标准实务

ISO13485风险管理要求全解析:2026年医疗器械企业体系落地指南

ISO 13485 Risk Management Requirements: A 2026 Implementation Guide for Medical Device Manufacturers

系统解读ISO13485:2016风险管理要求,梳理条款分布、与ISO14971的衔接逻辑、体系建设步骤、文件清单与高频不符合项,帮助医疗器械企业在2026年监管环境下把风险管理真正嵌入质量管理体系。

A practical guide to the risk management requirements of ISO 13485:2016 — clause mapping, alignment with ISO 14971, step-by-step implementation, required documentation, and the most common nonconformities for medical device manufacturers in 2026.

ISO13485风险管理ISO14971医疗器械质量管理体系2026

什么是 ISO 13485 中的风险管理要求

ISO 13485:2016《医疗器械 质量管理体系 用于法规的要求》是医疗器械行业最核心、也是被全球监管机构引用最广泛的管理体系标准之一。现行有效版本仍为 ISO 13485:2016,它并没有像 ISO 9001 那样在 2015 版中提出软性的“风险思维”,而是直接、明确地要求企业建立并保持文件化的风险管理过程,并把风险管理的输出作为体系运行的强制输入。

这一点是很多首次申请认证的企业最容易低估的地方。ISO 9001 只要求“考虑风险”,而 ISO 13485 要求“做风险管理,并且留下记录”。两者的合规深度完全不同。

用一句话概括 ISO 13485 风险管理的核心要求:

  • 风险管理必须是一个形成文件的、可重复的、贯穿产品全生命周期的过程
  • 风险管理必须覆盖产品实现过程质量管理体系过程两个层面;
  • 风险管理必须有明确的职责与权限可接受准则可追溯的记录
  • 风险管理必须在生产和生产后阶段持续进行,而不是拿到体系文件后就束之高阁。

理解这四点,就理解了 ISO 13485 风险管理要求的全部骨架。

ISO 13485 与 ISO 14971 的关系:体系要求与方法标准的分工

很多企业会问:ISO 13485 有风险管理要求,ISO 14971 也是风险管理标准,两者到底谁管谁?

答案是:ISO 13485 规定“必须做”,ISO 14971 规定“怎么做”。

维度ISO 13485:2016ISO 14971:2019
标准定位质量管理体系要求风险管理方法与应用指南
核心内容风险管理过程的建立、保持、记录与职责风险分析、风险评价、风险控制的方法与流程
法规属性被各国法规强制引用被公认为风险管理的最佳实践与协调标准
输出物体系程序、记录、管理评审输入风险管理计划、风险管理文档、风险管理报告

ISO 14971:2019 是现行有效的风险管理方法标准,替代了此前的 ISO 14971:2007。它给出的风险管理流程包括:风险管理计划制定、风险分析、风险评价、风险控制、综合剩余风险评价、风险管理报告、生产和生产后信息评审。

企业正确的做法是:在 ISO 13485 体系文件里规定“风险管理过程由谁负责、在哪几个阶段启动、如何形成记录”,然后直接引用 ISO 14971 作为具体方法依据。 这样既满足体系标准的文件化要求,又不至于把两套要求写成互相打架的两份文件。

需要提醒的是,ISO 13485 并不强制要求企业取得 ISO 14971 的“认证”——ISO 14971 本身不是用于认证的标准,它是方法标准。声称“可以做 ISO 14971 认证”的说法是不严谨的,企业应警惕此类表述。

ISO 13485 标准中风险管理条款的具体分布

ISO 13485 的风险管理要求不是一个条款,而是散布在多个章节中。做体系文件时如果只盯着 7.1,几乎一定会出现不符合项。以下是最需要关注的条款地图:

条款要求要点
4.1.2 b)采用基于风险的方法控制质量管理体系所需的适当过程
4.1.6用于质量管理体系的软件应用的确认,应考虑风险
4.2.5记录控制,风险管理记录属于必须保存的记录类别
7.1在产品实现全过程中建立风险管理的一个或多个过程,并保持形成文件的记录
7.2.4沟通,含与监管机构、客户的风险沟通安排
7.3.3设计和开发输入应包括风险管理输出
7.3.4设计和开发输出应包括或引用产品接收准则,并满足设计输入要求
7.3.7设计和开发更改的评价应关注对产品、已交付产品及风险的影响
7.5.1生产和服务提供的控制,应策划并在受控条件下进行
7.5.2产品的清洁,需考虑污染风险
7.5.6生产和服务提供过程的确认,需基于风险确定确认范围
7.5.11产品防护,包含污染、损坏、变质风险的防护
8.2.1反馈过程应作为风险管理的输入
8.2.2投诉处置,需按风险等级分类处理
8.2.3向监管机构报告,应基于风险判定是否需报告
8.3不合格品控制,需基于风险确定处置方式
8.4数据分析,应包含风险管理相关数据的分析
8.5.2 / 8.5.3纠正措施与预防措施,需评估对风险的再影响

从这张表可以清楚看到:ISO 13485 把风险管理做成了横贯式要求。审核员在任何一个章节都可以查看风险管理的落地情况,这也是为什么风险管理文件的“实时性”比“完整性”更被看重。

企业建立 ISO 13485 风险管理体系的六个步骤

第一步:明确职责与授权

风险管理不能是质量部一个部门的独角戏。企业应指定风险管理负责人(通常是研发或质量负责人),并赋予其跨部门调取资料、组织评审的权限。体系文件中要写清楚:谁制定风险管理计划、谁审核、谁批准、谁维护风险管理文档。

第二步:定义风险可接受准则

这是审核中最常被追问的一点。企业必须在风险管理计划或专门程序文件中,事先定义可接受准则,例如基于伤害严重程度与发生概率的风险矩阵。准则可以是定性、半定量或定量的,但必须在使用之前确定,不能事后倒推。

第三步:识别适用的法规与标准要求

不同目标市场对风险管理的要求存在差异。企业在做产品实现策划时,应把目标市场的法规要求作为风险管理的输入,避免出现“体系里做了风险管理,但申报资料里的风险分析是另一套”的两张皮现象。

第四步:执行风险分析、评价与控制

常用方法包括 FMEA、FTA、HAZOP、风险矩阵等,企业应根据产品复杂程度选择合适的方法。风险控制的优先顺序是:设计固有安全 → 防护措施 → 安全信息(说明书、标签、培训)。风险控制措施的验证与有效性确认必须留痕,这是高频不符合项之一。

第五步:综合剩余风险评价与风险管理报告

单项风险都降到可接受水平,并不等于综合剩余风险可接受。企业需要完成整体评价,并形成风险管理报告。报告应说明剩余风险是否可接受、是否需要在说明书中告知用户。

第六步:生产和生产后信息的闭环

这是 ISO 13485 与许多企业内部做法差距最大的一环。生产和生产后信息(含投诉、不良事件、售后数据、同类产品信息、法规更新)必须被持续收集、评审,并反馈到风险管理文档中。反馈信息经评审后如果判定风险发生变化的,应重新启动风险评价与控制。

风险管理需要哪些文件与记录

一套能被审核接受的 ISO 13485 风险管理体系,通常至少包含以下文件与记录:

  • 风险管理程序文件(规定过程、职责、时机、方法、记录要求);
  • 产品级风险管理计划(范围、职责、活动、可接受准则、评审要求);
  • 风险管理文档(Risk Management File,汇总全部风险分析、控制与验证记录);
  • 逐项风险分析记录(FMEA 表、故障树、危害清单等);
  • 风险控制措施验证与有效性确认记录;
  • 综合剩余风险评价记录;
  • 风险管理报告;
  • 生产和生产后信息收集与评审记录;
  • 与风险管理相关的培训记录和管理评审输入。

需要强调的是,风险管理部门不能只做“文档代写”。一家辅导机构如果只是替你填完 FMEA 表格,体系运行时仍会立刻失效。真正有价值的工作是帮助企业建立能被研发工程师日常使用的风险识别与更新机制

2026 年医疗器械风险管理的监管趋势

进入 2026 年,风险管理的外部环境出现了几个明显变化,直接传导到 ISO 13485 体系的运行要求上:

其一,法规对 QMS 的要求进一步趋同。 美国 FDA 的质量管理体系法规(QMSR)已于 2026 年 2 月 2 日正式生效,其结构大幅向 ISO 13485 靠拢。这意味着同时面向国内、欧盟和美国市场的企业,有机会用一套风险管理框架覆盖多个市场的要求,但对文件的严谨程度要求也同步提高。

其二,网络安全与软件类风险权重提升。 含软件、含联网功能的医疗器械,风险评估中必须纳入网络安全、数据完整性、软件失效模式等维度,沿用传统机械类产品的 FMEA 模板往往覆盖不足。

其三,人工智能类医疗器械的合规要求逐步明确。 算法迭代、数据集偏差、模型漂移等风险,需要在风险管理计划中提前约定更新触发条件与再评价机制。

其四,监管核查更看重“一致性”。 现场检查时,审核方往往会交叉比对体系文件中的风险分析、注册申报资料中的风险分析、以及实际生产中的变更记录,三者不一致是最常见的扣分点。

企业如何选择风险管理辅导机构

由于风险管理与产品技术强相关,选择辅导方时应重点考察以下几点:

  1. 是否有医疗器械行业从业背景,而非把 ISO 9001 的模板套用过来;
  2. 是否提供方法培训与现场辅导,而不只是交付一套文件;
  3. 是否理解注册申报与体系审核的差异,能帮助企业做好两份资料的衔接;
  4. 是否能说清认证流程边界——正规机构提供的是咨询辅导,认证必须由经国家认监委批准的认证机构实施并作出结论,咨询方不对通过与否作任何承诺;
  5. 是否有持续服务能力,因为风险管理是需要长期维护的动态过程,而非一次性项目。

需要特别提醒的是:任何声称“提高通过率”“显著提升通过可能性”的机构都不可信。认证结论由认证机构基于审核证据独立作出,咨询机构能做的是通过专业的体系搭建和审核前辅导,提高通过率、显著降低整改返工的概率。

常见不符合项清单:提前排查更省成本

根据近年体系审核的典型情况,与风险管理相关的不符合项集中在以下几类:

  • 风险可接受准则未定义,或在使用后才补充;
  • 风险管理只覆盖设计阶段,未延伸到生产、上市后;
  • 风险控制措施没有验证记录,或验证方法与措施不匹配;
  • 设计变更后未评价对风险的影响,也未更新风险管理文档;
  • 投诉、不良事件未作为风险管理输入进行评审;
  • 供应商风险未纳入评价范围,尤其是关键物料与灭菌外包;
  • 风险管理文档无版本与状态控制,存在多份不一致的版本;
  • 风险管理负责人无明确授权,跨部门协调无依据。

这些问题的共同点是:都可以在体系试运行阶段通过内审和模拟审核提前发现。与其在现场检查时被动整改,不如在体系搭建期就把这些环节做实。

结语与下一步建议

ISO 13485 的风险管理要求,本质上是要求企业把“安全”从口号变成可以追溯、可以复核、可以持续更新的工程活动。标准没有要求企业写出多厚的一份文件,但它要求每一份文件都真实反映产品当前的、实际的风险状态。

如果你的企业正在准备首次导入 ISO 13485、或是希望在 2026 年体系审核前对风险管理模块做一次系统体检,建议从三件事开始:重新确认风险可接受准则是否事先定义、检查风险管理文档是否与设计变更同步、核对生产和生产后信息是否真正回流到风险评审中。这三项通常能解决大部分审核风险。

常见问题

ISO 13485 要求企业必须使用 ISO 14971 做风险管理吗?

ISO 13485:2016 要求企业建立并保持文件化的风险管理过程,但并未强制指定必须使用某一个方法标准。ISO 14971:2019 是国际公认的医疗器械风险管理方法标准,也是各国监管机构普遍认可和引用的协调标准。在实务中,直接以 ISO 14971 的流程搭建风险管理体系,既能满足 ISO 13485 的过程要求,也便于应对多国注册申报,是成本最低、争议最少的做法。需要说明的是,ISO 14971 属于方法标准,不用于体系认证。

风险管理文件需要多久更新一次?

ISO 13485 没有规定固定的更新周期,而是要求风险管理在生产与生产后阶段持续进行。实际触发更新的情形包括:产品设计或工艺发生变更、关键供应商变更、收到新的投诉或不良事件、发现新的同类产品风险信息、目标市场法规或标准更新、以及体系内审或管理评审提出要求。企业应在风险管理程序中明确列出这些触发条件,并规定每次更新后的评审与批准要求,而不是简单地设定“每年重做一次”。

为什么我们的 FMEA 表格做得很完整,审核还是被开不符合项?

最常见的原因是风险管理被做成了孤立的文档活动,与体系其他过程没有形成闭环。例如风险可接受准则没有事先定义、风险控制措施没有验证记录、设计更改后没有回头看风险、投诉数据没有回流到风险评审中。审核关注的是过程是否真实运行、记录是否可追溯、结论是否与其他业务记录一致,而不是表格填写是否完整。建议把风险管理与设计控制、变更控制、投诉处理、供应商管理这几个过程做交叉核对。

只有一类医疗器械的企业也需要做完整的风险管理吗?

需要,但深度和范围可以按产品风险程度相应调整。ISO 13485 对风险管理的要求是体系层面的,适用于标准覆盖范围内的所有产品。对于风险等级较低的产品,风险分析可以更聚焦、更简洁,但风险可接受准则、风险管理计划、风险管理文档和生产后信息评审这些基本要素仍应具备。企业应在风险管理程序中说明如何根据产品特性确定风险管理的深度,避免出现“一刀切”或“完全不做”两个极端。

咨询机构在 ISO 13485 风险管理模块中能提供什么帮助?

正规的咨询辅导机构通常可以提供:风险管理现状差距诊断、体系文件框架设计、风险分析方法培训、风险管理计划与风险管理文档模板导入、内审员培训与模拟审核、以及审核不符合项的整改辅导。需要明确的是,咨询机构提供的是辅导服务,认证审核与认证结论由经国家认监委批准的认证机构独立作出。咨询方不会对审核结果作任何承诺,任何声称“提高通过率”的说法都不符合合规要求。

参考与依据

相关标准

相关地区服务

相关案例

风险管理模块拿不准?先做一次体系体检

云极ISO咨询提供 ISO 13485 风险管理模块的差距诊断、文件框架设计、方法培训与审核前模拟,帮助企业把风险管理真正嵌入产品实现与生产后信息闭环。