
ISO 14971, ISO/TR 24971, IEC 60812 e IEC 61025: como escolher os métodos corretos de análise de risco para dispositivos médicos
Medical devices regulation
A gestão de riscos é uma pedra angular do desenvolvimento de dispositivos médicos. É um requisito regulamentar importante, exigido pelo Regulamento da UE (UE) 2017/745 (MDR) e pelos regulamentos do sistema de qualidade da FDA. Para além da conformidade, desempenha um papel central na garantia da segurança, do desempenho e do controlo do ciclo de vida do dispositivo
Ao longo dos anos, a ISO 14971 tornou-se a norma de referência internacional para a gestão de riscos no sector dos dispositivos médicos. Ela define os princípios a serem aplicados durante todo o desenvolvimento, produção e vigilância pós-comercialização
Mas quando se faz a transição desta estrutura global para a implementação prática da análise de risco, surgem muitas questões
- Que métodos devem ser utilizados para identificar e avaliar os riscos?
- Como devem ser modeladas as falhas num sistema complexo?
- Devemos utilizar a FMEA, a FTA ou outra técnica?
- Que normas garantem a conformidade?
É precisamente aqui que a ISO/TR 24971 entra em ação. Complementa a norma ISO 14971, fornecendo orientações práticas sobre a seleção e aplicação de métodos. Entre outras, faz referência a três normas técnicas que são frequentemente mal compreendidas ou mal aplicadas: IEC 60812 (FMEA), IEC 61025 (FTA) e IEC 62502 (análise de falhas)
Neste artigo, analisamos estas normas, esclarecemos os seus casos de utilização e limitações e apresentamos uma abordagem emergente e não normalizada - a Análise de Risco Relacional (ReRA) - como um possível complemento aos métodos tradicionais.
A base "regulamentar": ISO 14971 e ISO/TR 24971
A norma ISO 14971:2019 é o quadro de referência global para a gestão de riscos aplicada aos dispositivos médicos. Ela é exigida
- pelo MDR europeu 2017/745, nomeadamente através dos requisitos do anexo I (§3 sobre o controlo dos riscos);
- pela FDA, através do 21 CFR 820 (Controlos de conceção, gestão de riscos), embora sem uma referência direta à norma.
Um quadro estruturado - mas não prescritivo em termos de método -a norma ISO 14971 define os princípios fundamentais da gestão dos riscos
- Identificação sistemática dos perigos
- Estimativa e avaliação dos riscos
- Implementação de medidas de controlo dos riscos
- Avaliação dos riscos residuais
- Vigilância pós-comercialização (feedback no terreno, PMCF)
No entanto, a norma não prescreve qualquer método específico para a realização da análise de risco: define os objectivos, não as ferramentas. Cabe ao fabricante demonstrar que os métodos utilizados são adequados, justificados e coerentes com o estado atual da técnica
Opapel da ISO/TR 24971O documento complementar ISO/TR 24971:2020 serve como um guia de aplicação da ISO 14971. Ele fornece esclarecimentos práticos sobre
- interpretação dos requisitos da norma,
- compreensão dos conceitos-chave (perigo, risco, controlo, benefício clínico)
- estruturação do ficheiro de gestão do risco
- e definição de critérios de risco aceitáveis.
Mais importante ainda, o seu Anexo B descreve os métodos de análise recomendados, com base no tipo e na complexidade do dispositivo
- FMEA, com base na norma IEC 60812
- FTA, com base na norma IEC 61025
- e outras abordagens (por exemplo, HAZOP, HACCP, análise de cenários)
A norma TR 24971 serve assim de ponte entre a estrutura geral da ISO 14971 e as práticas operacionais esperadas pelos auditores, organismos notificados e autoridades competentes.
FMEA e IEC 60812: a abordagem básica
A FMEA (Análise de Modos de Falha e Efeitos - conhecida em francês como AMDEC) é, de longe, o método de análise de risco mais utilizado na indústria de dispositivos médicos. O seu ponto forte? Uma abordagem estruturada e sistemática que pode ser aplicada a vários níveis de análise (componente, função, processo, etc.)
Uma abordagem de baixo para cima
A FMEA segue uma lógica ascendente
- Começar pelos elementos mais baixos de um sistema (componentes, funções básicas),
- Identificar os modos de falha potenciais,
- Avaliar os efeitos associados no sistema ou no utilizador,
- Em seguida, determinar as causas mais prováveis.
Cada combinação de modo-efeito-causa é então avaliada com base na gravidade, ocorrência e detetabilidade (a abordagem tradicional, mesmo que a ISO 14971 não exija formalmente estes critérios)
A norma IEC 60812:2018
A norma IEC 60812 fornece a estrutura formal para a realização da FMEA. Ela detalha
- Os diferentes tipos de FMEA: FMEA de projeto, FMEA de processo, FMEA de software, FMEA de sistema;
- Os elementos-chave a documentar: funções, modos de falha, efeitos, causas, controlos existentes, acções recomendadas;
- Como avaliar e priorizar riscos, com ou sem um indicador numérico como o RPN (Risk Priority Number).
Aplicações típicas em dispositivos médicos
- FMEA de conceção: sobre o próprio dispositivo, os seus subsistemas ou componentes.
- FMEA de utilização: sobre a utilização do dispositivo, em conformidade com a norma IEC 62366.
- FMEA de processo: sobre os processos de fabrico ou de montagem (em conformidade com a norma ISO 13485 §7.5).
- FMEA de software: para antecipar falhas de software, frequentemente combinada com análise baseada em cenários.
Melhores práticas
- Certificar-se de que as funções analisadas estão alinhadas com a utilização prevista do dispositivo.
- Envolver uma equipa multidisciplinar (engenharia, qualidade, clínica).
- Integrar os resultados da FMEA no ficheiro de gestão de riscos, de acordo com a norma ISO 14971.
- Evitar confiar na FMEA como o único método para sistemas complexos ou interligados
FTA e IEC 61025: para sistemas complexos
A análise da árvore de falhas (FTA) é um método complementar à FMEA. Enquanto que a FMEA parte dos modos de falha básicos e vai subindo em direção aos efeitos, a FTA utiliza uma lógica descendente: começa com um evento temido e trabalha passo a passo para identificar as combinações de causas que podem conduzir a esse evento
Uma abordagem de cima para baixo e probabilística
A norma IEC 61025 define o enquadramento para este método. A análise envolve
- Identificar um evento indesejado primário (por exemplo, falha na alimentação eléctrica do dispositivo),
- Construir uma árvore lógica de causas potenciais utilizando portas lógicas (AND, OR, etc.),
- Quantificação da probabilidade de ocorrência em cada nível, se houver dados relevantes disponíveis.
Esta abordagem permite
- Visualização de cenários de falha combinados,
- Análise de interações cruzadas entre diferentes subsistemas ou módulos,
- Uma avaliação mais robusta de dispositivos com arquitecturas críticas.
Aplicações típicas em dispositivos médicos
A FTA é particularmente útil para
- Dispositivos implantáveis activos (por exemplo, pacemakers, neuroestimuladores),
- Sistemas com lógica redundante ou funções de segurança integradas (por exemplo, bombas de infusão, ventiladores),
- Dispositivos que combinam hardware, software e sensores, tais como sistemas de robótica cirúrgica.
Melhores práticas
- Definir claramente o evento principal que está a ser analisado (um FTA por evento).
- Assegurar que a árvore de falhas permanece compreensível e rastreável (evitar árvores demasiado profundas ou impossíveis de gerir).
- Utilizar a FTA em combinação com a FMEA para fornecer uma visão abrangente e bidirecional dos riscos.
- Documentar todos os pressupostos probabilísticos no Ficheiro de Gestão do Risco (RMF), se for incluída uma avaliação quantitativa.
Em resumo
A FTA requer mais esforço na modelação, mas fornece uma visão sistémica indispensável para dispositivos complexos. Embora nem sempre seja obrigatório, a sua utilização é fortemente recomendada quando estão envolvidas interdependências funcionais críticas.
IEC 62502: fiabilidade avançada, raramente utilizada em dispositivos médicos normalizados
A norma IEC 62502:2010 aborda um tópico adjacente à gestão do risco: a análise de falhas, que tem como objetivo identificar as causas fundamentais de uma falha. É frequentemente confundida com métodos preditivos como a FMEA, mas pertence mais a um processo reativo de investigação pós-falha
Objetivo da norma
A norma IEC 62502 fornece uma metodologia para
- Identificar a causa raiz de um defeito observado num componente, subsistema ou sistema,
- Definir as condições que levaram à falha,
- Recomendar acções corretivas para evitar a recorrência.
É normalmente utilizada após testes de fiabilidade ou durante investigações de qualidade, e não como um método de análise de risco proactivo
Casos de utilização em dispositivos médicos
No contexto dos dispositivos médicos, esta norma pode ser relevante em casos específicos
- Uma falha crítica observada durante os testes de verificação ou validação,
- Uma não conformidade grave que afecte um componente em produção,
- Um acontecimento pós-comercialização que exija uma investigação aprofundada (por exemplo, aviso de segurança no terreno, plano CAPA).
É particularmente útil para
- Componentes electrónicos sensíveis (por exemplo, circuitos integrados, sensores de precisão),
- Dispositivos que envolvem tecnologias de energia complexas (por exemplo, motores implantáveis, lasers terapêuticos).
Distinções importantes
Esta norma não deve ser confundida com a FMEA ou a FTA
- É utilizada após o facto, não em antecipação dos riscos,
- Raramente é exigida como parte da marcação CE ou da submissão 510(k) da FDA, exceto quando especificamente justificada.
Na prática
- Pode enriquecer o dossier de gestão dos riscos se uma falha documentada conduzir a medidas de controlo sustentáveis.
- É especialmente valioso numa abordagem de melhoria contínua ou como parte das actividades de vigilância pós-comercialização .
Uma alternativa não padronizada: Análise de Risco Relacional (ReRA)
Para além dos métodos normalizados como a FMEA ou a FTA, estão a ser exploradas abordagens emergentes para ultrapassar algumas das limitações dos modelos tradicionais. Um desses métodos é a Análise de Risco Relacional (ReRA) - uma abordagem não padronizada mas concetualmente valiosa para analisar sistemas complexos
Uma mudança de paradigma
A ReRA incentiva uma mudança na forma como conceptualizamos o risco:
Em vez de ver o risco como um acontecimento indesejável autónomo, ele é visto como o resultado de mecanismos ineficazes que supostamente asseguram uma determinada função do dispositivo
Esta abordagem assenta em três pilares fundamentais
- As funções a serem asseguradas (por exemplo, administração de medicamentos, medição de sinais),
- Os mecanismos que implementam estas funções (hardware, software, humanos),
- As potenciais ineficiências destes mecanismos, que se tornam o ponto de entrada para a análise de risco.
Esta lógica relacional - Função ↔ Mecanismo ↔ Ineficiência ↔ Risco - permite uma compreensão mais detalhada das falhas sistémicas
Um método útil para sistemas complexos
O ReRA revela-se particularmente relevante para
- Dispositivos que integram software, sensores e interfaces de utilizador,
- Produtos com operações interligadas ou redundantes,
- Ambientes de utilização com elevada variabilidade (por exemplo, utilização doméstica ou dispositivos usados pelos doentes).
Suporta o mapeamento dinâmico de riscos, centrado na lógica funcional, e pode ser utilizado para complementar as análises tradicionais
Limitações e condições de utilização
| Element | ReRA |
| Estado da norma | não reconhecida pela ISO ou pela IEC |
| Principal vantagem | Modela as interações funcionais |
| Utilização regulamentar | Aceitável se bem justificado e documentado |
| Complementaridade | Pode ser utilizado para enriquecer a FMEA ou a FTA |
⚠️ Uma vez que o ReRA não está formalmente normalizado, a sua utilização num contexto regulamentar exige
- Uma justificação rigorosa na documentação técnica (Ficheiro de Gestão do Risco),
- Documentação pormenorizada do método e dos seus resultados,
- Um alinhamento claro com a ISO 14971 e o Anexo I dos requisitos do MDR.
Em resumo
O ReRA não se destina a substituir os métodos normalizados, mas pode fornecer uma perspetiva sistémica valiosa, especialmente para projectos inovadores ou complexos. A sua utilização requer uma posição estratégica no plano de gestão do risco e uma explicação clara do seu valor acrescentado para os auditores e revisores
Tabela de resumo
Norma / Método | Tipo de análise | Aplicações típicas | Estatuto regulamentar |
ISO 14971 | Gestão global de riscos | Todos os tipos de dispositivos médicos | Obrigatório (MDR e FDA) |
ISO/TR 24971 | Orientação metodológica | Métodos de análise de risco de apoio | Recomendado |
IEC 60812 (FMEA) | Análise ascendente do modo de falha | Projeto, processo, software | Geralmente esperado |
IEC 61025 (FTA) | Análise descendente da árvore de falhas | Sistemas complexos, arquitecturas críticas | A justificar com base na complexidade |
IEC 62502 | Análise de falhas pós-incidente | Fiabilidade, componentes electrónicos críticos | Opcional |
ReRA (não normalizado) | Análise baseada em mecanismos relacionais | Sistemas interligados, dispositivos orientados para a função | Utilizável se bem justificada e documentada |
Erros comuns a evitar
Mesmo com as normas corretas em mãos, vários erros recorrentes podem comprometer a qualidade e a credibilidade da análise de risco
- Empilhar métodos sem uma justificação clara: A utilização combinada de FMEA, FTA, HAZOP ou ReRA sem uma estratégia global pode tornar a análise ilegível para os auditores.
- Confiar apenas na FMEA para sistemas complexos: A FMEA, por si só, não pode modelar cenários de falha combinados ou dependências cruzadas. Pode ser necessária uma FTA ou uma abordagem complementar.
- Confundir métodos preditivos e corretivos: A norma IEC 62502 foi concebida para a análise pós-falha e não para a análise preventiva de riscos exigida pela norma ISO 14971.
- Subestimar os riscos introduzidos pelas medidas de controlo: Qualquer controlo de risco pode criar novos perigos (por exemplo, os alarmes adicionados podem causar erros de interpretação). Ver ISO 14971 §7.4.
- Documentação ou rastreabilidade deficiente: Uma análise bem conduzida que não seja rastreável no Ficheiro de Gestão do Risco, ou que não esteja claramente ligada à utilização pretendida, será considerada não conforme.
- Utilização de métodos não normalizados sem justificação (por exemplo, ReRA): Se for utilizado um método alternativo, o seu valor, estrutura, limitações e alinhamento com os requisitos do MDR devem ser claramente explicados.
Melhores práticas para os fabricantes
A gestão eficaz dos riscos não consiste em escolher um único método, mas sim em garantir a coerência, a relevância e a documentação correta da abordagem escolhida.
Eis algumas das melhores práticas fundamentais
- Justificar claramente os métodos selecionados: Cada método (FMEA, FTA, ReRA, etc.) deve estar associado a um objetivo específico: complexidade do sistema, tipo de risco, natureza do dispositivo.
- Adaptar o método ao ciclo de vida do dispositivo: FMEA de conceção durante o desenvolvimento, FMEA de processo durante a industrialização, análise de falhas (IEC 62502) após o lançamento no mercado, etc.
- Combinar métodos quando necessário: Por exemplo, utilizar a FMEA para avaliar modos de falha individuais e a FTA ou ReRA para analisar interações funcionais ou ao nível do sistema.
- Documentar como os métodos funcionam em conjunto: O Ficheiro de Gestão do Risco (RMF) deve explicar claramente como cada método contribui para a avaliação global do risco.
- Assegurar o alinhamento com a utilização pretendida e o perfil do utilizador: A análise de risco deve ser contextualizada: profissional vs. utilizador leigo, hospital vs. utilização doméstica, etc.
- Associar os riscos identificados às respectivas medidas de controlo: Prestar especial atenção aos riscos residuais e a quaisquer novos riscos introduzidos pelas estratégias de mitigação.
- Prepare-se para as perguntas do auditor: Estar preparado para explicar e defender a lógica subjacente a cada método e à sua aplicação, em conformidade com a norma ISO 14971 e o Anexo I do RDM.
Conclusão
A gestão de riscos não se resume à seleção de um método de análise - trata-se de construir uma abordagem estruturada, adaptada e bem documentada
A norma ISO 14971 fornece o quadro geral. A TR 24971 oferece orientações sobre como aplicá-la. Normas como a IEC 60812 (FMEA) e a IEC 61025 (FTA) fornecem ferramentas operacionais essenciais, enquanto outras, como a IEC 62502 ou a ReRA, podem trazer valor acrescentado em contextos específicos
Em última análise, o que mais importa é a capacidade do fabricante para
- Escolher o método certo para o objetivo certo,
- Justificar e explicar como esses métodos funcionam em conjunto,
- Manter uma abordagem consistente e rastreável ao longo do ciclo de vida do produto.
Na CSDmed, ajudamos os fabricantes de dispositivos médicos a criar um sistema de gestão de riscos robusto e em conformidade, alinhado com as expectativas regulamentares e baseado em realidades práticas.
Também pode consultar o nosso artigo intitulado "Understanding the Imperative of Risk Management Plan (RMP) in Medical Devices": https://www.csdmed.mc/en/news/medical-devices-regulation/understanding-the-imperative-of-risk-management-plan-rmp-in-medical-devices-65
PERGUNTAS FREQUENTES
Qual é a diferença entre FMEA e FTA em dispositivos médicos?
A FMEA utiliza uma abordagem de baixo para cima, analisando modos de falha individuais e os seus efeitos. A FTA utiliza uma abordagem de cima para baixo, modelando combinações de falhas que podem levar a um evento crítico
Que norma se aplica à FMEA em dispositivos médicos?
A norma de referência é a IEC 60812:2018, que define a metodologia para a realização de uma Análise de Modos de Falha e Efeitos
Quando é que a FTA (IEC 61025) deve ser utilizada num projeto de dispositivo médico?
Quando o dispositivo tem uma arquitetura crítica ou quando é necessário modelar cenários de falha combinados, especialmente em sistemas complexos
A IEC 62502 é obrigatória para a marcação CE?
Não. É opcional e normalmente utilizada para uma análise aprofundada pós-falha, especialmente em eletrónica ou engenharia de fiabilidade
A ReRA é aceitável ao abrigo do MDR?
Sim, mas apenas se for bem justificada e documentada. Deve ser demonstrado que está em conformidade com a norma ISO 14971 e com o Anexo I do MDR
Podem ser combinados vários métodos de análise de risco?
Absolutamente - e é frequentemente recomendado. Por exemplo: utilize a FMEA para identificar falhas ao nível dos componentes e a FTA ou ReRA para analisar as interações ao nível do sistema ou as dependências funcionais
Precisa de ajuda?
A CSDmed ajuda os fabricantes de dispositivos médicos a
- A seleção e combinação de métodos de análise de risco (FMEA, FTA, ReRA, fiabilidade, pós-comercialização),
- A estruturação completa do arquivo de gerenciamento de risco em conformidade com as expectativas da ISO 14971, MDR e FDA,
- Preparação de auditorias para Organismos Notificados ou submissões da FDA,
- A atualização e correção da documentação existente na sequência de alterações, não conformidades ou modificações de conceção
Contacte-nos para discutir os seus projectos ou solicitar uma análise metodológica do seu sistema de gestão de riscos.