样机回答的是“某项功能能不能实现”;设计开发证据要回答的是“产品为什么这样定义、每个要求怎样被落实、风险怎样被控制、结果怎样被验证并可追溯”。
“样机已经能工作了,为什么还要做这么多设计开发资料?”
这是医生创新和高校成果转化项目里非常典型的问题。
有些项目已经做了两三代样机,算法也跑出了结果;有些甚至参加过比赛、做过动物实验或在科研场景中试用。等团队准备按医疗器械推进时,才发现图纸版本、原始需求、风险记录、测试依据和变更过程散落在不同电脑、微信和个人笔记里。
于是,大家容易走向两个极端。
一个极端是:“样机能用,资料以后找人补齐就行。”
另一个极端是:“过去所有工作都不能用,只能全部重做。”
这两种判断都过于简单。
正确的起点不是补表格,也不是先宣布推倒重来,而是盘点现有证据:它对应哪个版本、回答了什么问题、是否真实可靠、还能不能支撑下一步。
01
样机与设计开发证据,解决的是两类不同问题
样机非常重要。它能帮助团队验证技术可行性、观察交互、发现工程问题,也能让临床需求从抽象变得具体。
但一个可演示的样机,通常无法单独回答以下问题:
它针对的是哪一类用户、环境和预期用途; 哪些性能属于必须满足的设计输入,依据是什么; 已识别的风险怎样转化为设计控制措施; 当前结构、材料、软件、附件和工艺究竟是哪一个版本; 每项关键要求用什么方法验证,结果是否达到预先设定的接受准则; 最终产品是否满足预期用途和用户需要; 发生变更后,原有验证和风险结论是否仍然成立; 研制样品和拟注册、拟生产的产品是否具有可解释的一致性。
《医疗器械注册与备案管理办法》要求申请人、备案人建立与产品相适应的质量管理体系并保持有效运行,产品研制应遵循风险管理原则;《医疗器械生产监督管理办法》还要求开展从设计开发到生产的转换,并进行充分验证和确认,确保设计开发输出适用于生产。
因此,设计开发资料的核心不是“文件数量”,而是让产品从需求到输出、从风险到控制、从样机到生产形成一条可以复核的证据链。
02
一条完整证据链,至少包含7个相互连接的环节
环节一:用户需要和产品边界
先说明为谁使用、在什么环境使用、解决什么问题,以及当前版本不覆盖什么。
如果这一层含混,后续输入会不断变化。医生、工程师、注册人员和生产人员可能都在认真工作,却做的是不同版本的产品。
环节二:设计输入
把用户需要和适用要求转化为可设计、可验证的具体要求。
设计输入不仅是性能参数,还可能包括安全、材料、软件、接口、环境、清洁消毒、包装运输、可用性、标识和生产方面的要求。
好的设计输入要明确、可验证、相互不冲突,并能说明来源。不能只写“性能良好”“操作方便”“结果准确”。
环节三:风险分析和控制措施
风险管理不是研发完成后补一张表,而应当参与设计决策。
已识别的危险、可预见事件序列和使用错误,需要对应到具体控制措施;控制措施又要进入设计输入、设计输出、验证、说明书或生产控制。
如果风险文件里写了“通过软件报警降低风险”,软件需求、界面设计和验证记录中就应当能找到它。
环节四:设计输出
设计输出是团队准备交付和生产的具体结果,例如图纸、物料要求、软件版本、算法配置、工艺要求、检验方法、标签和说明书等。
输出应当能够与输入对应,并足以支持采购、生产、检验、安装、服务或后续控制。只有一台样机、没有受控版本,很难支撑稳定复现。
环节五:设计验证
验证要回答:“设计输出是否满足设计输入?”
关键不是先做了多少测试,而是测试对象、方法、接受准则和结果能不能对应到具体输入。测试样品是否代表目标版本,设备是否适用,偏差怎样处理,也都需要保留依据。
环节六:设计确认
确认要回答:“最终产品能否满足预期用途和用户需要?”
它关注真实或模拟使用条件下的整体适用性。不同产品的确认活动会有差异,不能把某一次演示、科研试验或内部体验自动等同于完整确认。
环节七:变更、评审和追溯
设计开发过程中一定会变化。关键是变化前后有人评估影响、决定需要补做什么,并保留批准和验证依据。
一条可用的追溯关系,至少能从用户需要和设计输入,追到风险控制、设计输出、验证确认结果和当前版本。
03
“设计开发档案”不是某一张万能表
很多团队听到DHF,会下意识寻找一个“DHF模板”,仿佛填完一份文件就能解决问题。
更准确的理解是:它是一组能够证明设计开发活动经过策划、执行、评审和控制的记录集合。不同组织可以采用不同目录、系统和表单,但证据之间必须一致、真实、完整并可追溯。
一份漂亮的模板,如果里面只有事后概括、没有原始依据,价值有限。
相反,早期项目虽然没有统一命名,却可能已经保留了有价值的原始资料,例如:
医生访谈和临床场景记录; 原始技术方案、图纸和代码版本; 样机物料清单和采购记录; 试验方案、原始数据、照片和结论; 评审纪要和关键决策邮件; 问题清单、缺陷记录和修改原因; 专利、论文或科研材料中可核验的技术事实。
这些资料不应被简单丢弃,也不能未经评价就直接当作正式证据。先确认来源、日期、版本、用途和可靠性,再决定如何引用、补充或重做。
04
已有样机项目最常见的6类断点
版本断点
测试报告写的是“样机”,却无法确认对应哪套图纸、哪版软件、哪批材料。最后即使结果很好,也难判断能否代表拟上市产品。
输入断点
团队直接从创意进入开发,没有把用户需要转换为可验证要求。测试做了很多,却不知道是否覆盖了真正关键的输入。
风险断点
风险分析与研发各自独立。文件里提出的控制措施没有进入图纸、软件、工艺或验证方案。
接受准则断点
试验完成后才决定“这个结果应该算通过”,或者只记录“功能正常”,没有预先定义的判定依据。
变更断点
材料、供应商、算法、结构或用途发生变化,但没有记录为什么变、影响什么、哪些活动需要重做。
生产转换断点
样机依赖某位工程师手工调试才能工作,关键参数、工装、检验和放行要求没有转化为可稳定执行的生产信息。
05
资料缺失时,最重要的一条底线:不要伪造过去
项目补救的目的,是恢复真实、可靠和可追溯的证据,不是把今天写的文件伪装成几年前已经完成的记录。
不要倒签日期,不要补造不存在的评审,不要把无法确认版本的测试结果强行绑定到当前产品,也不要为了目录完整而掩盖缺口。
更稳妥的处理方式是:
如实标记哪些记录已经存在,保留原始载体; 区分“文件未按现行体系整理”和“活动当时没有开展”; 对现有证据做版本、代表性、方法和结果可靠性评价; 将无法证明的部分列为缺口,不凭记忆补成历史事实; 以当前日期制定补充、重做或前瞻性控制计划; 对采用旧证据的理由、限制和后续风险作出书面决定。
承认缺口并不可怕。把不确定包装成确定,才会让后续评审、核查和生产承担更高风险。
06
给已有样机团队的一套30天恢复顺序
第1周:封存和盘点
先备份现有代码、图纸、数据、照片、邮件、试验记录和样机信息,建立只读清单。为每项资料标注来源、日期、负责人、产品版本和当前可用性。
不要一开始就重命名所有文件,也不要让每个人各自整理。先保存原貌,再建立索引。
第2周:建立产品基线和追溯草图
统一当前预期用途、结构组成、软件版本、关键材料和样机状态。把用户需要、设计输入、主要风险、输出和已有测试放在一张追溯草图上。
这一步会暴露真正的空白:哪些输入没有来源,哪些风险没有控制,哪些测试找不到对应版本。
第3周:评价证据,按风险排缺口
对每项旧证据回答四个问题:测的是什么、用的什么版本、方法是否适当、结果能否支持当前结论。
再按对安全有效性、注册路径、正式检测和生产转换的影响排序。高影响缺口优先,不能按照“哪张表最容易补”来安排。
第4周:批准恢复计划
明确哪些证据可以保留,哪些需要补充分析,哪些必须重做;同时指定负责人、接受准则、样品版本和完成时间。
从这一刻开始,把新增活动纳入受控流程,让恢复工作本身也留下真实记录。
07
什么时候旧证据可能有价值,什么时候应当谨慎
旧证据更可能有价值的情况包括:来源和原始数据可查、样品版本明确、方法适用、接受准则清楚、结果未经选择性删改,并且与当前产品差异经过了评价。
应当谨慎的情况包括:只有结论没有原始记录、样品配置不明、关键软件已变化、方法没有依据、试验条件无法复现,或结果与预期用途并不对应。
是否可以使用,不能只凭“这是我们自己做的”或“以前也通过了”。要回到具体产品、具体证据和具体用途来判断。
08
把你最难补的一类证据告诉我们
你的项目现在卡在哪一环?是产品边界不一致、设计输入缺失、风险文件与研发脱节、样机版本说不清,还是测试做了却无法承接?
欢迎联系“医械加油站进行免费诊断”。
交流只用于需求研究,不形成具体分类、注册可行性或获批结论;未经同意,不公开真实项目和身份信息。
截至本文发布时,新版《医疗器械生产质量管理规范》将于2026年11月1日起施行。项目应结合实际活动时间,复核届时有效要求并安排体系衔接。
本文提供一般性的设计开发管理方法,不构成针对具体产品的注册、质量体系或法律意见。
关注我们,了解更多医械知识

