医疗器械数字化转型加速,MES、LIMS、eQMS 等系统已成规模企业标配。面对 FDA 检查,很多企业的核心困惑是:哪些系统需严格确认,哪些仅需基础管控?是否必须全量高规格验证?
FDA 判定软件风险,从不看系统名称,只看其承担的质量决策权重 —— 决策越关键、越直接影响产品安全,合规要求越高。
而CSA(计算机软件保证)的核心,正是打破 “一刀切” 验证误区,引导企业基于风险分级管控,兼顾合规与效率。
本期我们拆解七类主流生产质量软件的风险定位与监管要点,帮你厘清软件合规优先级。
一、MES(制造执行系统):生产现场的高风险核心
监管定位:几乎必然属于高过程风险软件
为什么 MES 风险等级最高?因为它直接介入生产全流程的质量决策环节:自动控制工艺参数、自动判定工序是否合格、自动触发放行 / 返工 / 报废指令、生成并维护批生产记录(DHR)。
一旦 MES 的控制逻辑或数据处理出错,不合格产品很可能绕过人工审核直接流入市场,直接威胁产品安全,因此始终是 FDA 现场检查的重中之重。
CSA 核查重点:
自动判定与放行逻辑的准确性 工艺参数上下限的设置与管控机制 用户权限划分与审计追踪完整性 与 ERP、PLM 等系统的数据接口一致性
二、LIMS(实验室信息管理系统):风险高低看 “谁来拍板”
监管定位:中 - 高风险,风险等级高度依赖实际使用方式
LIMS 的风险分水岭非常清晰,核心区别在于 “最终合格判定是谁做的”:
如果系统自动计算检验结果、自动判定合格与否 → 高过程风险,管控要求与 MES 同等级别; 如果仅完成数据计算,最终由检验人员人工复核判定 → 风险显著降低。
FDA 核心关注点:
检验算法、计算公式的准确性验证 原始数据的完整性与可追溯性 数据修改的痕迹留存与审批流程 电子记录的不可篡改性
三、eQMS(电子质量管理系统):不直接伤人,但能拖垮整个体系
监管定位:低 - 中风险,属于合规关键系统
eQMS 承载偏差、CAPA、投诉、变更、培训、文件管理等质量管理流程,它本身不直接控制生产或检验结果,但如果系统失控,会导致整个质量管理体系记录混乱、流程失效,属于 “慢性毁体系” 的类型。
CSA 核查重点:
全流程审计追踪功能 电子签名是否符合 21 CFR Part 11 要求 角色权限的分级管控 记录的不可篡改性与保存期限合规性
四、PLM(产品生命周期管理):本体风险不高,接口风险很高
监管定位:低 - 中风险,风险上限由数据接口决定
PLM 本身主要管理设计文档、BOM、版本信息,不直接参与生产端的质量决策;但如果错误的设计版本、错误的 BOM 自动下发到 MES 或 ERP 中,就会引发生产端的连锁质量问题。
因此 FDA 的视线更多落在数据传递环节,而非系统本身:
设计文件与 BOM 的版本冻结机制 设计变更的审批与下发管控流程 与生产、采购系统的数据同步一致性
五、ERP(企业资源计划):风险取决于你让不让它 “管质量”
监管定位:通常为低风险,但很容易被企业 “用成高风险”
ERP 的核心模块是采购、库存、物流、订单、财务,这些不涉及质量决策的功能,FDA 一般不会深度核查。但存在一个明确的风险拐点:
如果 ERP 自动判定原材料是否合格、批次是否可用、产品是否可发货 → 风险直线上升,等同于高风险系统; 如果 ERP 只接收来自 MES/LIMS 的放行信号,不做任何质量决策 → 风险可控。
CSA 核查重点:
批次状态管控的底层逻辑 放行权限的来源与审批链路 与 MES、eQMS 的接口数据一致性
简单来说:FDA 不反对用 ERP 管库存,但反对 ERP 越权偷偷管质量。
六、SAP:风险不在软件本身,而在你的配置方式
监管定位:SAP 不是风险源,配置逻辑才是
很多企业用 SAP 作为一体化平台,同时承载 ERP、eQMS、LIMS 甚至 MES 的部分功能。这种情况下,不能因为它叫 SAP 就统一按高风险或低风险定级,必须按功能模块分别判定:
模块承担自动合格判定、自动放行、自动生成质量记录 → 按对应功能的高风险要求管控; 仅做行政、财务、普通库存管理 → 按低风险管控。
CSA 核查重点:
核心配置逻辑的验证 角色与权限划分 系统变更控制流程 审计追踪的覆盖范围
七、OA(办公自动化系统):绝大多数情况,FDA 根本不想管
监管定位:通常属于非监管软件
OA 用于请假、报销、日常行政审批、内部沟通等和产品质量完全无关的场景,FDA 不会关注。
只有一种例外情况:企业把质量决策流程放进了 OA 里。比如用 OA 审批 CAPA 关闭、用 OA 签署产品放行单,而 OA 又不具备审计追踪、合规电子签名等管控能力。这不是 OA 的问题,是企业把质量流程放错了地方,属于典型的合规漏洞。
八、一句话搞懂分级逻辑:核心看 “决策权重”
讲到这里大家应该能发现规律:在 FDA CSA 的逻辑里,系统越 “能独立做质量决策”,合规要求就越严格;只做记录、流转、存储的系统,风险等级自然就低。
以后不用再纠结 “这个系统要不要验证”,先问自己三个问题:
它替人做了哪些质量相关的决定? 决定出错了,会不会伤害患者、导致不合格品流出? 有没有人工复核的后手能兜住风险?
想清楚这三点,软件的风险等级和验证深度基本就不会跑偏。
随着国内新版 GMP 也明确要求对生产、检验用软件进行确认,基于风险的软件管控思路既是 FDA 的监管要求,也是行业数字化合规的必然方向。合理分级、精准投入,既能守住合规底线,也能避免不必要的资源浪费。
医械加油站将持续分享全球医械合规干货、体系落地实操,助力企业合规出海、高质量发展。
📋 医械加油站持续更新新版GMP核查专栏系列全景规划,覆盖GMP核查从框架认知到模块拆解、从文件编写到问题整改、从内审应答到供应商管理的完整链路,欢迎持续关注!

