器械软件功能上市前提交内容:行业与FDA工作人员指南
Content of Premarket Submissions for Device Software Functions: Guidance for Industry and Food and Drug Administration Staff
发布日期:2023-06-14
状态:Final(最终) 类型:Guidance Document 类别:数字健康与网络安全 主题:Premarket、Digital Health 案卷号:FDA-2021-D-0775
官方来源
https://www.fda.gov/regulatory-information/search-fda-guidance-documents/content-premarket-submissions-device-software-functions PDF:https://www.fda.gov/media/153781/download
INFO
本内容由英文原文机器辅助翻译,并经结构校对。如有歧义,以英文官方文本为准。
官方文件全文
本指南代表了FDA目前对这一专题的想法。它没有规定任何人的任何权利,对FDA或公众没有约束力。您可采取另一种方式,即满足适用的法规和条例的要求。为了讨论另一种办法,请与标题页所列FDA工作人员或负责本指南的办公室联系。
I. 简介
本指南文件旨在提供 FDA 评价器械软件功能安全性和有效性所需的上市前文件建议。器械软件功能是指符合《联邦食品、药品和化妆品法》(《FD&C 法》)第 201(h) 节器械定义的软件功能。¹ 本文件取代 FDA 于 2005 年 5 月 11 日发布的《医疗器械所含软件上市前提交材料内容指南》,并更新 FDA 对建议文件的看法。FDA 建议申办者在上市前提交中包含用于审查的器械软件功能相关文件。
本指南中的建议旨在便利 FDA 的上市前审查,介绍软件开发、验证和确认过程中通常生成和记录的信息。采用最简便的方法,是为了根据我们的经验确定通常支持含软件器械上市前提交所需的最低信息量。在上市前审查期间,FDA 可要求提供评估提交所需的补充资料,以证明器械安全性和有效性的合理保证。器械软件制造商必须按照《质量管理体系法规》(21 CFR 820.30 子部分 C—设计控制)创建并维持与软件相关的文件。
与《质量管理体系法规》(21 CFR 第 820 部分)要求相关的文件往往是上市前提交的必要部分。作为 QSR 设计控制的一部分,制造商必须“建立并维持验证器械设计的程序”,其中“应包括软件验证和风险分析(如适用)”(21 CFR 820.30(g))。 本指南所建议的文件是根据FDA评估器械软件安全和有效性的经验编写的。申办者可采用其他办法并提供不同的文件,只要其做法和文件符合适用的法律规定和条例对上市前提交文件的要求。本文件提及的FDA承认的协商一致标准本版,3 关于在提交监管文件时使用协商一致标准方面的更多信息,见FDA的《共识标准》数据库。请参考FDA题为《在医疗器械上市前提交中适当使用自愿共识标准》4 和《标准制定》的准则,以及生物评价和研究中心审查的《在提交监管时使用标准》。 如上所述,本指南确定了FDA认为一般支持上市前提交材料所必需的软件信息。本指南中的建议也是为了便利FDA的上市前审查。FDA预计,在公布本指南后,FDA和该行业将需要多达60天的时间来执行所讨论的建议。然而,如果在任何时间提交任何此类信息,CDRH打算对其进行审查。 总的来说,FDA的指南文件没有规定法律上可以执行的责任。 相反,FDA目前对一个专题的想法,只应视为建议,除非引述具体的规章或法规要求。在FDA的指导意见中使用这个词意味着建议或建议某种东西,但并不要求。
II. 背景
本指南旨在说明 FDA 对申办者在上市前提交中应包含哪些文件以供 FDA 评估器械软件功能安全性和有效性的建议。该思路承认《21 世纪治愈法案》(Cures Act)最近对《FD&C 法》的修订:该法修订了《FD&C 法》第 520 条,将某些软件功能排除在器械定义之外。本指南还考虑到数字健康快速演进的性质以及 FDA 最近认可的软件相关共识标准。如第三节(范围)所述,本指南旨在补充其他现有指南文件,提供与软件相关的建议,包括(该清单并非详尽无遗,可能变更):
- 多功能器械产品:政策与考虑⁷
- 医疗器械中现货软件的使用8
- 可互操作医疗器械的设计考虑和上市前提交建议⁹
- 软件验证通则¹⁰
- 医疗器械网络安全管理上市前提交材料的内容¹¹
- 含有现货(OTS)软件的网络医疗器械网络安全¹²
- 医疗器械应用人的因素和使用工程13 FDA鼓励在发展器械软件功能和编制上市前软件文件时考虑这些指导。 与软件有关的协商一致标准的出现有助于提高软件开发和文件的连贯性和质量。特别是在风险评估和管理等活动方面。在可能的情况下,FDA将本指南中的术语和建议与软件方面的协商一致标准统一起来,例如以下例子。以下标准并非详尽无遗,可作更改:14
- ANSI/AAMI/ISO 14971:《医疗器械—风险管理应用》
- ANSI/AAMI/IEC 62304:《医疗器械软件—软件生命周期过程》
- ANSI/AAMI SW91:《健康软件缺陷分类》
¹⁴ FDA 认可的自愿共识标准最新清单见 https://www.accessdata.fda.gov/scripts/cdrh/cfdocs/cfStandards/search.cfm。 FDA鼓励在制定器械软件功能和编制上市前软件文件时考虑到FDA承认的这些协商一致标准。在评估该器械的适当文件级别和用于列入上市前提交材料的推荐文件总数时,请参见本指南第五节(文件级别)和第六节(建议文件)。 2022 年《食品药品综合改革法》(FDORA)第 3308 节(《2023 财年综合拨款法》公法 117-328,2022 年 12 月 29 日颁布)在《FD&C 法》中新增第 515C 条“器械预定变更控制计划”(PCCP)。根据第 515C 条,FDA 可批准或许可 PCCP,用于描述对器械的计划变更;若变更符合经 FDA 批准或许可的 PCCP,则通常无需提交 PMA 补充申请(第 515C(a) 条)或上市前通知(第 515C(b) 条)。
第 515C 条还规定,FDA 可要求 PCCP 包括:按计划变更后安全有效使用器械的标签、器械未按计划在预期下运行时的通知要求,以及计划下变更的性能要求。若您有意在上市提交中提出 PCCP,我们鼓励您提交 Pre-Submission 与 CDRH 进一步讨论。见 FDA 指南“医疗器械提交反馈和会议请求:Q-Submission 计划”(https://www.fda.gov/regulatory-information/search-fda-guidance-documents/requests-feedback-and-meetings-medical-device-submissions-q-submission-program)。
III. 范围
为本文件的目的,FDA是指符合器械定义的软件功能,即器械软件功能。“功能”一词是产品的一个不同目的,可以是产品的预定用途或产品预定用途的一个子集。用于分析数据的产品具有一个功能:分析。 用于储存、转移和分析数据的产品有三个功能:(1) 储存、(2) 转让和(3) 分析,如本例子所示,产品可能包含多种功能。 本指南旨在涵盖器械软件功能,例如包括但不限于用于对医疗器械进行基于软件的控制的固件和其他手段。医疗器械的软件附件,以及符合器械定义的软件仅16个功能。 15 详情见“多种功能器械产品:“政策考虑”,可在 16 “仅限软件”功能包括拟在商用OTS计算平台上操作的器械软件功能。 本指南建议,在包括器械软件功能在内的上市前提交材料中提供信息。上市前提交一词包括但不限于上市前通知(510(k))提交、De Novo分类请求、上市前批准(PMA)申请、研究用器械豁免、人道主义器械豁免或生物许可证申请。 根据《公共卫生服务法》第351条,某些器械须通过《BLA》进行上市前审查。 本指南不适用于自动化制造和质量管理体系软件17 或非器械软件。欲了解进一步情况或澄清文件期望,请与FDA负责的审查司联系。 一般来说本指南中的建议适用于组合产品18的器械组成部分(如药用器械和生物器械组合产品),如果该器械组成部分19包含一个器械软件功能,包括指定给CDER和CBER的混合产品,这些产品在药物或生物产品上市前提交类型下受到监管。与FDA审查司联系,该司将对综合产品进行牵头审查。 20 FDA的其他指南文件可建议将更多与软件有关的文件列入上市前提交。例如,关于在器械上市前提交书中列入网络安全信息的建议,见“医疗器械网络安全管理上市前提交材料的内容”和“网络医疗器械网络安全包含现成软件的网络医疗器械网络安全”的指南。 第二节(背景)提及补充本指南所载建议的其他相关指南文件。 17 作为质量管理体系法规生产和工艺控制的一部分,21 CFR 820.70(i)指出,“当计算机或自动数据处理系统作为生产或质量管理体系的一部分使用时,制造商应根据既定协议验证计算机软件的预定用途,所有软件变更应在批准和发放前验证。申办者可书面要求组合产品办公室(OCP)代表参加有关其组合产品的会议,或要求 OCP 以其他方式参与有关产品的监管事项(《FD&C 法》第 503(g)(1)(A) 条)。如果您不确定您的产品是组合产品还是组合产品的组成部分,或哪个中心拥有主要管辖权,您可要求组合产品办公室参与。欲了解如何就组合产品监管要求 OCP 参与的更多信息,请见 FDA 指南“请 FDA 就组合产品提供反馈”(https://www.fda.gov/regulatory-information/search-fda-guidance-documents/requesting-fda-feedback-combination-products)。 受特定特殊控制的器械软件功能22 可能需要在上市前提交与软件有关的文件。在适当情况下,请参看该器械的有关特殊控制。 本指南不适用于评估上市后软件器械问题(含纠正和移除)可能需要的软件相关文件。²³ 虽然本指南指明申办者应在上市前提交中包含的文件,但本指南并非就如何开发、验证和确认器械软件提出建议。本指南不建议使用任何特定软件生命周期模型或开发方法(如瀑布模型及其变体、螺旋模型、敏捷模型等)。申办者应建立适合其产品和组织并符合适用监管要求的软件生命周期模型,且所选模型应覆盖软件整个产品生命周期。无论采用何种软件生命周期模型,申办者应确保设计历史文件(DHF)²⁴ 的建立与其软件开发、验证和确认工作同步进行。若 DHF 在实际软件开发、验证和确认工作完成很久之后才创建,可能引起对开发商是否充分控制设计过程的关切。关于器械软件开发、验证和确认的建议,请查阅本指南引用的 FDA 认可自愿共识标准及其他软件相关 FDA 指南(例如“软件验证通则”²⁵)。
IV. 定义
本指南使用下列术语:器械软件功能----符合《FD&C法》第201(h)节中器械定义的软件功能。如上所述,“功能”一词是产品的一个独特目的,可以是产品的预定用途或预定用途的一个子集。 24 每个制造商应为每种类型的器械建立和维护一个DHF。 21 CFR 820.30(j)。DHF是描述完成器械的设计历史的记录汇编。DHF应载有或参考必要的记录,以证明设计是根据核准的设计计划和21 CFR 820的要求制定的。见21 CFR 820.30(j)。 现货(OTS)软件²⁶ — 器械制造商使用的一般可用软件组件,制造商无法对其整个软件生命周期拥有完全控制(例如:操作系统、打印机/显示库)。 严重伤害27 - 伤害或疾病:(1) 危及生命,(2) 造成身体功能永久性损伤或身体结构永久性损伤,(3) 有必要进行医疗或外科干预,以防止身体功能永久受损或身体结构永久受损。永久性定义为不可逆性损伤或对身体结构或功能的损害,不包括微小损伤或损害。 软件核查和软件验证——本指南使用“软件核查”和“软件验证”这两个术语,下文将进一步详细说明。
- 为本指南的目的,软件核查得到客观证据的证实,表明某一开发阶段的产出符合该阶段的所有投入要求。软件核查涉及评价软件及其辅助文件的连贯性、完整性和正确性,因为软件正在开发之中,并为随后关于验证软件的结论提供支持。软件测试是几项核查活动之一,旨在确认软件开发产出符合其输入要求。其他核查活动包括源代码评价(例如代码检查和步行)、文件检查、设计审查、技术评价(例如:软件研究设计、软件详细设计等以及可追踪性分析(例如软件要求规格与软件设计规格(反之亦然)),软件设计规格源代码(反之亦然),源代码和软件设计规格测试案例。例如,设计阶段的投入和产出称为 软件要求规格(SRS)和软件设计规格(SDS)。软件的核查将涉及通过客观证据(例如审查、可追踪性分析)确认软件设计规格(SDS)所记录的软件设计(即:输出)正确和完全地执行SRS的所有要求(即输入)。
- 为本指南的目的,软件验证是指通过客观证据确定软件规格符合用户需要和预期用途,且通过软件实现的特定要求能够持续满足。软件验证是成品器械设计验证的一部分,涉及检查软件在实际或模拟使用环境(包括酌情纳入最终器械)中的适当运行。软件验证高度依赖全面的软件测试及软件开发生命周期各阶段先前完成的其他验证任务。规划、要求、可追溯性、测试、风险评估、设计审查、变更管理以及良好软件工程的许多其他方面,共同支持“软件已验证”的结论。 上述对软件核查和软件验证的描述符合FDA在 " 软件验证一般原则 " 指南中所描述的想法。
V. 文件级别
建议的上市前提交文件取决于该器械对病人、器械用户或使用环境中的其他人的风险。FDA打算采取基于风险的办法,帮助确定该器械的基本或强化文件水平。文件级的目的是帮助确定支持包括器械软件功能在内的上市前提交材料的最低限度信息量。
器械的文件级别是基于器械预定用途中器械软件功能的风险,28 使文件级别反映整个器械。 为本指南的目的:对于任何包括器械软件功能在内的上市前提交材料,如果任何器械软件功能的故障或瑕疵可能造成危险情况,可能29人死亡或重伤,30 病人可能死亡或重伤,30 则应提供强化文件。在使用环境中使用该器械或其他器械的用户,应在实施风险控制措施之前对这些风险进行评估。申办者应考虑该器械预定用途的风险(例如对安全、治疗和/或诊断的影响),以及其他有关考虑。 任何上市前提交文件,包括不适用强化文件的器械软件功能,均应提供基本文件。 在确定文件级别时,申办者应考虑与该器械有关的所有已知或可预见的软件危险和危险情况,包括在执行风险控制措施之前,由可合理预见的有意或无意滥用造成的滥用。这也包括器械网络安全不足可能有意或无意损害器械功能。 申办者有责任主动和全面地考虑风险,作为器械风险评估的一部分。 31 虽然本指南范围内的各种器械应个别评估,以确定适当的文件水平,我们建议,在上市前提交的文件中提供强化文件,这有某些类别的器械。我们建议,应在上市前提交用于检验输血感染献血的器械的证明材料中提供强化文件,用于确定捐血者和接收者兼容性的器械,用于收集输血或进一步制造用途的血液和血液成分的自动血细胞分离器械,和血源建立计算机软件(BECS)32。 还有其他类别的器械,我们普遍建议在上市前提交的文件中提供强化文件。FDA认为,鉴于这些产品的性质及其预定用途,这些产品可能具有独特的风险,需要进一步的文件,以确保FDA能够评价该器械的安全性和有效性。 这些器械包括构成混合产品一部分的器械(即药品/器械、生物/器械或药品/器械/生物器械)33和三级器械。在评价作为组合产品或第三类器械组成部分的器械的适当文件级别时,a 申办者可确定强化文件水平不适用。申办者应提供适当详细的理由,说明为什么基本文件而不是强化文件适合上市前提交。如前所述,FDA在审查提交材料期间,如果需要,可要求提供补充资料,以评估器械的安全和有效性。 申办者可在正式上市前提交之前提交 Pre-Submission,以获得 FDA 对器械文件级别和建议文件的反馈,如“医疗器械提交反馈和会议请求:Q-Submission 计划”指南所述。³⁴ 关于如何就组合产品与特定中心接触的更多信息(含最佳实践),请见最终指南“请 FDA 就组合产品提供反馈”。³⁵ 欲了解更多资料和示范实施文件水平风险处理方法的器械实例,请参见本指南附录A。
VI. 推荐文件
本节反映了FDA关于将资料列入基本和强化文件水平的上市前提交的建议。关于风险评估的信息,参见本指南第六.C节。 如果该器械是多功能器械产品,并包括软件功能,这些功能被视为“其他功能”,则该词用于指导“多种功能器械产品:在为上市前提交材料编写软件文件时,应考虑上述指南中提出的建议。 下文表1概述了每个软件文件要素和相应的文件水平的建议文件。详见指南(VI)本节A-J小节。 表 1 建议文件概要(各软件文件要素及对应文件级别)。 软件说明(第六.B节) 软件说明,包括重要软件特征、功能、分析、投入、产出和硬件平台概览。 风险管理档案(第六.C节)风险管理计划、表明风险已适当减轻的风险评估以及风险管理报告。
软件要求规格
(六.D节) SRS 文件,以有组织格式在软件系统或子系统层面说明系统或软件的需求或期望,并提供足够信息以了解与其他软件文件要素的可追溯关系(例如:风险管理档案、软件设计规格、系统和软件架构设计图、软件测试)。 (六.E节)各单元的详细图表,以及构成该器械、其关系、数据输入/产出和数据流动的界面,用户或外部产品(包括信息技术基础设施和外围产品)如何与系统和软件互动。
软件设计规格
FDA不建议将软件设计规格(SDS)作为上市前提交的一部分,申办者应通过DHF为该器械提供设计资料。在上市前审查期间,FDA必要时可要求提供补充资料,以评估该器械的安全和有效性。 软件设计规格(SDS)文件,包括足够的信息,使FDA能够了解软件如何运作的技术设计细节,软件设计如何完整和正确地执行SRS的所有要求,以及软件设计如何在预定用途、功能、功能、软件设计方面追溯到SRS,安全性和有效性。 软件开发、配置管理、(六.G节) 生命周期发展计划摘要和配置管理和维修活动摘要;OR 符合FDA确认的IEC 62304版本的IEC 62304,包括5.1.1-5.1.3、5.1.6-5.1.9、第6款(软件维护程序),以及第8条(软件配置管理程序),除其他外,酌情适用。 基本文件级别,外加完整的配置管理和维护计划文件;或提供符合 FDA 认可 IEC 62304 版本的符合性声明³⁷,包括 5.1 节(软件开发规划)、第 6 条(软件维护程序)和第 8 条(软件配置管理程序)等(如适用)。 作为核查和验证的一部分(第六.H节),软件文件基本内容:文件质量增强文件水平的软件测试和系统级测试协议,包括预期成果、观察结果、通过/失败确定和系统级测试报告。 基本文件水平、PLUS单位和一体化水平测试协议,包括预期成果、观察结果、通过/失败确定、以及单位和整合水平测试报告。 软件版本历史(第六.I节)并简要说明与以前测试过的软件版本有关的所有变化。 未解决软件异常(第六.J节) 尚未解决的软件异常清单,其中评估了每个尚未解决的软件异常对器械安全和有效性的影响。
文件水平评价
说明器械文件级别的说明和说明这种文件级别的理由。理由陈述应说明该器械的预期用途,并酌情从提交文件(如风险管理档案、档案和档案)中提供参考。用于支持所示文件水平的软体描述等。
软件说明
概述重要的软件特点和功能,包括图像、流程图、如果上市前的提交书是针对一个被修改的器械,那么,提供上一份提交文件的文件编号,并着重说明相关的软件变化(例如:自FDA上次批准或许可以来,(影响安全和有效性的变化) ³⁸ FDA 可能要求增加架构图,以解决与器械相关的网络安全风险(见“医疗器械网络安全管理上市前提交材料的内容”)。在编制软件说明时提供资料,说明下列问题。FDA认识到,这些问题和例子可能无法反映器械软件的所有独特方面,并鼓励列入更多的资料,使FDA进一步了解器械功能,以便利审查提交。 如果该器械是一个多重功能器械产品,并且包括软件功能,这些功能被视为“其他功能”,则该词用于指导“多种功能器械产品:在编写软件说明资料时,应考虑上述指南中提出的建议。
- 软件操作o 软件与器械的预定用途有关,其作用是什么? 例如:只使用软件的器械、控制器械硬件的软件、伴随数据处理器械的软件应用。 软件的预定用户是谁?例如:病人、护理人员、保健专业人员或两者的组合;预期的病人人数是多少? § 软件功能是否侧重于特定疾病、状况、患者特征或人口? § 软件是否提供直接适用于特定疾病或状况的信息? o 如果软件对信号/模式或图像进行分析,分析方法是什么?例如:基于规则的计算、在线测试管理、人工智能和机器学习(AI/ML)、神经网络、固定(封闭)或适应(持续学习)算法。 o 如果器械软件功能使用通过 ML 方法培训的 ML 模型(即AI/ML 驱动,如AI、ML、适应模型、自然语言处理(NLP),神经网络和相关方针):§ 使用了何种方法、模型、框架和/或平台? §哪些数据(人口、样品)为模型提供了信息?如何、何时、在哪里收集数据? § 采取了哪些步骤来查明和处理模式的潜在偏差和局限性? § 使用哪些材料、机制和/或方法来为模型的发展、性能和限制提供透明度?
- 软件规格39 使用什么硬件平台? 使用什么软件平台? § 如果适用,使用何种托管环境(如医院网络、云层基础设施),以及使用何种功能(如加工、储存)? 该器械是否使用OTS软件?40 最终发布版本是什么(即打算向最终用户发布的版本)?如果该版本与文件文本不同,请解释差异。
- 软件投入和产出 o 投入及其格式是什么?例如:信号、图像(具体说明方式)、测量(指明单位)、报告、问卷、其他器械数据/结果。 例如:病人、护理人员、保健专业人员、技术员、传感器/辅助器械、信号获取系统,体外诊断器械、其他医疗器械、其他非医疗产品或软件。 产出及其格式是什么?例如:器械硬件、图像(具体方式)、测量(具体单位)、警报、警报或报告的诊断信息、治疗信息、控制信号。 产出由谁或由谁获得?例如:病人、护理人员、保健专业人员、技术人员、卫生记录、器械硬件、其他医疗器械、互操作系统。 o 软件是否影响或取代由保健专业人员、病人、护理人员或其他操作人员人工进行的任何行动?临床工作流程步骤和假设(从开始到结束状态)是什么? 例如:自动起动步骤、伤病、提供明确的诊断或建议可能的诊断,供医生进一步确认;进行或建议进行具体治疗,确定一个感兴趣的区域,以供进一步审查。 39 提供某些已查明的软件规格的一个实例是,提供了一份《软件材料法案》,其中列出并详细说明了软件组成部分,其中包括:但不仅限于商业、开放源码、OTS和制造商开发的软件组件。对于某些器械,可能要求与SBOM有关的信息是上市前提交书的一部分。 40 如果一个器械使用OTS软件,FDA可在上市前提交中要求提供更多资料。请参见指南文件“医疗器械使用现成软件指南”。 o 该器械是否设计为可互操作?41 换言之,器械是否通过电子接口(例如网络、无线)与其他医疗/非医疗产品、系统或器械传输、交换和/或使用信息? 如果有,器械与哪些其他产品接口,以及何种方法、标准,使用规格与其他医疗/非医疗产品、系统或器械进行互动和/或交流?医疗/非医疗产品、系统或器械是否联网? 如果上文要求的任何信息被列入另一文件,如软件要求规格等,应当提供说明和资料所在的提交书中提及文件之处。
风险管理档案
风险管理档案应作为上市前提交的一部分提供,并包括以下文件。FDA建议申办者参考FDA认可的ISO 14971标准版本,以了解关于开发和应用风险管理档案的更多信息。
(1) 风险管理计划
FDA建议申办者提交一份风险管理计划,以支持风险管理活动和特定医疗器械流程的有效性。 42FDA在审查风险管理计划时,- 个人风险可接受标准,包括需要减少风险(控制)。
- 在所有风险控制措施得到实施和核实之后,评价所有残余风险的总体残余风险是否可被接受的方法。 风险可接受性标准应当以申办者确定可接受的风险的程序为基础。在对所审查的器械软件进行初步风险评估之前,应在风险管理计划中记录可接受性标准。 风险管理计划中应明确说明申办者计划如何对照使用该器械的预期好处评估总体残余风险。 41 关于可互操作医疗器械的更多信息,请访问: 对于包含器械软件功能的组合产品,建议基于 ISO 14971 风险管理框架,并纳入国际协调理事会(ICH)相关考虑。更多信息请参见 AAMI TIR 105《组合产品风险管理指南》。
(2) 风险评估
所有器械软件都应提供风险评估,包括风险分析、风险评估、风险管理和(在适用情况下)获益-风险分析。对于属于系统一部分的软件,应对包含软件及其整个硬件环境的系统进行风险评估。如果这一信息已包括在系统风险评估文件中,在软件文件中,应参照上市前提交文件的特定章节注意到这一点。
对于多重功能器械产品,风险评估应包括基于风险的关于“其他功能”任何潜在不利影响或所谓“其他功能”积极影响的分析结果,该术语在“多种功能器械产品”指南中使用:“关于正在接受审查的器械功能的安全或有效性。 风险评估应记录下列项目(例如,以表格形式):· 根据预定用途确定与该器械有关的已知或可预见的危险43(及其原因)的风险分析;(b) 对安全、治疗和/或诊断的影响。 针对每一已查明的危险,申办者应考虑可合理预见、可导致危险情况的事件序列或组合,44 并查明和记录由此造成的危险情况。 o 估计每种危险和危险情况的风险。 45 危险情况造成的伤害46的严重性。
危险情况初步风险评估 o 这包括评估可接受性(如可接受、不可接受)和风险管理计划界定的减少风险(控制措施)措施的必要性。
风险控制措施 o 这应包括以下风险控制措施,按从最高至最低优先顺序排列如下:45 往往难以充分估计软件失灵可能造成危险情况的概率。对软件故障适用不切实际的低概率估计可能导致不切实际的风险评估,随后导致不适当的风险控制措施。因此,在某些情况下,最好集中力量查明可能造成危险情况的潜在软件功能和故障,而不是估计概率。在这种情况下,如果考虑更差的概率是适当的,软件故障的概率应定为1。 设计(例如,消除或减少不必要的功能,修改软件结构以防止危险情况,§ 保护措施(例如:进行防御性方案检查,发现出乎意料的错误,然后自动干预,以停止提供结果或治疗,§ 安全信息(如书面警告、屏幕上警告、培训) o 应核查风险控制措施的执行情况,核查已实施的风险控制措施的有效性(即:可通过追踪已核实的具体风险控制措施(例如,通过追踪所查明的危害,查明对经核实的具体风险控制措施的危害)来做到这一点(例如,a SRS和SDS中要求的识别码,测试文件中显示通过/失败结果的测试名称和识别码,用户人工名称和识别码,例如,根据已查明的危险(例如HAZ-XXX47),可列出下列可追踪性:软件要求规格(如SRS-XXX)和软件设计规格(如SDS-XXX)中记载的有关设计的风险控制措施,作为单位测试个案(例如UT-XXX)、集成测试个案(例如INT-XXX)和系统测试个案(例如SYS-XXX)的一部分进行测试。FDA认识到,可能存在对若干要求/规格和测试有具体危险痕迹的情况,因此,在风险评估文件中提交资料的工作十分繁琐。申办者可选择在一份单独的文件中介绍这种可追溯性,将软件要求规格、软件设计规格、软件设计规格、软件规格、软件设计规格、软件规格测试和查明风险评估产生的危害。 o 应评估风险控制措施是否引入新的危害或危险情况或影响初步风险评估。 o 记录在“多种功能器械产品”指南中使用的“其他功能”这一术语,为减少因结合“其他功能”而增加的风险或对性能的不利影响而增加的风险或对性能的不利影响而采取的任何风险控制措施:与器械功能审查有关的“政策和考虑”。
实施风险控制措施之后对危险情况进行的残余风险评估。 o 这包括评估风险管理计划所界定的可接受性(如可接受、不可接受)。
“47XXX”指特定危险、软件要求规格、软件设计规格、单位测试个案的独特编号识别符号。集成测试案例或系统测试案例。
- 获益-风险o 如果根据风险管理计划中的可接受标准认为残余风险不可接受,并且不可能进一步控制风险,申办者应提供有文件证明的获益-风险分析,以证明预期用途的好处大于残余风险,可在其他获益-风险评估文件中参考。
(3) 风险管理报告
应向下列机构提供风险管理报告:
显示风险管理计划是如何得到适当执行的。
证明风险管理档案已由适当人员评估,总体残余风险是可以接受的。
为收集和评估有关生产和生产后信息制定了适当的方法。
软件要求规格
SRS记录软件的要求48,该软件通常具体规定投入和产出,以及软件将发挥的功能,硬件、49 性能、50 接口、51 用户互动、错误定义和处理、预定操作环境、风险评估(参见第六.C节风险管理档案)和所有范围、限额、违约、以及软件将接受的具体值。关于软件要求规格中应列入哪些内容的更多详情,请参考指南“软件验证的一般原则”。 49项硬件要求一般包括但不限于以下方面的所需资源:微处理器、存储器械、传感器、能源、安全特征和通信。 50 软件的性能和功能要求一般包括但不限于与治疗、诊断等的算法或控制特性有关的要求。监测、警报、分析和解释,必要时提供全文参考资料或辅助临床数据。软件的性能和功能要求还可包括:软件造成的器械限制、内部软件测试和检查、错误和中断处理;检测、容恕和恢复特征、安全要求、以及时间和记忆要求。 51 接口要求(如外部、用户、内部)一般包括,但不限于:系统各组成部分之间的通信和与用户的通信,例如:打印机、显示器、键盘、鼠标、云服务器、外围医疗器械、移动技术平台。 质量、SR要求“建立机制,处理不完整、模棱两可的、52 软件要求规格中列出的每一项要求应可追踪,我们建议对SRS进行准确性评价,完整性、一致性、可检验性、正确性和清晰性。 应提供单一的SRS文档或一套多套SRS文档。文件应说明用于支持要求可追溯性的软件要求识别和跟踪方法。例如,在包含多个功能、组件和/或配件的器械中,每个器械都有自己的单项SRS文档和相关软件器械功能,一套单独的SRS文件将包括完整的SRS。 FDA承认,现代开发做法可能采用渐进或进化软件开发做法。提交材料中可列入其他软件要求形式,例如详细叙述的故事、使用案例、文字说明、屏幕模型和数据流。 为了便利及时进行上市前审查,在编写SRS文件时应考虑以下建议:- 使SRS格式组织良好、易于导航和可读,并配有要求的标签和/或分类(例如按功能的模块或单位)。
- 注意《软件要求规格(SRS)》所列要求与其他软件文件(如《软件设计规格(SDS)、系统与软件建筑图等)。
- 如果上市前的提交书涉及对现有经批准或许可的器械的修改,则着重说明软件要求方面的所有相关差异。
- 查明申办者认为对器械的安全和有效性最关键的要求(即能产生最重大的影响)。这些要求可在SRS文件内予以强调,和/或合并为补充文件,其中以摘要格式列出这些值得注意的要求。这一技术可能有助于便利提出那些对临床功能或性能规格影响最严重的要求,这些要求与器械的预定用途直接相关,或以其他方式影响器械的安全性和有效性。 如果以上要求的任何资料载于另一文件,应当提供说明和资料所在的提交书中提及文件之处。 审查器械功能的上市前提交材料中包含的要求文件应包括足够详细的内容,说明任何预期关系,“多种功能器械产品:政策和考虑”指南中使用了“其他功能”这一术语。
系统图和软件架构图
系统和软件结构图的目的是提出器械设计路线图,以便于明确了解:- 构成系统和软件的模块和层次;- 数据投入/产出和数据在各单元和层次之间的流动;- 用户或外部产品,包括信息技术基础设施和外围产品(例如无线连接医疗器械)如何与系统和软件互动。 就系统和软件结构图而言,本指南认为模块是系统或软件内部的一个离散单元或建筑项目。例如,一个模块可以代表硬件和软件产品系统内的硬件成品器械,硬件成品器械内的一个硬件组件,软件产品系统中的成品软件产品,或成品软件产品中的软件功能。 模块并非具体用来描述代码级软件功能,尽管此类代码级软件功能可酌情视为模块。申办者应确定在其系统和软件方面什么构成模块。 申办者应在系统和软件结构图中提供适当程度的详细程度,以便以有助于进行有效的上市前审查的方式传递信息,酌情包括描述性文字(在图表或所附文件中),以解释结构图。系统及软件结构图,没有适当定制(例如,太高、太详细或过于混乱)或无法辨认(例如,作物图表、字体大小不足、不放大度高便无法读取)可能导致FDA审查司要求提供补充资料。系统和软件架构图可酌情以一个或多个图表以及一种或多种格式传送,系统和软件结构图可能包含多个静态图(例如,附录B、动态图表(例如,状态图表)、网络安全架构图表以及其他必要的适当细节。如果使用不止一个图表,申办者应提供一个高级别图表,以传达概览,并指明其他图表,以提供进一步细节。图表之间的关系也应明确传达。总的来说,申办者在制订有效的系统和软件结构图时,应考虑到下列视觉、语言和参考因素:· 视觉方面的考虑 图表中的图表和传递信息的手段应保持视觉一致(例如,硬箭头应表明与虚线箭头相比的具体含义;图标应一致使用;横线交叉的线条应明确表明交叉路口是交叉口还是连接线,而且所描述的含义应清楚说明(例如,(通过使用标准符号和符号)。 o 图表中提供的详细程度应始终一致,除非对不太详细的领域作出清楚的解释(例如,在职能方面,系统或软件内没有接受审查的系统或软件)。 o 应以合乎逻辑和明显的方式对各单元进行分组。 o 使用颜色或其他视觉手段(例如,在固体盒子内有破折叠的盒子)应用来在系统、软件或模块内传送分层。 o 应避免视觉混乱,图表应根据所提供信息的复杂性和数量加以缩放。
- 语言考虑 o 应使用说明提供关于某一模块或数据要素的额外信息(例如:对模块目的的简明语言解释或上市前提交书中的文件或要求的指针)。 o 术语和命名公约的使用应在图表和上市前提交材料的其余部分内保持一致。 o 应避免使用缩略语、行语或图表本身没有界定的术语。
- 参考意见 o 该图表应酌情参考提交书中的其他文件(如软件说明、软件要求规格)。 o 对于与修改先前已清除或核准的器械有关的提交,图表应标明并注明受修改影响的模块。 以上考虑旨在作为指南,可能不会在所有情况下都适用,或者对不同的图表可能适用不同。在开发系统和软件结构图时,鼓励申办者利用医疗器械行业内外的行业最佳做法。OTS模拟语言或平台可用于开发系统和软件结构图。任何针对语言或平台的示范术语都应参照公开获得的协商一致标准或规格加以界定或支持。所产生的结构图应当以与“医疗器械提交eCopy程序”指南53 所建议的eCopy准则相一致的形式提供。 对于多重功能器械产品,系统和软件结构图应明确区分正在审查的器械功能和“其他功能”,因为“多种功能器械产品:系统和软件结构图应包含足够详细的内容,以了解“其他功能”如何或是否与正在接受审查的器械功能相互作用或影响。 本指南附录B提供了示例系统和软件结构图。说明如何有效传递建议的信息,以便利进行有效的上市前审查。这些简化实例表明,如何将本节所述考虑纳入系统和软件结构图。示例中的模块仅用于说明目的,无意记录或代表特定医疗器械或系统的全面或完整的系统和软件结构图。说明式办法没有规定任何具体的示范语言或平台,以便开发和文件工作具有灵活性。所说明的办法可适用于任何系统和软件结构图。
软件设计规格
软件设计规格(SDS)可能既包含设计高层次摘要,也包含详细的设计信息。关于软件要求规格(SRS)与软件设计规格(SDS)之间的关系:SRS 说明软件将做什么,SDS 说明如何实现 SRS 的要求。软件设计规格(SDS)中提供的信息应足以确保创建器械软件功能的软件工程师所从事的工作明确无误,附有最低限度的临时设计决定。使用最低限度临时设计决定反映了一项一般原则,即建立软件设计规格(SDS)应作为一种预期活动,而不是在软件设计以临时设计方法实施后追溯记录。器械功能审查的上市前提交材料中包含的规格文件应包括足够详细的内容,以描述任何预期关系,“多种功能器械产品:政策和考虑”指南中使用了“其他功能”这一术语。
FDA不建议将软件设计规格(SDS)作为上市前提交的一部分,申办者应通过DHF系统内部记录该器械设计的信息。在上市前审查期间,FDA必要时可要求提供关于评价器械安全和有效性的设计的补充资料。
(2) 提高文件水平
单一的SDS文件或一套SDS文件,提供软件如何运行的技术设计细节,软件设计如何完全和正确地执行SRS的所有要求,以及软件设计如何在预期用途、功能、功能、软件设计方面追溯到SRS。软件功能单位或模块以及建筑(即:软件设计规格(SDS)的设计应附有相应的详细(即低级别)设计信息。供审查的资料应足以确保软件功能单位或模块及其接口的开发工作明确无误。例如,预计建立软件设计规格(SDS)将作为一种未来活动,用于指导设计,软件设计采用临时设计方法后,软件开发与测试,而不是追溯记录。 关于应列入软件设计规格的内容的更多详情,请参考指南“软件验证的一般原则”。
软件开发、配置管理和维护做法
申办者可以处理上市前提交文件的这一文件内容的一种方式是提供有关软件开发的建议信息,在另一种办法中,a 申办者可提供一份符合FDA承认的ANSI/AAMI/IEC 62304医疗器械软件-软件寿命周期过程或FDA承认的IEC 62304医疗器械软件-软件生命周期过程(以下统称ANSI/AAMI/IEC 62304)具体条款的声明。申办者也可提供 宣布符合完整的ANSI/AAMI/IEC 62304标准。a 由于在器械软件功能分类和其他建议文件方面已知的差异,不需要宣布符合完整的ANSI/AAMI/IEC 62304标准。
(1) 基本文件水平
概述管理软件生命周期开发、软件配置和变革管理的现有流程和程序,简要资料应包括以下充分说明:
软件开发、核查和确认中使用的流程和程序。
软件开发中使用的软件编码标准、方法和工具。
软件开发、核查和验证所涉典型活动和任务的主要交付成果。
用于连接用户需求、系统要求、软件要求、软件设计规格的流程、程序和工具,测试并实施了风险控制措施(即可追踪性)。
软件配置和变革管理中使用的程序和程序。
软件维护中使用的流程和程序,包括对软件变化的风险评估,进行初步测试,评估应用软件变化以及回归分析和测试的正确性。 或者,为了处理关于这一文件内容的建议,a 申办者可就FDA承认的ANSI/AAMI/IEC 62304医疗器械软件-软件生命周期程序提交符合声明,包括5.1.1小节(“软件发展计划”),5.1.2(“不断更新软件发展计划”),5.1.3 ( " 软件发展计划 " 提及系统设计和开发)、5.1.6 ( " 软件核查规划 " )、5.1.7 ( " 软件风险管理规划 " ),5.1.8 (“文件规划”), 5.1.9 (“软件配置管理规划”),第6款(“软件维护程序”),第8条(“软件配置管理程序”),54 除其他外,酌情适用。
(2) 提高文件水平
实施配置管理和维护计划的文件,除为基本文件级别要求的简要文件外,还应提供。如上所述。 或者,为处理本节文件内容建议,申办者可就 FDA 认可的 ANSI/AAMI/IEC 62304:2006 及 A1:2016 版本提供符合性声明。⁵⁴ 医疗器械软件 - 软件生命周期过程,包括5.1分格(软件开发规划)、第6款(“软件维护程序”),第8条(“软件配置管理程序”),55 除其他外,酌情适用。
作为核查和确认工作的一部分的软件测试
与FDA关于核查和鉴定的想法有关的重要资料,见第四节(定义)。欲了解FDA关于软件测试的想法的其他详情,请参考 " 软件验证一般原则 " 指南。特别是单位级(模块或部件)测试、整合级(内部和外部接口)测试和系统级(功能)测试。 本指南中的建议不涉及其他形式的检测,如非临床试验、动物试验或临床试验。关于其他形式的器械性能测试的更多信息,申办者应参考相关的特殊控制、56 FDA承认的自愿共识标准、57 和具体器械指南。如果上市前提交材料利用其他器械性能测试科的信息处理软件核查和验证,鼓励申办者适当参考其他性能测试材料,以便利提交文件各部分之间的导航,减少重复情况,提高可读性。
(1) 基本文件水平
关于单位、集成和系统一级测试活动的简要说明。 摘要说明应包括所测试的软件版本和所有试验程序(即:如果该器械是经过许可或核准的器械的一个修改版本,提供与先前经许可或核准版本相比的修改摘要,并简要说明该单位开展的更多测试活动,与先前已许可或核准的版本相比,系统整合程度和系统水平。
任何因测试失败而故意作出的改动,以及测试结果的记录证明有意改动的实施正确。
回归分析和回归测试,并附有(酌情)过/不及格测试结果,以说明软件变更的意外影响。 55 根据ANSI/AAMI/IEC 62304:2006和A1:2016,提及条款和分栏。 57 FDA确认的自愿共识标准的最新清单见_ o 递减分析是根据对有关文件的审查(例如软件要求规格、软件要求、软件、软件设计规格、源代码、测试计划、测试案例、测试脚本等),以确定是否需要回归测试。如果需要根据回归分析确定进行回归测试,申办者应确定要进行的必要回归测试。回归测试是一个程序先前正确执行的测试案例的重新运行,并将当前结果与先前结果进行比较,以便发现软件变更的意外影响。
系统水平测试协议,包括软件要求的预期结果、观察和记录的实际结果、客观的通过/失败确定(即:实际结果可以接受相当于预期结果)和系统一级的测试报告。 系统水平测试报告应表明,协议的执行可以接受,测试结果通过,任何未解决的异常现象根据对候选人释放版本的风险评估被推迟,可以接受。
(2) 提高文件水平
除了基本文件水平所要求的文件之外,还应提供所有单位和一体化水平测试协议和报告。包括软件要求和设计产生的预期结果、观察和记录的实际结果以及客观的通过/失败确定(即:实际结果可以接受相当于预期成果)。单位和整合级测试报告应表明,协议的执行可以接受,测试结果通过,任何未解决的异常现象根据对候选人释放版本的风险评估被推迟,可以接受。
软件版本历史
文件应包括在单元、集成21 CFR 820.30所述,从受设计监管的版本开始,作为核查和确认活动的一部分,系统水平和系统水平成为核查和验证活动的一部分。这通常采取一行项目列表的形式,包括测试的日期、版本号(酌情包括台架、动物并简要说明与以前试验过版本相比版本中的所有变化。
线条项目列表中的最后一项内容应该是拟纳入释放器械的最后版本。这一条目还应包括软件的测试版本与已发版本之间的任何差异。同时还评估了这些差异对该器械的安全性和有效性的潜在影响。 如果软件版本历史包含的版本与先前公布的已许可或核准的软件版本相对应,申办者应在版本历史文件中突出先前已公布或核准的版本以及与该版本有关的上市前提交文件编号。 如果该器械是一个多重功能器械产品,并且包括软件功能,这些功能被视为“其他功能”,则该词用于指导“多种功能器械产品:在编写软件版本历史时,应考虑上述指南中提出的建议。
未解决软件异常
异常是指根据用户需求、要求、规格、设计文件或标准而偏离预期行为的任何条件。在审查、测试、分析、汇编或使用软件期间(无论是在发布之前或之后),都可以发现异常现象。或是在申办者组织内部还是在其之外)或在其他时间。未解决的软件异常是一个缺陷,该缺陷仍存在于软件中,因为申办者认为不宜纠正或纠正该异常,根据基于风险的理由,说明其对器械安全性和有效性的影响。 · 说明异常点;- 查明异常点是如何发现的,并在可能的情况下查明异常点的根源;- 评估异常点对器械安全和有效性的影响,包括操作员的使用和人的因素;· 不按照申办者的风险管理计划或程序纠正或纠正异常现象的风险理由。 此外,FDA建议考虑对每个异常点使用缺陷分类系统,即分类系统,例如ANSI/AAMI SW91的卫生软件缺陷分类。 58 无论使用的是缺陷分类系统,申办者应根据软件的预定用途,评估未解决的异常现象对该器械的安全性和有效性的影响。 在适当情况下,申办者应向最终用户通报任何缓解或可能的变通办法,以纠正尚未解决的异常现象,协助该器械的适当运行,以达到预定用途。FDA建议,任何计划或已经分发的通讯
VII. 软件功能的其他信息监管考虑
2016年12月13日,《21世纪Cures法案》第3060(a)节修订了《FD&C法》第520节,从《FD&C法》第201(h)节对器械的定义中删去某些软件功能。申办者应考虑下列参考材料,以更多地了解FDA对软件功能的监管考虑:- 根据21世纪《21世纪Cures法案案》第3060节对现行医疗软件政策所作的修改59
- 一般获益:低风险器械政策60
- 器械软件功能和移动医疗应用政策61
- 医疗器械数据系统、医疗图像存储器械和医疗图像通信器械62
- 如何确定您的产品是否医疗器械63
- 临床决定支持软件64
附录A. 文件级别实例
以下示例工具清单旨在展示文件级别风险处理法的实施情况。请注意,这些普遍例子不一定说明申办者应评估、不应认为这意味着所述器械确实或不需要某种文件水平。这些例子没有界定特定器械类型的适当文件级别。因此,对于每个特定器械或器械的修改,以及考虑到该器械的预定用途,应特别考虑文件水平。以下例子中的理由简述,FDA鼓励申办者提供详细评估,说明其器械的具体细节(如器械的风险评估、65软件说明、65、85、87、84、94、等),处理本指南第五和第六.A节的建议。
说明:该器械是一种非病人配对的髋部假体,不含固件或其他软件控制手段。 理由:该器械不含软件。 结果:没有文件级别 2. 用于间歇测量身体的非接触红外红外线温度计 从前额的温度。
说明:该器械意在使用红外传感器从前额测量身体温度。该器械是一种手提式、电池充电、可再使用的器械,供家庭和专业医疗机构使用。 理由:一般而言,a 器械软件功能的故障或潜在缺陷不会造成危险情况,使病人中任何一方有死亡或重伤的可能,在实施风险控制措施之前,器械的使用者或使用环境中的其他人。 结果:基本文件水平 3. 一个无侵入性血压监视器 带充气手铐
描述:该器械意在通过软件控制的通货膨胀和手铐的紧缩,测量某人在毫米Hg的单体血压中的中位和直立血压。该器械是供家庭和专业医疗机构使用的电池供电和可再使用的器械。 理由:一般而言,a 器械软件功能的故障或潜在缺陷不会造成危险情况,使病人中任何一方有死亡或重伤的可能,在实施风险控制措施之前,器械的使用者或使用环境中的其他人。 结果:基本文件水平 4. a. 一个器械软件功能,用于对脉冲率和 呼吸率。
说明:该器械用于非接触、定期、现场测量脉搏率和休息时的呼吸率。该软件分析单人座室内不需要持续的生命迹象监测或关键护理的单元的相容录像信号。该器械是供受过训练的工作人员使用的,并非是检查某一主体身体健康的唯一方法。 理由:器械软件功能的故障或潜在缺陷不会造成危险情况,造成病人死亡或重伤的可能风险,在实施风险控制措施之前,器械的使用者或使用环境中的其他人。 结果:基本文件水平 5. 一种电脑行为治疗器械 治疗压力性尿失禁
说明:该器械是一种处方软件器械,旨在提供一种计算机化的、针对特定状况的认知行为疗法,作为临床医生监督门诊治疗的辅助,治疗以前被诊断患有精神病的病人。其目的是为病人提供治疗期间使用的治疗工具,以改善公认的治疗结果。它的目的不是要取代日常的面对面治疗。 理由:器械软件功能的故障或潜在缺陷不会造成危险情况,造成病人死亡或重伤的可能风险,在实施风险控制措施之前,器械的使用者或使用环境中的其他人。 结果:基本文件水平 6. 创伤性脑损伤眼部运动评估援助。
说明:该器械是一种处方器械,意在利用商业OTS移动电话和照相机跟踪病人的眼睛运动,并分析跟踪眼睛运动以协助评估轻度TBI,通常被称为“震荡 ” 。 这一器械提供了与温和的TBI相一致的眼部运动存在情况的正或负指标。 理由:器械软件功能的故障或潜在缺陷不会造成危险情况,造成病人死亡或重伤的可能风险,在实施风险控制措施之前,器械的使用者或使用环境中的其他人。该器械意在作为评估轻(非严重)伤害的一种辅助手段,而不是作为独立的诊断。 结果:基本文件水平 7. 用于测量肺动脉压力的可植入传感器。 说明:该器械是一个系统,由植入肺动脉(PA)内的永久植入物和一个外部软件控制的读数器组成,负责检索和传输 PA 压力测量值。医生将 PA 血流动力学数据用于心力衰竭管理,目的是减少心脏病住院。植入物本身不含器械软件功能。 理由:虽然器械是三级器械,a 器械软件功能的故障或潜在缺陷不会造成危险情况,使病人中任何一方有死亡或重伤的可能,在实施风险控制措施之前,器械的使用者或使用环境中的其他人。在这种情形下,由于器械可移植的性质以及硬件或植入程序本身的故障,病人有死亡或重伤的风险,不是器械软件功能。 结果:基本文件水平 8. 非处方申请,以识别不正常的心律。
说明:该软件应用旨在分析光电容积脉搏波(PPG)数据,检测提示心房颤动(AF)的异常心律事件,并向用户通报。其目的是以机会性方式提供可能需进一步评估的通知;未收到通知并不表示不存在疾病。其供 OTC(非处方)用户使用,并非要取代传统诊断或治疗方法。 理由:器械软件功能的故障或潜在缺陷不会造成危险情况,造成病人死亡或重伤的可能风险,在实施风险控制措施之前,器械的使用者或使用环境中的其他人。 结果:基本文件水平 9. 人体乳腺瘤病毒定性检测试管核核酸测试 人类子宫颈标本中的DNA 说明:测试旨在按照专业医疗准则进行宫颈癌常规筛查;包括ASC-US(非典型的具有未确定意义的二次对比细胞)细胞学、与细胞学共同测试(或辅助屏幕),对妇女进行HPV初级筛查,以评估宫颈癌和癌症的风险。应根据专业医疗准则、事先检查结果、病史和其他风险因素对病人采取后续行动。 理由:虽然试验被归类为三级器械,(a) 器械软件功能的缺陷或潜在缺陷不会给患者、该器械的用户带来死亡或重伤的可能风险,在实施风险控制措施之前,在使用环境中的或处于其他用途的。发现宫颈癌前体有几种选择,包括单由细胞学进行检测;作为宫颈癌第一线检查测试,在进行细胞学或HPV检测的同时,或作为该检测的后续行动,与HPV一起进行共同测试。彻底体检将提供进一步资料,说明宫颈病的风险,以及是否需要转诊科眼检查。试验只能根据专业临床病人管理准则结合这种临床信息使用。 结果:基本文件水平 10. 进行体外核核核酸测试,以对流感进行定性检测和区分 病毒,流感B病毒,呼吸道感染迹象和症状与临床和流行病学风险因素结合的人类病人鼻腔喉、呼吸道同步病毒(RSV)和呼吸道同步病毒(RNA)。
说明:测试的目的是用来帮助对甲型流感、乙型流感和人体内的RSV病毒感染进行区别诊断。消极结果并不排除流感病毒或RSV感染,不应作为治疗或其他病人管理决定的唯一依据。 理由:器械软件功能的故障或潜在缺陷不会造成危险情况,造成病人死亡或重伤的可能风险,在实施风险控制措施之前,使用该器械的用户或使用环境中的其他人。 结果:基本文件水平 11. 商用 OTS 头挂式显示器上的器械软件功能(例如,增强) 现实/虚拟现实/混合现实(AR/VR/MR),在患者身体上叠加前科图像。
说明:该器械意在提供手术期间病人的医疗图像实时叠加,但其目的既不是直接指导外科规划或手术程序,也不是由主外科医生穿戴。 理由:器械软件功能的故障或潜在缺陷不会造成危险情况,造成病人死亡或重伤的可能风险,实施风险控制措施之前,该器械的用户或使用环境中的其他用户,由于该器械既非直接指导外科规划或手术程序,也非主外科医生穿戴。 结果:基本文件水平 12. 治疗痤疮的激光系统
说明:该器械是皮肤科诊所用于通过皮肤组织加热治疗痤疮的激光系统。器械软件仅控制激光引擎;治疗需要操作员在手柄上按下物理开关。 理由:器械软件功能的故障或潜在缺陷,如在受引时不提供激光能量,在执行风险控制措施之前,不会造成危险情况,使患者可能面临死亡或重伤的风险。 结果:基本文件水平 13. 放射性显示器械
说明:该器械旨在展示临床放射图象,供训练有素的医生审查、分析和诊断。该器械所含软件限于以下功能:控制器、环境光感测、照明校准工具和质量控制软件。 理由:器械软件功能的故障或潜伏缺陷,如显示图像质量不足,(a) 不会对病人、该器械的使用者或使用环境中的其他人造成可能死亡或严重伤害的危险情况,在风险控制措施实施之前。 结果:基本文件水平 14. 电动乳房泵
说明:该器械意在供哺乳妇女用于表达和收集乳房牛奶。该器械使用DC动力驱动真空泵的发动机,该真空泵受到电子控制,以便在指定的循环频率上提供一系列用户选定的吸吸量水平。器械显示向用户提供泵泵模式、计时器、电池级别和吸管的信息。 理由:器械软件功能的故障或潜在缺陷(例如:软件无法正确控制吸管水平)不会造成一种危险情况,使任何病人都可能面临死亡或重伤的危险,在实施风险控制措施之前,使用该器械的用户或使用环境中的其他人。 结果:基本文件水平 15. 用来治疗心肌梗塞的植入式心脏起搏器
说明:器械是植入的,可编程的双声波脉冲发电机,旨在提供速率适应性心肌膜心肌梗塞疗法以及其他治疗和诊断功能。它能感知心脏的电动活动,产生电脉冲,使心脏根据被编程的病人的需要收缩或跳动。它与程序员和病人的家庭监测器械进行联系。 理由:器械软件功能的失败或潜在缺陷,如无法节奏或潜在缺陷导致对电子外科节拍的不正确感知,在风险控制措施实施之前,会导致危险情况,从而对患者构成死亡或重伤的可能风险。 结果:文件水平提高 16. 设施使用连续通风机。
说明:该器械意在为需要侵入性或非侵入性呼吸系统支持的成人、儿科和新生儿患者提供持续的通风。它使临床医生能够设定通风管控制参数,设定警报限值,并查看监测值和波形,用于病人管理。它包括呼吸道监测以及强制性和自发通风方式,用于专业医疗机构。 理由:器械软件功能的故障或潜在缺陷,如未能提供适当时间的通风,在执行风险控制措施之前,将出现危险情况,可能使患者死亡或重伤。 结果:文件水平提高 17. 用于专业医疗机构的多参数患者监测器。
说明:该器械是一个多参数监测器,用于专业医疗机构中的成人、儿科和新生儿病人。用于监测各种热动和呼吸道生命迹象和参数,包括中央静脉氧饱和度、心电图(ECG),心律失常检测、侵入性和非侵入性血压、温度、心力输出、血红蛋白浓度、脉冲氧学、脉冲测量、气流气体和气体交换。该系统旨在探测警报条件和发出警报信号。它可以连接到医院网络和其他监测器,以便远程观察和管理病人。 理由:器械软件功能的故障或潜在缺陷;诸如参数计算不正确或网络安全漏洞被利用,从而损害其提供威胁生命的心律失常检测和警报的能力,在执行风险控制措施之前,将出现危险情况,可能使患者死亡或重伤。 结果:文件水平提高 18. 血源化计算机软件或BECS附属系统。
说明:该器械用于制造血液和血液成分,通过确定不合格的捐助者,协助预防人类疾病;防止释放不适当的血液和血液成分供输血或进一步制造供人类治疗或诊断的产品,通过在捐助方和受援方之间进行兼容性测试,或在输血时对病人和血液成分进行肯定的识别,以防止输血反应。BECS附属物是一种器械,打算与BECS一起使用,以提高BECS的性能,或扩大或修改其使用标志。 理由:器械软件功能的故障或潜在缺陷,例如未能防止不适当的血液和血液成分的释放,在执行风险控制措施之前,将出现危险情况,可能使患者死亡或重伤。 结果:文件水平提高 19. 为直接检测婴儿DNA而进行质质的体外核核核糖酸筛查测试 以及人工捐赠者的全部血液样本的RNA。
说明:该器械是一种筛查测试,包括用于检测整个血液样本中婴儿DNA和RNA的器械软件,以防止释放不适当的血液和血液成分。 理由:器械软件功能的故障或潜在缺陷,如不准确的结果导致识别输血传染感染,在执行风险控制措施之前,可能造成危险情况,使病人可能死亡或重伤,或造成严重伤害。 结果:文件水平提高 20. 用于卫生医疗机构用于抽水和水泵的注入泵。 给病人注射药物
说明:该器械用于成人、儿科和新生儿间或连续地提供液体、药品、血液、血液、呼吸器、通过临床接受的管治途径(内脏、内脏、下皮、硬膜和肠道),血液制品和血液制品。其目的是供医疗机构中训练有素的保健专业人员使用。 理由:器械软件功能的故障或潜在缺陷,例如提供不正确的流量率或未能提供液体/药物,可能造成危险情况,使患者、该器械使用者或使用环境中的其他人有死亡或严重伤害的可能,在风险控制措施实施之前。 结果:文件水平提高 21. 用于Cytomegalo病毒定量测量的体外核核酸测试 人类血浆或全血中的DNA。
说明:该试验旨在辅助管理实体器官移植患者和造血干细胞移植患者的巨细胞病毒(CMV)。在患者接受抗 CMV 治疗期间,DNA 测量可用于评估病毒治疗反应。试验结果必须结合所有相关临床和实验室发现加以解释,不得用作血液或血液制品筛查。此外,器械软件功能的故障或潜在缺陷(例如未能提供正确检测结果)可能在实施风险控制措施之前造成危险情况,使患者在实施风险控制措施之前面临死亡或严重伤害的可能风险。 结果:文件水平提高 22. 一个器械软件功能,向医疗服务提供者提供 关键护理环境。
说明:旨在分析患者人口、生命迹象、以及实验室结果 一种电子医疗记录 提供免疫系统警报 确定有败血症或有患败血症风险的病人 早于 医疗服务提供者 否则会开发的。用于软件输入的病人临床数据是持续或积极监测病人在关键护理环境中目前健康状况的一部分。 理由:器械软件功能的故障或潜在缺陷;(b) 造成危险情况,病人、该器械的使用者或使用者可能面临死亡或重伤的危险,在实施风险控制措施之前,在使用环境中的或处于其他用途的。 结果:文件水平提高 23. 连续的葡萄糖监测系统。
说明:该器械旨在为2岁及2岁以上人群的糖尿病管理提供实时、连续的葡萄糖监测。其目的是取代用于糖尿病治疗决定的指尖血糖测试。它有助于发现高血糖和低血糖的病例,并便利急性和慢性治疗调整。 理由:器械软件功能的故障或潜在缺陷,如未能提供正确的血糖测量或检测低血糖,可能造成危险情况,使使用该器械的病人、使用者或患者可能面临死亡或重伤的危险,在实施风险控制措施之前,在使用环境中的或处于其他用途的。 结果:文件水平提高 24. 下Exoskeleton电力。
说明:电动下端外骨骼是处方器械,由外部、有电、有电、有电、有源、有为医疗目的放置在瘫痪或衰弱的肢体上的机动矫形病。 理由:器械软件功能的故障或潜在缺陷,如失去遥控或移动信号处理,在执行风险控制措施之前,可能出现危险情况,可能使患者面临死亡或重伤的风险。 结果:文件水平提高 25. 视网膜诊断软件器械
说明:该器械限于处方用途,并包含一种AI/ML驱动算法,旨在评价用于诊断筛选的图像,以确定视网膜疾病或病情。 理由:器械软件功能的故障或潜在缺陷,如提供虚假结果的诊断算法故障,在执行风险控制措施之前,可能出现危险情况,可能使患者面临死亡或重伤的风险。 结果:文件水平提高 26. 辐射治疗治疗系统(如线性加速器)。 说明:该器械意在非侵入性地向病人的解剖量提供焦辐射剂量,同时保持周围正常的组织和结构。 理由:器械软件功能的故障或潜在缺陷,如对目标量的剂量不足或过量或交付量错误,在执行风险控制措施之前,可能出现危险情况,可能使患者面临死亡或重伤的风险。 结果:文件水平提高 27. 一种药物-药物器械结合,与该器械构成组成部分的器械部分检测到摄取 预防治疗失败的药物成分。
说明:该产品是由两种受监管成分(药品和器械)组成的组合产品。“主要行动方式”66是药物部分,作为片片提供。该器械组成部分检测到吸食平板成分以监测药物疗法的遵守情况。误用剂量大大增加了对威胁生命的疾病进行治疗失败的可能性。器械组成部分包括硬件(传感器)和软件(信号处理)。 理由:器械软件功能的故障或潜在缺陷,如误发现吸食平板电脑,(b) 给使用该器械的病人(由于危及生命的疾病恶化)造成危险情况,并有可能造成死亡或重伤;在实施风险控制措施之前,在使用环境中的或处于使用环境中的 其他人。 成果:《FD&C法》第503(g)(1)(C)条规定,“主要行动方式”一词是指“一种混合产品单一行动方式,预期对混合产品的总体预期治疗效果作出最大贡献。”
附录B. 系统和软件架构图
以下三个示例图表作了简化,以表明如何将第六.E节(系统和软件结构图)所述考虑因素落实到图表中,从而便于对系统和软件有清楚的了解。每个图表都有说明性文字和关于显著特征的简短讨论作为佐证。这些例子仅供参考,并不说明完整和全面的系统和软件结构图。 说明性图表以下列不同的示例器械为基础:
- 手持诊断器械
- 具有患者和供应商服务应用功能的可植入治疗器械
- 用于分析先前拍摄的医疗图像的云基器械算法 这些图表基本上是静态图表,高层次地识别了系统和软件组成部分之间的接口。使用任何具体设计或格式设置特征只是作为一种建议,并不排除使用替代方法和/或OTS示范语言或平台。 图 1:示例系统和软件架构图——手持诊断器械。图 1 展示虚构手持诊断器械模块的高级系统和软件架构图。提供图例说明用于识别不同组成部分的视觉特征;提供参考文件以获取更多信息(含其他静态图、动态图和详细说明);并提供注释以明确某一模块的用途。文字清晰、字号适当,便于阅读。
图 2:示例系统和软件架构图——带有患者端和提供者端应用的可植入治疗器械。图 2 展示虚构可植入治疗器械模块的高级系统和软件架构图。该示例说明在 OTS 平台(含云计算平台和智能手机应用)上实施器械软件功能的情形。
图 3:示例系统和软件架构图——用于分析既往采集医学图像的云端器械算法。图 3 展示虚构云端分析算法中各模块的高级系统和软件架构图。该示例说明如何从平台层面描述仅含软件的功能。
脚注
[^1]: 《联邦食品、药品和化妆品法》第 201(h)(1) 条对“器械”的定义包括“仪器、装置、器具、机器、发明、植入物、体外试剂或其他类似或相关物品……”,且“不包括依据《FD&C 法》第 520(o) 条排除的软件功能”。
[^3]: 见 https://www.accessdata.fda.gov/scripts/cdrh/cfdocs/cfStandards/search.cfm。
[^6]: 以下指南与上市前软件文件活动相关,属于 FDA 数字健康指南系列。
[^7]: Multiple Function Device Products: Policy and Considerations — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/multiple-function-device-products-policy-and-considerations
[^8]: Off-The-Shelf Software Use in Medical Devices — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/shelf-software-use-medical-devices
[^9]: Design Considerations and Premarket Submission Recommendations for Interoperable Medical Devices — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/design-considerations-and-premarket-submission-recommendations-interoperable-medical
[^10]: General Principles of Software Validation — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/general-principles-software-validation
[^11]: Content of Premarket Submissions for Management of Cybersecurity in Medical Devices — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/content-premarket-submissions-management-cybersecurity-medical-devices
[^12]: Cybersecurity for Networked Medical Devices Containing Off-The-Shelf (OTS) Software — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/cybersecurity-networked-medical-devices-containing-shelf-software
[^13]: Applying Human Factors and Usability Engineering to Medical Devices — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/applying-human-factors-and-usability-engineering-medical-devices
[^18]: 21 CFR 3.2(e)。
[^19]: 21 CFR4.2。
[^21]: 例如,作为21 CFR 820.30(g)所要求的软件验证和风险分析的一部分,制造商可能需要建立一个涵盖产品整个生命周期的网络安全风险管理进程,以应对网络安全风险和新出现的漏洞。
[^22]: 有关特殊控制的更多信息,见 FDA 监管网页 https://www.fda.gov/medical-devices/device-advice-comprehensive-regulatory-assistance/classification-medical-devices。
[^23]: 见 21 CFR 第 806 部分。
[^25]: General Principles of Software Validation — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/general-principles-software-validation
[^26]: Off-The-Shelf Software Use in Medical Devices — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/shelf-software-use-medical-devices
[^28]: 见 21 CFR 801.4 ( " .未定用途.指对物品的标签负有法律责任的人的客观意图 " 。意图可以通过这些人的表达方式、条款的设计或组成,或围绕条款的分布情况来表明。 " 。 )
[^30]: 见21 CFR 803.3(w)。
[^32]: 关于提高 BeCS 文件水平的理由陈述见附录A。
[^33]: 21 CFR 3.2(e)。
[^34]: Requests for Feedback and Meetings for Medical Device Submissions: The Q-Submission Program — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/requests-feedback-and-meetings-medical-device-submissions-q-submission-program
[^35]: Requesting FDA Feedback on Combination Products — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/requesting-fda-feedback-combination-products
[^36]: Appropriate Use of Voluntary Consensus Standards in Premarket Submissions for Medical Devices — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/appropriate-use-voluntary-consensus-standards-premarket-submissions-medical-devices
[^46]: 在本指南中,损害指对人民健康的伤害或损害,或对财产或环境的损害。 §
[^52]: 见21 CFR 820.30(c)(“设计输入”。每个制造商应制定并维持程序,以确保与器械有关的设计要求是适当的,并针对器械的预定用途,程序应包括处理不完整、含糊不清或相互冲突的要求的机制。设计投入要求应记录在案,并应由指定的个人加以审查和批准。核准,包括批准要求的个人的日期和签字,应记录在案。”) 。
[^53]: 1 基本文件级别。
[^56]: 有关特殊控制的更多信息,见 FDA 分类网页 https://www.fda.gov/medical-devices/device-advice-comprehensive-regulatory-assistance/classification-medical-devices。
[^58]: 如ANSI/AAMI SW91所述,使用缺陷分类系统或分类法对软件中可能存在的缺陷进行分类或分类。缺陷分类系统在编程语言、方法、产品、预定用途、风险(异常现象严重)和监管地位方面是中性的。向最终用户提供的关于未解决异常现象的(客户通知、标签等)在上市前提交中提及。
[^59]: Changes to Existing Medical Software Policies Resulting from Section 3060 of the 21st Century Cures Act — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/changes-existing-medical-software-policies-resulting-section-3060-21st-century-cures-act
[^60]: General Wellness: Policy for Low Risk Devices — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/general-wellness-policy-low-risk-devices
[^61]: Policy for Device Software Functions and Mobile Medical Applications — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/policy-device-software-functions-and-mobile-medical-applications
[^62]: Medical Device Data Systems, Medical Image Storage Devices, and Medical Image Communications Devices — https://www.fda.gov/regulatory-information/search-fda-guidance-documents/medical-device-data-systems-medical-image-storage-devices-and-medical-image-communications
[^63]: How to Determine if Your Product is a Medical Device — https://www.fda.gov/medical-devices/classify-your-medical-device/how-determine-if-your-product-medical-device
[^65]: 有关风险评估的更多信息,请参见本指南第六.C节。 1. 仅硬件、非患者匹配型假体。

