QMS/MES 软件如何准备医疗器械飞检:验证、权限与数据完整性指南
飞行检查通常不预先告知。检查人员不会只看 QMS/MES 的功能列表,更可能从一个真实批次、一项偏差或一次放行切入,验证系统中的人员、时间、版本、物料、设备、检验和审批能否还原事实。
因此,“软件如何通过飞检”这个问题需要改写为:企业如何证明所用软件适合预定用途,数据真实完整,关键流程受控,并且任何异常都不会让不合格产品误放行。 没有任何软件品牌能替企业保证检查通过。
先建立系统清单和合规边界
Section titled “先建立系统清单和合规边界”列出所有影响产品质量的系统,不只包括正式 QMS 和 MES,还可能有 ERP、LIMS、设备软件、电子表格、数据库、云盘、接口、中间件和生产调试工具。对每个系统记录用途、责任人、供应商、版本、部署方式、处理的数据、接口、质量影响和确认状态。
关键问题是“系统做了什么决定”。只展示信息的看板与自动计算检验结论、控制工艺参数或完成上市放行的系统,风险明显不同。范围遗漏比确认文件不够漂亮更危险:检查中发现一个实际使用却未纳入管理的工具软件,会直接暴露清单失真。
用预定用途驱动软件确认
Section titled “用预定用途驱动软件确认”2025 版规范明确强化影响产品质量软件的确认。现行 GB/Z 42217—2022 为医疗器械质量体系软件确认提供国家指导性技术文件。企业应从用户需求、风险和实际配置出发,证明关键功能、数据、权限、接口、报警、计算和报告满足用途。
典型证据包括:
- 用户需求和适用法规;
- 供应商与系统风险评价;
- 配置、接口、数据和权限说明;
- 测试方案、接受准则、原始结果和偏差;
- 需求—风险—测试追溯;
- 确认报告和上线批准;
- 培训、运维、变更、备份和停机程序;
- 周期回顾与退役安排。
测试不必为低风险功能堆积截图,但关键风险必须有充分挑战,包括错误输入、越权、重复提交、接口中断、并发、时间异常和恢复场景。方法详见计算机化系统验证。
GAMP 5 是 ISPE 发布的行业实践框架,不是中国法规、国家标准或法定术语。 它可帮助企业采用生命周期和风险方法,但不能替代 GB/Z 42217、适用法规和企业自己的确认结论。
账号、权限和职责分离
Section titled “账号、权限和职责分离”每名用户应使用唯一身份,离职、调岗和临时授权及时变更。权限按岗位最小必要原则配置,并定期复核。系统管理员负责技术维护,不应因此自动获得修改质量结论、替人签署或删除业务数据的权力。
重点检查:生产能否自行把不合格改为合格;仓库能否越过质量状态发料;配置管理员能否修改表单和限值却不留痕;同一人是否既填写又完成要求独立的复核。权限矩阵要与组织职责和系统实际设置一致。
审计追踪和电子签名
Section titled “审计追踪和电子签名”关键数据新增、修改、删除或状态变化应记录操作者、时间、前后值和原因,普通用户不能关闭或改写审计追踪。质量部门应按风险规定何时、由谁复核审计追踪,不能等检查人员提出才首次导出。
电子签名应识别签名人、表达签署含义并与具体记录绑定。签名图片、共享账号或主管口头同意后由文员代点,不具备可靠的可归属性。详细要求见电子签名与ALCOA+ 数据完整性;ALCOA+ 是行业框架,并非中国法规法定术语。
主数据、模板和版本控制
Section titled “主数据、模板和版本控制”产品、物料、供应商、设备、工艺路线、检验限度和表单模板都会影响记录结果。应明确谁申请、谁复核、谁批准、何时生效,以及在制批次使用新旧版本的规则。
模板发布后修改字段、计算公式或审批流,本质上是受控变更。系统要保存版本和生效记录,并确保历史批次仍按当时版本可读。检查中出现 SOP 要求记录参数,而电子批记录没有字段,说明业务文件和系统配置已经脱节。
数据、接口与备份恢复
Section titled “数据、接口与备份恢复”接口要有字段映射、传输校验、失败报警、重试和对账规则。不能假设“API 成功”就代表上下游数量和版本一致。手工补录应保留来源、原因和复核。
备份不是看到云服务商写“每日备份”就结束。企业要定义范围、频次、保留、加密或访问、异地策略和恢复目标,并定期演练恢复,证明记录、附件、签名、审计追踪和关联关系都能复原。服务终止或供应商破产时,数据还应以可用格式完整导出。
现场如何演示
Section titled “现场如何演示”准备一个代表性批次,不做“演示数据”,而是用真实已放行记录完成以下追溯:
- 从成品追到工单、物料批次、设备、人员和工艺参数;
- 查看检验原始结果、复核和放行条件;
- 打开一次修改的审计追踪和修改理由;
- 展示偏差、不合格、返工或退回如何阻止放行;
- 反向追到销售流向和客户;
- 证明当时使用的 SOP、模板和软件版本。
系统负责人、业务人员和质量人员都应能用自己的账号完成职责范围内操作。不要临时借用超级管理员账号“方便展示”。生产批记录和质量放行是最适合做贯穿演练的两条链。
检查当天的正确做法
Section titled “检查当天的正确做法”保存当日系统状态、版本和关键日志,安排懂业务和技术的人员支持。检查人员索取数据时,由授权人员按原始格式或可验证方式导出,记录导出范围和时间。发现数据或操作问题,应如实说明并保全证据,不要现场修改配置、补记录或删除测试数据。
系统暂时故障时,按已批准的应急程序启用受控记录,恢复后完成核对、回填和关联。没有演练过的停机程序,很难在突发检查中可靠执行。
飞检常见软件缺陷
Section titled “飞检常见软件缺陷”从公开飞检通报反映的方向看,软件相关缺陷常见于以下几类,例如:电子放行记录“退回”却未记录原因、生产/安装/调试用软件未确认、软件版本未正确传递到受托方等。其他常见缺口还包括共享账号、权限与岗位不符、模板变更无审批、旧数据无法读取、备份未做恢复、接口失败靠口头处理。
这些问题共同说明:检查关注的是质量活动能否追溯,而不是系统是否“上线”。
延伸阅读:医疗器械生产质量管理规范总入口。
迎接飞检的最好准备,是让系统在平时就按真实流程运行:用途明确、风险受控、权限清楚、修改留痕、数据可恢复、批次可追溯。临时补截图无法替代这条证据链。
GMP Vital 可承载受控流程、审计追踪和批次关联;企业仍须完成适用性评估、软件确认和日常治理,并对电子记录与产品放行自负主体责任。
