AnasayfaHizmetlerBilgi Güvenliği ve SağlıkISO 13485 Yazılım Validasyonu: Hangi Yazılımlar Valide Edilmeli?
ISO 13485 Yazılım Validasyonu: Hangi Yazılımlar Valide Edilmeli?
● Bilgi Güvenliği ve Sağlık

ISO 13485 Yazılım Validasyonu: Hangi Yazılımlar Valide Edilmeli?

Güncelleme: Ağustos 2026~5 dk okumaDanışman görüşüyle hazırlandı
⚡ Kısa Cevap

Tıbbi cihaz firmasında hangi yazılımlar valide edilmeli?

Kalite sisteminde kullanılan her yazılım değil, kalite sistemini veya ürün uygunluğunu etkileyen yazılımlar valide edilir. Doküman yönetim yazılımı, ERP lot takibi modülü, elektronik CAPA sistemi, üretim ekipmanı kontrol yazılımları ve test cihazı yazılımları tipik kapsamdır. Karar, kullanım amacına ve risk düzeyine göre yazılı olarak gerekçelendirilir.

Yazılım validasyonu, ISO 13485 denetimlerinde en çok gözden kaçan ve en çok tartışılan başlıklardan biridir. Firmalar genellikle üretim ekipmanını valide eder, ancak lot numarasını üreten ERP modülünü ya da elektronik imzayla onaylanan doküman sistemini kapsam dışında bırakır. Denetçinin ilk sorusu ise hep aynıdır: bu kararı neye göre verdiniz?

Standart yazılım validasyonunu nerede zorunlu kılıyor?

Kalite yönetim sisteminde kullanılan yazılımın validasyonunu simgeleyen monitör, kırmızı onay kalkanı ve tıbbi cihaz ikonları
Validasyon kapsamı, yazılımın ürün uygunluğuna etkisine göre belirlenir.

ISO 13485:2016 dört ayrı yerde yazılım validasyonu ister: kalite yönetim sisteminde kullanılan yazılımlar (4.1.6), üretim ve hizmet sunumunda kullanılanlar (7.5.6), izleme ve ölçme faaliyetlerinde kullanılanlar (7.6) ve tıbbi cihazın kendisine gömülü yazılım. Bunlar farklı gerekçelerle ve farklı derinlikte ele alınır.

Karıştırılmaması gereken nokta şu: cihaza gömülü yazılım IEC 62304 kapsamındadır ve ürün geliştirme sürecinin parçasıdır. 4.1.6 ise şirketin kendi işini yürütmek için kullandığı yazılımları hedefler. İki dünyayı aynı prosedürle yönetmeye çalışmak, çoğu firmada gereksiz bir belge yükü doğurur.

Hangi yazılım kapsama girer, hangisi girmez?

Bulut tabanlı kalite yazılımında otomatik sürüm güncellemesi, denetim izi zinciri ve yeniden test edilen fonksiyonlar
En sık bulgu ilk validasyonda değil, sürüm güncellemesinde çıkar.

Kriter, yazılımın hatalı çalışması hâlinde ürün uygunluğunun veya kalite kaydının bütünlüğünün zarar görüp görmeyeceğidir. Cevap evet ise kapsamdadır. Muhasebe programı genellikle dışarıda kalır; ancak aynı program üzerinde parti takibi yapılıyorsa o modül kapsama girer.

Validasyon dosyası minimum neleri içermeli?

Kullanım amacı tanımı, risk değerlendirmesi, doğrulanacak fonksiyonların listesi, test senaryoları ve beklenen/gerçekleşen sonuçlar, sapmaların kaydı, sonuç ve onay. Tedarikçi dokümantasyonuna dayanılabilir, ancak kendi kullanım senaryonuzda test yapmadan validasyon tamamlanmış sayılmaz.

Derinlik riske göre ayarlanır. Düşük riskli bir kalibrasyon takip yazılımı için birkaç sayfalık test kaydı yeterliyken, elektronik imzayla onay üreten bir eQMS için yetki matrisi, denetim izi (audit trail) ve veri bütünlüğü testleri beklenir. Orantısız derinlik kaynağı boşa harcar; yetersiz derinlik ise doğrudan bulgu doğurur.

Sahadan içgörü En sık karşılaşılan bulgu ilk validasyonda değil, güncellemede çıkıyor. Bulut tabanlı eQMS sağlayıcıları sürümü otomatik güncelliyor, firma haberdar bile olmuyor. Sözleşmesine “sürüm değişikliği bildirimi” maddesi koymayan firmalar, valide ettikleri sürümü artık kullanmıyor duruma düşüyor. Sürüm numarasını validasyon raporuna yazın ve yılda bir kez mevcut sürümle karşılaştırın.

Yeniden validasyon ne zaman gerekir?

Sürüm yükseltmesi, konfigürasyon değişikliği, yeni modül devreye alma, sunucu veya altyapı taşıma ve kullanım amacının genişlemesi durumlarında gerekir. Her yamada baştan test yapmak zorunlu değildir; etkilenen fonksiyonlar belirlenip yalnız onlar üzerinden regresyon testi yapılması kabul edilir.

Kapsamı doğru çizmek hem denetim riskini hem de iş yükünü belirler. Cihaz sınıfınıza, yazılım envanterinize ve mevcut kalite sisteminizin olgunluğuna göre bu kurgu ciddi biçimde değişir. Sizin için en ideal çözüm, danışmanlarımızla doğrudan görüşmenizdir.

Ücretsiz ön değerlendirme alın

Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.

Sık Sorulan Sorular

Excel tabloları valide edilmeli mi?

Formül içeriyor, karar üretiyor veya kalite kaydı oluşturuyorsa evet. Hücre koruması, sürüm kontrolü ve hesaplama doğruluğunun test edilmesi beklenir. Sadece veri listelemek için kullanılan tablolar genellikle kapsam dışıdır.

Tedarikçinin validasyon raporu yeterli mi?

Tek başına yeterli değildir. Tedarikçi ürünün genel işlevselliğini doğrular; sizin kendi konfigürasyonunuzda, kendi süreçlerinizle test etmeniz ve bunu kayıt altına almanız gerekir.

Bulut tabanlı yazılımlarda sorumluluk kimde?

Uygunluk sorumluluğu her zaman üreticidedir. Sağlayıcıyla yapılan sözleşmede veri bütünlüğü, yedekleme, denetim izi ve sürüm bildirimi şartları açıkça yer almalıdır.

IEC 62304 ile Madde 4.1.6 aynı şey mi?

Hayır. IEC 62304 tıbbi cihazın kendisine ait yazılımın yaşam döngüsünü yönetir. Madde 4.1.6 ise kalite yönetim sisteminde kullanılan yazılımları kapsar. Kapsamları ve derinlikleri farklıdır.

Validasyon kayıtları ne kadar saklanmalı?

Genel yaklaşım, cihazın ömrü boyunca ve en az iki yıl saklamaktır. Yazılım kullanımdan kaldırılsa bile o dönemde üretilmiş kayıtların doğrulanabilirliği korunmalıdır.

Scroll to Top