ISO 13485

ISO 13485 — QM für Medizinprodukte

ISO 13485 sieht aus wie ISO 9001, denkt aber anders. Wo die eine fortlaufende Verbesserung fordert, fordert die andere durchgängige Wirksamkeit und Rückverfolgbarkeit — weil am Ende ein Patient betroffen ist.

Einschätzung anfragen Zum Inhalt

Mitarbeiterin prüft ein Bauteil in einer Reinraumumgebung

ISO 13485 beschreibt Qualitätsmanagementsysteme für Organisationen, die Medizinprodukte entwickeln, herstellen, lagern, vertreiben, installieren oder warten. Sie ist strukturell an ISO 9001 angelehnt, verfolgt aber einen anderen Zweck.

Der Denkunterschied

ISO 9001 zielt auf Kundenzufriedenheit und fortlaufende Verbesserung. ISO 13485 zielt auf die durchgängige Erfüllung regulatorischer Anforderungen und die gleichbleibende Sicherheit und Leistung des Produkts.

Das klingt nach einer Nuance und wirkt sich überall aus:

ISO 9001ISO 13485
LeitgedankeVerbesserungWirksamkeit und Konformität
Dokumentierte VerfahrenWeitgehend freigestelltAn vielen Stellen ausdrücklich gefordert
RisikodenkenRisikobasierter Ansatz, Methode freiRisikomanagement nach ISO 14971, produktbezogen
ÄnderungenErwünschtBewertungs- und validierungspflichtig
RückverfolgbarkeitSoweit erforderlichUmfassend, bis zur einzelnen Charge
KundenzufriedenheitZentrale KennzahlNachgeordnet gegenüber Sicherheit

Wer aus der ISO-9001-Welt kommt, unterschätzt regelmäßig, wie viel mehr Dokumentation gefordert ist — und dass Prozessänderungen hier nicht gefeiert, sondern kontrolliert werden.

Die zentralen Anforderungen

Regulatorische Anforderungen bestimmen. Die Norm verlangt, die für Ihre Produkte und Märkte geltenden Vorgaben zu ermitteln und einzuhalten. In Europa ist das vor allem die MDR, für andere Märkte kommen eigene Regelwerke hinzu.

Produktrealisierung mit Planung. Für jedes Produkt ist zu planen, welche Prozesse, Prüfungen und Nachweise erforderlich sind.

Risikomanagement nach ISO 14971. Über den gesamten Lebenszyklus, mit Risikomanagementakte je Produkt.

Validierung. Prozesse, deren Ergebnis nicht vollständig verifizierbar ist — Sterilisation, Schweißen, Softwareprozesse — müssen validiert werden. Auch die eingesetzte Software für das Managementsystem selbst.

Rückverfolgbarkeit. Von der Charge bis zum Empfänger, in einem Umfang, der Rückrufe ermöglicht.

Rückmeldungen und Vigilanz. Ein Verfahren zur Erfassung von Rückmeldungen aus Produktion und Markt, Verbindung zum Meldewesen bei Vorkommnissen.

Verhältnis zur MDR

Die MDR ist geltendes EU-Recht und verlangt ein Qualitätsmanagementsystem, ohne ISO 13485 vorzuschreiben. In der Praxis ist die Norm der Standardweg:

  • Sie ist als harmonisierte Norm anerkannt und stützt die Konformitätsvermutung.
  • Benannte Stellen arbeiten damit routiniert.
  • Kunden und Behörden weltweit kennen sie.

Wichtig bleibt die Unterscheidung: Ein ISO-13485-Zertifikat ist kein MDR-Konformitätsnachweis. Es belegt das Managementsystem, nicht die Produktkonformität. Die Konformitätsbewertung läuft je nach Risikoklasse über die Benannte Stelle und ist ein eigenes Verfahren.

Der Ablauf

Der Zertifizierungsablauf entspricht dem üblichen zweistufigen Verfahren. Zwei Besonderheiten:

Der Auditor prüft Produktakten. Nicht nur Prozesse, sondern konkrete Produkte samt technischer Dokumentation, Risikoakte und Validierungsnachweisen.

Die Auditorenqualifikation ist enger. Auditoren brauchen Medizinprodukteerfahrung und häufig spezifische Produktkenntnis. Das verknappt die Verfügbarkeit — planen Sie längere Vorlaufzeiten ein als bei ISO 9001.

Zwei Dokumente, die ISO 9001 nicht mehr kennt

Wer aus der ISO-9001-Welt kommt, stolpert zuerst über zwei Anforderungen.

Die Norm verlangt weiterhin ein Qualitätsmanagementhandbuch. ISO 9001 hat diese Pflicht 2015 gestrichen, ISO 13485 nicht. Enthalten sein müssen unter anderem der Anwendungsbereich mit einer Begründung für jede Nichtanwendung, die Verweise auf die Verfahren und eine Beschreibung, wie die Prozesse zusammenwirken.

Zweitens verlangt sie für jeden Produkttyp oder jede Produktfamilie eine Medizinprodukteakte. Darin wird zusammengeführt oder verlinkt, was das Produkt ausmacht: Spezifikation, Herstellung, Verpackung, Lagerung, Handhabung, Installation und Instandhaltung sowie die Anforderungen an Messung und Überwachung. Sie ist nicht dasselbe wie die technische Dokumentation nach MDR, überschneidet sich aber erheblich. Wer beides unabhängig voneinander pflegt, pflegt zweimal und produziert früher oder später Widersprüche, die im Audit auffallen.

Auch bei den Aufzeichnungen denkt die Norm anders. Die Aufbewahrungsfrist wird nicht pauschal in Jahren gesetzt, sondern an die von Ihnen festgelegte Lebensdauer des Produkts geknüpft. Das heißt: Sie müssen diese Lebensdauer zuerst festlegen und begründen. Diese Festlegung fehlt in vielen Systemen und wird dann nachgefordert.

Zwei Rollen, die verwechselt werden

ISO 13485 verlangt einen Beauftragten der obersten Leitung. Auch diese Anforderung hat ISO 9001 gestrichen, die Medizinproduktenorm nicht. Die Person sorgt dafür, dass die Prozesse des Managementsystems eingeführt und aufrechterhalten werden, berichtet der Leitung über deren Wirksamkeit und hält das Bewusstsein für regulatorische Anforderungen im Haus wach.

Davon zu trennen ist die verantwortliche Person für die Einhaltung der Regulierungsvorschriften, die die MDR fordert. Sie ist keine Rolle aus der Norm, sondern eine Rechtspflicht mit eigenen Anforderungen an Qualifikation und Erfahrung — zuständig unter anderem für die Freigabe von Produkten, die technische Dokumentation und die Marktbeobachtung.

Beide Rollen können in einer Person zusammenfallen, müssen es aber nicht. Der Fehler, den kleinere Hersteller häufig machen: Sie besetzen eine der beiden und gehen davon aus, damit auch die andere abgedeckt zu haben. Gefragt wird nach beiden, jeweils mit Qualifikationsnachweis.

Wer die Norm sonst noch braucht

Der Anwendungsbereich reicht deutlich weiter als „Hersteller”.

Auftragsfertiger und Zulieferer werden von ihren Auftraggebern in die Pflicht genommen, weil deren eigene Lieferantenüberwachung sonst nicht trägt. Für sie ist ISO 13485 faktisch eine Marktzugangsbedingung, auch ohne eigene Produktverantwortung.

Händler, Importeure und Lagerdienstleister brauchen zumindest die Teile der Norm, die Lagerung, Handhabung, Transportbedingungen und Rückverfolgbarkeit betreffen. Wer temperaturgeführte Produkte lagert, ohne die Bedingungen zu überwachen, unterbricht die Kette an einer Stelle, für die er einsteht.

Dienstleister für Installation und Instandhaltung fallen ausdrücklich in den Anwendungsbereich, sobald sie an Medizinprodukten arbeiten.

Softwarehersteller dann, wenn ihre Software selbst ein Medizinprodukt ist. Für die Entwicklung kommt in diesem Fall die Prozessnorm für Softwarelebenszyklusprozesse hinzu — ISO 13485 liefert nur den organisatorischen Rahmen, nicht die Entwicklungsmethodik.

Wenn mehrere Märkte im Spiel sind

Wer über Europa hinaus liefert, stößt schnell auf das Medical Device Single Audit Program. Es bündelt die Anforderungen mehrerer nationaler Aufsichtsbehörden in einem Auditprogramm, sodass ein Audit für mehrere Märkte zählt. Grundlage ist ISO 13485, ergänzt um länderspezifische Anforderungen.

Ob sich das rechnet, hängt an der Zahl der Zielmärkte. Für einen Hersteller mit rein europäischem Fokus ist es zusätzlicher Aufwand ohne Gegenwert. Für einen, der Nordamerika beliefert, ersetzt es getrennte Auditverfahren je Land — und ist dort teilweise ohnehin der einzige gangbare Weg. Diese Entscheidung gehört vor die Auswahl der Zertifizierungsstelle, denn nicht jede Stelle ist für das Programm anerkannt.

Die häufigsten Feststellungen

Die Risikomanagementakte ist nicht aktuell. Sie wurde zur Markteinführung erstellt und seither nicht mit Rückmeldungen aus dem Markt fortgeschrieben.

Validierungen fehlen oder sind unvollständig. Besonders bei Software und bei Prozessen, die als unkritisch eingeschätzt wurden.

Lieferantensteuerung ist zu schwach. Bewertungskriterien fehlen, Überwachung findet nicht statt, Änderungen bei Lieferanten werden nicht erfasst.

Rückverfolgbarkeit bricht ab. Meist an der Schnittstelle zum Vertrieb oder bei Rücksendungen.

Änderungen ohne Bewertung. Ein Prozess wurde optimiert, ohne die Auswirkung auf Produktkonformität und Validierung zu bewerten — in dieser Norm ein schwerer Befund.

Wie sich Zertifizierung, Akkreditierung und Zulassung im Gesundheitsbereich zueinander verhalten, ordnet die Übersicht zur Zertifizierung im Gesundheitswesen ein.

Häufige Fragen zu ISO 13485

Ist ISO 13485 für die CE-Kennzeichnung vorgeschrieben?

Formal nicht — die MDR verlangt ein Qualitätsmanagementsystem, ohne eine bestimmte Norm zu nennen. Praktisch ist ISO 13485 der etablierte Weg, weil sie als harmonisierte Norm die Konformitätsvermutung stützt und Benannte Stellen darauf eingespielt sind. Ein anderes System zu wählen ist zulässig und macht das Konformitätsverfahren erheblich aufwendiger.

Was ist der Unterschied zwischen Zertifizierungsstelle und Benannter Stelle?

Die Zertifizierungsstelle prüft Ihr Managementsystem gegen ISO 13485 und stellt ein Zertifikat aus. Die Benannte Stelle prüft im Rahmen des MDR-Konformitätsbewertungsverfahrens Ihr Produkt und Ihr System nach den Anforderungen der Verordnung. Manche Organisationen sind beides, die Verfahren bleiben getrennt.

Warum fordert ISO 13485 keine fortlaufende Verbesserung wie ISO 9001?

Weil der Zweck ein anderer ist. ISO 13485 zielt auf die durchgängige Erfüllung regulatorischer Anforderungen und die gleichbleibende Sicherheit des Produkts. Verbesserung ist gefordert, aber im Sinne der Aufrechterhaltung der Wirksamkeit — nicht als Selbstzweck. Änderungen an validierten Prozessen sind in diesem Umfeld ein Risiko, kein Fortschritt.

Welche Rolle spielt ISO 14971?

Eine zentrale. ISO 14971 beschreibt das Risikomanagement für Medizinprodukte über den gesamten Lebenszyklus und ist faktisch untrennbar mit ISO 13485 verbunden. Die Risikomanagementakte ist eines der ersten Dokumente, nach denen ein Auditor fragt.

Gilt ISO 13485 auch für Zulieferer?

Nicht zwingend, aber zunehmend gefordert. Hersteller müssen ihre Lieferanten steuern und bewerten; ein zertifizierter Zulieferer vereinfacht das erheblich. Für Auftragsfertiger, Sterilisationsdienstleister und Softwareentwickler im Medizinbereich ist die Zertifizierung praktisch Marktzugangsvoraussetzung geworden.

Wie unterscheidet sich der Aufwand von ISO 9001?

Deutlich höher, vor allem bei der Dokumentation. ISO 13485 verlangt dokumentierte Verfahren an Stellen, an denen ISO 9001 seit 2015 frei gestellt hat, dazu Produktakten, Validierungen, Rückverfolgbarkeit und regulatorische Nachweise. Der Umfang ist der Preis für die regulatorische Verwertbarkeit.

Passend dazu