生产与质量管理体系软件的计算机软件保证:行业与FDA工作人员指南
Computer Software Assurance for Production and Quality Management System Software: Guidance for Industry and Food and Drug Administration Staff
发布日期:2026-02-03
状态:Final(最终) 类型:Guidance Document 类别:数字健康与网络安全 主题:Postmarket、Current Good Manufacturing Practice (CGMP)、Digital Health 案卷号:FDA-2022-D-0795
官方来源
https://www.fda.gov/regulatory-information/search-fda-guidance-documents/computer-software-assurance-production-and-quality-management-system-software PDF:https://www.fda.gov/media/188844/download
INFO
本内容由英文原文机器辅助翻译,并经结构校对。如有歧义,以英文官方文本为准。
官方文件全文
生产和质量管理体系计算机软件保证软件
本指南代表了FDA目前对这一专题的想法。它没有规定任何人的任何权利,对FDA或公众没有约束力。您可采取另一种方式,即满足适用的法规和条例的要求。为了讨论另一种办法,请与标题页所列FDA工作人员或负责本指南的办公室联系。
I. 一. 简介1
FDA正在发布本指南,以便就计算机和自动数据处理系统的计算机软件保证提出建议,这些计算机和数据处理系统是医疗器械生产或质量管理体系的一部分。本指南: - 将“计算机软件保证”描述为一种基于风险的办法,以建立对生产或质量管理体系所用自动化的信心,并查明在哪些地方可能适宜增加额外强度;- 说明可用于建立计算机软件保证和提供客观证据以满足监管要求的各种方法和测试活动,例如,质量管理体系义务方面的计算机软件验证要求,包括21 CFR Part 820的要求,1. 本指南由器械和辐射健康中心和辐射健康中心(CDRH)和辐射和辐射健康中心(CDRH)编写。 生物评价和研究中心与药物评价和研究中心、合并产品办公室协商,监察和调查处(监察和调查处)。 参照ISO 134852 2016年版(下称 " 第820部分 " )3 的参考材料纳入的内容。 本指南补充FDA的指导意见,“软件验证的一般原则”(下称“软件验证指南”),但本指南取代第6节:验证自动处理器械和软件验证指南质量管理体系软件。 本文件引用的FDA承认的协商一致标准现版见FDA公认的协商一致标准数据库。FDA的指南文件没有规定法律上可执行的责任。 相反,FDA目前对一个专题的想法,只应视为建议,除非引述具体的规章或法规要求。在FDA的指导意见中使用这个词意味着建议或建议某种东西,但并不要求。
II. 背景
FDA设想未来的状况是,医疗器械生态系统的内在重点是促进产品质量和病人安全的器械特征和制造做法。FDA力求查明和推广成功的制造做法,帮助器械制造商提高制造质量。在这样做时,一个目标是帮助制造商生产符合FDA执行的法律和条例的高质量医疗器械。生产成品医疗器械的制造商必须履行质量管理体系义务,包括第820部分规定的义务,只要它们从事适用这些义务的业务。质量管理体系的义务包括要求医疗器械制造商开发、操作、控制监测生产过程,以确保器械符合其规格,5 包括要求制造商验证作为生产一部分使用的计算机软件,或本指南中提及ISO 13485的所有文字均为ISO 13485:2016,医疗器械——质量管理体系——监管要求。 2024年2月2日,FDA发布了一项最后规则,修正器械质量管理体系法规,即21 CFR Part 820,以便更密切地与关于器械的国际共识标准保持一致(89 FR 7496,可在_这项最后规则于2026年2月2日生效,取消了第820部分目前大多数要求,包括21 CFR 820.70,转而参考纳入国际标准化组织(标准化组织)2016年版13485,正如最后规则所述,ISO 13485标准的要求是:如果全部采取,与目前的第820部分的要求基本相似,在企业的质量管理体系中提供类似程度的保证,并有能力始终如一地制造安全和有效的、在其他方面符合FD&C法的器械,《FD&C法》(FD&C法)。 近年来,制造技术的进步,包括采用自动化、机器人、模拟和其他数字能力,制造商得以减少误差源,优化资源,减少患者风险。FDA认识到,这些技术有可能为提高医疗器械的质量、可用性和安全性带来重大好处,并作出若干努力,帮助促进采用和使用这些技术。 具体而言,FDA通过医疗器械创新联合会(MDIC)与利益攸关方接触,对医疗器械制造商进行现场访问,以及与其他产业(如汽车、汽车、以掌握最新技术,更好地了解利益有关者的挑战和进一步进步的机会。作为这些持续努力的一部分,医疗器械制造商表示希望FDA更清楚地说明对计算机软件验证和自动数据处理系统作为生产或质量管理体系一部分的预期。鉴于软件性质迅速变化,制造商也表示希望软件能更迭接,采用敏捷的方法验证作为生产或质量管理体系一部分使用的计算机软件。 传统上,通过软件测试和在软件开发生命周期的每个阶段开展的其他核查活动,往往能够完成软件验证。然而,正如FDA的软件验证指南所解释的那样,软件测试本身往往不足以使人相信软件适合其预定用途。相反,软件验证指南建议,“软件质量保证”应侧重于防止软件开发过程中出现缺陷,它鼓励采用基于风险的办法,建立对软件适合其预定用途的信心。 FDA认为,对作为生产或质量管理体系一部分使用的计算机软件采用基于风险的办法,将能更好地将制造商的质量保证活动重点放在帮助确保产品质量,同时帮助满足验证要求。基于这些原因,FDA正在就计算机和自动数据处理系统的计算机软件保证提出建议,这些计算机和数据处理系统是医疗器械生产或质量管理体系的一部分。FDA认为,这些建议将有助于促进采用和使用创新技术,促进病人获得高质量的医疗器械,并帮助制造商跟上动态,技术格局迅速变化,同时促进遵守FDA执行的法律和条例。 7 本指南讨论了作为生产或质量管理体系一部分使用的计算机软件的“有意使用”(见ISO 13485第4.1.6和7.5.6分节),与器械本身的预定用途不同(见21 CFR 801.4)。
III. 范围
这项指导就计算机软件保证或自动数据处理系统作为医疗器械生产或质量管理体系的一部分而使用的计算机或自动数据处理系统提供建议。 本指南的目的不是要对所有软件验证原则作完整说明。FDA以前在《软件验证指南》中概述了软件验证原则,包括作为软件生命周期一部分的软件管理变化。本指南对生产或质量管理体系软件适用软件验证指南中讨论的基于风险的软件验证方法。本指南还讨论了具体风险考虑因素、可接受的测试方法、在医疗器械的生命周期内,为生产或质量管理体系软件提供有效的客观证据。 本指南未就器械软件功能的设计和开发核查或验证要求提出建议,这些软件功能符合《联邦食品、药品和化妆法》(《联邦食品、药品和化妆法》)第201(h)节对器械的定义。关于FDA关于验证医疗器械软件的建议的更多信息,见《软件验证指南》。
IV. 定义
以下定义适用于本指南的目的。 8 云计算(云计算):云计算是使云计算能够无处不在、方便、方便、无所不在、无所共享可配置计算资源库(例如网络、服务器、存储、应用、网络、服务器、存储、应用、应用等)的按需网络接入可迅速提供和发放,但管理努力或服务提供者互动极少。这一云模式由五个基本特征组成:即按需自服务、广泛的网络接入、资源汇集、快速弹性和计量服务。云由三个服务模式组成:软件服务(SaaS),平台服务(PaaS),基础设施服务(IaaS)。云模式还包括四个部署模式:私人云、社区云、公共云和混合云。 (aaaS):向消费者提供的能力是供应处理、储存、网络、以及消费者能够部署和操作任意软件的其他基本计算资源,其中可包括操作系统和应用。消费者不管理或控制云层基本基础设施,而是控制操作系统、储存和部署的应用;其中一些定义来自FDA其他来源(如软件验证指南),适用于这些情况。 9 这一定义来自国家标准和技术研究所的 " NIST云计算的定义:国家标准与技术研究所的建议,”见以下关于特定网络组成部分(例如:10 平台作为服务(PaaS):向消费者提供的能力是在云层基础设施中部署消费者利用编程语言、库、服务和工具等制作的或获得的应用程序,在云层基础设施中安装消费者创造或获得的应用程序。11 消费者不管理或控制潜在的云层基础设施,包括网络、服务器、操作系统,或储存,但控制已部署的应用程序,并控制可能为应用程序托管环境配置设置。 软件作为一种服务(SaaS):向消费者提供的能力是使用供应商在云层基础设施上运行的应用程序。各种客户端器械可以通过一个薄客户端界面,例如网络浏览器(例如电子邮件)或程序界面,从各种客户端器械上访问这些应用程序。消费者不管理或控制潜在的云层基础设施,包括网络、服务器、操作系统、储存、甚至个人应用能力,但用户专用应用程序配置设置有限的可能例外。
V. 计算机软件保证
计算机软件保证是一种基于风险的办法,可以建立并保持对软件适合其预定用途的信心。这种办法考虑到该器械的安全性和/或质量可能受损的风险(如果软件未能如预期的那样发挥作用),以确定对软件建立信任的保证努力和适当活动的程度。由于计算机软件的保证工作基于风险,因此所采取的方法应最不繁重,即验证负担不超过处理风险所必需的程度。这种做法有助于有效利用资源,进而提高产品质量。 此外,计算机软件保证确认并坚持认为,生产中使用的软件或质量管理体系在其整个生命周期(“有效状态”)处于控制状态。这一点很重要,因为制造商越来越依赖计算机和自动处理系统来监测和操作生产,提醒负责人员注意,允许制造商利用基于风险的测试、无规范的测试等原则,持续性能监测、数据监测以及其他实体(例如开发商、供应商、云服务供应商)开展的审定活动,计算机软件保证办法提供了灵活性和灵活性,有助于确保软件保持符合适用的质量管理体系义务的经验证状态。 适合其预定用途并维持有效状态的软件应当按预期进行,帮助确保制成品的安全有效,符合监管要求(见21 CFR 820.1(a)(1))。第五节概述了基于风险的11 这一能力并不一定排除使用来自其他来源的兼容的编程语言、库、服务和工具。
A. 计算机软件保障风险框架
以下方法旨在帮助制造商建立一个基于风险的框架,在整个软件生命周期内保证计算机软件安全。概述的方法可以、但不限于自动化工具(如BOTS或自动工作流程)、数据分析工具,人工智能/机器学习工具,14 附录A提供了将这一风险框架应用于各种计算机软件保证情况的实例。 条例要求制造商验证作为生产的一部分使用的软件或其预定用途的质量管理体系(见4.1.6和4.1.6分节),其中包括与计算机化系统有关的各种云计算模型,如IaaS、PaS和SaaS。 为了确定审定要求是否适用,制造商必须确定软件是作为或将作为生产的一部分使用,还是作为质量管理体系使用(无论是直接使用还是支持生产或质量管理体系)。 具有下列预定用途的软件被视为直接作为生产或质量管理体系的一部分使用:- 用于生产过程自动化、检查、测试或收集和处理生产数据的软件;- 旨在实现质量管理体系流程自动化、收集和处理质量管理体系数据软件;或保持根据适用的质量管理体系义务建立的质量记录。 具有下列预定用途的软件被视为用于支持生产或质量管理体系:- 打算用作开发工具的软件,用于测试或监测软件系统,或使作为生产或质量管理体系一部分使用的软件的测试活动自动化,例如用于开发和运行生产器械(例如,固件)内嵌的脚本或软件;- 用于生产一般记录自动化的软件或不属于质量记录一部分的质量管理体系。 两种软件都作为生产或质量管理体系的一部分使用,14种云计算作为生产或质量管理体系的一部分使用,包括支持相关记录保存和制造活动时,属于本指南的范围。用作器械软件功能一部分的云计算不属于本指南的范围。 应酌情根据ISO 13485第4.1.6、7.5.6或7.6小节加以验证,但如下文进一步讨论,辅助软件的风险往往较低,因此,在基于风险的计算机软件保证办法下,验证工作可相应减少,但不损害安全。 另一方面,通常不认为将下列预定用途的软件作为生产或质量管理体系的一部分使用,因此ISO 13485的4.1.6、7.5.6和7.6中的确认要求不适用:- 用于管理一般业务流程或非生产或质量管理体系特有的业务的软件,用于建立或支持并非生产或质量管理体系所特有的基础设施的软件,诸如联网、用户认证或业务的连续性(例如备份和恢复)。 FDA建议制造商在考虑云计算模型时注重软件的预定用途,由于并非所有云计算模型都“直接”作为生产或质量管理体系的一部分使用。a IaaS云储存解决方案属于基础设施类别,可用于储存根据适用的质量管理体系义务建立的质量记录,在这种情况下,IaaS云储存解决方案将被视为直接作为生产或质量管理体系的一部分使用。 举例来说,FDA建议制造商将保证工作的重点放在与记录完整性有关的特征或功能上,以及适用于打算储存的记录的21项CFR Part 11要求。 反之,IaaS云储存解决方案可支持基础设施储存生产和处理数据;这不会被视为既定的质量管理体系记录。IaaS云存储解决方案不支持生产或质量管理体系,以及4.1.6、7.5.6和7.5.6小节的验证要求。如果数据在云中储存与数据是否属于质量记录的一部分无关,制造商有义务确定该申请的适当风险程度。制造商可考虑采用最不繁重的方法,确保 IaaS 云存储解决方案足以满足其业务需要。 如ISO 13485第4.1.6、7.5.6和7.6分节所述,要求与软件审定和重新审定有关的具体方法和活动与使用软件的风险相称,包括对产品符合规格能力的影响。FDA认识到,生产中使用的软件或质量管理体系往往很复杂,由多种特征、功能组成,和操作;15 软件可能具有一种或多种预定用途,取决于该软件的特性、功能和操作。软件的特性、功能和操作在生产或质量管理中具有不同作用的,软件往往是“特性”的结合,它们一起用来履行一种“功能”,提供预期的结果。软件的若干功能反过来又可同时用于一项“业务”,以便在一个过程中开展实际工作。 在不同的审定努力水平下,这些系统可能带来不同的风险。FDA建议制造商审查个别特征、职能和业务的预期用途,以促进制定基于风险的保证战略。制造商可决定针对与预定用途有关的特性、功能或操作开展不同的保证活动。 例如,商业现成电子表格软件可能由不同用途的不同功能组成,用途不同。当利用COTS电子表格软件的基本输入功能,以打算用于记录治疗过程的时间和温度读数时,a 制造商在COTS软件开发商和初始安装和配置之外,可能不需要开展额外的保证活动。软件的预定用途“文件读数”只支持保持程序信息记录,并造成低程序风险。供应商成功评估、软件安装和配置等初始活动可能足以确定软件适合其预定用途,并保持一个经验证的状态。但是,如果制造商还利用COTS电子表格的内在功能来创建直接用于生产或质量管理体系的定制公式,然后可能存在额外的风险和数据完整性考虑。如果自定义公式自动计算时间和温度统计以监测治疗过程的性能和适宜性,然后,制造商可能有必要进行额外的验证。 为了本指南的目的,我们叙述并建议一个计算机软件保证框架,制造商在其中审查各特性的预期用途,但是,在软件只有一个用途(例如,如果软件的所有特性、功能)的简单情况下,制造商可能认为,单独审查每个特征、功能和运行,不会有什么帮助。在这种情况下,制造商可制定基于风险的办法,并考虑根据软件总体预期用途开展保证活动。 FDA建议制造商记录其决策过程,以确定软件的特性、功能和功能。或作为生产或质量管理体系的一部分使用。 一旦制造商确定软件的特性、功能和功能,使用基于风险的分析来确定适当的保证活动,这种分析是作为生产或质量管理体系的一部分使用或将用作操作。应当指出,根据ISO 13485第4.1.2分节,a 制造商必须采用基于风险的办法控制质量管理体系所需的适当流程。这种基于风险的办法需要系统地查明可合理预见软件故障,确定这种故障是否构成高流程风险,并系统选择和开展与医疗器械或程序风险相称的保证活动。 制造商应根据基于风险的分析和对其工艺和程序的核算,选择开展保证活动的适当频率,适合进行中的软件和保证活动。 请注意,如本指南所述,对生产或质量管理体系软件的计算机软件保证进行基于风险的分析,有别于对国际标准化组织(ISO)14971:2019——医疗器械——对医疗器械适用风险管理。生产或质量管理体系软件的基于风险的分析侧重于可能影响或阻止软件按预期运行的因素,例如,适当的系统配置和管理、系统的安全、数据完整性、数据储存、数据传输或操作错误。对生产或质量管理体系软件进行基于风险的分析,应考虑到哪些故障是可合理预见(而不是可能)的,以及每个故障造成的风险。例如,在基于风险的分析中,制造商可以考虑停电引起的风险,生产或质量管理体系的生命周期内可能不会发生,但可合理预见会发生。本指南讨论了过程风险和医疗器械风险,程序风险是指可能损害生产或质量管理体系。医疗器械风险是指一种器械有可能伤害病人或使用者。 在讨论医疗器械风险时,本指南侧重于因质量问题而危及安全的医疗器械风险。 具体来说,FDA认为软件的特性、功能、功能、如果不能按预期性能,则可能造成质量问题,从而可能损害安全,即医疗器械风险,从而造成高过程风险。这一过程风险识别步骤仅侧重于该过程,而不是对病人或使用者造成的医疗器械风险。 软件特征、功能或操作通常具有高处理风险,例如:(b) 影响被确定为对器械安全至关重要的产品或制造工艺的物理特性;衡量、检查、分析和(或)确定产品或工艺的可接受性,对人的认识或审查有限或没有增加;- 根据数据监测或从其他程序步骤自动反馈数据,对程序参数进行程序更正或调整,而不增加人的认识或审查;- 制作使用说明或向病人和使用者提供其他标签,这是安全操作医疗器械所必需的;和/或 - 对制造商认为对器械安全(例如网络安全)和质量至关重要的数据进行自动化监测、趋势化或跟踪。 相反,FDA则认为软件的特征、功能、功能、如果未能如预期的那样性能,不会造成可预见的损害安全的质量问题,或不会造成高过程风险。这包括不按预期行事不会造成质量问题的情况,以及如果未能按预期行事,可能造成质量问题,而预计不会导致安全受损。软件特征、功能或操作一般不具有高处理风险的例子包括:- 收集和记录监测和审查过程中对生产或加工绩效没有直接影响的数据;- 被用作纠正和预防行动质量管理体系的一部分,用于确定投诉路线、自动记录/跟踪投诉,- 旨在管理数据(处理、储存和/或组织数据),使现有计算自动化,增强程序监测,或在既定程序中出现例外情况时提供与管理数据有关的警报;和/或- 用于支持生产或质量管理体系,如上文第五.A.1节所述。 FDA承认,与作为生产或质量管理体系一部分使用的软件有关的流程风险范围很广,从高流程风险到低流程风险。制造商应根据软件的预定用途,确定每个软件特征、功能或操作的风险,因为风险就落在这一频谱上。FDA主要负责审查和保证这些软件的功能和功能,由于故障也构成医疗器械风险,因而具有高处理风险。FDA正在以二进制、“高流程风险”和“非高流程风险”的方式提出流程风险。为确定保证活动的目的,“中度”、“中间”、“甚至低度”;在此种情况下,将适用本指南中与“非高程序风险”有关的部分。应对与医疗器械风险相称的“高处理风险”软件和与程序风险相称的“非高处理风险”软件开展保证活动。 例如:机构资源规划(ERP)管理系统包含一个使制造材料重新储存自动化的特征。其特征是将材料自动订购和交付给适当的生产作业,但是,合格人员在材料生产前对其进行检查。由于这一特征未能按预期发挥作用,可能导致重新装配和交付的混乱,这将是一个质量问题,因为错误的材料将被重新装配和交付。但是,向合格人员交付错误材料应导致在生产前拒绝这些材料;因此,质量问题不应以可预见的方式导致安全受损。制造商认定这是一种中间(不高)过程风险,并确定了与过程风险相称的保证活动。制造商对企业资源规划系统供应商和企业资源规划系统系统信息进行了评价,并为企业资源规划系统的运作配置了系统。制造商执行与材料订单和交货自动化有关的任何剩余保证活动。 示例:另一机构资源规划管理系统也有一个类似特点,即执行与上一个实例相同的任务,但除了在材料用于生产之前,还要进行自动检查。合格人员不首先检查材料。制造商认为这是一种高加工风险,因为该特性未能按预期进行,可能造成质量问题,从而可能损害安全。因此,制造商将确定与相关医疗器械风险相称的保证活动。制造商以前就材料识别数据系统、自动材料扫描系统(条码扫描仪)进行了保证活动,对企业资源规划系统供应商/信息进行了评价,并为企业资源规划系统的运作配置了系统。制造商执行与订购和交付自动化有关的任何剩余保证活动。 例如:企业资源规划系统含有产品交付自动化的特点。医疗器械风险取决于,除其他因素外,向器械使用者交付正确的产品。这一特征未能按预期发挥作用,可能导致交付工作出现混乱,这将是一个质量问题,可以预见会损害安全;因此,制造商认为这是一种高过程风险。制造商随后将确定医疗器械风险的相关增加,并确定与医疗器械风险相称的保证活动。在这种情况下,制造商尚未开展任何已查明的保证活动,因此,制造商必须执行分析中确定的所有保证活动。 示例:生产软件中的自动图形用户界面功能(GUI)用于在用户互动的基础上开发测试脚本,并将今后对一个生产系统用户界面的修改测试自动化。图形用户界面的这一功能未能按预期履行,可能导致实施中断,并推迟对生产系统的软件更新,但在这种情况下,由于GUI的功能在单独的测试环境中运作,这些错误不应在可预见的情况下导致安全受损。制造商将这一风险确定为低(不高)流程风险,并确定与流程风险相称的保证活动。制造商已经开展了某些已查明的保证活动,从而实施了其余已查明的保证活动。 (3) 生产或质量管理体系软件的改变,用于经核准的上市前批准申请或人道主义器械豁免的器械,如果在定期报告(通常称为年度报告)中向FDA报告,则无需对制造程序或制造方法进行不会影响该器械安全或有效性的修改,PMA/HDE补充材料。 16 也无需对影响该器械安全和有效性的制造程序或制造方法进行修改;17 对制造程序或制造方法的修改可包括对生产中使用的软件或质量管理体系的修改。为了增加或改变生产中使用的软件或经核准的个人磁管或高级实体器械的质量管理体系,FDA建议制造商采用第五节A.2所述原则,以确定改变是否会影响器械的安全或有效性。一般来说,如果变化可能造成质量问题,则应用方案指导。 例如,可以使用制造执行系统来管理工作流程、跟踪进展情况、记录数据,并根据已证实的参数建立警报或阈值,它们是维持质量管理制度的一部分。此类MES未能按预期进行操作,可能会干扰操作,但不会影响为生产安全有效的器械而确定的程序参数。影响这些MES业务的变化通常在年度报告中提交。a 用于自动控制和调整既定关键生产参数(例如温度、压力、压力、)可能是对制造程序的一种改变,会影响器械的安全或有效性。如果有,影响这一具体操作的改动将在30天的通知中提出。 ( 四 ) 确定 适当 保证 活动 . 一旦 制造商 确定 软件 的 特性 功能 .或作业构成高加工风险(一个可以预见会损害安全的质量问题),制造商应确定与医疗器械风险或过程风险相称的保证活动。如果质量问题可以预见会损害安全(程序风险高),保证的程度应与医疗器械风险相称。如果质量问题可能无法预见地损害安全(而不是高过程风险),那么保证的严格程度应当与过程风险相称。在这两种情况下,软件功能、功能或操作的风险增加,通常要求保证努力更加严格(即更多的客观证据)。相反,风险相对较低(即:安全和(或)质量受损通常意味着为计算机软件保证工作收集的客观证据较少。 软件的特性、功能或操作可能导致对病人或使用者的严重损害,一般是医疗器械风险高。相反,一个特征、功能或操作如果无法预见地造成严重伤害,很可能不会是医疗器械风险高。在这两种情况下,软件未能按预期履行的风险与由此造成的医疗器械风险相称。 如果制造商相反地确定软件的特点、功能或操作不构成高过程风险(即:制造商应考虑与工艺相对的风险(即:这是因为故障不会损害安全,因此故障不会增加医疗器械的风险。例如,a 功能,即收集和记录供审查的处理数据,其处理风险低于在人类审查之前确定产品可接受性的功能。 18 制造商还应参考“关于批准预先批准或人道主义器械豁免的某些补编的执行政策”指南,其中说明了FDA的一般性建议,即对获得经批准的PMA或HDE所需的器械作有限的修改,以帮助解决制造限制或供应链中断的问题。 可被视为制造商通常开展的保证活动一部分的手工或自动测试类型包括,但不限于:- 无说明的测试:动态测试,测试者的行为没有在测试个案的书面说明中加以规定。- 情景测试(又称 " 特别热量测试 " ):基于规格的测试个案设计技术,基于测试物项与其他系统之间进行一系列互动。 20 (在此情况下,用户被视为其他系统。 )
- 基于经验的测试:21 经验测试可包括试验攻击、参观、旅游、旅游等概念。以及针对安全、性能和其他质量领域等潜在问题的差错分类,22 可包括:一种试验设计技术,根据试验者对过去失败的了解或对失败模式的一般了解,得出试验案例。有关知识可以从个人经验中获取,或可以包含在缺陷数据库或“诱导分类”中。
- 探索性试验:根据经验进行的试验,试验者根据试验者现有的有关知识自发设计和进行试验,试验项目(包括以前试验的结果)和关于常见软件行为和故障类型的先期“拇指规则”。探索性测试寻找隐藏的属性, 包括隐藏的、 意外的用户行为,或可能干扰正在测试的其他软件特性并可能构成软件故障风险的意外使用情况。
- 脚本测试:记录测试案例的测试(例如:文档在测试管理工具或电子表格中)中,然后可以人工执行,或者使用自动测试工具自动执行。确定软件特性、功能、或按预定用途运行取决于软件特性、功能或操作构成的风险。例如,视预定用途而定,在测试案例和证据可能包含关于可重复性、可追溯性或可审计性的详细要求的情况下,进行更健全的脚本测试。
本指南说明制造商在满足监管要求时可考虑采用基于风险的办法。它并不是一份详尽无遗的软件测试方法和原则清单。 19 IEC/IEEE/ISO 29119-1第二版2022-01:软件和系统工程-软件测试-第1部分:一般概念,第3.133节。 例如,“医疗器械中的网络安全:质量管理体系考虑和预先提交文件的内容”指南,适用于有网络安全考虑的器械,并介绍就某些上市前提交类型下的器械提交的网络安全资料提出的建议,包括用于显示设计和发展活动有效性的网络安全测试建议。制造商在开展本指南所述的保证活动时,可考虑使用该指南所述的网络安全测试方法,适当时。 总体而言,FDA建议制造商采用基于风险的测试原则,在其中,管理、甄选、确定优先次序、测试活动和资源的使用有意识地基于相应类型和程度的经分析的风险,以确定适当的活动。对于高流程风险软件功能、功能和操作,制造商可选择考虑采用更严格的方法,例如酌情按比例使用脚本测试或采用混合方法进行脚本测试和无规定测试,相反,对于软件的功能、功能和操作而言,对于程序风险不高的软件功能、功能和操作,制造商可考虑使用未定标的测试方法,如情景测试、误差猜测、探索测试、测试等。所讨论高加工风险和非高加工风险的测试实例并非这些类别所独有。制造商应适用基于风险的测试原则,以确定进行的适当类型的测试。例如,未经规定的测试可能更适合确保软件即使在程序风险高的特点、功能和操作方面也能如预期的那样运行。反之,制造商可能发现,开发脚本测试并使其自动化,以适应非高加工风险特征、功能和操作,效果更高、效率更高。 (5) 在决定适当的保证活动时,对保证活动的其他考虑,制造商应考虑是否在整个质量管理体系中设置了任何其他控制措施或机制,如果软件功能失灵,这些控制措施或机制可能会降低安全和(或)质量受损的影响,功能或操作要发生。例如,作为全面保证办法的一部分,制造商可以利用以下手段减少额外保证活动的努力:- 活动和既定程序,对涉及软件的生产过程进行控制或充分核查。此种活动可包括确保支持生产、随后的检查或测试的数据的完整性的程序,或由其他组织单位执行的软件质量保证程序。 建立甄选和监测软件供应商的采购控制程序。 例如,医疗器械制造商可以纳入软件开发做法、验证工作、软件开发商已经将电子信息作为起点,并确定可能需要开展哪些额外活动。对于某些低风险软件特征、功能和操作而言,这可能是制造商所需要的全部保证。
额外的程序控制,包括减少网络安全风险的活动,26 已经纳入整个生产过程。如果一个过程得到充分理解,所有关键过程参数都得到监测,和(或)一个过程的所有产出都经过核查测试,这些控制可作为补充机制,用以检测和纠正软件功能、或软件、或或软件、或或软件、或软件、或或软件、、或或或软件、或或软件、或或软件、或或或软件、或软件、或或或软件、或或或软件、或或或可能出现质量问题时可能出现的质量问题。或操作未能按预期执行。在这个例子中,可利用这些控制措施,减少软件适当的保证活动。
软件为监测或发现软件使用后软件的问题和异常情况而定期或持续收集的数据和资料。监测和检测性能问题或偏差和系统错误的能力,可以减少软件未能按预期运行的风险,在决定保证活动时可以加以考虑。
使用支持软件开发和系统生命周期活动的工具(例如,错误、异常跟踪,(e) 尽可能确保生产中使用或作为质量管理体系一部分的软件。
使用在迭接周期以及在生产中使用的软件的整个生命周期或作为质量管理体系的一部分不断进行的测试和结果。 FDA认识到,作为评估的一部分,制造商从软件供应商获得的信息可能有限,并建议制造商建立和采用基于风险的软件供应商分析,作为其保证办法的一部分。制造商评估在决定对软件供应商的适当控制水平(例如采购控制)时,可以考虑各种信息来源。为了评价供应商的能力,无论是云型能力、假设能力还是混合能力,制造商可以考虑活动,包括但不限于:FDA承认,器械制造商对软件供应商进行审计可能不可行或不合适。制造商可酌情考虑在对软件供应商的控制和能力进行基于风险的分析时,采用其他方式合并信息;- 审查供应商的认证和认证(例如,服务组织) 监管报告)和行业标准认证(例如ISO认证); - 审查供应商的软件开发做法和文件;软件质量保证、网络安全(例如安全风险评估、威胁模型、安全先期提交”指南。 设计和开发审查、软件材料清单(SBOM)和测试)以及减少风险;- 审查供应商或软件的数据完整性能力或控制,例如,但不限于:- 保存记录、存档数据,并制作准确、完整的记录副本;- 在休息和过境时确保数据的安全(即维持安全、计算机生成、经时间标记的用户行动和数据变化的审计线索、加密数据);和(或) - 建立和维持出入监管、电子签名监管和用户行动授权检查。 制造商应根据供应商满足具体要求的能力,并在其程序内确定和保持其对供应商的要求,并确定对产品实行控制的类型和范围,制造商应在评价决定中考虑有关供应商的适当信息来源。 FDA建议制造商在评价软件或服务供应商、评价活动方面采取基于风险的办法,和适当的客观证据。 例如,第五.A.1节提到的辅助软件往往风险较低,因此保证工作一般可能相应减少。由于生产或质量管理体系中“直接”使用的保证活动往往必然包括辅助软件的性能,通过利用供应商评价和审定记录、软件安装、或软件配置,因此可能没有必要开展额外的保证活动(如脚本测试或无规范测试)。 例如:正在用Java编写一个CAPA自动化系统,并使用调试器工具来设置断点和通过代码。一旦调试了代码,所有调试器内容在实施前都会被删除。在这种情况下,调试器工具用于在质量管理体系编码期间协助软件开发商,但不受质量管理体系义务的约束,因为COTS工具,与生产或质量管理体系不结合,不作为生产或质量管理体系的一部分使用。FDA 建议制造商采取最不繁重的方法,确保工具按预期运行。 实例:制造商正在使用云储存解决方案来获取生产数据。该系统有一个网络负荷规格,并使用参数化工具模拟生产系统的预期高峰负荷。负载测试结果显示,有客观证据表明,该系统能够吸收所需的用户负荷,并成为鉴定包的一部分。参数化工具不是测试结果的记录系统,因为它不会改变生产系统内的代码,而且测试不会给生产系统增加任何数据。FDA 建议制造商采取最不繁重的方法,确保工具按预期运行。 制造商负责确定适当的保证活动,以确保软件的特性、功能或操作保持一个经验证的状态。上文提到的保证活动和考虑是提供保证的一些可能方式,并不是规定性的或详尽无遗的。制造商可以利用最适合与预定用途有关的风险的任何活动或混合活动。 (6) 制造商在确立记录时,应收集足够的客观证据,证明软件特性,FDA建议记录一般包括以下内容:- 软件特征、功能或操作的预定用途;- 记录所进行的保证活动,包括: 说明根据保证活动进行的试验。
测试期间发现的问题(如偏差、缺陷和/或故障)。
一份结论声明,其中宣布该软件在预定用途上的可接受性。如果发现问题,FDA建议在结论说明中列入解决发现的问题。制造商可考虑纳入为解决这些问题对预定用途的影响而实施的流程控制,或提出适当的风险理由,说明发现的问题为何不会影响预定用途。
是谁进行了测试/评估的记录以及进行了测试/评估的日期。
酌情建立审查和批准(例如,必要时,签字和有签字权的个人的日期)。 保证活动的文件不必包含超过必要的证据,以表明软件的功能、功能和功能。或按所查明的风险的预期进行操作。FDA建议保留足够的保证活动细节,作为改进的基线,或在出现问题时作为参考点。 27 数字技术的进展可以使制造商利用数字保留结果,自动追踪、自动测试和电子记录作为客观证据完成的工作,减少人工或纸面文件的需要。FDA建议,作为一种最不沉重的方法,采用数字记录,如系统日志、审计线索和软件生成和维护的其他数据,而不是纸面文件、截图、或重复软件在建立与保证活动有关的记录时已经以数字形式保留的结果。FDA建议制造商考虑预定用途,并需要准确、可靠、完整、可用、可靠、可靠、可用、可靠和记录的真实性,作为基于风险记录的一部分 27 对质量管理体系对这类记录的义务,包括记录保留期,一般见ISO 13485的4.2.5小节。 确定保证办法。 表1举例说明了在使用基于风险的测试方法时如何实施和发展记录,包括上文第五.A.4节确定的测试方法。 制造商可采用替代办法并提供不同的文件,只要其做法符合适用的法律文件要求。 表1 - 保证活动和记录活动试验计划试验结果记录(包括数字)的脚本试验实例:· 试验个案(逐步程序)
预期结果 -- -- 酌情独立审查和批准试验计划 -- -- 每个试验个案获得的结果记录 -- -- 发现的任何故障/证据的细节 -- -- 预定用途 -- -- 风险分析的结果 -- -- 进行试验的详细报告 -- -- 每一个试验个案的结果 -- -- 发现的问题 -- -- 宣布软件可被接受用于预定用途的结论,• 建立审查和酌情批准程序表测试:• 酌情对试验计划进行独立审查和批准;• 酌情对保证活动试验计划试验结果记录(包括数字)进行定期审查和批准:· 基于风险的分析结果· 宣布软件可接受其预定用途的结论,• 建立审查和酌情批准机制,以进行无规定测试:· 测试失败模式时没有试验计划;· 宣布软件可接受其预定用途的结论,• 酌情对保证活动试验计划试验结果记录(包括数字)进行定期审查和批准:· 制定高水平测试计划目标,为每个目标设定通过/不通过标准(无需逐步程序)
任何失败/证据的详细信息 -- -- 预定用途 -- -- 基于风险的分析结果 -- -- 所测试的目标概述,· 宣布软件可接受其预定用途的结论,• 酌情建立审查和批准制度 以下是一个实例,说明在制造商开发了电子表格,打算用于收集和绘制储存在受控系统中的不符合同数据图以便进行监测的假设情况下的保证记录。在这个例子中,制造商建立了额外的程序监管和检查,以确保不符合同的产品不被释放。电子表格无法按预期工作,不会造成预期会损害安全的质量问题,因此电子表格不会构成高流程风险。制造商对电子表格中使用的具体功能进行了快速探索性测试,以确保能够创建、阅读、更新和(或)删除分析。 在试探性试验期间,所有计算出的字段均正确更新,但测试更新期间出现的一个偏差除外。在这种情况下,记录将记录如下:电子表格旨在用于收集和绘制为监测目的储存在受控系统中的不符合同数据图;因此,它被用作生产或质量管理体系的一部分。由于这种使用,电子表格不同于会计等用于业务活动的类似软件。
基于风险的分析:在这种情况下,软件仅用于收集和显示数据,以监测不符合同之处,制造商还建立了额外的程序控制和检查,以确保不符合同的产品不释放出来。因此,电子表格未能按预期工作,不应造成质量问题,而可预见地导致安全受损。因此,软件不构成高流程风险,保证活动应与流程风险相称。
测试:电子表格X,第1.2版
试验类型:无说明的试验 -- -- 试探性试验 -- -- 目标:确保分析能够正确建立、读取、更新和删除; 试验目标和活动:· 创建新分析:通过 · 从所需来源读取数据:通过 - 更新分析中的数据:输入错误导致失败,然后通过再测试 · 删除数据:已通过 - 通过观察核实所有计算字段是否正确更新并进行修改:在测试更新期间,当用户无意中将文字输入一个需要数字数据的可更新字段时,相关行显示立即错误。
结论:电子表格的预定用途可以接受。输入字段的文字不正确,立即可见,不会影响预定用途。在外地制定了新的审定规则,只允许输入数字数据。测试再次采用审定规则进行,更新通过了所有测试目标。 在实施审定规则后,在电子表格功能中没有发现其他错误。
2025年7月9日,简·史密斯
B. 电子记录要求的考虑
制造商对适用21份CFR Part 11, 电子记录表示困惑和关切;作为生产或质量管理体系一部分使用的计算机或自动数据处理系统的电子签名。制造商应提及“第11部分,电子记录;《电子签名——范围和适用”指南》(下称“电子记录指南”),在确定是否和如何适用21 CFR 第11部分(下称“第11部分”)时。 第11部分的条例规定了FDA据以考虑电子记录、电子签名的标准。手写签名被执行到电子记录上 以做到可信可靠一般相当于纸面手写记录和手写签字(见21 CFR 11.1(a))。第11部分适用于以电子形式制作、修改、保存、存档、检索、或根据FDA条例规定的任何记录要求转交(见21 CFR 11.1(b))。第11部分也适用于根据《FD&C法》要求提交该局的电子记录和公众 《保健服务法》,即使FDA条例没有具体指明这些记录(见21 CFR 11.1(b))。《FD&C法》、《人民健康服务法》和FDA条例(第11部分除外)中的基本要求被称为“预知规则”。如果电子签字及其相关电子记录符合第11部分的要求,FDA一般认为电子签名相当于全手写签名、首字母缩写、缩写等全。以及机构条例所要求的其他一般签字(21 CFR 11.1(c))。 对于作为生产或质量管理体系一部分使用的计算机软件,适用的上游规则包括第820部分下的规则。第820部分所要求的文件——包括但不限于:第820部分文件要求带有签字——并以电子形式保存的签字一般是第11部分下的“电子记录”(见21 CFR 11.3(b)(6))。为确定何时需要第820部分所要求的记录,制造商除其他外应考虑:记录是否有必要作为证明文件的证据,需要审定。如果制造商以电子形式持有第820部分所要求的文件,则第11部分一般适用。 示例:文件表明,企业管理系统正确可靠地自动核对生产前使用的材料,一般是制造商支持经验证的状态所必需的证据。在这一例子中,第11部分一般适用于电子形式的文件。 例如:在应用程序启动时,COTS自动保存常规活动日志。然而,在本案中,这些活动日志对于制造商支持一个已验证的状态来说,没有必要作为证据。在此例子中,第11部分不适用于活动日志。 正如《电子记录指南》中所讨论的,FDA打算就第11部分关于确认用于建立、修改、维持、维修、或传送电子记录(见21 CFR 11.10(a)和11.30)。但《电子记录指南》所述的执行酌处权政策(关于对用于创建、修改、维护、(c) 明确不适用于作为生产的一部分使用的计算机软件的验证要求或4.1.6分节所产生的质量管理体系,7.5.6和ISO 13485的7.6。 本指南建议制造商在计算机软件保证方法的基础上,进行有据可查的有据的风险评估,并确定该系统对产品质量的潜在影响,制造商可采用本指南概述的基于风险做法,以确保保存受第11部分管辖的电子记录的软件按预期运行。
附录A. 实例
本节中的例子概述了本指南中的原则可能适用于各种软件保证情况。 例1:A制造商购买和配置了COTS软件,使其不符合同程序自动化,并正在采用基于风险的计算机软件保证方法。该软件意在以电子方式管理不符合同过程。 作为保证活动的一部分,制造商对软件供应商进行彻底评估,其中包括:- 评价供应商软件开发生命周期,审查供应商质量管理体系和有关证书,- 审查供应商的网络安全文件和生命周期管理计划以及相关证书。 根据制造商为评价供应商而订立的SOP,供应商满足制造商要求的能力被认为可以接受软件的预定用途。制造商根据其既定的采购控制程序保存评价记录。 制造商 hearings 在制定基于风险的保证战略时考虑了以下特征、功能或操作:关于不符合 twelfth一管理系统特点、功能或预期使用功能的计算机软件保证示例建立适当记录不符合规定情况的适当记录、启动业务:与合同不符的事件导致产生不符合合同记录。
- 启动所需的数据在完成不合规启动任务之前记录。
- 不符合同规定的所有人在完成不符合同规定的启动任务之前被转让。 业务的预期用途是管理不符合同的工作流程,并防错地处理工作流程,以便利工作并编制完整的质量记录。 这些操作旨在补充制造商为控制不符合同产品而建立的程序。 未能按预期进行不符合同的启动业务可能会延误启动工作流程,但不会造成一个质量问题,从而在可预见的范围内损害安全,因为制造商有额外的程序来控制不符合同的产品,其中包括将受影响产品分离、提醒线管理和给受影响产品贴标签。因此,制造商确定不符合同的启动操作没有构成高流程风险。 制造商对系统能力、供应商评价和安装活动进行了评估。此外,制造商对这些活动进行试探性试验,以补充这些活动。为达到预期用途,确定了高水平的测试目标,没有发生意外故障。 制造商文件:· 测试目标,以及如果测试目标已经通过或失败,发现的任何问题;功能,或业务 预定使用特征,建立适当记录的电子签名职能:电子签名执行记录作为审计线索的一部分储存。
- 电子签字使用登录和密码的两个不同的识别组成部分。
- e hearings. 执行电子签字时,下列信息是执行记录的一部分:o 签署记录的人的姓名。 o hearingsd-MM-YYYYY和时间(hh:mm)的签名已经执行。 与签字有关的签字人的作用(例如审查、核准、责任或作者身份)。 电子签字 twelfth功能的预期用途是,在需要签字并且符合电子签字要求的情况下,获取和储存电子签字。 电子签名功能未能按预期履行,可能损害或延误遵守监管要求和既定的标准作业程序,但不会造成可预见的损害安全的质量问题。因此制造商确定,电子签名功能不构成高过程风险。 制造商对系统能力、供应商评价和安装活动进行了评估。保证该职能符合适用要求,制造商与用户一起对这一功能进行假想情况测试,以证明该功能符合预定用途。 制造商文件:· 任何发现的问题 · 宣布可接受性的结论,包括解决问题 · 是谁进行测试和测试日期的记录,功能,或业务 预定使用特征,建立适当记录的产品装配功能:· 当制造商控制范围之外的产品出现不符合同情况时,该系统促使用户确定是否需要纠正或清除产品。
这一职能意在引发必要的评价和决策,以确定在分发的产品中出现不符合规定情况时是否需要对产品进行纠正或清除。 如果该职能未能按预期履行,则不必要更正或撤职,制造商因此确定这一功能具有较高的加工风险。 制造商对系统能力、供应商评价和安装活动进行了评估。制造商确定该功能具有高过程风险。制造商 twelftha 进行了与医疗器械风险相称的保证活动,并制定了详细的编程测试协议,以进行可能的相互作用和可能的功能故障。测试还包括在各种假设情景中进行适当的重复性测试,以确保该功能可靠地运作。 制造商文件:· 根据制造商既定的SOP实例2,签字当局的签字和日期;制造商正在采用CONTS LMS系统,并在实施过程中采用基于风险的计算机软件保证方法。该软件旨在管理、记录、跟踪和报告培训情况。 作为保证活动的一部分,制造商对软件供应商进行彻底评估,其中包括:- 评价 twelfth商软件开发的生命周期,并审查供应商的质量管理体系和有关证书。 根据制造商为评价供应商而订立的SOP,供货商满足制造商要求的能力被认为可以接受软件的预定用途。制造商根据其既定的采购控制程序保存评价记录。 制造商 hearings 在制定基于风险的保证战略时考虑了以下特征、功能或操作:LMS hearingsd 特性、功能或预期用途的计算机软件保证示例建立 hearings 存取控制、用户管理和通知等适当记录的功能:创建和管理用户登录功能(如用户名和密码)。
- 按照管理层指定的课程为用户提供培训。
- 该系统向培训课程任务、完成培训和出色培训的用户发出通知。
- 该系统通知用户。 对杰出培训的管理。 这些职能旨在管理用户访问、用户工作流程和培训方面的用户通知。 这些特征 twelfth、职能或业务如未能按预期运作,将影响质量记录的完整性,但不会在可预见的情况下损害安全。因此,制造商确定,这些特性、功能和操作不构成高流程风险。 制造商对系统能力、供应商评价和安装活动进行了评估。制造商通过无规定限制的测试,对这些活动进行补充,使用错误猜测,试图绕过流程流程,并核实系统的出入控制。 制造商文件:· 对测试失败模式的概述 · 任何发现的问题 · 宣布可接受性,包括解决问题 · 记录谁进行了测试和测试日期,功能,或业务 预定使用特征,建立适当记录的记录保存和报告职能:该系统收集用户完成培训的证据。
- 该系统生成关于培训课程分配、完成培训和出色培训的报告。 这些职能旨在收集并保存用户培训完成的证据和记录,并就记录编写分析报告,供本组织视需要审查。 这些特征 twelfth、职能或业务如未能按预期运作,将影响质量记录的完整性,但不会在可预见的情况下损害安全。因此,制造商确定,这些特性、功能和操作不构成高流程风险。 制造商对系统能力、供应商评价和安装活动进行了评估。制造商对这些活动进行补充,进行未规定的测试,以“打破”系统(例如,试图删除审计线索),核查记录的完整性,以及产生功能的报告。 制造商文件:· 对测试失败模式进行简要描述 · 任何发现的问题 · 宣布可接受性的结论,包括解决问题 · 对谁进行测试和测试日期的记录医疗 twelfthet制造商决定实施商业商业情报解决方案, 用于数据挖掘、分析和报告。该软件意在更好地了解产品和工艺在一段时间内的性能,找出改进的机会。 作为保证活动的一部分,制造商对软件供应商进行彻底评估,其中包括:- hearings. 评估供应商软件开发的生命周期,审查供应商的质量管理体系和有关证书,- 审查供应商的网络安全文件和生命周期管理计划以及相关证书。 根据制造商为评价供应商而订立的SOP,供货商满足制造商要求的能力被认为可以接受软件的预定用途。制造商根据其既定的采购控制程序保存评价记录。 除了供应商评估外,制造商在制定基于风险的保证战略时还考虑了以下特征、功能或操作:商业 hearings情应用特点、功能或预期使用功能的业务的计算机软件保证示例建立适当的记录连接功能:· 软件可以连接到组织的各种数据库和外部数据来源。
- 软件保持原始来源数据的完整性,能够确定数据的完整性是否存在问题,是否存在腐败、或数据传输方面的问题。 这些功能 twelfth意是确保系统有可靠和稳健的能力,能够连接到适当的数据来源,确保数据的完整性,适当防止数据腐败、修改和储存数据。 如果这些职能不能按预期履行,就会导致趋势或分析不准确或不一致。这将导致无法确定潜在的质量趋势、问题或改进机会,在某些情况下,因此,制造商确定,这些功能蟼具有较高的加工风险,需要开展与相关医疗器械风险相称的更灵活保证活动。 制造商确定了与医疗器械风险相称的保证活动,并评估了系统能力、供应商评价、供应商评估。和安装活动。 此外,制造商还订立了详细的脚本测试协议,以行使可能的相互作用和功能可能失效的潜在方式。测试还包括在各种假设情景中进行适当的重复性测试,以保证这些功能可靠地发挥作用。 制造商文件:· 详细的测试协议 · 详细的测试报告 · 每一测试案例的考试结果 · 任何发现的问题 · 宣布可接受性,包括解决发现的问题 · 记录谁进行了测试和进行了测试的日期 · 签字当局的签字和根据所设立的SOP特性制造商提供的日期,建立适当记录用户帮助功能:软件为用户提供了应用程序的帮助菜单。
这一功能旨在便利用户与系统的互动,并协助使用所有系统功能。 功能不按预期发挥作用,不大可能造成质量问题,导致安全受损。 因此,制造商确定该特征不会构成高过程风险。 其特性并不要求除制造商在评估系统能力、供应商评价、制造商在评估系统能力方面已经开展的工作之外,再作任何额外的保证努力。和安装活动。 制造商文件:· 宣布可接受性,包括问题的解决;建立适当记录的报告职能:· 软件能够创建和进行查询,并汇集来自不同来源的数据,进行数据挖掘。
- 该软件可以进行各种统计分析和数据汇总。
- 该软件可从数据中创建图表。
- 该软件提供生成分析报告的能力。 这些功能旨在使用户能够查询数据来源、将各种来源的数据合并、进行分析、产生视觉和摘要。这些职能旨在收集和记录数据,蟼对生产或工艺绩效没有直接影响的监测和审查目的。在这个例子中,软件的目的不是为质量决定提供信息。 这些职能未能按预期履行,可能造成质量问题(例如,报告不完整或不足),但就本例而言,这些职能旨在收集和记录对生产或工艺绩效没有直接影响的数据,用于监测和审查目的。因此,制造商确定这些功能不构成高加工风险。 报告软件的供应商证实该软件蟼有能力创建和进行查询,将不同来源的数据合并进行数据挖掘,进行统计分析和数据汇总,创建图表并生成报告。除此之外,制造商还评估了系统能力,进行了供应商评价和安装活动。因此,制造商确定,软件的报告功能并不要求除这些活动之外再作出任何额外的保证努力。 制造商文件:· 宣布可接受性的结论,包括解决办法,为解决问题的影响而实施的理由和/或程序控制:作为产品生命周期管理系统(PLM)的软件 医疗器械制造商已决定实施基于SaaS的产品生命周期管理系统(PLM)。虽然人进进工党SaaS解决方案有能力使产品开发的各个生命周期阶段的管理自动化,SaaS PLM旨在使项目要求的接受自动化,制定项目计划,监测/跟踪项目执行情况,并在项目结束时保存相关记录、签名和交付成果。该系统的这一预期用途并不直接影响病人的安全或产品质量,但确实保持了需要数据完整性的质量记录。制造商不需要定制SaaS产品的“箱外”能力,只需对SaaS产品进行基本标准配置(例如,用户作用、账户) 作为保证活动的一部分,制造商对SaaS供应商进行彻底评估,其中包括:- 审查供应商的质量管理制度和有关证书,- 审查供应商的网络安全文件、生命周期管理计划以及有关的认证,- 审查供应商的基础设施支助,包括供应情况和可靠性。 根据制造商为评价供应商而订立的SOP,供货商满足制造商要求的能力被认为可以接受软件的预定用途。制造商根据其既定的采购控制程序保存评价记录。制造商还同SaaS蟼a供应商订立服务协议,其中包括安全、数据完整性、隐私、可用性、变更管理、安全要求、数据完整性、隐私、可获取性、变更管理、软件管理等要求。和业务连续性。 自动更新:SaaS供应商提供制造商文件,概述变化、测试、测试、制造商确定为服务协议的一部分蟼 SaaS系统功能的所有自动更新结果和测试结果。制造商对变化及其可能对预定用途产生的影响进行评估。制造商对与所查明的影响相适应的变化进行基于风险的保证测试。制造商保存一份记录,概述对变更的风险评估和所进行的任何保证活动。 表5. 计算机软件保证示例,用于Saas PLM特性、功能或预期用途的计算机软件保证示例建立适当记录的项目启动和规划职能:软件可以创建一个新项目。
- 软件能够按照制造商管理部门的指派,为项目指派团队成员和作用。
- 软件接收和更新项目要求和规格。
- 该软件能够制定项目计划,包括任务、依赖性、里程碑和交付成果。
- 软件监测项目记录中数据的变化。 这些职能旨在自动化地为项目创建数据记录,保持用户作用,将关键项目数据的责任分配给小组成员,接收与项目相关的关键数据,保持项目数据的完整性和关联性,并监测项目信息的变化或更新。 如果这些职能不能如预期的那样履行,将影响质量记录的完整性,但无法预见会损害安全。因此,制造商确定这些功能不构成高流程风险。 制造商对系统能力进行了评估,对供应商进行了评价,并与SaaS供应商订立了服务协议。根据基于风险的分析,制造商采用探索性无规定测试进行配置核查和用户验收测试。 制造商文件:预期用途; 基于风险的分析; 所测试目标的简要说明; 所测试的目标的概要说明;· 宣布可接受性的结论,包括解决办法、理由、理由和理由,· 评估对象和日期的记录建立适当记录的电子签名职能:电子签名执行记录作为审计线索的一部分储存。
- 电子签字使用登录和密码的两个不同的识别组成部分。
- 执行电子签字时,下列信息蟼是执行记录的一部分:o 签署记录的人的姓名。 o 签名日期(D-MM-YYYYY)和时间(hh:mm)已执行。 与签字有关的含义(例如审查、核准、责任或作者身份)。 电子签字功能的预期用途是,在需要签字并且符合电子签字要求的情况下,获取和储存电子签字。 电子签名功能未能按预期履行,可能损害或延误遵守监管要求和既定的标准作业程序,但不会造成可预见的损害安全的质量问题。 因此制造商确定,电子签字功能不构成高过程风险。 制造商对系统能力、供应商评价和配置活动进行了评估。保证该职能符合适用要求,制造商与用户一起对这一功能进行假想情况测试,以证明该功能符合预定用途。 制造商文件:· 任何发现的问题 · 试验的进行者及其日期的记录 · 宣布可接受性,包括解决办法,(a) 为解决问题的影响而实施的理由说明和/或程序控制;建立适当记录的访问控制和可追踪功能:功能控制用户作用、相关蟼和系统访问(例如用户登录)
- 该职能监测并保存系统保存的最后数据记录的存取和修改记录。
- 该功能生成关于系统存取、授权、更改、时间标记的报告。以及制造商审计程序所确定的对蟼系统保存的最后数据记录进行修改的有关用户。 这些职能旨在提供适当的出入控制,确定用户作用,并维持个人用户账户。 这些职能还旨在监测、维持、维持、并报告访问或修改培训蟼或电子签名记录或电子签名事件的时间戳记录,以确保真实性、可靠性,制造商确定的最后记录的完整性和有待保存的最后记录的完整性。 这些职能未能按预期履行,对预期的总体用途和系统运作产生重大影响,因此,可能导致质量管理体系的完整性和合规问题。 由于这些职能旨在确保数据记录的完整性,仅满足质量管理体系的要求,制造商确定,未按预期性能不会导致安全受损,因此不会构成高流程风险。 制造商对系统能力进行了评估,对供应商进行了评价,并与SaaS供应商订立了服务协议。 根据基于风险的分析,制造商进行配置核查,并开发自动测试脚本,快速行使出入控制,同时支持对未来变化的核查。 此外,制造商还利用探索性无规定测试,对报告能力进行用户接受测试。 制造商文件:· 测试脚本(或测试脚本的电子版本)自动测试案例摘要和测试目标概要说明,自动测试脚本发现的任何问题和结果 宣布可接受性的结论,包括解决办法、理由、结论2026年2月根据二级指导程序(21 CFR 10.115(g)(4))发布的对《第二级指导程序》(21 CFR 10.115(g)(4))下发布的《2026年2月最后指导意见日期说明修订指导》[*]其中包括与21 CFR 820(质量管理体系法规)修正案(质量管理体系法规)相一致的修订。本指南取代9月发布的题为“生产和质量管理体系软件的计算机软件保证”的最后指南。
- 2025年9月1级最后指导 更多信息见“生产和质量管理体系软件的计算机软件保证”指南备查通知。 **2025年9月初开始,以往的指导历史可能无法完整地记录。 ** 可通过FDA《指南文件》搜索网站查阅《备查通知》。
脚注
[^5]: 见ISO 13485第7.5小节。6.6 本指南中关于计算机软件保证的建议旨在促进产品质量和病人安全,与更高质量的成果相关。本指南涉及与作为生产或质量管理体系一部分使用的计算机和自动数据处理系统有关的做法。
[^6]: 见ISO 13485的4.1.6、7.5.6和7.6分节。
[^13]: Id. 计算机软件保证框架。
[^16]: 21 CFR 814.39(b)、814.1108和814.126(b)(1),以及“核准上市前核准年度报告
[^17]: 21 CFR 814.39(f)、814.108和814.126(b)(1)。生产/灭菌场地或设计或性能规格的改变不符合30天通知的条件,见21 CFR 814.39(a)。可预见地损害安全,然后应在30天的通知中提交。如果改变不会导致一个质量问题,从而可能损害安全,那么这种改变可能是在年度报告中报告的适当办法。
[^25]: 关于目前软件测试方法和验证方法的额外资源,制造商可参考各种软件标准和行业指导,例如:但不仅限于GAMMP5 - 对兼容GxP计算机化系统采取基于风险的方法(第二版)。

