先把结论说清楚:检测清单是风险控制措施的验证证据
送检咨询里被问得频次很高的一句话是"我这个产品到底要做哪些项目"。规范的答法只有一种:检测项目清单来自风险控制措施的验证需求,而不是把某本标准的目录抄一遍。ISO 14971 给出的逻辑链条很清楚——识别危险(源)、分析可预见的事件序列、估计风险、采取控制措施、再验证控制措施的实施情况与有效性。清单里的每一个项目,都应该能回答一个问题:它验证的是哪一条控制措施?
反过来也成立。如果一份检测报告里的某个项目,你在风险管理文件里找不到与之对应的那一行,那它要么是多花钱做的冗余项,要么说明风险分析本身漏了内容。注册资料被发补时,"风险管理报告与检验报告对不上"是相当高频的一类问题,而且它往往不是靠补一份报告就能了结的,因为审评质疑的是分析的充分性,不是某个数据。
需要说明的是,本文讨论的是方法论层面的对应关系。具体条款编号、试验参数与判定限值,一律以标准原文现行有效版本为准,任何二手转述都不能作为送检依据。
为什么"按标准目录抄一遍"迟早出问题
直接照抄标准目录,常见有三种失效方式。
第一种是覆盖不足。标准是对一类产品共性风险的归纳,覆盖不了你产品的特有风险。用了新结构、新材料、新的驱动方式,或者预期使用场景与标准设想的不同(比如家用而非机构使用、儿童而非成人使用),标准目录里就是没有对应项目。这时候如果只做标准项,风险分析中识别出的那条危险(源)就处于"提了但没验证"的悬空状态。
第二种是过度覆盖。标准里有大量要求对具体产品并不适用,无差别全测会显著拉长周期、抬高费用,而且不适用项的"不适用说明"如果写不清楚,反而会引出新的问题。
第三种是论证缺位。审评关心的从来不只是"你测了什么",还有"为什么测这些就够了"。这个"够了"的论证,只能从风险分析里长出来。
从危险(源)到检测项目:中间隔着三步,跳步就会错
第一步,把危险(源)写成可预见的事件序列。 只写"骨架强度不足"是没法转成检测项目的。要写成完整链条:使用者体重与动态冲击叠加在某个焊接接头处形成应力集中,长期使用后该处产生裂纹,进而在使用中突然失效,导致跌倒伤害。写到这个颗粒度,验证方式几乎是自然浮现的——静态强度加疲劳类的验证,而且重点考察的部位已经被指认出来了。
判断事件序列写得够不够细,有个简单的自测:把这一行交给一位没参与设计的工程师,他能不能据此说出该在哪个部位、用什么加载方式、观察什么失效形式。说不出来,就说明还停在"隐患描述"而不是"事件序列"。
第二步,按控制优先级确定措施类型。 ISO 14971 明确了风险控制方案的先后次序(具体表述以现行有效版本为准):优先通过设计实现固有安全,其次采用产品自身的防护措施或制造过程中的防护措施,最后才是安全信息(说明书、标识、培训)。这个次序直接决定了这条风险会不会落成一个检测项目。靠设计和防护措施控制的,通常需要客观证据来验证有效性,检测就是主要的证据形式;靠安全信息控制的,验证方式往往是可用性评价、标识审核、说明书评审,而不是台架试验。
第三步,区分"实施验证"和"有效性验证"。 措施做没做,是实施验证,看图纸、看工艺文件、看首件就能确认;措施管不管用,是有效性验证,这才是检测项目的真正来源。实际项目里常见的偷懒做法是只做了前者,用一句"已在设计中加强"就带过,风险管理报告读起来完整,但没有任何客观数据支撑。
危险(源)类别与验证方向对照
下表是一个通用的映射框架,用来把风险分析的输出拆成可执行的检测委托。具体做哪些项、判定依据是什么,需要结合产品结构与预期用途逐条确认,并以标准原文现行有效版本为准。
| 危险(源)类别 | 典型事件序列举例 | 常见控制思路 | 对应验证方向 | 标准框架 |
|---|---|---|---|---|
| 机械与结构 | 承载部件在反复受力下开裂,使用中突然失效 | 结构加强、材料升级、连接方式变更 | 静态强度、疲劳与耐久、稳定性、边角与夹持部位安全性 | 适用的产品专用标准 |
| 电能 | 绝缘失效导致可触及部分带电 | 加强绝缘、保护接地、限能设计 | 电气安全类项目,含防电击、机械与热相关要求 | IEC 60601-1 / GB 9706.1 |
| 电磁 | 外部干扰导致输出异常或误报警 | 屏蔽、滤波、软件容错 | 电磁发射与抗扰度,以及基本性能在受扰下的维持 | 电磁兼容相关标准体系 |
| 生物学与化学 | 材料浸出物引起刺激、致敏或全身反应 | 更换材料、优化工艺、加强清洗 | 依据接触性质与接触时间确定的生物学评价项目 | ISO 10993-1 / GB/T 16886 |
| 微生物 | 无菌屏障或灭菌过程失效导致感染 | 灭菌工艺确认、无菌屏障系统设计 | 灭菌确认、残留、无菌保证相关验证 | 适用的灭菌与包装标准 |
| 包装与运输 | 流通过程中包装破损,无菌屏障丧失 | 包装结构优化、缓冲设计 | 运输模拟后的包装完整性与产品功能 | 适用的包装与流通标准 |
| 使用与人因 | 操作者误判状态、误装配、误设置 | 界面重设计、防呆结构、报警 | 可用性评价、标识与说明书审核 | 通常不以台架检测为主 |
| 时间因素 | 材料老化导致性能下降 | 材料选型、货架期设定 | 老化后的关键性能与无菌屏障验证 | 适用的稳定性与货架期标准 |
表的用法是从左往右读,而不是从右往左找。先有事件序列,再有控制措施,最后才决定送检项目。习惯了从右往左(先定项目再补风险)的团队,写出来的风险管理文件通常一看就是倒推的。
还要注意,同一条危险(源)常常横跨表中的两行甚至三行。以带电动驱动的产品为例,"运动部件夹伤使用者"这条危险,控制措施可能同时包含结构上的防夹间隙设计、软件上的堵转检测与断电逻辑、以及说明书中的警示。三种措施对应三种不同的验证方向:结构靠尺寸与强度类验证,软件逻辑靠功能安全相关的验证与故障注入,警示靠标识与说明书评审。只挑其中一项去做,风险分析里剩下两条控制措施仍然是没有证据的。
哪些风险不该落成检测项目
这一点常被忽略,导致清单越滚越长。以下几类风险,检测不是合适的验证手段:
- 靠安全信息控制的风险。 验证方式是标识与说明书的评审、可用性评价,把它硬塞进检测委托只会浪费预算。
- 靠过程控制消除的风险。 属于 ISO 13485 质量管理体系下的过程确认与过程监视范畴,用批记录、过程能力数据来证明,不是型式试验能替代的。
- 依赖上市后信息才能收敛的风险。 ISO 14971 强调生产和生产后信息的收集与回输,有些低概率、长周期的风险只能靠监测数据逐步验证,事前用检测硬凑反而形成虚假的确定感。
分清这三类,检测委托单会明显变短,而且每一项都说得出理由。反过来,如果某条风险你既说不出它靠什么措施控制,也说不出验证证据来自哪里,那问题不在检测方案,而在风险分析这一步还没做完。
实际项目里常踩的几个坑
坑一:把"符合标准"直接当成"风险可接受"。 标准符合性是风险可接受的重要输入,但不是全部。产品有标准没覆盖的特性时,仍然需要单独论证。
坑二:控制措施写得没法验证。 "优化结构设计""提高材料强度"这类表述,无法转化为任何一个可执行的检测项目。措施必须写到能指认对象、指认部位、指认预期效果的程度。
坑三:剩余风险不回写。 检测出结果之后,风险管理文件要更新——风险是否降到了可接受水平,剩余风险如何评价,是否需要在说明书中披露。很多团队报告归档就结束了,这一环是断的。
坑四:变更之后不回看风险表。 换供应商、改模具、调整灭菌工艺、软件升级,都可能让原有的检测结论失效。判断依据是变更是否影响了原风险分析中已识别的事件序列或已采取的控制措施。以更换原材料牌号为例,即便物理性能声称等同,直接接触人体的部位仍可能改变浸出物谱,生物学评价的结论需要重新审视;而如果换的是不接触人体的内部结构件,影响面就集中在力学与耐久方向。判断的落点始终是"哪条事件序列被动了",而不是"改动大不大"。
坑五:覆盖性论证缺失。 多规格、多型号的产品,选送哪个规格代表整个系列,需要基于不利工况(worst case)的分析给出理由。仅凭"选了销量较大的型号"是站不住的。不同验证方向的不利工况往往并不是同一个型号:力学方向通常指向承载能力与尺寸组合最不利的那一款,生物学方向指向接触面积最大、接触时间最长的那一款,电气与电磁方向指向功率配置处于上限或电路构成最复杂的那一款。同一个系列在不同项目下送不同代表样,是正常且更严谨的做法。
送检前要准备什么
给实验室的第一份材料,理想情况下不是样品,而是风险文件。建议在委托前整理清楚以下内容,可对照送检要求逐项检查:
- 风险管理计划与已完成的危险(源)分析清单,标注哪些控制措施计划由检测来验证
- 产品结构图、材料清单与直接接触人体的部位说明,包括接触部位的接触性质与预期接触时长,这是判断生物相容性评价路径的前提
- 供电方式、有无电气部分、是否含软件,决定是否进入电气安全与电磁兼容的评价范围;含软件的还应说明软件承担了哪些安全相关功能
- 预期用途、使用环境、目标人群,以及与之相关的可预见误使用情形
- 样品规格覆盖说明与不利工况的选择理由,必要时分方向说明
- 若为变更后送检,附上变更内容与影响分析,并指明哪些原有结论拟继续沿用
材料越清楚,方案确认阶段来回沟通的次数越少。经验上,风险文件完整的项目,从委托到出方案的时间通常明显短于只送样品、由实验室反向推断项目的项目;后者还常常在测到一半时才发现样品状态或规格选得不对,需要重新排期补样。
测完之后:把数据回写进风险管理
报告拿到手不是终点。完整的闭环包括:把检测结果作为控制措施有效性的客观证据引用进风险管理文件;重新评价单项剩余风险与综合剩余风险;对不可接受或需披露的剩余风险,在说明书与标识中做出相应安排;并把这一轮的输出纳入后续生产和生产后信息的监视计划中。做到这一步,风险管理文件与检验报告才是互相咬合的,而不是两套独立文档。
检测结论为"不通过"时,闭环同样要走完,而且这一步的处理方式最能反映风险管理文件的成色。合理的路径是回到事件序列,判断失效模式与当初识别的是否一致:一致,说明控制措施力度不够,需要加强后重新验证;不一致,说明出现了原分析没有覆盖的新失效路径,那就要先补风险分析,再重新推导验证方案。直接换个样品重测、或者把判定条件往宽里解释,都会在后续审评中留下痕迹。
关于我们
沙格实验室是通过 CNAS、CMA 与美国 IAS 认可的第三方医疗器械检测机构,在上海与合肥设有实验室,可承接电气安全、电磁兼容、生物相容性、灭菌、包装与运输、货架期等方向的检测,并可在委托前协助梳理风险分析结论与检测项目之间的对应关系,帮助确认哪些项目必须做、哪些可以用其他证据替代。需要说明的是,认可标志只证明实验室在认可范围内具备相应的技术能力,并不构成对任何目标市场准入结果的承诺,产品能否获准注册仍取决于监管机构对完整申报资料的审评。有项目需要评估,欢迎致电 132 4819 8029 或联系报价,我们会先看您的风险文件与产品资料,再给方案与周期。