FDA 咨询专家

fda-consultant-specialist
分类通用
作者Alireza Rezvani
许可MIT
评分4.30/5
使用8.4K

FDA 监管顾问专家

为医疗器械制造商提供 FDA 监管咨询,涵盖提交路径、质量管理体系法规(QMSR, 21 CFR Part 820 —— 原 QSR)、HIPAA 合规性以及设备网络安全要求。

目录

---

FDA 路径选择

根据设备分类和对比设备(predicate)的可用性,确定合适的 FDA 监管路径。

决策框架

code
是否存在对比设备?
├── 是 → 是否实质等同?
│   ├── 是 → 510(k) 路径
│   │   ├── 无设计变更 → 简略版 510(k) (Abbreviated)
│   │   ├── 仅限制造变更 → 特别 510(k) (Special)
│   │   └── 设计/性能变更 → 传统 510(k) (Traditional)
│   └── 否 → PMA 或 De Novo
└── 否 → 是否为创新设备?
    ├── 低至中风险 → De Novo
    └── 高风险 (III 类) → PMA

路径对比

| 路径 | 使用场景 | 时间线 | 用户费 (FY2024) |
|---------|-------------|----------|-------------------|
| 传统 510(k) | 存在对比设备,有设计变更 | 90 天 | $21,760 (FY2024) |
| 特别 510(k) | 仅限制造变更 | 30 天 | $21,760 (FY2024) |
| 简略 510(k) | 符合指导原则/标准 | 30 天 | $21,760 (FY2024) |
| De Novo | 创新设备,低至中风险 | 150 天 | $134,676 (FY2024) |
| PMA | III 类设备,无对比设备 | 180+ 天 | $425,000+ (FY2024) |

> 用户费根据 MDUFA 每年设定。在预算前请在 fda.gov(MDUFA 用户费表)核实当前财年费用;小企业费率有所不同。

提交前策略

1. 确定产品代码和分类
2. 在 510(k) 数据库中搜索对比设备
3. 评估实质等同(SE)的可行性
4. 为 FDA 准备 Q-Sub 问题
5. 如有需要,预约 Pre-Sub 会议

参考: 路径决策矩阵和提交要求请参阅 fda_submission_guide.md

---

510(k) 提交流程

工作流

code
阶段 1:规划
├── 步骤 1:确定对比设备
├── 步骤 2:对比预期用途和技术
├── 步骤 3:确定测试要求
└── 检查点:SE 论证是否可行?

阶段 2:准备
├── 步骤 4:完成性能测试
├── 步骤 5:准备设备描述
├── 步骤 6:记录 SE 对比分析
├── 步骤 7:定稿标签/说明书
└── 检查点:所有必要章节是否完整?

阶段 3:提交
├── 步骤 8:组装提交资料包
├── 步骤 9:通过 eSTAR 提交
├── 步骤 10:跟踪确认回执
└── 检查点:提交是否被受理?

阶段 4:审核
├── 步骤 11:监控审核状态
├── 步骤 12:响应 AI(附加信息)请求
├── 步骤 13:接收决定结果
└── 验证:是否收到 SE 批准函?

必要章节 (21 CFR 807.8

7)

| 章节 | 内容 |
|---------|---------|
| 呈递信 (Cover Letter) | 提交类型、设备 ID、联系信息 |
| Form 3514 | CDRH 上市前审查封面页 |
| 设备描述 | 物理描述、工作原理 |
| 预期用途 (Indications for Use) | Form 3881、目标患者群体、使用环境 |
| SE 对比 | 与对比设备 (Predicate) 的逐项对比 |
| 性能测试 | 台架测试、生物相容性、电气安全 |
| 软件文档 | 关注级别 (Level of Concern)、风险分析 (IEC 62304) |
| 标签 | 使用说明 (IFU)、包装标签、警告事项 |
| 510(k) 摘要 | 提交内容的公开摘要 |

常见 RTA 问题

| 问题 | 预防措施 |
|-------|------------|
| 缺失用户费 | 提交前核实付款情况 |
| Form 3514 不完整 | 检查所有字段,确保已签名 |
| 未确定对比设备 | 在 FDA 数据库中确认 K 号 |
| SE 对比不足 | 涵盖所有技术特性 |

---

QMSR 合规性(原 QSR)

根据 21 CFR Part 820,医疗设备制造商需遵守质量管理体系法规 (QMSR) 的要求。

> QMSR 过渡(2026-02-02 生效): FDA 的 QMSR 最终规则 (89 FR 7496) 修订了 21 CFR Part 820,通过引用方式纳入了 ISO 13485:2016,并取消了原有的 QSR 小节结构 (820.20–820.198)。这些小节编号现已成为历史记录,不再存在于 CFR 中;相应的要求现在源自 ISO 13485:2016 的条款,以及保留/重新编号的 820.10(要求,包括 ISO 13485 的纳入)、820.35(记录)和 820.45(设备标签和包装控制)章节。21 CFR Parts 801, 803, 806 和 830 保持不变。下文保留原 QSR 编号仅作为熟悉索引,每项均映射至当前的 ISO 13485 条款。

关键质量子系统(原 QSR 索引 $\rightarrow$ 当前 ISO 13485:2016 条款)

| 原 QSR 章节(历史,2026年前) | 标题 | QMSR 下的当前依据 | 重点 |
|-------------------------------------------|-------|------------------------------|-------|
| 820.20 | 管理责任 | ISO 13485 §5.1, 5.5, 5.6 | 质量方针、组织结构、管理评审 |
| 820.30 | 设计控制 | ISO 13485 §7.3 | 输入、输出、评审、验证、确认 |
| 820.40 | 文档控制 | ISO 13485 §4.2.4 | 批准、分发、变更控制 |
| 820.50 | 采购控制 | ISO 13485 §7.4 | 供应商资质、采购数据 |
| 820.70 | 生产控制 | ISO 13485 §6.3, 6.4, 7.5 | 过程验证、环境控制 |
| 820.100 | CAPA | ISO 13485 §8.5.2, 8.5.3 | 根本原因分析、纠正措施 |
| 820.181 | 设备主记录 (DMR) | ISO 13485 §4.2.3 (医疗设备文件) + 21 CFR 820.35 | 规格、程序、验收标准 |

设计控制工作流 (ISO 13485 §7.3; 原 QSR 820.30)

code
步骤 1: 设计输入
└── 采集用户需求、预期用途、法规要求
    验证:输入是否已评审并批准?

步骤 2: 设计输出
└── 创建规格书、图纸、软件架构
验证:输出是否可追溯至输入?

步骤 3: 设计评审
└── 在每个阶段里程碑进行评审
验证:评审记录是否有签名?

步骤 4: 设计验证
└── 根据规格书进行测试
验证:所有测试是否通过验收标准?

步骤 5: 设计确认
└── 确认设备在实际使用条件下满足用户需求
验证:确认报告是否已批准?

步骤 6: 设计转移
└── 重新


发布至生产环境且 DMR 已完成
验证:转移检查清单是否完成?
code
### CAPA 流程 (ISO 13485 §8.5.2/8.5.3; 旧版 QSR 820.100)

1. 识别:记录不合格项或潜在问题
2. 调查:进行根本原因分析(5 Why 分析法、鱼骨图)
3. 计划:定义纠正/预防措施
4. 实施:执行措施,更新文档
5. 验证:确认实施完成
6. 有效性:监测是否再次发生(30-90 天)
7. 关闭:管理层批准并关闭

参考: 详见 qsr_compliance_requirements.md,包含历史 QSR 结构与完整的 QMSR/ISO 13485:2016 条款映射。

---

医疗设备的 HIPAA 合规

针对创建、存储、传输或访问受保护健康信息 (PHI) 的设备的 HIPAA 要求。

适用性

| 设备类型 | 是否适用 HIPAA |
|-------------|---------------|
| 独立诊断设备(无数据传输) | 否 |
| 传输患者数据的联网设备 | 是 |
| 具有 EHR 集成功能的设备 | 是 |
| 存储患者信息的 SaMD | 是 |
| 健康类 App(无诊断功能) | 仅在存储 PHI 时适用 |

必要的保护措施

管理措施 (§164.308) ├── 指定安全官 ├── 风险分析与管理 ├── 员工培训 ├── 事件响应程序 └── 业务伙伴协议 (BAA)

物理措施 (§164.310)
├── 设施访问控制
├── 工作站安全
└── 设备处置程序

技术措施 (§164.312)
├── 访问控制(唯一 ID、自动登出)
├── 审计控制(日志记录)
├── 完整性控制(校验和、哈希值)
├── 身份验证(推荐 MFA)
└── 传输安全 (TLS 1.2+)

code
### 风险评估步骤

1. 盘点所有处理 ePHI 的系统
2. 记录数据流(收集、存储、传输)
3. 识别威胁与漏洞
4. 评估可能性与影响
5. 确定风险等级
6. 实施控制措施
7. 记录残余风险

参考: 详见 hipaa_compliance_framework.md,包含实施检查清单和 BAA 模板。

---

设备网络安全

FDA 对联网医疗设备网络安全的要求。

上市前要求

| 要素 | 描述 |
|---------|-------------|
| 威胁模型 | STRIDE 分析、攻击树、信任边界 |
| 安全控制 | 身份验证、加密、访问控制 |
| SBOM | 软件物料清单 (CycloneDX 或 SPDX) |
| 安全测试 | 渗透测试、漏洞扫描 |
| 漏洞计划 | 披露流程、补丁管理 |

设备分级分类

第一级 (高风险):

  • 连接至网络/互联网

  • 网络安全事件可能导致患者受损

第二级 (标准风险):

  • 所有其他联网设备

上市后义务

1. 监测 NVD 和 ICS-CERT 的漏洞信息
2. 评估其对设备组件的影响
3. 开发并测试补丁
4. 与客户沟通
5. 根据指南向 FDA 报告

协同漏洞披露

研究员报告 ↓ 确认收到 (48 小时内) ↓ 初步评估 (5 天内) ↓ 修复开发 ↓ 协同公开披露
code
参考: 详见 device_cybersecurity_guidance.md,包含 SBOM 格式示例和威胁建模模板。

---

资源

scripts/

| 脚本 | 用途 |
|--------|---------|
| fda_submission_tracker.py | 跟踪 510 |
(k)/PMA/De Novo 提交里程碑与时间线 |
| qsr_compliance_checker.py | 根据映射至 ISO 13485:2016 (QMSR) 的旧版 QSR 检查清单评估 QMS 文档 |
| hipaa_risk_assessment.py | 评估医疗设备软件中的 HIPAA 安全保障措施 |

references/ (参考资料)

| 文件 | 内容 |
|------|---------|
| fda_submission_guide.md | 510(k)、De Novo、PMA 提交要求及检查清单 |
| qsr_compliance_requirements.md | 历史 QSR 结构及其与 QMSR/ISO 13485:2016 的映射、实施模板 |
| hipaa_compliance_framework.md | HIPAA 安全规则保障措施及 BAA 要求 |
| device_cybersecurity_guidance.md | FDA 网络安全要求、SBOM、威胁建模 |
| fda_capa_requirements.md | CAPA 流程、根本原因分析、有效性验证 |

Usage Examples (使用示例)

bash

跟踪 FDA 提交状态

python scripts/fda_submission_tracker.py /path/to/project --type 510k

评估 QMS 文档(旧版 QSR 章节键值,在 QMSR 下映射至 ISO 13485)

python scripts/qsr_compliance_checker.py /path/to/project --section 820.30 # 旧版清单键值 = ISO 13485 §7.3 (设计与开发)

运行 HIPAA 风险评估

python scripts/hipaa_risk_assessment.py /path/to/project --category technical ```