
ISO 14971, ISO/TR 24971, IEC 60812 und IEC 61025: Wie wählt man die richtigen Risikoanalysemethoden für Medizinprodukte?
Medical devices regulation
Das Risikomanagement ist ein Eckpfeiler der Entwicklung von Medizinprodukten. Es ist eine wichtige regulatorische Anforderung, die sowohl von der EU-Verordnung (EU) 2017/745 (MDR) als auch von den Qualitätssystemvorschriften der FDA vorgeschrieben wird. Über die Einhaltung der Vorschriften hinaus spielt das Risikomanagement eine zentrale Rolle bei der Gewährleistung der Sicherheit, Leistung und Lebenszykluskontrolle des Produkts.
Im Laufe der Jahre hat sich die ISO 14971 zur internationalen Referenznorm für das Risikomanagement in der Medizinprodukteindustrie entwickelt. Sie definiert die Grundsätze, die während der gesamten Entwicklung, Produktion und Überwachung nach dem Inverkehrbringen anzuwenden sind.
Beim Übergang von diesem globalen Rahmenwerk zur praktischen Umsetzung der Risikoanalyse stellen sich jedoch viele Fragen:
- Welche Methoden sollten zur Ermittlung und Bewertung von Risiken verwendet werden?
- Wie sollten Ausfälle in einem komplexen System modelliert werden?
- Sollten wir FMEA, FTA oder eine andere Technik verwenden?
- Welche Normen gewährleisten die Einhaltung?
Genau an dieser Stelle kommt ISO/TR 24971 ins Spiel. ISO/TR 24971 ergänzt die ISO 14971, indem sie eine praktische Anleitung zur Auswahl und Anwendung von Methoden bietet. Sie verweist unter anderem auf drei technische Normen, die oft missverstanden oder falsch angewandt werden: IEC 60812 (FMEA), IEC 61025 (FTA) und IEC 62502 (Fehleranalyse).
In diesem Artikel werden diese Normen dargestellt, ihre Anwendungsfälle und Grenzen erläutert und ein neuer, nicht standardisierter Ansatz - die relationale Risikoanalyse (ReRA) - als mögliche Ergänzung zu den traditionellen Methoden vorgestellt.
Die "regulatorische" Grundlage: ISO 14971 und ISO/TR 24971
Die Norm ISO 14971:2019 ist der globale Referenzrahmen für das Risikomanagement bei Medizinprodukten. Sie ist vorgeschrieben:
- durch die europäische MDR 2017/745, insbesondere durch die Anforderungen von Anhang I (§3 zur Risikokontrolle);
- von der FDA durch 21 CFR 820 (Design Controls, Risk Management), allerdings ohne direkten Verweis auf die Norm.
Die ISO 14971 definiert die Kernprinzipien des Risikomanagements in einem strukturierten Rahmen, der jedoch keine Methoden vorschreibt:
- Systematische Identifizierung von Gefährdungen
- Risikoabschätzung und -bewertung
- Implementierung von Maßnahmen zur Risikokontrolle
- Bewertung von Restrisiken
- Überwachung nach dem Inverkehrbringen (Feldfeedback, PMCF)
Die Norm schreibt jedoch keine bestimmte Methode zur Durchführung der Risikoanalyse vor: Sie definiert die Ziele, nicht die Instrumente. Es obliegt dem Hersteller, nachzuweisen, dass die angewandten Methoden angemessen und gerechtfertigt sind und dem aktuellen Stand der Technik entsprechen.
Die Rolle von ISO/TR 24971
Das ergänzende Dokument ISO/TR 24971:2020 dient als Anwendungsleitfaden zu ISO 14971. Es bietet praktische Erläuterungen zu:
- die Interpretation der Anforderungen der Norm,
- verständnis der Schlüsselkonzepte (Gefahr, Risiko, Kontrolle, klinischer Nutzen),
- die Strukturierung der Risikomanagementakte
- und die Definition von Kriterien für akzeptable Risiken.
Vor allem aber werden in Anhang B empfohlene Analysemethoden auf der Grundlage der Art und Komplexität des Produkts beschrieben:
- FMEA, basierend auf IEC 60812
- FTA, auf der Grundlage von IEC 61025
- und andere Ansätze (z.B. HAZOP, HACCP, die Szenarioanalyse)
TR 24971 dient somit als Brücke zwischen dem allgemeinen Rahmenwerk der ISO 14971 und den betrieblichen Praktiken, die von Auditoren, benannten Stellen und zuständigen Behörden erwartet werden.
FMEA und IEC 60812: der grundlegende Ansatz
Die FMEA (Failure Modes and Effects Analysis - im Französischen als AMDEC bekannt) ist bei weitem die am häufigsten verwendete Methode zur Risikoanalyse in der Medizinprodukteindustrie. Ihre Stärke? Ein strukturierter, systematischer Ansatz, der auf verschiedenen Analyseebenen (Komponente, Funktion, Prozess usw.) angewendet werden kann.
Ein Bottom-up-Ansatz
Die FMEA folgt einer Logik von unten nach oben:
- Beginnen Sie mit den niedrigsten Elementen eines Systems (Komponenten, Grundfunktionen),
- Identifizierung potenzieller Fehlerarten,
- Bewerten Sie die damit verbundenen Auswirkungen auf das System oder den Benutzer,
- Anschließend werden die wahrscheinlichsten Ursachen ermittelt.
Jede Modus-Wirkungs-Ursachen-Kombination wird dann auf der Grundlage von Schwere, Auftreten und Erkennbarkeit bewertet (der traditionelle Ansatz, auch wenn die ISO 14971 diese Kriterien nicht formell vorschreibt).
Die Norm IEC 60812:2018
Die IEC 60812-Norm bietet den formalen Rahmen für die Durchführung von FMEA. Sie beschreibt im Einzelnen
- Die verschiedenen Arten von FMEA: Design-FMEA, Prozess-FMEA, Software-FMEA, System-FMEA;
- Die zu dokumentierenden Schlüsselelemente: Funktionen, Fehlermodi, Auswirkungen, Ursachen, bestehende Kontrollen, empfohlene Maßnahmen;
- Wie man Risiken bewertet und priorisiert, mit oder ohne numerischen Indikator wie die RPZ (Risikoprioritätszahl).
Typische Anwendungen in medizinischen Geräten
- Design-FMEA: für das Gerät selbst, seine Subsysteme oder Komponenten.
- Anwendungs-FMEA: für den Gebrauch des Geräts, in Verbindung mit IEC 62366.
- Prozess-FMEA: für Herstellungs- oder Montageprozesse (in Anlehnung an ISO 13485 §7.5).
- Software-FMEA: zur Vorhersage von Softwarefehlern, oft in Kombination mit einer szenariobasierten Analyse.
Bewährte Praktiken
- Stellen Sie sicher, dass die analysierten Funktionen auf die beabsichtigte Verwendung des Geräts abgestimmt sind.
- Beziehen Sie ein multidisziplinäres Team ein (Technik, Qualität, Klinik).
- Integrieren Sie die FMEA-Ergebnisse in die Risikomanagementakte gemäß ISO 14971.
- Vermeiden Sie es, sich bei komplexen oder miteinander verbundenen Systemen auf die FMEA als einzige Methode zu verlassen.
FTA und IEC 61025: für komplexe Systeme
Die Fehlerbaumanalyse (FTA) ist eine ergänzende Methode zur FMEA. Während die FMEA von den grundlegenden Fehlermodi ausgeht und sich von oben nach unten zu den Auswirkungen hin entwickelt, verwendet die FTA eine Top-Down-Logik: Sie beginnt mit einem befürchteten Ereignis und arbeitet Schritt für Schritt, um die Ursachenkombinationen zu ermitteln, die zu diesem Ereignis führen könnten.
Ein Top-Down- und probabilistischer Ansatz
Die IEC 61025 definiert den Rahmen für diese Methode. Die Analyse umfasst:
- Identifizierung eines primären unerwünschten Ereignisses (z. B. Ausfall der Stromversorgung im Gerät),
- Aufbau eines logischen Baums potenzieller Ursachen unter Verwendung logischer Gatter (UND, ODER usw.),
- Quantifizierung der Auftretenswahrscheinlichkeit auf jeder Ebene, sofern entsprechende Daten verfügbar sind.
Dieser Ansatz ermöglicht:
- Visualisierung von kombinierten Fehlerszenarien,
- Die Analyse von Wechselwirkungen zwischen verschiedenen Subsystemen oder Modulen,
- Eine robustere Bewertung von Geräten mit kritischen Architekturen.
Typische Anwendungen in medizinischen Geräten
FTA ist besonders nützlich für:
- Aktive implantierbare Geräte (z. B. Herzschrittmacher, Neurostimulatoren),
- Systeme mit redundanter Logik oder integrierten Sicherheitsfunktionen (z. B. Infusionspumpen, Beatmungsgeräte),
- Geräte, die Hardware, Software und Sensoren kombinieren, wie z. B. chirurgische Robotersysteme.
Bewährte Praktiken
- Definieren Sie das zu analysierende Top-Ereignis klar und deutlich (eine FTA pro Ereignis).
- Stellen Sie sicher, dass der Fehlerbaum verständlich und nachvollziehbar bleibt (vermeiden Sie übermäßig tiefe oder unübersichtliche Bäume).
- Verwenden Sie die FTA in Kombination mit der FMEA, um eine umfassende, bidirektionale Sicht der Risiken zu erhalten.
- Dokumentieren Sie alle probabilistischen Annahmen in der Risikomanagement-Datei (RMF), wenn eine quantitative Bewertung enthalten ist.
Zusammengefasst
Die FTA erfordert mehr Aufwand bei der Modellierung, bietet aber eine unverzichtbare systemische Sichtweise für komplexe Geräte. Ihre Verwendung ist zwar nicht immer obligatorisch, wird aber dringend empfohlen, wenn kritische funktionale Abhängigkeiten bestehen.
IEC 62502: fortgeschrittene Zuverlässigkeit, selten in medizinischen Standardgeräten verwendet
Die Norm IEC 62502:2010 befasst sich mit einem Thema, das an das Risikomanagement angrenzt: die Fehleranalyse, die darauf abzielt, die Grundursachen eines Fehlers zu ermitteln. Sie wird oft mit prädiktiven Methoden wie der FMEA verwechselt, gehört aber eher zu einem reaktiven, auf den Ausfall folgenden Untersuchungsprozess.
Zweck der Norm
IEC 62502 bietet eine Methodik zur:
- Identifizierung der Grundursache eines an einer Komponente, einem Teilsystem oder einem System beobachteten Fehlers,
- Die Bedingungen zu definieren, die zu dem Fehler geführt haben,
- Empfehlung von Abhilfemaßnahmen, um ein erneutes Auftreten zu verhindern.
Sie wird in der Regel nach Zuverlässigkeitsprüfungen oder während Qualitätsuntersuchungen eingesetzt und nicht als proaktive Risikoanalysemethode.
Anwendungsfälle in medizinischen Geräten
Im Zusammenhang mit Medizinprodukten kann diese Norm in bestimmten Fällen relevant sein:
- Ein kritischer Fehler, der bei Verifikations- oder Validierungstests beobachtet wurde,
- Eine schwerwiegende Nichtkonformität, die eine Komponente in der Produktion betrifft,
- Ein Ereignis nach dem Inverkehrbringen, das eine eingehende Untersuchung erfordert (z. B. Sicherheitsmitteilung im Feld, CAPA-Plan).
Es ist besonders nützlich für:
- Empfindliche elektronische Komponenten (z. B. integrierte Schaltkreise, Präzisionssensoren),
- Geräte mit komplexer Energietechnik (z. B. implantierbare Motoren, therapeutische Laser).
Wichtige Unterscheidungen
Diese Norm ist nicht mit FMEA oder FTA zu verwechseln:
- Sie wird im Nachhinein angewandt, nicht im Vorgriff auf Risiken,
- Er wird nur selten als Teil der CE-Kennzeichnung oder der FDA 510(k)-Einreichung verlangt, es sei denn, dies wird ausdrücklich begründet.
In der Praxis
- Sie kann die Risikomanagementakte bereichern, wenn ein dokumentierter Fehler zu nachhaltigen Kontrollmaßnahmen führt.
- Sie ist besonders wertvoll im Rahmen eines kontinuierlichen Verbesserungsansatzes oder als Teil von Überwachungsaktivitäten nach der Markteinführung .
Eine nicht standardisierte Alternative: Relationale Risikoanalyse (ReRA)
Zusätzlich zu den standardisierten Methoden wie FMEA oder FTA werden neue Ansätze erforscht, um einige der Einschränkungen der traditionellen Modelle zu überwinden. Eine dieser Methoden ist die Relationale Risikoanalyse (ReRA) - ein nicht standardisierter, aber konzeptionell wertvoller Ansatz zur Analyse komplexer Systeme.
Ein Paradigmenwechsel
ReRA fördert einen Paradigmenwechsel in der Risikokonzeptualisierung:
Anstatt das Risiko als ein eigenständiges unerwünschtes Ereignis zu betrachten, wird es als Ergebnis unwirksamer Mechanismen gesehen, die eine bestimmte Funktion des Geräts sicherstellen sollen.
Dieser Ansatz stützt sich auf drei wichtige Säulen:
- Die zu gewährleistenden Funktionen (z. B. Medikamentenabgabe, Signalmessung),
- Die Mechanismen, die diese Funktionen umsetzen (Hardware, Software, Mensch),
- Die potenziellen Ineffizienzen dieser Mechanismen, die den Ausgangspunkt für die Risikoanalyse bilden.
Diese relationale Logik - Funktion ↔ Mechanismus ↔ Ineffizienz ↔ Risiko - ermöglicht ein detaillierteres Verständnis von Systemfehlern
Eine nützliche Methode für komplexe Systeme
ReRA erweist sich als besonders relevant für
- Geräte, die Software, Sensoren und Benutzerschnittstellen integrieren,
- Produkte mit vernetzten oder redundanten Funktionen,
- Einsatzumgebungen mit hoher Variabilität (z. B. Heimgebrauch oder vom Patienten getragene Geräte).
Es unterstützt eine dynamische Risikoabbildung, die sich auf die Funktionslogik konzentriert, und kann zur Ergänzung herkömmlicher Analysen verwendet werden.
Beschränkungen und Bedingungen für die Verwendung
| Element | ReRA |
| Standardstatus | ❌ Nicht von ISO oder IEC anerkannt |
| Hauptnutzen | Modelliert funktionale Wechselwirkungen |
| Regulatorische Anwendung | Akzeptabel, wenn gut begründet und dokumentiert |
| Komplementarität | Kann zur Ergänzung von FMEA oder FTA verwendet werden |
⚠️ Da ReRA nicht formell standardisiert ist, erfordert seine Verwendung in einem regulatorischen Kontext:
- Eine strenge Begründung innerhalb der technischen Dokumentation (Risk Management File),
- Eine detaillierte Dokumentation der Methode und ihrer Ergebnisse,
- Eine klare Ausrichtung an ISO 14971 und Anhang I der MDR-Anforderungen.
Zusammengefasst
ReRA ist nicht dazu gedacht, standardisierte Methoden zu ersetzen, aber es kann eine wertvolle systemische Perspektive bieten, insbesondere für innovative oder komplexe Projekte. Seine Anwendung erfordert eine strategische Position im Risikomanagementplan und eine klare Erläuterung seines Mehrwerts für Auditoren und Prüfer.
Zusammenfassende Tabelle
Norm/Methode | Art der Analyse | Typische Anwendungen | Regulatorischer Status |
ISO 14971 | Allgemeines Risikomanagement | Alle Arten von Medizinprodukten | Vorgeschrieben (MDR & FDA) |
ISO/TR 24971 | Methodischer Leitfaden | Unterstützende Methoden zur Risikoanalyse | Empfohlen |
IEC 60812 (FMEA) | Bottom-up-Fehlermodusanalyse | Entwurf, Prozess, Software | Üblicherweise erwartet |
IEC 61025 (FTA) | Top-down-Fehlerbaumanalyse | Komplexe Systeme, kritische Architekturen | Muss aufgrund der Komplexität begründet werden |
IEC 62502 | Fehleranalyse nach einem Vorfall | Zuverlässigkeit, kritische elektronische Komponenten | Wahlweise |
ReRA (Nicht-Standard) | Relationale mechanismusbasierte Analyse | Verbundene Systeme, funktionsgesteuerte Geräte | Brauchbar, wenn gut begründet und dokumentiert |
Häufig zu vermeidende Fehler
Selbst wenn man die richtigen Standards zur Hand hat, können mehrere wiederkehrende Fehler die Qualität und Glaubwürdigkeit der Risikoanalyse beeinträchtigen.
- Stapeln von Methoden ohne klare Begründung: Die Verwendung von FMEA, FTA, HAZOP oder ReRA in Kombination ohne eine globale Strategie kann die Analyse für Auditoren unlesbar machen.
- Sich bei komplexen Systemen ausschließlich auf die FMEA verlassen: Die FMEA allein kann keine kombinierten Fehlerszenarien oder wechselseitigen Abhängigkeiten modellieren. Eine FTA oder ein ergänzender Ansatz kann erforderlich sein.
- Verwechslung von prädiktiven und korrektiven Methoden: Die IEC 62502 ist für die Analyse nach einem Ausfall konzipiert, nicht für die von der ISO 14971 geforderte präventive Risikoanalyse.
- Unterschätzung der Risiken, die durch Kontrollmaßnahmen entstehen: Jede Risikokontrolle kann neue Gefahren schaffen (z. B. können zusätzliche Alarme zu Fehlinterpretationen führen). Siehe ISO 14971 §7.4.
- Schlechte Dokumentation oder Rückverfolgbarkeit: Eine gut durchgeführte Analyse, die in der Risikomanagementakte nicht zurückverfolgt werden kann oder nicht eindeutig mit dem beabsichtigten Verwendungszweck verknüpft ist, wird als nicht konform betrachtet.
- Verwendung von Nicht-Standardmethoden ohne Begründung (z. B. ReRA): Wenn eine alternative Methode verwendet wird, müssen ihr Wert, ihre Struktur, ihre Grenzen und ihre Übereinstimmung mit den MDR-Anforderungen klar erläutert werden.
Bewährte Praktiken für Hersteller
Bei einem wirksamen Risikomanagement geht es nicht um die Wahl einer einzigen Methode, sondern um die Gewährleistung von Kohärenz, Relevanz und angemessener Dokumentation des gewählten Ansatzes.
Hier sind einige wichtige Best Practices:
- Begründen Sie die gewählten Methoden eindeutig: Jede Methode (FMEA, FTA, ReRA usw.) sollte an einen bestimmten Zweck gebunden sein: Systemkomplexität, Art des Risikos, Art des Geräts.
- Passen Sie die Methode an den Lebenszyklus des Geräts an: Design-FMEA während der Entwicklung, Prozess-FMEA während der Industrialisierung, Fehleranalyse (IEC 62502) nach der Marktfreigabe, usw.
- Kombinieren Sie bei Bedarf Methoden: Verwenden Sie z. B. die FMEA zur Bewertung einzelner Fehlermodi und die FTA oder ReRA zur Analyse der Wechselwirkungen auf Funktions- oder Systemebene.
- Dokumentieren Sie, wie die Methoden zusammenarbeiten: In der Risikomanagementakte (RMF) sollte klar erläutert werden, wie jede Methode in die Gesamtrisikobewertung einfließt.
- Sicherstellung der Übereinstimmung mit dem beabsichtigten Verwendungszweck und dem Benutzerprofil: Die Risikoanalyse muss kontextabhängig sein: Fachleute vs. Laien, Krankenhaus vs. Hausgebrauch, etc.
- Verknüpfen Sie identifizierte Risiken mit den entsprechenden Kontrollmaßnahmen: Achten Sie besonders auf die Restrisiken und alle neuen Risiken, die durch Minderungsstrategien entstehen.
- Bereiten Sie sich auf Fragen der Prüfer vor: Bereiten Sie sich darauf vor, die Gründe für jede Methode und ihre Umsetzung in Übereinstimmung mit ISO 14971 und MDR Anhang I zu erklären und zu verteidigen.
Schlussfolgerung
Beim Risikomanagement geht es nicht nur um die Auswahl einer Analysemethode, sondern um den Aufbau eines strukturierten, angepassten und gut dokumentierten Ansatzes.
Die Norm ISO 14971 bietet den allgemeinen Rahmen. Die TR 24971 bietet eine Anleitung zu ihrer Anwendung. Normen wie die IEC 60812 (FMEA) und die IEC 61025 (FTA) liefern wichtige operative Werkzeuge, während andere wie die IEC 62502 oder ReRA in bestimmten Kontexten einen zusätzlichen Nutzen bringen können.
Letztendlich kommt es darauf an, dass der Hersteller in der Lage ist:
- Die richtige Methode für den richtigen Zweck zu wählen,
- Zu begründen und zu erklären, wie diese Methoden zusammenarbeiten,
- Einen konsistenten und nachvollziehbaren Ansatz während des gesamten Produktlebenszyklus zu verfolgen.
CSDmed unterstützt Hersteller von Medizinprodukten beim Aufbau eines robusten und konformen Risikomanagementsystems, das den Erwartungen der Regulierungsbehörden entspricht und sich an den praktischen Gegebenheiten orientiert.
Sie können auch unseren Artikel mit dem Titel "Understanding the Imperative of Risk Management Plan (RMP) in Medical Devices" lesen: https://www.csdmed.mc/en/news/medical-devices-regulation/understanding-the-imperative-of-risk-management-plan-rmp-in-medical-devices-65
FAQ
Was ist der Unterschied zwischen FMEA und FTA bei Medizinprodukten?
Die FMEA verwendet einen Bottom-up-Ansatz, bei dem einzelne Fehlermodi und ihre Auswirkungen analysiert werden, während die FTA einen Top-down-Ansatz verwendet, bei dem Kombinationen von Fehlern modelliert werden, die zu einem kritischen Ereignis führen könnten.
Welche Norm gilt für die FMEA bei Medizinprodukten?
Die Referenznorm ist IEC 60812:2018, die die Methodik für die Durchführung einer Fehlermöglichkeits- und Einflussanalyse definiert.
Wann sollte die FTA (IEC 61025) in einem Medizinprodukteprojekt eingesetzt werden?
Wenn das Gerät eine kritische Architektur aufweist oder wenn kombinierte Ausfallszenarien modelliert werden müssen, insbesondere bei komplexen Systemen.
Ist die IEC 62502 für die CE-Kennzeichnung obligatorisch?
Nein. Sie ist fakultativ und wird in der Regel für eine eingehende Analyse nach einem Ausfall verwendet, insbesondere in der Elektronik- oder Zuverlässigkeitstechnik.
Ist ReRA im Rahmen der MDR akzeptabel?
Ja, aber nur, wenn sie gut begründet und dokumentiert ist. Es muss nachgewiesen werden, dass sie mit ISO 14971 und Anhang I der MDR übereinstimmt.
Können mehrere Risikoanalysemethoden kombiniert werden?
Auf jeden Fall - und es wird oft empfohlen. Beispiel: Verwenden Sie die FMEA zur Ermittlung von Fehlern auf Komponentenebene und die FTA oder ReRA zur Analyse von Wechselwirkungen auf Systemebene oder funktionalen Abhängigkeiten.
Benötigen Sie Unterstützung?
CSDmed unterstützt Hersteller von Medizinprodukten bei:
- Die Auswahl und Kombination von Risikoanalyse-Methoden (FMEA, FTA, ReRA, Zuverlässigkeit, Post-Market),
- Der vollständigen Strukturierung des Risk Management Files in Übereinstimmung mit ISO 14971, MDR und den Erwartungen der FDA,
- Auditvorbereitung für benannte Stellen oder FDA-Einreichungen,
- Aktualisierung und Korrektur bestehender Dokumentation nach Änderungen, Nichtkonformitäten oder Konstruktionsänderungen.
Setzen Sie sich mit uns in Verbindung, um Ihre Projekte zu besprechen oder eine methodische Überprüfung Ihres Risikomanagementsystems anzufordern.