ISO 14971 : la gestion des risques pour les dispositifs médicaux expliquée
Au cours des dernières années, la diversité et la complexité croissantes des dispositifs médicaux ont fait naître la nécessité de normaliser le processus de gestion des risques. C'est pourquoi la norme ISO 14971 a été introduite pour la première fois en 2000. Depuis lors, la norme n'a cessé d'évoluer et de s'adapter à l'industrie en mutation des dispositifs médicaux.
Dans cet article, préparé en étroite collaboration avec Krzysztof Minicki, notre Directeur Santé et Sciences de la Vie, nous expliquons ce que couvre la version actuelle de l'ISO 14971 ainsi que son lien avec le MDR de l'UE, la FDA et ISO 13485.
Qu'est-ce que l'ISO 14971 ?
ISO 14971 est une norme de gestion des risques pour les dispositifs médicaux. Elle définit les règles et décrit les procédures que les fabricants de dispositifs médicaux, y compris les logiciels, doivent respecter en matière de gestion des risques.
L'objectif de l'ISO 14971 est d'aider les fabricants à identifier, estimer, évaluer, surveiller et maîtriser les risques associés à un dispositif médical. Elle aide également à minimiser les risques en fournissant des recommandations sur la manière de vérifier si les mesures de maîtrise ont été correctement mises en œuvre.
Point important, l'ISO 14971 précise que le processus de gestion des risques doit être itératif et mis en œuvre à chaque étape de la fabrication du produit : du tout début à la fin du cycle de vie du produit. La gestion des risques doit être assurée non seulement pendant la fabrication et la mise en œuvre des dispositifs médicaux, mais aussi après leur mise à disposition des utilisateurs finaux.
La version actuelle de la norme ISO 14971 est entrée en vigueur en décembre 2019. Étant donné que toutes les normes sont régulièrement révisées par l'Organisation internationale de normalisation, à l'issue de l'une de ces révisions, il a été décidé que la version précédente de l'ISO 14971 était obsolète. Les définitions qu'elle contenait n'étaient plus exactes et elle manquait de lignes directrices sur la manière de mener les activités liées à la gestion des risques. Il était également nécessaire d'adapter la norme au règlement européen MDR et à d'autres réglementations similaires, par exemple celles de la FDA, ainsi qu'à la version la plus récente de l'ISO 13485.
Quels sont les principaux changements dans la nouvelle version de la norme ISO 14971 ?
La version actuelle ISO 14971:2019 comporte trois changements principaux par rapport à la version précédente ISO 14971:2012 :
Établissement de critères d'acceptabilité des risques
Des critères d'acceptabilité doivent être établis pour les risques résiduels individuels et le risque résiduel global. Avant d'entrer dans les détails, arrêtons-nous un instant pour expliquer ce qu'est un risque résiduel d'un dispositif médical.
Le risque résiduel est un type de risque associé aux effets secondaires ou aux conséquences de l'utilisation d'un dispositif médical pour une procédure spécifique, par exemple une surdose de rayonnement de Roentgen. Le risque résiduel est la quantité de risque restant après réduction du risque inhérent par l'introduction de mesures de contrôle des risques.
La nouvelle version de l'ISO 14971 exige que tous les risques résiduels soient évalués par rapport aux critères d'acceptabilité. De plus, les fabricants de logiciels de dispositifs médicaux sont tenus d'analyser et d'évaluer le risque résiduel global, ainsi que d'établir les méthodes et les critères permettant de mener une telle analyse.
Réalisation d'une analyse bénéfices-risques
La version la plus récente de la norme ISO 14971 exige que l'analyse du rapport bénéfices/risques soit réalisée pour chaque risque résiduel individuel ainsi que pour le risque résiduel global. L'analyse bénéfices/risques doit également prendre en considération l'Usage Prévu d'un dispositif médical.
L'évaluation de l'acceptabilité du rapport bénéfice-risque peut être divisée en trois étapes :
L'évaluation de l'acceptabilité du rapport bénéfice-risque doit inclure à la fois les risques résiduels individuels et le risque résiduel global. De plus, lors de l'analyse des risques, vous devez tenir compte du fait qu'un utilisateur peut utiliser un dispositif d'une manière non conforme à son usage prévu. L'insertion d'une clause de non-responsabilité adéquate ne suffira pas dans un tel cas. Un dispositif doit être protégé contre une utilisation non conforme à son usage prévu et doit également présenter la meilleure ergonomie possible, y compris en ce qui concerne l'environnement, etc.
Création d'un processus de gestion des risques
L'ISO 14971:2019 exige des fabricants de logiciels de dispositifs médicaux qu'ils établissent des indicateurs pour mener une évaluation régulière des risques tout au long du cycle de vie d'un produit, de la conception au développement jusqu'à l'après-production. L'ISO 14971:2019 spécifie en détail comment le processus doit se dérouler. Il appartient aux fabricants de déterminer la fréquence de cette évaluation, tant que l'efficacité et la régularité sont maintenues.
Il convient de mentionner que, lorsqu'il s'agit de minimiser les risques, les solutions matérielles sont supérieures aux solutions logicielles. Le recours à une mesure matérielle d'atténuation des risques est toujours conseillé lorsque cela est possible.
ISO 14971:2019 vs ISO 13485
Les processus et procédures de gestion des risques spécifiés par l'ISO 14971 doivent faire partie intégrante d'un système de gestion des risques conforme à l'ISO 13485. Ces deux normes sont liées et mutuellement complémentaires. En outre, les exigences relatives au cycle de vie pour le développement de logiciels médicaux et de logiciels en tant que dispositif médical sont spécifiées par la norme internationale IEC 62304.
ISO 14971:2019 vs EU MDR
L'ISO 14971 n'est pas encore une norme officiellement harmonisée au titre du MDR pour les risques liés aux dispositifs médicaux, car ces deux éléments n'ont pas été préparés et introduits en parallèle. La différence entre les normes harmonisées et non harmonisées réside dans le fait que les premières sont approuvées par les institutions gouvernementales et satisfont aux exigences légales. Cela signifie-t-il que nous devrions attendre, avant de mettre en œuvre l'ISO 14971 dans nos processus de gestion des risques, qu'elle soit harmonisée au titre du MDR ?
Il n'en existe pas. La norme ISO 14971 traite des aspects également exigés par le règlement européen MDR. Ceux-ci sont spécifiés à l'Annexe I du MDR, qui décrit les exigences générales de sécurité des dispositifs médicaux.
Cependant, il existe également certaines différences entre l'ISO 14971 et l'EU MDR.
L'une d'elles réside dans les exigences de gestion et de réduction des risques. Selon l'ISO 14971, il existe trois approches acceptables : ALARP (As Low As Reasonably Practicable), ALARA (As Low As Reasonably Achievable) ou AFAP (As Far As Possible). À l'inverse, le MDR de l'UE n'autorise que la dernière (Annexe I, Chapitre 2). Que faire dans un tel cas ?
Dans les cas où les exigences de l'ISO 14971 et de l'EU MDR diffèrent, cette dernière prévaut toujours.
De plus, le MDR met davantage l'accent sur la garantie d'un périmètre adéquat en matière de gestion des risques et de mesures de protection. Lorsqu'un risque ne peut être éliminé ou que le rapport risque-bénéfice est faible, conformément au MDR, vous devez mettre en œuvre d'autres mesures et solutions de protection, telles que des alarmes ou des formations pour les employés. L'ISO 17971 ne comporte aucune exigence à cet égard.
ISO 14971 vs FDA
La version 2019 de l'ISO 14971 a été officiellement reconnue par la FDA comme norme de gestion des risques pour les dispositifs médicaux.
ISO/TR 24971 : Lignes directrices sur l'application de l'ISO 14971
L'ISO/TR 24971 est un ensemble de lignes directrices sur la manière d'aborder concrètement la mise en œuvre de l'ISO 14971. Un point important pour les fabricants de logiciels en tant que dispositif médical, l'Annexe F de l'ISO/TR 24971, contient des informations et des bonnes pratiques concernant les sujets clés de la cybersécurité, tels que : la menace, la vulnérabilité, l'intégrité, la disponibilité et l'accessibilité des données, la confidentialité, etc.
Quelle est la période de transition pour l'ISO 14971:2019 ?
La version récente de l'ISO 14971 devrait être adoptée par tous les fabricants de dispositifs médicaux dans les trois ans suivant sa publication, donc au plus tard en 2022.
Besoin d'aide pour la mise en œuvre de l'ISO 14971:2019 ?
Au-delà des services de développement logiciel, nous proposons également une aide à l'analyse des risques et un accompagnement dans l'adaptation de vos processus et procédures à la version actuelle de l'ISO 14971:2019. Nous fournissons également à nos clients un dossier de gestion des risques prêt à être soumis.
Nous nous concentrons principalement sur les risques associés à la conception et au développement de produits, mais vous pouvez également compter sur notre expertise en analyse des risques pour les produits déjà en usage.
Utilisez le formulaire de contact ci-dessous pour nous faire part de vos besoins et Krzysztof vous répondra dans les plus brefs délais.
L'ISO 14971 est une norme internationale qui décrit comment les fabricants doivent identifier, évaluer et maîtriser les risques associés aux dispositifs médicaux, y compris les logiciels. Elle fournit une approche structurée et itérative de la gestion des risques tout au long du cycle de vie du produit. La norme garantit que les dispositifs médicaux restent sûrs, efficaces et conformes aux exigences réglementaires mondiales.
La révision de 2019 a introduit des exigences plus claires pour l'établissement de critères d'acceptabilité des risques et la réalisation d'analyses détaillées risques-bénéfices. Elle met également davantage l'accent sur la création d'un processus de gestion des risques robuste et mesurable, maintenu tout au long du cycle de vie du dispositif. De plus, la nouvelle version s'aligne plus étroitement sur l'EU MDR, les attentes de la FDA et l'ISO 13485.
Bien que l'ISO 14971 ne soit pas encore officiellement harmonisée avec le MDR, elle répond aux exigences clés liées aux risques spécifiées à l'Annexe I du MDR. En cas de divergence entre les deux, les exigences du MDR prévalent toujours, notamment en ce qui concerne l'approche AFAP (As Far As Possible) de réduction des risques. Néanmoins, la mise en œuvre de l'ISO 14971 soutient considérablement la conformité au MDR et renforce le cadre de gestion des risques d'un fabricant.
La norme ISO 14971 doit être intégrée dans un Système de Management de la Qualité conforme à l'ISO 13485, car la gestion des risques est une exigence fondamentale de ces deux normes. Pour les logiciels et les logiciels en tant que dispositif médical (SaMD), l'IEC 62304 ajoute des règles spécifiques au cycle de vie qui complètent l'ISO 14971. Ensemble, elles créent une structure complète pour la conception, le développement et la maintenance sécurisés des logiciels médicaux.
Les fabricants devaient passer à l'ISO 14971:2019 avant 2022, à l'issue d'une période de trois ans après sa publication. Les dispositifs fonctionnant encore selon des processus plus anciens devraient désormais être mis à jour pour s'aligner sur les nouvelles exigences. Une adoption précoce est recommandée afin de garantir des audits plus fluides et la conformité avec des réglementations mondiales en constante évolution.
arrow_circle_rightContactez-nous
Contactez-nous pour obtenir un accompagnement dans la mise en œuvre de l'ISO 14971:2019
arrow_circle_right nos articles