上周有个做二类无菌器械的老板找我聊,说质量部在 GMP 检查前做内审,翻系统日志时发现,管理员能直接把批记录里的灭菌温度改掉,改完不留修改前的值。检查员只问了一句”这条记录改之前是多少”,整个质量部当场答不上来。他的原话是:选系统的时候功能清单我们打了满分,现在看是合规零分。
一、先画一张法规地图,再谈功能清单
很多老板选系统的第一步,是打开供应商的功能清单,一栏一栏打勾。这个动作本身就容易出问题。因为医疗器械行业里,”库存管理”这四个字,放在三类无菌植入器械上,和放在一台二类有源理疗设备上,要管的东西几乎不是一回事。
三类无菌植入器械要管灭菌批、管无菌屏障有效期、管植入器械的追溯记录,出了不良事件要能追到具体患者;体外诊断试剂要管批次、管冷链储运的温度记录,运输途中温度超限这批货能不能用,得有判断依据;独立软件 SaMD 要管版本发布记录、管网络安全漏洞响应,版本升级不是发个通知就完事;二类有源设备要管序列号、管售后维修、管软件版本和器械的对应关系。这些需求在功能清单上看起来都写着”档案管理”,实际差得不是一点。
所以在打开任何一份报价单之前,我建议先把三件事梳理清楚:手里有哪些注册证和备案凭证,各自的有效期和产品范围是什么;对应的生产许可、经营许可、网络销售备案覆盖到哪些品类;产品是否已经进入 UDI 实施范围。这三件事决定了系统里**必须有哪些字段和哪些流程**,而不是让供应商告诉你”我们支持”。
最常见的翻车方式,是直接拿通用 ERP 或者通用进销存上。通用系统的”资质管理”是给供应商准入做的,字段就一个证照名称加一个到期日;批号对它来说就是个普通库存字段,谁都能改,改完不留痕。真到了检查现场,检查员让你调出某个批号对应的注册证信息、产品技术要求编号和灭菌记录,你得从三个 Excel 和两个系统里手工拼,拼完还不一定对得上。
二、注册证不是一个编号,它带出一串字段
很多系统的产品档案里,注册证就是一个文本字段,填个编号就结束了。但真实业务里,注册证编号背后跟着的是一整串信息:注册证编号、有效期起止、产品技术要求编号、型号规格、结构组成、适用范围、灭菌方式、储运条件。二类和三类器械的注册证有效期通常是 5 年,到期前要办延续注册,如果系统里只有一个到期日、没有提前预警,等到发现的时候可能已经过了提交窗口。
再往下是 UDI。UDI-DI 对应的是具体型号规格,UDI-PI 里带着批号、序列号、生产日期、失效日期。一个型号规格变了包装、变了灭菌方式,DI 可能就要调整,系统里如果只有产品名称和规格,没有 DI 字段,那到了要上报 UDI 数据的时候,只能临时拿 Excel 重新编。
我一般建议的落地顺序是:先别急着上大系统,用零代码工具搭一个产品证照主数据台账。字段就按上面那串来设,证照到期提前 90 天和 30 天各推一次提醒,谁负责维护也写清楚。这个台账跑顺了,再去和进销存、QMS 做字段映射和集成。这样做的好处是,主数据的定义权在你手上,换系统的时候不至于连字段都带不走。整套搭下来,快的话一周内就能跑起来。
三、数据完整性:清单上的”电子签名”,可能只是登录密码
回到开头那个场景。检查员问”修改前的值在哪里”,其实问的是四件事:这条记录是谁改的、什么时候改的、改之前是什么、改的原因是什么。审计追踪要能把这个链路完整还原出来,而且追踪日志本身不能被关闭、不能被普通管理员删除或修改。如果供应商跟你说”我们的日志可以在后台关掉以提升性能”,那这套系统基本不用再往下谈了。
判断一套系统够不够格,行业里通用的尺子是 ALCOA+ 原则。可归属,就是每条记录都能追到具体的人;清晰,是记录可读、不产生歧义;同步,是操作发生的那一刻就记录,不是事后补录;原始,是保留第一次录入的数据本身;准确,是数据真实无误。加号后面还有四条:完整、一致、持久、可获取。听着抽象,落到系统上就是具体问题——数据能不能被静默覆盖?备份能不能恢复?三年前的记录还能不能调出来?
电子签名是最容易被误解的一块。很多 SaaS 把”用账号密码登录”叫电子签名,但这跟法规意义上的电子签名不是一回事。真正的电子签名要跟具体这条记录绑定,签署人的身份可识别,签署时系统要显示签署人的姓名、签署日期时间和签署的含义,而且签名不能被人复制粘贴到另一条记录上去。FDA 21 CFR Part 11、EU GMP Annex 11 讲的核心逻辑其实是一致的:**电子记录可以替代纸质记录,前提是它能被信任**。可信靠的不是功能页上写着”支持电子签名”,靠的是审计追踪、权限分级、时间戳、备份恢复这一整套东西都到位。
权限分级也是同理。质量部的批记录,生产管理员不应该有修改权限;有修改权限的,也只能在特定状态下、填写修改理由之后才能改。至于计算机化系统验证(CSV),它不是让供应商甩给你一份验证报告就完事。你得先有自己的用户需求说明,写清楚这套系统要满足哪些合规要求,然后才有安装确认、运行确认、性能确认,上线之后还要有变更控制和定期回顾。国内 NMPA 在医疗器械生产质量管理规范及现场检查指导原则里,对电子记录和计算机化系统的要求,方向跟上面这些是一致的。
四、召回通知来了,你多久能定位到那家医院
经营企业的痛点更具体。批号在一张表里,灭菌批在另一张表里,UDI 数据在药监的 UDI 数据库里,经销商流向在业务员的微信和各自的 Excel 里。平时看起来没问题,一旦收到召回通知,问题就全冒出来了。
法规对召回时限是有明确要求的。一级召回要在 1 日内通知到经营企业和使用单位,二级 3 日,三级 7 日。这个”通知到”不是发个群消息、打个电话口头说一声就算完,你得能说清楚:这个批号一共出了多少,发给哪几家经销商,经销商又转给了哪几家医院,哪几家已经用掉了,还剩多少可以回收。如果这些数据散在五个地方,靠一层层打电话去问,光是把名单拼齐可能就不止一天。
有源器械那边是另一套麻烦。一台设备的序列号,关联着它的出厂信息、维修记录、更换过的部件、当前运行的软件版本,还有围绕它发生过的不良事件报告和客户投诉。投诉现在靠邮件汇总,维修记录在售后自己的表里,软件版本升级记录在研发那边。做上市后监管报告的时候,很容易出现漏报,或者发现的时候已经超过报告时限了。
检验办法很简单:拿一个真实的 UDI-PI 编码,问系统能不能反向查出这批货的发货单、对应的经销商、再到终端的医院。查得出来,追溯这条线才算通了;查不出来,说明这套系统在关键时刻帮不上忙。第二类和第三类医疗器械目前都已经进入 UDI 实施范围,这条线早通比晚通好。
结语
医疗器械选系统,功能清单打满分不难,难的是合规这条线不丢分。数据完整性、UDI 追溯、CSV 验证这三个坑,几乎都出在”看起来支持”和”实际能过检查”之间的那段落差里。选型的时候,把审计追踪能不能关、电子签名绑不绑记录、UDI-PI 能不能反查流向、验证文件能不能配合出,这几个问题当面问清楚,比看一百页功能清单管用。
落地路径上,不用一上来就追求大而全。先把产品证照主数据用零代码搭起来,把注册证、产品技术要求编号、型号规格、灭菌方式、UDI-DI 这些字段定清楚,跑顺了再往进销存和 QMS 那边集成。主数据是根,根扎稳了,后面换系统、接新平台都不至于把数据推倒重来。