗控制);三类高风险(呼吸机、麻醉机、手术机器人、生命支持设备),风险控制强度随等级提升。
2.常见不合规点 仅做硬件风险、软件无独立风险分析;软件版本迭代不更新风险评估;网络漏洞、数据篡改、远程升级未纳入风险识别。
3.应对方案
·建立《有源医疗器械软件风险管理规程》,划分软件功能模块风险点(控制输出、报警逻辑、数据存储、通讯接口、固件升级);
·高风险软件每季度开展风险回顾,中低风险至少每年一次;
·网络安全、第三方开源组件、现成软件单独开展专项风险评估。
(二)数智化与信息化系统管控
新版 GMP 鼓励数智化转型,但同步强化电子数据、计算机软件、信息化系统强制确认要求,软件属于影响产品质量的关键计算机系统,必须执行软件确认。
(三)主体责任全覆盖
注册人 / 备案人对软件全生命周期负最终责任;受托生产、外包软件开发、外协烧录、第三方测试均不得转移质量责任,必须通过协议、现场审核全程管控。
三、机构与人员:软件岗位专项资质配置要求
有源医疗器械软件存在专属关键岗位,新版 GMP 对关键人员学历、全职、从业经验作出硬性约束,软件研发、测试、质量审核人员不得缺位。
1. 核心岗位硬性资质要求
岗位 | 法规资质要求 | 软件专项附加要求 |
管理者代表(二、三类有源设备) | 医疗器械相关本科 / 中级职称,3 年以上质管经验,全职 | 掌握医疗器械软件法规、软件验证、网络安全基础,能审核软件风险、变更文件 |
质量部门负责人(二、三类) | 医疗器械相关本科,3 年生产 / 质管经验,全职 | 具备软件放行、软件缺陷调查、软件不良事件处置能力 |
软件放行审核人 | 质管全职人员,专项培训持证 | 独立审核软件版本、测试报告、风险评估、变更记录,拥有软件放行否决权 |
软件研发负责人 | 医疗器械 / 电子 / 计算机相关专科以上 | 熟悉有源设备硬件联动逻辑、软件验证、现成软件管控、网络安全开发规范 |
专职软件测试工程师 | 配套学历 + 实操培训 | 独立开展单元、集成、系统、临床模拟测试,留存全套测试原始记录 |
2. 人员培训与健康管理
1.所有软件研发、烧录、测试、售后升级人员必须开展专项培训:新版 GMP、医疗器械软件指导原则、网络安全、数据可靠性、偏差与 CAPA;
2.建立培训档案、考核记录,培训效果评估,每年复训;
3.研发、洁净区软件烧录人员纳入健康档案管理。
3. 高频违规风险 & 应对
·风险:软件外包开发,无内部专职质量人员审核;研发、生产负责人兼任质量负责人(法规明令禁止);管代无软件相关从业经验。
·应对:设立独立软件质量专员,归属质量管理部门;关键岗位人员劳动合同标注全职,留存学历、职称、工作履历证明;编制软件专项培训课件,留存签到、试卷、考核结果。
四、设计开发:有源软件全生命周期管控核心
新版 GMP 第七章完整重构设计开发流程,明确策划、输入、输出、验证、确认、转换、变更、评审、委托研发全链条要求,是有源软件合规核心章节。
(一)设计开发策划
1.强制输出《软件设计开发计划》,明确:软件版本迭代节点、各阶段验证 / 确认活动、研发 / 质量 / 测试职责、现成软件使用清单、网络安全开发任务、软件转换至量产的验证方案;
2.计划定期回顾更新,任何需求变更同步修订计划并审批;
3.区分嵌入式固件、上位机配套软件、独立软件分别策划。
(二)软件设计输入
输入文件必须完整、评审批准,有源软件输入至少包含:
1.临床预期用途、软硬件交互功能、性能指标、报警阈值、安全保护逻辑;
2.强制性标准(YY 0709、YY 0698、网络安全专用标准);
3.软件风险控制措施、数据存储、追溯、UDI 关联逻辑;
4.远程升级、数据传输、患者隐私保护要求;
5.硬件接口、电气安全联动限制条件。 禁止仅提供模糊需求,无量化性能、安全输入。
(三)软件设计输出
输出文件需经验证批准,作为生产、测试、烧录、售后依据,包含:
1.软件架构图、流程图、源代码规范、硬件驱动适配文档;
2.软件版本管理规范、烧录镜像文件、校验码(MD5/SHA 校验值);
3.软件测试规程、故障模拟测试用例、网络安全测试方案;
4.产品技术要求中软件全部性能条款、软件维护手册、升级操作规范。
(四)软件验证与确认
新版 GMP 单独设立第九章,计算机软件必须开展确认,分为软件验证、软件确认两层:
1.软件验证:证明输出满足输入要求(单元测试、集成测试、压力测试、边界测试、故障模拟、断电恢复测试);
2.软件确认:证明软件满足临床预期用途(临床模拟测试、样机整机联调、临床评价 / 临床试验);
3.高风险有源设备软件必须覆盖异常场景:电压波动、通讯中断、程序卡死、报警失效、数据丢失;
4.采用第三方现成软件(开源库、商用操作系统、第三方算法)需额外开展现成软件风险评估、兼容性验证,留存供应商资质、版本清单、漏洞修复记录。
(五)设计开发转换
软件从研发样机转量产是有源设备高频缺陷点,新版 GMP 强制要求转换验证:
1.量产烧录工装、烧录程序校验机制、批量镜像一致性验证;
2.产线软件检测工序、版本核对流程、烧录不良处置程序;
3.批量生产软硬件兼容性、长时间老化运行验证;
4.转换形成完整转换报告,经质量部门审批后方可量产。
(六)软件设计变更控制
软件版本升级、功能修改、漏洞修复全部属于设计变更,严格执行变更分级管理:
1.重大变更(影响安全、核心诊疗功能、网络架构、算法逻辑):变更评审→验证确认→注册 / 备案变更获批后方可实施;
2.微小变更(界面优化、文案修改、不影响安全性能):内部评审、测试验证,完整记录,无需注册变更但年度回顾汇总;
3.变更必须评估对硬件、风险、不良事件、UDI、追溯体系的连锁影响;
4.售后远程软件升级同样纳入变更管控,升级包需校验、留存升级记录。
(七)委托软件开发管控
大量有源企业外包软件研发,新版 GMP 明确委托方(注册人)全责:
1.对外包研发单位开展现场审核,评估研发能力、质量体系、数据保密;
2.签订专项质量协议,明确交付物、源代码所有权、版本管控、变更同步、缺陷整改、知识产权、数据安全;
3.全程参与研发各阶段评审、验证、确认,受托方所有软件文档、测试记录、源代码、镜像文件完整移交;
4.定期对外包方开展年度再评价,出现软件缺陷立即启动现场核查。
五、验证与确认:软件 & 计算机化系统专项要求
1. 软件确认强制范围
凡影响有源设备质量、安全、数据追溯的软件系统均需确认:
·设备嵌入式固件、整机控制软件;
·产线烧录设备、自动化测试软件;
·企业 ERP、质量追溯、电子记录系统、UDI 赋码系统;
·售后远程诊断、在线升级软件、云端数据存储系统。
2. 软件确认流程
确认计划→确认方案(审批)→实施测试→确认报告(结论 + 审批);软件修改、版本升级后必须开展再确认。
3. 软件清洁、数据防篡改验证
针对软件存储、日志模块开展验证:确保操作日志、烧录记录、不良事件记录不可删除、修改留痕,符合数据可靠性要求。
六、文件与数据管理:软件电子记录、版本管控
新版 GMP 大幅强化电子数据、电子记录、软件版本文档管控,是核查重点缺陷项。
1. 软件体系文件架构
1.一级文件:质量手册(单独列明软件全生命周期管控要求);
2.二级程序文件:软件风险管理、软件设计开发、软件验证确认、软件变更、现成软件管理、计算机化系统确认、电子数据管理、软件烧录管控、软件缺陷 CAPA;
3.三级技术文件:软件需求规格、测试规程、烧录作业指导、版本管理规范、网络安全操作规范;
4.四级记录:软件风险分析记录、各阶段评审记录、全套测试原始数据、镜像校验记录、变更记录、版本发放记录、烧录批记录。
2. 电子记录与软件数据硬性要求
1.软件日志、烧录记录、测试原始数据属于法定记录,保存期限不低于产品寿命期且不少于 2 年;
2.信息化系统分级权限管理:研发、测试、生产、质量账号隔离,禁止共用账号;
3.软件数据修改、删除自动留存操作人、时间、修改前后内容,不可擦除;
4.定期全量备份软件镜像、源代码、电子记录,异地备份;采用电子签名需符合法规要求。
3. 软件版本文档管控要点
·建立唯一软件版本编号规则,区分主版本、次版本、补丁版本;
·每版软件配套完整文档包:需求、设计、测试、风险评估、变更说明;
·作废软件镜像统一回收销毁,标识隔离,防止产线误用旧版本固件。
七、生产管理:有源软件量产烧录、过程管控
有源设备软件通过烧录集成至硬件,生产环节混淆、错烧、版本失控是高频核查问题,新版 GMP 针对性设置管控条款。
1. 软件物料管控
1.将软件镜像、固件程序、配套授权文件纳入原材料管理,建立软件物料台账;
2.软件入库前校验 MD5/SHA 校验码,核对版本号,检验合格后方可入库;
3.不同版本固件分区存放,清晰标识,实行先进先出。
2. 产线烧录全过程管控
1.每批生产记录必须增加软件相关字段:固件版本号、镜像校验码、烧录设备编号、烧录操作人员、烧录合格率;
2.同产线多型号有源设备生产,换型必须完整清场,清空旧版镜像,清场记录纳入批记录;
3.烧录后设置整机软件版本核对工序,100% 核查版本,不合格品隔离返工;
4.软件与 UDI 绑定,整机唯一标识关联固件版本,实现软硬件双向追溯。
3. 偏差与不合格软件管控
1.烧录失败、版本错误、整机软件功能故障均定义为生产偏差,启动偏差调查;
2.软件不合格返工流程:重新烧录、全项复测、风险评估,完整记录返工全过程;
3.批量软件镜像缺陷立即隔离同批次整机,开展追溯,启动 CAPA。
4. 网络安全防护
生产、仓储、运输环节做好软件数据静电防护、固件加密防护,防止程序泄露、篡改;出厂设备开启权限锁定,禁止未授权读写固件。
八、质量控制与产品放行:软件专项检验、双放行机制
1. 软件检验管控
成品检验规程必须覆盖产品技术要求全部软件指标:运行稳定性、报警功能、数据存储、通讯、断电保护、网络安全基础测试;每台成品留存软件功能检验记录。
2. 有源设备软件双放行要求
委托生产模式执行两级放行:
1.受托生产企业生产放行:核对烧录版本、软件检验记录、批生产记录;
2.注册人上市放行:质量部门专人审核全套软件文档、风险评估、变更记录、测试报告,确认软件无未关闭缺陷方可放行上市;上市放行不得委托外包。
3. 留样管理
成品留样需留存整机完整固件镜像,长期保存,用于售后软件缺陷回溯核查。
九、委托生产、外协加工:软件外包烧录管控
1.固件烧录外协加工单位视同关键供应商,开展现场审核,签订质量协议,明确软件版本管控、镜像保密、烧录不良反馈机制;
2.委托方定期对外协产线软件管控流程抽查,每批次核对烧录版本校验记录;
3.禁止外协方私自修改固件程序、留存软件镜像副本。
十、销售售后与上市后软件闭环管理
新版 GMP 强化软件上市后持续监控,形成不良事件 - 缺陷分析 - 软件变更 - 召回完整闭环。
1. 软件不良事件监测
1.建立软件缺陷专项收集渠道:临床报错、程序死机、数据错误、网络漏洞、远程升级故障;
2.软件引发的群体不良事件严格按照《医疗器械不良事件监测和再评价管理办法》时限上报,立即评估软件风险,暂停相关产品销售;
3.定期汇总软件不良事件,纳入年度产品质量回顾。
2. 软件召回、风险告知
软件版本存在安全缺陷需主动召回;及时向医疗机构、经销商推送软件升级、风险警示信息,留存告知记录。
3. 年度产品质量回顾
回顾内容必须包含软件专项:版本迭代记录、软件偏差 / 不合格统计、不良事件、客户软件投诉、变更实施效果、网络安全漏洞修复情况,输出软件质量改进计划。
4. 内审与管理评审
内部审核单独设置软件管控审核模块;管理评审将软件风险、软件体系运行有效性作为固定评审项,输出改进措施。
5. 纠正预防措施 CAPA
软件重复缺陷必须开展根本原因分析(如需求漏洞、测试覆盖不全、变更管控缺失),制定长效预防措施,验证措施有效性。
十一、有源软件合规落地实施分步应对指南
阶段 1:体系文件升级
1.新增 / 修订软件专项程序文件;
2.梳理软件全流程记录模板:风险、评审、测试、变更、烧录、放行、不良事件;
3.完善计算机化系统确认、电子数据可靠性管理文件。
阶段 2:人员资质整改
1.核对管代、质量负责人、软件放行人员学历、全职、从业经验证明,不符合人员完成更换;
2.组织全员新版 GMP + 医疗器械软件法规专项培训,留存考核记录。
阶段 3:存量软件全生命周期补全资料
1.在产所有型号有源设备软件补全风险分析、全套验证确认报告、版本变更历史;
2.第三方现成软件、开源组件完成风险评估与漏洞台账;
3.外包研发项目补齐委托协议、阶段性评审、交付文档。
阶段 4:生产 & 检验环节流程改造
1.更新批生产记录,增加软件版本、镜像校验字段;完善烧录清场、版本核对作业指导;
2.成品检验规程补充全部软件性能、网络安全测试项目;建立软件留样管理流程。
阶段 5:变更与上市后闭环机制搭建
1.建立软件变更分级评审流程,区分重大 / 微小变更,明确注册变更触发条件;
2.搭建软件不良事件、客户投诉专项台账,完善软件缺陷 CAPA、召回流程。
阶段 6:常态化持续合规机制
1.每年开展软件专项内审、软件质量风险回顾、产品年度质量回顾;
2.软件版本升级、硬件改造后同步开展软件再确认;
3.定期监控网络安全法规、医疗器械软件指导原则更新,同步更新体系文件。
十二、高频核查缺陷清单(有源软件重点避坑)
1.未建立软件专项风险管理制度,风险未覆盖软件功能、网络安全、现成组件;
2.软件研发、测试无完整验证 / 确认方案、原始测试记录缺失;
3.软件版本变更无评审、无验证,直接产线烧录上市;
4.外包软件开发无现场审核、质量协议,研发文档移交不全;
5.电子软件日志、烧录记录权限失控,存在删除、篡改风险,未定期备份;
6.批生产记录未记录固件版本号、校验码,多型号生产无清场防混淆措施;
7.注册人未执行软件上市放行,将放行权限委托受托厂;
8.软件不良事件未单独统计,年度质量回顾无软件专项分析;
9.影响产品质量的计算机软件(烧录、测试系统)未开展确认;
10.远程软件升级未纳入变更管控,无升级记录、升级包校验记录。
十三、结语
新版 GMP 大幅提升有源医疗器械软件全生命周期监管力度,从研发设计、软硬件验证、量产烧录、质量放行到上市后风险监控形成完整管控链条。企业需以风险管理为核心,补齐软件专项体系文件、完善软硬件验证确认流程、严控软件版本与变更、落实双放行机制、建立上市后软件缺陷闭环改进体系,在 2026 年 11 月实施前完成全流程合规改造,规避现场核查停产、处罚风险,保障有源医疗器械软件安全有效。
内容仅为个人理解整理,仅供信息分享,不代表官方最终意见。未经授权禁止转载、商用;如有版权问题,敬请联系我方处理。
如需转载,请后台留言获取授权,转载请注明来源及作者。
夜雨聆风