
ISO 14971, ISO/TR 24971, IEC 60812 e IEC 61025: come scegliere i giusti metodi di analisi del rischio per i dispositivi medici
Medical devices regulation
La gestione del rischio è una pietra miliare dello sviluppo dei dispositivi medici. Si tratta di un requisito normativo importante, imposto sia dal Regolamento (UE) 2017/745 (MDR) che dai regolamenti sui sistemi di qualità della FDA. Oltre alla conformità, svolge un ruolo centrale nel garantire la sicurezza, le prestazioni e il controllo del ciclo di vita del dispositivo.
Nel corso degli anni, la norma ISO 14971 è diventata lo standard di riferimento internazionale per la gestione del rischio nel settore dei dispositivi medici. Definisce i principi da applicare durante lo sviluppo, la produzione e la sorveglianza post-commercializzazione.
Ma quando si passa da questo quadro globale all'attuazione pratica dell'analisi del rischio, sorgono molte domande:
- Quali metodi utilizzare per identificare e valutare i rischi?
- Come vanno modellati i guasti in un sistema complesso?
- Dobbiamo usare la FMEA, la FTA o un'altra tecnica?
- Quali standard garantiscono la conformità?
È proprio qui che entra in gioco l'ISO/TR 24971. Il documento integra la norma ISO 14971 fornendo indicazioni pratiche sulla selezione e l'applicazione dei metodi. Tra l'altro, fa riferimento a tre norme tecniche che spesso vengono fraintese o applicate in modo errato: IEC 60812 (FMEA), IEC 61025 (FTA) e IEC 62502 (analisi dei guasti).
In questo articolo, analizziamo questi standard, ne chiariamo i casi d'uso e i limiti e introduciamo un approccio emergente e non standardizzato - l'analisi relazionale del rischio (ReRA) - come possibile complemento ai metodi tradizionali.
La base normativa: ISO 14971 e ISO/TR 24971
Lo standard ISO 14971:2019 è il quadro di riferimento globale per la gestione del rischio applicata ai dispositivi medici. È richiesta:
- dall'MDR europeo 2017/745, in particolare attraverso i requisiti dell'Allegato I (§3 sul controllo del rischio);
- dalla FDA, attraverso il 21 CFR 820 (Design Controls, Risk Management), anche se senza un riferimento diretto allo standard.
Un quadro strutturato - ma non prescrittivo di metodi -la norma ISO 14971 definisce i principi fondamentali della gestione del rischio:
- Identificazione sistematica dei pericoli
- Stima e valutazione del rischio
- Implementazione delle misure di controllo del rischio
- Valutazione dei rischi residui
- Sorveglianza post-commercializzazione (feedback sul campo, PMCF)
Tuttavia, la norma non prescrive alcun metodo specifico per condurre l'analisi del rischio: definisce gli obiettivi, non gli strumenti. Spetta al produttore dimostrare che i metodi utilizzati sono appropriati, giustificati e coerenti con l'attuale stato dell'arte.
Il ruolo di ISO/TR 24971
Il documento complementare ISO/TR 24971:2020 funge da guida all'applicazione di ISO 14971. Fornisce chiarimenti pratici su:
- come interpretare i requisiti della norma
- la comprensione dei concetti chiave (pericolo, rischio, controllo, beneficio clinico),
- come strutturare il fascicolo di gestione del rischio
- e come definire i criteri di rischio accettabili.
Soprattutto, l'Allegato B delinea i metodi di analisi raccomandati, in base al tipo e alla complessità del dispositivo:
- FMEA, basata su IEC 60812
- FTA, basata sulla norma IEC 61025
- e altri approcci (ad esempio HAZOP, HACCP, analisi di scenario).
Il TR 24971 funge quindi da ponte tra il quadro generale della ISO 14971 e le pratiche operative previste da revisori, organismi notificati e autorità competenti.
FMEA e IEC 60812: l'approccio di base
L'FMEA (Failure Modes and Effects Analysis - nota in francese come AMDEC) è di gran lunga il metodo di analisi dei rischi più utilizzato nel settore dei dispositivi medici. Il suo punto di forza? Un approccio strutturato e sistematico che può essere applicato a vari livelli di analisi (componente, funzione, processo, ecc.).
Un approccio dal basso verso l'alto
La FMEA segue una logica bottom-up:
- Iniziare dagli elementi più bassi di un sistema (componenti, funzioni di base),
- Identificare le potenziali modalità di guasto,
- Valutare gli effetti associati sul sistema o sull'utente,
- Quindi determinare le cause più probabili.
Ogni combinazione modalità-effetto-causa viene poi valutata in base alla gravità, all'occorrenza e alla rilevabilità (l'approccio tradizionale, anche se la ISO 14971 non richiede formalmente questi criteri).
Lo standard IEC 60812:2018
Lo standard IEC 60812 fornisce il quadro formale per la conduzione della FMEA. Descrive in dettaglio:
- I diversi tipi di FMEA: FMEA di progetto, FMEA di processo, FMEA di software, FMEA di sistema;
- Gli elementi chiave da documentare: funzioni, modalità di guasto, effetti, cause, controlli esistenti, azioni raccomandate;
- Come valutare e dare priorità ai rischi, con o senza un indicatore numerico come l'RPN (Risk Priority Number).
Applicazioni tipiche nei dispositivi medici:
- FMEA di progettazione: sul dispositivo stesso, sui suoi sottosistemi o componenti.
- FMEA d'uso: sull'uso del dispositivo, collegata alla norma IEC 62366.
- FMEA di processo: sui processi di produzione o di assemblaggio (in linea con ISO 13485 §7.5).
- FMEA del software: per anticipare i guasti del software, spesso combinata con un'analisi basata su scenari.
Migliori pratiche:
- Assicurarsi che le funzioni analizzate siano in linea con l'uso previsto del dispositivo.
- Coinvolgere un team multidisciplinare (ingegneria, qualità, clinica).
- Integrare i risultati della FMEA nel fascicolo di gestione del rischio, come previsto dalla norma ISO 14971.
- Evitare di affidarsi alla FMEA come unico metodo per sistemi complessi o interconnessi
FTA e IEC 61025: per sistemi complessi
L'analisi dell'albero dei guasti (FTA) è un metodo complementare alla FMEA. Mentre l'FMEA parte dai modi di guasto di base per arrivare agli effetti, l'FTA utilizza una logica top-down: inizia con un evento temuto e lavora passo dopo passo per identificare le combinazioni di cause che potrebbero portarlo.
Un approccio top-down e probabilistico
La norma IEC 61025 definisce il quadro di riferimento per questo metodo. L'analisi prevede:
- Identificare un evento indesiderato primario (ad esempio, un'interruzione dell'alimentazione del dispositivo),
- La costruzione di un albero logico di potenziali cause utilizzando porte logiche (AND, OR, ecc.),
- Quantificare la probabilità di accadimento a ciascun livello, se sono disponibili dati pertinenti.
Questo approccio consente di:
- Visualizzazione di scenari di guasto combinati,
- L'analisi delle interazioni incrociate tra diversi sottosistemi o moduli,
- Una valutazione più robusta dei dispositivi con architetture critiche.
Applicazioni tipiche nei dispositivi medici
L'FTA è particolarmente utile per:
- Dispositivi impiantabili attivi (ad esempio, pacemaker, neurostimolatori),
- Sistemi con logica ridondante o funzioni di sicurezza integrate (ad esempio, pompe di infusione, ventilatori),
- Dispositivi che combinano hardware, software e sensori, come i sistemi di robotica chirurgica.
Migliori pratiche:
- Definire chiaramente l'evento principale da analizzare (una FTA per evento).
- Assicurarsi che l'albero dei guasti rimanga comprensibile e tracciabile (evitare alberi troppo profondi o ingestibili).
- Utilizzare l'FTA in combinazione con l'FMEA per fornire una visione completa e bidirezionale dei rischi.
- Documentare tutte le ipotesi probabilistiche nel file di gestione del rischio (RMF) se è prevista una valutazione quantitativa.
In sintesi
L'FTA richiede un maggiore impegno nella modellazione, ma fornisce una visione sistemica indispensabile per i dispositivi complessi. Sebbene non sia sempre obbligatorio, il suo utilizzo è fortemente consigliato quando sono coinvolte interdipendenze funzionali critiche.
IEC 62502: affidabilità avanzata, raramente utilizzata nei dispositivi medici standard
La norma IEC 62502:2010 affronta un argomento adiacente alla gestione del rischio: l'analisi dei guasti, finalizzata a identificare le cause principali di un guasto. Spesso viene confusa con metodi predittivi come la FMEA, ma appartiene piuttosto a un processo di indagine reattivo, successivo al guasto.
Scopo della norma
La norma IEC 62502 fornisce una metodologia per:
- Identificare la causa principale di un difetto osservato in un componente, sottosistema o sistema,
- Definire le condizioni che hanno portato al guasto,
- Raccomandare azioni correttive per prevenire il ripetersi del guasto.
In genere viene utilizzata dopo i test di affidabilità o durante le indagini sulla qualità, e non come metodo di analisi del rischio proattivo.
Casi d'uso nei dispositivi medici
Nel contesto dei dispositivi medici, questo standard può essere rilevante in casi specifici:
- Un guasto critico osservato durante le prove di verifica o convalida,
- Una non conformità importante che interessa un componente in produzione,
- Un evento post-commercializzazione che richiede un'indagine approfondita (ad esempio, avviso di sicurezza sul campo, piano CAPA).
È particolarmente utile per:
- Componenti elettronici sensibili (ad esempio, circuiti integrati, sensori di precisione),
- Dispositivi che coinvolgono tecnologie di potenza complesse (ad esempio, motori impiantabili, laser terapeutici).
Distinzioni importanti
Questo standard non deve essere confuso con FMEA o FTA:
- Viene utilizzato a posteriori, non per anticipare i rischi,
- Raramente è richiesto come parte della marcatura CE o della presentazione FDA 510(k), a meno che non sia specificamente giustificato.
In pratica
- Può arricchire il fascicolo di gestione del rischio se un fallimento documentato porta a misure di controllo sostenibili.
- È particolarmente utile in un approccio di miglioramento continuo o come parte delle attività di sorveglianza post-commercializzazione.
Un'alternativa non standardizzata: Analisi relazionale del rischio (ReRA)
Oltre ai metodi standardizzati come l'FMEA o l'FTA, si stanno esplorando approcci emergenti per superare alcuni dei limiti dei modelli tradizionali. Uno di questi è l'Analisi del rischio relazionale (ReRA), un approccio non standardizzato, ma concettualmente valido per l'analisi di sistemi complessi.
Un cambiamento di paradigma
La ReRA incoraggia un cambiamento nel modo di concettualizzare il rischio:
Invece di considerare il rischio come un evento indesiderato a sé stante, lo si vede come il risultato di meccanismi inefficaci che dovrebbero garantire una determinata funzione del dispositivo.
Questo approccio si basa su tre pilastri fondamentali:
- Le funzioni da garantire (ad esempio, somministrazione di farmaci, misurazione del segnale),
- I meccanismi che implementano queste funzioni (hardware, software, umani),
- Le potenziali inefficienze di questi meccanismi, che diventano il punto di ingresso per l'analisi del rischio.
Questa logica relazionale - Funzione ↔ Meccanismo ↔ Inefficienza ↔ Rischio - consente una comprensione più dettagliata dei guasti sistemici.
Un metodo utile per i sistemi complessi
ReRA si rivela particolarmente importante per:
- Dispositivi che integrano software, sensori e interfacce utente,
- Prodotti con operazioni interconnesse o ridondanti,
- Ambienti di utilizzo ad alta variabilità (ad esempio, dispositivi per uso domestico o indossati dai pazienti).
Supporta la mappatura dinamica del rischio, incentrata sulla logica funzionale, e può essere utilizzata per integrare le analisi tradizionali.
Limitazioni e condizioni di utilizzo
| Elemento | ReRA |
| Stato standard | ❌ Non riconosciuto da ISO o IEC |
| Principali vantaggi | Modelli di interazioni funzionali |
| Uso normativo | Accettabile se ben giustificato e documentato |
| Complementarietà | Può essere utilizzato per arricchire FMEA o FTA |
⚠️ Poiché ReRA non è formalmente standardizzato, il suo utilizzo in un contesto normativo richiede:
- Una giustificazione rigorosa all'interno della documentazione tecnica (Risk Management File),
- Una documentazione dettagliata del metodo e dei suoi risultati
- Un chiaro allineamento con la norma ISO 14971 e l'Allegato I dei requisiti MDR.
In sintesi
Il ReRA non è destinato a sostituire i metodi standardizzati, ma può fornire una preziosa prospettiva sistemica, soprattutto per progetti innovativi o complessi. Il suo utilizzo richiede una posizione strategica nel piano di gestione del rischio e una chiara spiegazione del suo valore aggiunto agli auditor e ai revisori.
Tabella riassuntiva
Standard / Metodo | Tipo di analisi | Applicazioni tipiche | Stato normativo |
ISO 14971 | Gestione complessiva del rischio | Tutti i tipi di dispositivi medici | Obbligatorio (MDR e FDA) |
ISO/TR 24971 | Guida metodologica | Metodi di analisi del rischio di supporto | Raccomandato |
IEC 60812 (FMEA) | Analisi dei modi di guasto dal basso verso l'alto | Progettazione, processo, software | Comunemente prevista |
IEC 61025 (FTA) | Analisi ad albero dei guasti top-down | Sistemi complessi, architetture critiche | Da giustificare in base alla complessità |
IEC 62502 | Analisi dei guasti post-incidente | Affidabilità, componenti elettronici critici | Opzionale |
ReRA (non standard) | Analisi relazionale basata sui meccanismi | Sistemi interconnessi, dispositivi a comando funzionale | Utilizzabile se ben giustificata e documentata |
Errori comuni da evitare
Anche con gli standard giusti in mano, diversi errori ricorrenti possono compromettere la qualità e la credibilità dell'analisi del rischio.
- Accatastamento di metodi senza una chiara motivazione: L'uso combinato di FMEA, FTA, HAZOP o ReRA senza una strategia globale può rendere l'analisi illeggibile per i revisori.
- Affidarsi esclusivamente alla FMEA per sistemi complessi: L'FMEA da sola non può modellare scenari di guasto combinati o dipendenze incrociate. Può essere necessario l'FTA o un approccio complementare.
- Confondere metodi predittivi e correttivi: La IEC 62502 è stata progettata per l'analisi post-fallimento, non per l'analisi preventiva del rischio richiesta dalla ISO 14971.
- Sottovalutazione dei rischi introdotti dalle misure di controllo: Qualsiasi controllo del rischio può creare nuovi pericoli (ad esempio, l'aggiunta di allarmi può causare un'interpretazione errata). Vedi ISO 14971 §7.4.
- Scarsa documentazione o tracciabilità: Un'analisi ben condotta che non sia rintracciabile nel file di gestione del rischio o che non sia chiaramente collegata all'uso previsto sarà considerata non conforme.
- Utilizzo di metodi non standard senza giustificazione (ad es. ReRA): Se si utilizza un metodo alternativo, occorre spiegarne chiaramente il valore, la struttura, i limiti e l'allineamento con i requisiti MDR.
Migliori pratiche per i produttori
Una gestione efficace del rischio non consiste nella scelta di un singolo metodo, ma nel garantire la coerenza, la pertinenza e l'adeguata documentazione dell'approccio scelto.
Ecco alcune buone pratiche fondamentali:
- Giustificare chiaramente i metodi scelti: Ogni metodo (FMEA, FTA, ReRA, ecc.) deve essere legato a uno scopo specifico: complessità del sistema, tipo di rischio, natura del dispositivo.
- Adattare il metodo al ciclo di vita del dispositivo: FMEA di progetto durante lo sviluppo, FMEA di processo durante l'industrializzazione, analisi dei guasti (IEC 62502) dopo il rilascio sul mercato, ecc.
- Combinare i metodi quando necessario: Ad esempio, utilizzare la FMEA per valutare i singoli modi di guasto e la FTA o la ReRA per analizzare le interazioni funzionali o a livello di sistema.
- Documentate il funzionamento congiunto dei metodi: Il file di gestione del rischio (RMF) deve spiegare chiaramente come ogni metodo contribuisce alla valutazione complessiva del rischio.
- Assicurare l'allineamento con l'uso previsto e il profilo dell'utente: L'analisi del rischio deve essere contestualizzata: professionista o utente non esperto, ospedale o uso domestico, ecc.
- Collegare i rischi identificati alle relative misure di controllo: Prestare particolare attenzione ai rischi residui e ai nuovi rischi introdotti dalle strategie di mitigazione.
- Prepararsi alle domande degli auditor: Siate pronti a spiegare e difendere le motivazioni alla base di ogni metodo e della sua applicazione, in linea con la ISO 14971 e l'Allegato I della MDR.
Conclusione
La gestione del rischio non consiste solo nella scelta di un metodo di analisi, ma anche nella costruzione di un approccio strutturato, adattato e ben documentato.
Lo standard ISO 14971 fornisce il quadro generale. Il TR 24971 offre indicazioni su come applicarlo. Norme come la IEC 60812 (FMEA) e la IEC 61025 (FTA) forniscono strumenti operativi essenziali, mentre altre come la IEC 62502 o la ReRA possono apportare valore aggiunto in contesti specifici.
In definitiva, ciò che conta maggiormente è la capacità del produttore di:
- Scegliere il metodo giusto per lo scopo giusto,
- Giustificare e spiegare come questi metodi funzionano insieme,
- Mantenere un approccio coerente e tracciabile per tutto il ciclo di vita del prodotto.
CSDmed aiuta i produttori di dispositivi medici a creare un sistema di gestione del rischio solido e conforme, allineato alle aspettative normative e fondato su realtà pratiche.
Potete anche consultare il nostro articolo intitolato "Comprendere l'imperativo del piano di gestione del rischio (RMP) nei dispositivi medici": https://www.csdmed.mc/en/news/medical-devices-regulation/understanding-the-imperative-of-risk-management-plan-rmp-in-medical-devices-65
DOMANDE FREQUENTI
Qual è la differenza tra FMEA e FTA nei dispositivi medici?
L'FMEA utilizza un approccio dal basso verso l'alto, analizzando le singole modalità di guasto e i loro effetti, mentre l'FTA utilizza un approccio dall'alto verso il basso, modellando le combinazioni di guasti che potrebbero portare a un evento critico.
Quale standard si applica alla FMEA nei dispositivi medici?
La norma di riferimento è la IEC 60812:2018, che definisce la metodologia per condurre un'analisi dei modi di guasto e degli effetti.
Quando si dovrebbe utilizzare l'FTA (IEC 61025) in un progetto di dispositivi medici?
Quando il dispositivo ha un'architettura critica o quando è necessario modellare scenari di guasto combinati, soprattutto in sistemi complessi.
La norma IEC 62502 è obbligatoria per la marcatura CE?
No. È facoltativo, e in genere viene utilizzato per un'analisi approfondita post-failure, soprattutto nell'elettronica o nell'ingegneria dell'affidabilità.
La ReRA è accettabile ai sensi della MDR?
Sì, ma solo se è ben giustificata e documentata. Si deve dimostrare che è conforme alla ISO 14971 e all'Allegato I della MDR.
È possibile combinare più metodi di analisi del rischio?
Assolutamente sì, e spesso è consigliato. Ad esempio: utilizzare la FMEA per identificare i guasti a livello di componenti e la FTA o la ReRA per analizzare le interazioni a livello di sistema o le dipendenze funzionali.
Avete bisogno di assistenza?
CSDmed assiste i produttori di dispositivi medici per:
- La selezione e la combinazione dei metodi di analisi del rischio (FMEA, FTA, ReRA, affidabilità, post-market),
- La strutturazione completa del fascicolo di gestione del rischio in conformità alle norme ISO 14971, MDR e alle aspettative della FDA,
- Preparazione degli audit per gli organismi notificati o per la presentazione alla FDA,
- L'aggiornamento e la correzione della documentazione esistente in seguito a cambiamenti, non conformità o modifiche al progetto
Contattateci per discutere i vostri progetti o per richiedere una revisione metodologica del vostro sistema di gestione del rischio.