
Tıbbi cihaz firmasında hangi yazılımlar valide edilmeli?
Kalite sisteminde kullanılan her yazılım değil, kalite sistemini veya ürün uygunluğunu etkileyen yazılımlar valide edilir. Doküman yönetim yazılımı, ERP lot takibi modülü, elektronik CAPA sistemi, üretim ekipmanı kontrol yazılımları ve test cihazı yazılımları tipik kapsamdır. Karar, kullanım amacına ve risk düzeyine göre yazılı olarak gerekçelendirilir.
Yazılım validasyonu, ISO 13485 denetimlerinde en çok gözden kaçan ve en çok tartışılan başlıklardan biridir. Firmalar genellikle üretim ekipmanını valide eder, ancak lot numarasını üreten ERP modülünü ya da elektronik imzayla onaylanan doküman sistemini kapsam dışında bırakır. Denetçinin ilk sorusu ise hep aynıdır: bu kararı neye göre verdiniz?

ISO 13485:2016 dört ayrı yerde yazılım validasyonu ister: kalite yönetim sisteminde kullanılan yazılımlar (4.1.6), üretim ve hizmet sunumunda kullanılanlar (7.5.6), izleme ve ölçme faaliyetlerinde kullanılanlar (7.6) ve tıbbi cihazın kendisine gömülü yazılım. Bunlar farklı gerekçelerle ve farklı derinlikte ele alınır.
Karıştırılmaması gereken nokta şu: cihaza gömülü yazılım IEC 62304 kapsamındadır ve ürün geliştirme sürecinin parçasıdır. 4.1.6 ise şirketin kendi işini yürütmek için kullandığı yazılımları hedefler. İki dünyayı aynı prosedürle yönetmeye çalışmak, çoğu firmada gereksiz bir belge yükü doğurur.

Kriter, yazılımın hatalı çalışması hâlinde ürün uygunluğunun veya kalite kaydının bütünlüğünün zarar görüp görmeyeceğidir. Cevap evet ise kapsamdadır. Muhasebe programı genellikle dışarıda kalır; ancak aynı program üzerinde parti takibi yapılıyorsa o modül kapsama girer.
Kullanım amacı tanımı, risk değerlendirmesi, doğrulanacak fonksiyonların listesi, test senaryoları ve beklenen/gerçekleşen sonuçlar, sapmaların kaydı, sonuç ve onay. Tedarikçi dokümantasyonuna dayanılabilir, ancak kendi kullanım senaryonuzda test yapmadan validasyon tamamlanmış sayılmaz.
Derinlik riske göre ayarlanır. Düşük riskli bir kalibrasyon takip yazılımı için birkaç sayfalık test kaydı yeterliyken, elektronik imzayla onay üreten bir eQMS için yetki matrisi, denetim izi (audit trail) ve veri bütünlüğü testleri beklenir. Orantısız derinlik kaynağı boşa harcar; yetersiz derinlik ise doğrudan bulgu doğurur.
Sürüm yükseltmesi, konfigürasyon değişikliği, yeni modül devreye alma, sunucu veya altyapı taşıma ve kullanım amacının genişlemesi durumlarında gerekir. Her yamada baştan test yapmak zorunlu değildir; etkilenen fonksiyonlar belirlenip yalnız onlar üzerinden regresyon testi yapılması kabul edilir.
Kapsamı doğru çizmek hem denetim riskini hem de iş yükünü belirler. Cihaz sınıfınıza, yazılım envanterinize ve mevcut kalite sisteminizin olgunluğuna göre bu kurgu ciddi biçimde değişir. Sizin için en ideal çözüm, danışmanlarımızla doğrudan görüşmenizdir.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Formül içeriyor, karar üretiyor veya kalite kaydı oluşturuyorsa evet. Hücre koruması, sürüm kontrolü ve hesaplama doğruluğunun test edilmesi beklenir. Sadece veri listelemek için kullanılan tablolar genellikle kapsam dışıdır.
Tek başına yeterli değildir. Tedarikçi ürünün genel işlevselliğini doğrular; sizin kendi konfigürasyonunuzda, kendi süreçlerinizle test etmeniz ve bunu kayıt altına almanız gerekir.
Uygunluk sorumluluğu her zaman üreticidedir. Sağlayıcıyla yapılan sözleşmede veri bütünlüğü, yedekleme, denetim izi ve sürüm bildirimi şartları açıkça yer almalıdır.
Hayır. IEC 62304 tıbbi cihazın kendisine ait yazılımın yaşam döngüsünü yönetir. Madde 4.1.6 ise kalite yönetim sisteminde kullanılan yazılımları kapsar. Kapsamları ve derinlikleri farklıdır.
Genel yaklaşım, cihazın ömrü boyunca ve en az iki yıl saklamaktır. Yazılım kullanımdan kaldırılsa bile o dönemde üretilmiş kayıtların doğrulanabilirliği korunmalıdır.