ISO 国际标准 · 医疗器械质量管理全球通行证

ISO 13485 医疗器械质量管理体系

ISO 13485:2016 — Medical Devices QMS

医疗器械行业的"体系宪法"——不是ISO 9001的"加几个表格"
而是从顾客满意转向法规合规的根本性转向。
CE标志/FDA注册/中国NMPA上市许可——三个全球主要市场的体系基础都是ISO 13485。

3-6
个月获证
3年
证书有效期
2-6
万元打包
全球
各国药监互认基础
OVERVIEW

ISO 13485 不是"医疗器械版的ISO 9001"

4张卡片——从"质量"到"安全+合规"的范式转移

 
🩹

什么是ISO 13485

ISO 13485是专为医疗器械行业编写的质量管理体系标准——最新版本ISO 13485:2016。它是一份独立标准——不是ISO 9001的附录或加强版——而是从根本假定上就与9001不同:9001追求"顾客满意"——13485追求"法规合规+产品安全有效"。它涵盖了医疗器械从设计开发→生产→储存→分销→安装→服务的全生命周期——是CE标志(EU MDR/IVDR)、FDA QSR 820、中国GMP、日本PMDA、澳大利亚TGA等全球主要市场的共同体系语言

🌎

谁必须做ISO 13485

适用对象范围比IATF 16949(仅制造现场)更广:医疗器械制造商(设计和/或生产)——关键供应商/外包商(灭菌/包装/标签/运输等对产品安全有影响的环节)——经销商/进口商(部分国家的法规要求进口商/经销商也须有13485)——服务提供商(器械安装/维修/校准服务商)。一句话:只要你的业务触及了医疗器械的"设计/采购/生产/灭菌/分销/服务"六环节中的任何一环——ISO 13485都与你相关。

与ISO 9001的根本差异

两者同源但不兼容——13485在9001基础上删除了"顾客满意"的持续改进逻辑——替换为"法规合规+产品安全有效+风险管理"的三重核心目标。关键差异:13485强制引入了ISO 14971风险管理在整个QMS中的嵌入——从设计输入到上市后监督全程须有风险文档;设计开发过程有独立完整的"设计控制"章节(不是9001的"设计和开发"——13485对设计变更/设计评审/设计验证/设计确认的颗粒度是医疗器械级别的);文件化要求大幅增加——13485要求的文件化程序比9001多约40%——尤其是"医疗器械主记录(DMR)"和"设计历史文档(DHF)"两套独有的技术文档体系。

🏭

认证的商业与法规双重价值

ISO 13485是法规市场准入+商业合同准入双重门槛——在欧盟,13485是CE标志技术文档的"体系部分"——公告机构审核时会以13485作为QMS审核依据;在中国,13485与《医疗器械生产质量管理规范(GMP)》高度对齐——拿到了13485,NMPA注册核查的质量体系部分接近"提前完成";在商业层面——海外客户(尤其欧美经销商/品牌方)评估中国工厂的第一问通常是"你们通过了ISO 13485吗"——没有这张证——OEM/ODM订单基本没可能。

MEDICAL DEVICE UNIQUE

ISO 13485 的医疗器械专有核心要素

这五大板块是ISO 13485区别于所有通用质量管理体系(9001/14001/45001)的"医疗器械基因"

 
💉

风险管理

ISO 14971 Integrated

贯穿全生命周期的风险管理过程——不是"写一份风险报告就行"。13485要求风险管理的输出嵌入每一个过程——设计输入含风险控制措施/采购含供应商风险分级/生产过程含PFMEA/上市后监督含风险再评价——任何变更须触发风险重新评估。"风险管理文档"是公告机构审核中权重最高的审查对象。

📝

设计控制

Design Controls (7.3)

医疗器械设计开发的全链条控制——条款7.3用9001从未有过的颗粒度定义了:设计策划→设计输入(含用户需求+法规需求+风险控制)→设计输出(须可验证)→设计评审→设计验证→设计确认(临床评价/模拟使用)→设计变更控制——每一步的输出和记录构成DHF——产品上市后任何设计变更须回溯到输入端验证。

🔍

可追溯性

Traceability (7.5.9)

从原材料到终端用户的完整追溯链——比IATF 16949的4小时追溯更严——对植入性器械/III类器械须做到"每个产品追溯到单个患者"——UDI(医疗器械唯一标识)是13485体系下的追溯技术载体——含产品标识(DI)和生产标识(PI)——追溯记录保存期≥器械寿命+1年(植入性器械可能是数十年)。

💬

上市后监督

Post-Market Surveillance

产品上市后的"持续合规闭环"——含投诉处理、不良事件报告、召回管理、趋势分析、定期安全更新报告(PSUR)。与普通制造业不同——器械的"产品出厂"不是质量体系的终点——而是上市后监督的起点。不良事件报告时限:严重不良事件15天内向监管机构报告——死亡或未预期的严重健康恶化=48小时

📑

灭菌过程确认

Sterilization Validation

无菌医疗器械的灭菌验证不能用"抽检"替代——条款7.5.5要求灭菌过程须经有效确认——辐照灭菌须有剂量分布和剂量设定报告/EO灭菌须有残留量验证/湿热灭菌须有热分布和热穿透验证——"灭菌参数写下来但没验证过"=严重不符合。灭菌外包给第三方也须对其灭菌过程进行审核和定期监控。

ISO 13485体系下的"三套文件体系"——它们不是一码事:医疗器械主记录(DMR) = 制造这个产品所需的全部规范(图纸/BOM/作业指导书/检验标准/包装规格);设计历史文档(DHF) = 证明设计开发过程合规的全部记录(设计输入→输出→评审→验证→确认的全链证据);器械历史记录(DHR) = 每个生产批次的制造记录(证明了"这一批是按DMR生产的")——DMR是"应该怎么做"、DHF是"怎么设计出来的"、DHR是"实际怎么做出来的"——三者在13485审核中缺一不可——审核员会交叉比对"三套文件的一致性"——发现不一致=系统性不符合。
COMPARISON

ISO 13485 三角对比——三个核心关系澄清

ISO 13485 vs ISO 9001 · vs IATF 16949 · vs 中国GMP

 

🧮 ISO 13485 vs ISO 9001 —— 不是"加强版"是"换赛道"

维度 ISO 9001:2015 ISO 13485:2016
核心目标 顾客满意——持续改进产品和过程以提升顾客满意度 法规合规+产品安全有效——顾客满意在13485中被刻意淡化
风险管理 条款6.1基于风险的思维——但未指定具体方法论 强制嵌入ISO 14971风险管理体系——贯穿设计/采购/生产/上市后全生命周期
设计开发 条款8.3——通用框架 条款7.3——独立完整的"设计控制"体系——含设计输入的法规需求+设计确认(临床评价)等专有环节
供应商管理 条款8.4——外部提供过程/产品/服务的控制 条款7.4——采购包含供应商评价(含风险分级)+采购信息须含可追溯性要求+采购产品的验证须与风险等级匹配
生产过程 条款8.5——生产和服务提供 条款7.5——增加:产品清洁和污染控制/安装和服务活动/灭菌过程确认/UDI追溯/批记录(DHR)
文件化要求 约20个文件化程序(推荐) 约30+个文件化程序(强制)——比9001多约40%——尤其是DMR/DHF/DHR三套专有技术文档
上市后监督 条款9.1.2顾客满意度 条款8.2.1反馈+条款8.2.2投诉处理+条款8.5.1改进(含不良事件报告+召回)——完整的"上市后监督闭环"
软件确认 未专门要求 条款4.1.6+7.5.6——生产和服务用软件的确认——含QMS软件/生产过程软件

🌐 ISO 13485 vs IATF 16949 —— 医疗器械 vs 汽车行业专属体系

维度 ISO 13485:2016 IATF 16949:2016
独立性 独立标准——不与ISO 9001"共同使用"——可单独认证 依附标准——必须与ISO 9001共同使用——不可单独认证
覆盖范围 全生命周期——设计→生产→经销商→进口商→安装→服务 制造/装配现场——纯设计/纯贸易不可认证
核心工具 ISO 14971风险管理 + 设计控制 + UDI追溯 + 上市后监督 + 灭菌验证 APQP/PPAP/FMEA/MSA/SPC五大工具 + CSR矩阵 + 产品安全独立体系
追溯要求 UDI + 批号——对植入性器械须追溯至单个患者——记录保存≥器械寿命+1年 批次追溯——4小时追溯演练——记录保存按客户要求(通常≥产品寿命+1年)
认证机构 CNAS认可的认证机构——全球数千家——但部分海外市场(如加拿大HC、日本MHLW)有额外的认可要求 IATF认可的认证机构——全球仅约40家
法规衔接 与各国药监法规对接(MDR/IVDR/FDA QSR/NMPA GMP)——13485是法规审核的体系语言 与OEM客户特殊要求(CSR)对接——16949是供应链准入的合同语言
🌎

ISO 13485 vs 欧盟MDR/IVDR

13485是自愿性标准——但你做CE标志的过程中——公告机构会用13485对你的QMS进行审核——"你的QMS是否符合13485的要求"是CE技术文档审核的一个核心模块。MDR(2017/745)和IVDR(2017/746)将13485作为协调标准——符合13485=推定符合MDR/IVDR的QMS要求——但不是自动等号——因为MDR/IVDR还增加了"合规负责人(PRRC)"和"经济运营商"等13485中没有的新要求。

🇨🇳

ISO 13485 vs 中国GMP

中国《医疗器械生产质量管理规范》与13485在结构上高度对齐——GMP的"机构与人员/厂房与设施/设备/文件管理/设计开发/采购/生产管理/质量控制/销售和售后服务/不合格品控制/不良事件监测"11章与13485的7大过程高度对应。但GMP是强制性法规——13485是自愿性标准——在实际操作中——同时做13485和GMP的体系整合效率最高——"二合一"手册比两套手册分别维护节约大量管理成本。

🇺🇸

ISO 13485 vs FDA QSR(21 CFR 820)

ISO 13485:2016与FDA QSR(21 CFR Part 820)在体系结构上非常接近但不等同——FDA正在推进QSR的修订使其与13485更一致(拟议规则:将QSR替换为13485+额外FDA要求)。目前:美国市场的器械企业最好做13485+FDA 21 CFR 820的"双体系"——因为FDA的检查员会关注QSR中的一些13485没有的内容(如"管理控制"和"纠正和预防措施(CAPA)"的独立章节结构)——但核心逻辑一致——整合成本很低。

REQUIREMENTS

申请ISO 13485认证的8项核心条件

比ISO 9001多了法规合规要求——"有法规注册吗"是审核的第一个问题

 
1

须有医疗器械法规身份

企业须是中国医疗器械注册人/备案人——或持有有效的医疗器械注册证/备案凭证——或是注册人的关键供应商/外包商。13485认证审核的第一步——审核员会问你"你生产的产品有医疗器械注册证吗"——如果没有——须证明你属于"服务/分销/关键供应"的认证范围——这比IATF 16949的"有汽车客户"更严格——因为医疗器械的生产合法性须先于体系认证。

2

体系运行至少3个月(建议6个月)

ISO 13485本身对体系运行时长没有像IATF 16949那样要求"12个月"——但3-6个月是认证机构通用的最低运行期——因为你需要有足够的设计控制记录/采购记录/生产过程记录/内审/管理评审/投诉处理记录证明体系的运行。如果在13485认证时还没有真实产品——用"试产产品+模拟的上市后监督流程"可以做——但公告机构对"空壳体系"的容忍度远低于ISO 9001。

3

须建立ISO 14971风险管理文档

不是"写一份风险评估报告"——须是完整的风险管理过程文档(按ISO 14971:2019)——含风险管理计划、风险分析、风险评估、风险控制措施验证、剩余风险评价、风险管理报告——并且这个风险管理文档的输出须嵌入到设计输入/采购要求/过程控制/上市后监督——"风险文档放在文件夹里但生产过程不引用"=两条不符合(风险管理+生产过程控制)。

4

须建立"三套文件体系"——DMR + DHF + DHR

医疗器械主记录(DMR)——产品图纸+BOM+作业指导书+检验规程+包装规范——须完整覆盖一个代表产品;设计历史文档(DHF)——设计输入/输出/评审/验证/确认记录——如果企业只做制造不做设计——DHF可部分不适用——但须在质量手册中"删减声明"并说明理由;器械历史记录(DHR)——至少一个批次的完整生产记录——审核员会现场拿出一个DHR对照DMR逐条比对。

5

须有"法规清单"和"法规合规评价"

识别适用法规(中国:医疗器械监督管理条例+GMP+产品专用标准/欧盟:MDR/IVDR+MDCG指南/FDA:21 CFR 800-1299+适用指南)——逐条对标每个法规条款与体系文件中的对应控制——形成法规合规评价表——这是ISO 13485审核中ISO 9001完全没有的内容——审核员会抽查几个法规条款——如果法规合规评价表中写"已满足"但实际体系文件中无对应控制=不符合。

6

无菌器械须有灭菌/洁净车间验证

如果你的产品是无菌医疗器械——须提供:灭菌过程确认记录(辐照剂量设定报告/EO循环开发+验证报告)、洁净车间环境监测数据(至少3个月趋势)、纯化水系统验证(如适用)、人员更衣/手消毒验证。无菌器械在13485审核中——现场核查比例和耗时远高于非无菌器械——审核员会进入洁净车间全程观察操作。洁净车间不达标=整个认证一票否决。

7

须建立"投诉+不良事件+召回"的上市后监督程序

三条独立的程序文件:投诉处理(含投诉接收/调查/纠正措施/反馈给设计端——闭环);不良事件报告(含判断标准——什么是应报告的不良事件——报告时限——15天内向监管机构报告);召回管理(含召回决策/召回范围/召回通知模板/监管机构报告/召回效果评估——须每年至少做一次模拟召回演练)。这是ISO 13485审核中与ISO 9001差异最大的区域——"9001的体系不覆盖召回"。

8

生产和服务用软件须经过确认

条款4.1.6+7.5.6——任何用于生产和服务的计算机软件(ERP/MES/LIMS/灭菌控制系统/检验设备软件)须经过软件确认——不是"系统有登录密码就行"——须有确认计划/测试用例/确认报告——证明软件在其预期用途中正常运行且不会引入风险。如果企业使用电子批记录——这是审核中的必查点——"Excel里填数据没有审计追踪"在医疗器械行业是不可接受的——须有电子签名+审计追踪+权限控制。

13485认证前最高频的"不满足审核条件"场景:企业有NMPA医疗器械注册证——以为"注册时已经过了核查所以13485肯定没问题"——但NMPA注册核查是产品专项核查(聚焦一个产品的设计开发和生产)——ISO 13485认证审核是体系全覆盖审核(聚焦质量管理体系的整体运行——含采购/分销/上市后/软件确认等注册核查不深入的环节)。注册核查通过≠13485审核能通过——两个审核的目的范围都不同。正确的做法:在注册核查完成后的6个月内做完13485体系认证——"产品注册→体系认证→CE/FDA申请"三步串行。
DOCUMENTS

认证申请材料清单

ISO 13485提交的材料比9001多了法规证据、技术文档和上市后监督证据

 
1

认证申请书 + 认证范围声明

含企业基本信息、认证范围的明确声明(设计/生产/分销/服务/灭菌——哪些包含哪些不包含须明确)、适用法规清单——删减条款(如有)须说明合理理由

2

营业执照 + 医疗器械注册证/备案凭证

如果没有注册证——须提供法规注册申请的受理通知书+证明企业正在注册流程中——或证明企业属于"关键供应商/服务商"的适用范围的客户协议——纯贸易/纯分销可以接受"经营许可证"替代注册证

3

质量手册 + 30+程序文件

手册须完整覆盖ISO 13485全部条款——含删减声明——关键:程序文件清单须与13485要求的文件化程序一一对应——尤其是设计控制/风险管理/灭菌确认/UDI追溯/软件确认/投诉处理/不良事件/召回——这8个是13485比9001多出的"核心程序"

4

法规清单 + 合规评价表

适用法规(中国NMPA/欧盟MDR/FDA QSR/加拿大MDR/日本PMDA——按出口市场选)+法规条款→体系文件→合规状态——这是13485独有的文件类型——如适用MDR——须将MDR Annex IX第I章QMS要求映射到13485条款

5

ISO 14971风险管理文档(全套装)

风险评估计划+风险分析+风险评价+风险控制措施验证+剩余风险评价+生产后信息收集与风险管理更新——须体现风险管理贯穿"设计/采购/生产/上市后"的全过程

6

一个代表产品的完整DMR + DHF + DHR

DMR:全套设计输出文件(图纸/规格/BOM/作业指导/检验规程);DHF:设计策划文件/设计输入/设计评审记录/设计验证方案和报告/设计确认方案和报告——至少一个产品;DHR:至少一个生产批次的完整记录——须包含UDI或批号追溯链

7

内部审核记录 + 管理评审报告

至少覆盖一次完整的内部审核(覆盖所有13485条款+适用法规条款)——管理评审报告须含法规更新情况、内外部审核结果、投诉+不良事件趋势、风险管理更新情况、改进建议

8

上市后监督记录——投诉/不良事件/召回演练

至少3个月的投诉处理记录、不良事件报告记录(如无不良事件也须有"零报告证明")——至少一次模拟召回演练记录——从召回决策→通知分销商/客户→模拟回收→召回效果评估的全流程记录

9

软件确认记录(如适用)

ERP/MES/LIMS等生产服务软件的确认计划/测试用例/确认报告——如使用电子记录则额外须提供电子签名系统验证和审计追踪验证记录

10

无菌/洁净车间验证(如适用)

灭菌过程确认报告(辐照剂量设定/EO循环验证/湿热灭菌热分布验证)+ 洁净车间环境监测趋势数据 + 纯化水系统验证(如适用)

与ISO 9001材料清单的最大差异:10项材料中,第2项的法规身份、第4项法规清单、第5项14971风险管理全套、第6项DMR/DHF/DHR三文件、第8项上市后监督+召回演练、第9项软件确认——共6项是ISO 9001申请中完全不存在的文件类型——这也解释了为什么ISO 13485的咨询通常比ISO 9001贵1.5-2倍——因为所需的准备文件和专业知识密度远超通用体系认证。
PROCESS

ISO 13485 认证完整流程

6步路径——从差距分析到年度监督审核

 
1

差距分析

用13485+14971标准
逐条对照现状
1-2周

2

体系建立

手册+程序+DMR/DHF
导入风险管理+设计控制
1-2个月

3

体系运行

≥3个月运行+数据积累
内审+管理评审+召回演练
3个月

4

阶段一审核

文件审核+现场初访
确认认证范围
2-3天

5

阶段二审核

全面体系运行审核
含洁净车间/灭菌/追溯
2-5天(取决规模)

6

发证+监督

关闭不符合项发证
每年监督+每3年再认证
持续

与ISO 9001在审核深度上的差异:ISO 13485的初审人日比等效规模的ISO 9001多出30-50%——一个50人的器械制造企业——13485初审约4-7人日(9001约2-4人日)——因为多了风险管理/设计控制/法规合规/DMR-DHF-DHR文件审查/上市后监督/灭菌验证(如适用)几个独立模块的验证。无菌医疗器械制造业——因为洁净车间应在动态生产状态下接受审核——审核人日再增加30-50%——"一阶段+二阶段"合计可能达到8-12人日。
阶段一阶段二之间最常见的推迟原因:阶段一发现风险管理文档(ISO 14971)不完整——尤其是"风险控制措施验证"缺失("我们评估了风险但没验证控制措施是否真的有效")——这是最高频的程序中止原因。其次是DMR与DHR"对不上"——设计输出(DMR)说要做三步全检——DHR实际只做了首检——"文件一套操作实际上是另一套"——13485的审核员对文件与操作一致性的敏感度远超9001审核员——因为"不符合DMR的操作"直接对应产品的安全有效性风险。
COST & TIMELINE

认证周期与费用结构

13485的费用是ISO 9001的1.5-3倍——来自更长的审核人日和法规知识的溢价

 

📅 时间线概览 3-6个月

  • 差距分析+策划:1-2周——用13485+14971双标准诊断——识别与目标的差距——这是整个项目中不可省略的去风险步骤
  • 体系建立(含DMR/DHF/14971):1-2个月——从手册到程序到DMR/DHF三文件到14971风险管理文档——如果有产品注册时应已有部分文件——体系建立是做"组装+补缺+整合"
  • 体系运行:≥3个月——须覆盖一次内审+一次管理评审+一次召回演练+至少3个月的投诉/不良事件/批记录
  • 阶段一审核:2-3天——一阶段通过→2-4周后安排二阶段
  • 阶段二审核:2-5天(无菌+50%)——取决于规模和认证范围——无菌须额外1-2天
  • 整改+发证:1-2个月——关闭不符合项→发证

💰 费用结构 2-6万

  • 咨询费:1-3万元——13485咨询比9001贵——因为咨询师须懂医疗器械法规(14971风险管理/DMR-DHF文件体系/MDR对接)——不是所有ISO咨询师都能做13485
  • 认证审核费:1-3万元——取决于审核人日(50人非无菌工厂约4-5人日×每人日3500-5000元)——无菌额外1-2人日
  • 监督审核费:0.6-1.5万元/年——每年一次——约为初审的40-60%
  • 再认证费:第3年——再认证审核费≈初审费——体系持续运行则再认证较顺利——但须注意已覆盖新产品和法规更新(MDR过渡期结束后的体系更新审计是关键)
中国企业最常见的费用坑:找了一个做ISO 9001的咨询师来做13485——对方用"9001模板套医疗器械"——结果阶段一审核时发现缺失:14971风险管理、DMR-DHF-DHR三文件体系、法规合规评价、召回模拟演练——审核被终止——前期咨询费白花+重新找有医疗器械背景的咨询师从头来过=总成本翻倍。"13485不是9001的分支——是一个独立的行业——咨询服务也应该是独立的"——选择咨询机构时须确认对方有医疗器械项目经验。
WHO NEEDS IT

哪些企业在做ISO 13485

8个最高频场景——从制造商到关键外包商

 
🏥

中国医疗器械制造商(出口型)

做海外市场的器械制造商——84%的中国医疗器械出口企业持有ISO 13485认证——CE标志+FDA注册+加拿大MDL+MDSAP的基础都是13485

🔬

IVD体外诊断试剂企业

IVD用ISO 13485——但欧盟的IVDR对IVD制造商的QMS还有额外要求——13485是基础——需要在基础上叠加IVDR的专有条款——如性能评估/上市后性能跟踪(PMPF)

📦

医疗器械OEM/ODM代工厂

为国外品牌方代工的中国工厂——13485是客户合同中必须满足的第一条——通常还需客户现场审核(QMS audit)——持13485可大幅减少客户重复审核

灭菌/辐照服务商

提供EO灭菌/辐照灭菌/湿热灭菌的第三方灭菌站——13485认证范围是"灭菌服务提供"——须提供灭菌过程确认的全部验证记录——不能只依赖分包制造商的验证数据

💻

医疗器械软件(SaMD)公司

独立软件(SaMD)——如AI诊断软件/影像分析软件——13485认证含"软件设计开发和维护过程"——须增加IEC 62304"医疗器械软件生命周期过程"——与13485条款7.3设计控制紧密集成

💳

器械经销商/进口商

某些国家法规(MDR/加拿大/澳大利亚)要求经销商/进口商也持有13485——因为经销活动中的储存/运输/安装验收环节对产品安全有直接影响——经销商13485的成本远低于制造商——通常1.5-3万即可

🛠️

医疗器械零部件/原材料供应商

关键零部件/原材料供应商——如精密注塑/植入材料/医用线缆——被客户要求做13485以证明过程受控——供应商13485的审核深度在"采购控制+追溯+生产过程"三个条款最集中

🌐

MDSAP五国联审出口企业

MDSAP(医疗器械单一审核计划)——覆盖澳/巴/加/日/美五国——MDSAP审的QMS基本就是ISO 13485加五国法规差异——持13485证书做MDSAP审核可免去大量重复审查

TIPS

ISO 13485 的10条核心注意事项

从选机构到FDA审核——这些是在医疗器械体系认证中被反复验证的经验教训

 
13485的认证机构须具备医疗器械认可范围。不是所有CNAS认可的机构都能审13485——须确认该机构在CNAS的认可范围中覆盖了"医疗器械"——有些机构有ISO 9001认可但没有13485认可——发的13485证=无效。特别是出口型企业——确认认证机构是否进入了目标市场的"认可清单"(如加拿大HC认可的MDSAP审核机构/日本MHLW认可的注册认证机构)。
风险管理不是"一次做完了"——是体系运行的"血液"。ISO 14971要求生产后信息须持续反馈到风险管理过程——投诉/不良事件/召回/同类产品报道/新法规——每次新信息都须触发风险评估——"去年的风险管理报告=今年的"=系统性不符合。建议建立风险管理季度更新机制——避免审核时才发现风险管理已荒废12个月。
质量手册中的"删减条款"须有正当理由。如果你企业只做制造不做设计——可将7.3(设计控制)标记为删减——但须在手册中说明"我司按客户提供的已注册产品规格进行生产——无设计职责"——并证明你的生产活动仅依赖客户提供的已完成设计确认的规格——而不是自己判断设计是否合理。删减不当(如"我们替客户判断公差是否合理")可能被判定为"实际做了设计活动但没按7.3控制"=严重不符合。
外包过程的控制在13485中比9001严格得多。如果你的产品需要灭菌外包/标签印刷外包/运输外包——13485要求你对每一个影响产品安全有效性的外包过程进行独立控制——不是"发了合同就行"——须审核分包商的质量体系、验证每一次的服务结果(如每批灭菌须有BI测试+放行报告)、在质量协议中明确可追溯性和记录保存要求——外包方的记录保存期须≥你的记录保存期。
13485的"持续改进"≠9001的"持续改进"。9001追求"不断提高顾客满意度"——13485追求"维持体系有效性+改进产品安全性"——审核员不会因为"顾客满意度没涨"开问题——但会因为你"今年和去年的客户投诉没有趋势分析、投诉中暴露的风险没有被风险管理过程吸收"而开严重不符合。改进的方向不是"更高的满意度"——是"更少的不良事件+更完善的风险控制"。
设计确认(Design Validation)≠设计验证(Design Verification)。设计验证=问"设计输出满足设计输入了吗"(按图纸/规格做了测试);设计确认=问"这个产品在临床/实际使用中安全有效吗"(模拟使用/临床评价/等同器械对比)——很多企业把验证的测试报告当确认提交——被审核员退回——因为"在实验室台架上验证了尺寸"不等于"确认了植入人体的安全性"。这是13485设计控制中最高频的概念混淆。
UDI赋码不是"贴标签时顺带一做"——须有UDI过程控制。13485对新UDI系统的追溯要求意味着——UDI赋码须纳入生产过程控制中——含DI+PI的准确性验证——PI中生产批号/序列号/生产日期/失效日期四项中的任一项错误都会导致追溯失败——须在包装标签打印后做在线扫描验证——不是人工目视检查——人工读码错误率约1/300——系统扫描可降到1/100万以下。
没有不良事件报告≠上市后监督做得好的证明。如果你的企业"去年没有收到任何不良事件"——不要以为审核员会满意——反而会追问:你们怎么知道没有漏报的?你们有没有做文献检索?有没有做同类产品的数据库查询(如FDA MAUDE/NMPA不良事件监测系统)?有没有主动问医院/经销商?"没有不良事件"但无法证明"建立了主动收集机制"=不符合——因为"没收集"和"没有"是两码事。
再认证前须更新法规合规评价。如果你的证书覆盖了3年(如2024-2027)——这3年里MDR过渡期结束、NMPA可能出新法规、目标市场更新了指南——再认证审核中第一站就问"这3年的法规变更你怎么管理了"。如果法规合规评价表仍停留在3年前=不符合。建议建立法规更新季度扫描制度——指定一名"法规负责人"每季度查阅NMPA/FDA/EU官网公告+MDCG指南更新——有更新即更新法规清单和合规评价。
证书的"产品范围"须与注册证一致。ISO 13485证书上列明的"认证产品范围"(如"一次性使用无菌注射器")须与NMPA医疗器械注册证的产品名称一致——且须与CE证书/MDSAP证书上的产品范围一致。如果产品范围太宽泛("医疗器械的制造")——公告机构/FDA检查员会要求缩小到具体的产品族——因为"医疗器械"太泛——无法建立DMR/DHF的对应关系——"范围太宽=认证流于形式"是常见的审核发现。
FAQ

常见问题

10个最高频咨询——从"要不要做"到"怎么和注册衔接"

 
我们已经拿到了NMPA注册证——还需要做ISO 13485吗?
如果只做国内市场——NMPA注册证+GMP合规是必须的——ISO 13485是锦上添花(投标加分/客户信任/体系整合提效)。如果做海外市场——ISO 13485几乎是"前置条件"——欧盟CE标志须公告机构对QMS进行13485审核——MDSAP(五国联审)以13485为审核基础——加拿大MDL须MDSAP或C-GMP(与13485同源)——13485可以理解为你用了一套体系文件同时覆盖国内GMP合规+海外市场准入的体系部分。最有效的节奏:NMPA注册时间步用13485标准构建体系(而不是单独做GMP体系——因为GMP和13485高度对齐——用13485反推GMP比反过来做简单得多)。注册通过后6个月内同步完成13485认证——一劳永逸。
我们是OEM代工厂(不设计、只制造)——13485认证范围怎么定?
认证范围声明为"制造"——删除7.3(设计控制)——但删除7.3不等于对设计完全脱手。你仍须在体系中体现:客户提供的设计文件(规格/图纸)是怎么管理和版本控制的——如果客户发了新版图纸你是怎么切换的——你在生产过程中发现的任何设计端问题(如"按这张图做出来的尺寸在装配后干涉")是怎么反馈给客户的——是否在质量协议中约定了设计变更的沟通机制——如果客户的设计文件不完整——你是否能识别并拒绝生产。OEM审核中审核员的核心关注点不是"你会不会做设计"——而是"你能否识别客户设计文件的充分性(能否按现有文件安全地生产出来)"——发现资料不充分但"忍着头皮做"=严重不符合。
ISO 13485可以和ISO 9001做一体化吗?
可以——但不要做"9001+13485双体系"。正确的做法:以13485为主体系——不单独保留9001。因为13485已经覆盖了医疗器械企业需要的质量管理体系全部要求(保留9001反而造成两套文件/两套内审/两套管理评审的维护成本翻倍)。唯一需要单独保留9001的场景:你的企业除了医疗器械之外还有大量非医疗器械产品线(如普通消费品/工业零部件)——且这些非器械产品不需要做13485级别的设计控制和法规合规——此时非器械产品用9001覆盖——器械产品用13485覆盖——两个体系可以共享通用过程(文件控制/记录控制/内审/管理评审/培训/采购/基础设施管理)——在通用程序的基础上为器械部分增加13485专有要求(风险管理/设计控制/追溯/上市后监督)。
我们的工厂很小(15人)——做13485的费用和周期是多少?
小工厂做13485完全可行——费用在1.5-3万元,周期3-5个月。15人的工厂审核人日约为3-4人日——远少于50人+工厂的5-7人日——因为过程少/产品线窄/审核范围小。但小工厂的挑战不在审核规模——而是1人须兼多岗位——从管代到质量到内审员到投诉处理到法规跟踪——可能都是同一个人——审核中需注意"一个人身兼质量管理负责人和管理者代表"在13485中不禁止——但须确保这个人的工作负荷能承载多重职责——内审中"自己审自己"是禁止的——小工厂至少须有2人能以独立身份做内审。建议小工厂将内审、法规扫描、部分检验外包给外部顾问——但质量管理系统的核心还是须自主运行——"管理者代表是外部顾问"在很多认证机构被视为不可接受——因为管代须是组织内有职权的人员。
13485和NMPA的GMP在审核中是什么关系?认证机构会查GMP合规记录吗?
13485认证审核的"法规合规"审查环节——审核员会抽查NMPA GMP合规记录——特别是:最近一次NMPA注册核查/飞行检查/监督检查的开具项和整改证据——产品注册证的有效状态——不良事件报告系统的合规性。如果NMPA最近一次检查中发现了不符合项——而你的13485体系中对此没有任何记录和分析——审核员可以合理怀疑"你对法规合规的状态没有管理"。13585认证机构不会直接裁定你是否满足NMPA GMP的要求——但他们通过"法规要求识别→法规合规评价→法规变更管理"这条链路——间接验证你的体系是否在主动管理与药监机构的关系。最好的状态:13485的管理评审报告中有一个固定章节"法规合规状态评估——含最近监管检查的结果和后续措施"。
MDSAP和ISO 13485应该先做哪个?
先做13485——再做MDSAP。原因:MDSAP的QMS审核基础就是ISO 13485+五国法规差异——你拿到13485证书后——MDSAP的审核中"基础体系"这部分已经有成熟证据——审核员只须追加审查五国差异部分(如澳大利亚的TGA法规要求需要在13485基础上覆盖"符合性声明"和"证书"等特定模块)。先做MDSAP后做13485=MDSAP这个5-7人日的"高精力审核"做完后仍须单独做一次13485审核——增加不必要的重复审核费用。只有一种情况可以直接跳MDSAP——你的全部出口市场都在MDSAP五国(澳巴加日美)中——且欧盟也接受MDSAP作为QMS证据(部分公告机构)——此时可以13485+MDSAP合并审核——一个审核周期拿到"13485+MDSAP双报告"——但需选择一个同时具备13485和MDSAP两份资质的审核机构。
我们做了ISO 13485可以不打CE标志吗?(比如只做中东/东南亚市场)
可以——ISO 13485是自愿性标准——独立的商业用途——你做了13485不代表你就自动能做CE标志——但以下市场认可13485作为体系基础:东南亚(印尼/越南/马来西亚)+中东(GCC)+南美(巴西ANVISA/阿根廷ANMAT)+非洲(南非SAHPRA)——这些市场的注册要求中——13485虽不总是强制——但可以大幅加速注册审核速度——因为你的QMS已预先通过了国际认可的体系审查——当地的注册审评员可以用更多精力审核产品安全有效性证据而不是QMS完善性。仅做中东/东南亚+不做CE+不做FDA——13485单独做——费用控制在2-3万元——比做"13485+CE"(增加4-8万公告机构审查费)大幅降低。
ISO 14971风险管理和我们体系中的FMEA是一回事吗?
不是——FMEA是工具,ISO 14971是过程。可以用FMEA作为14971风险分析的工具——但14971要求的不只是"识别+评分"——还包括:风险可接受准则的制定(不是随便定个RPN阈值——须基于受益-风险分析)、风险控制措施的验证("做了防误触设计——靠什么验证防误触有效"——不是设计验证的一部分——是独立的验证)、剩余风险的"受益-风险"分析("这个剩余风险是可接受的——因为预期的医疗受益大于剩余风险"——须有临床数据或文献支持)、生产后风险管理信息的持续收集和反馈——不是"FMEA更新"就完了——须有系统性的"生产后信息→风险重新评估→必要时启动设计变更或召回"的决策逻辑。14971的风险管理文档不是FMEA的"加长版"——是一个独立的管理过程文档——与临床评价和设计确认深度交叠。
ISO 13485证书的暂停/撤销——会直接影响CE标志/NMPA注册证吗?
EU:直接影响。如果公告机构发现你的13485证书被暂停/撤销——而该公告机构正是用13485作为你CE标志审核的QMS依据——则你的CE证书可能被同步暂停/撤销——不得在欧盟市场继续销售。
NMPA:间接影响。NMPA不直接认13485作为GMP——但如果在NMPA的监督检查中发现你"体系严重失效"(如不良事件未报告/生产记录造假)——13485认证机构也会同步收到信息——你的13485也有被暂停的风险。
MDSAP:有影响。如果MDSAP审核发现严重不符合——五国监管机构都可能跟进——其中美国FDA可能启动"for cause inspection"。
所以13485不是"一张孤立的证书"——它是整个全球监管网络中质量体系的"信任锚点"——一张证的失效会通过监管信息共享机制对全球其他市场的合规状态产生关联影响。
我们计划做三类植入器械——13485认证有什么特殊要求?
三类植入器械在13485认证中是"最高风险级别"——审核深度和周期远高于非植入器械。特殊要求包括:追溯须至单个患者(UDI-DI+PI全链路+医院植入登记回执)——记录保存期≥植入器械寿命+1年(可能是数十年);设计确认须含临床评价(不是"模拟使用"——是真实的临床数据——等同器械+临床试验——临床评价报告须更新至体系内);灭菌验证须达饱和水平(不只验证"产品无菌"——须验证"全灭菌柜的热分布均匀性+重复性+最差位置BI测试"——每种产品规格单独验证);不良事件监测须有独立系统(三类植入器械的不良事件报告通常是强制性的——应建立24h/7d的不良事件接收渠道——且对"严重不良事件"的15天/48小时报告时限有自动提醒机制)。三类植入器械做13485的审核人日通常是二类非植入器械的1.5-2倍——总体打包费用通常6-10万

用ISO 13485为你的医疗器械建立全球认可的质量管理体系

从NMPA注册到CE标志——从MDSAP五国联审到FDA QSR——ISO 13485是你进入全球医疗器械市场的体系护照

立即咨询 · 获取方案 ➔