IEC 62304:2006+AMD1:2015 醫療器材軟體生命週期內部稽核員培訓課程

IEC 62304 醫療器材軟體生命週期內部稽核員培訓課程|2006 版含 2015 年修訂


IEC 62304 是醫療器材軟體生命週期標準,適用於軟體本身構成醫療器材,以及嵌入或整合於醫材中的軟體。課程採用 IEC 62304:2006+AMD1:2015,涵蓋開發、維護及相關管理流程,避免只依未納入修訂的原版內容培訓。


本課程適合軟體研發、品保、法規與內部稽核人員。ODI MORGAN 協助學員查核需求、風險、設計、測試與版本之間的連結,降低軟體功能已完成,但安全證據與開發紀錄不足的風險。


IEC 62304 管理什麼,是否等於產品上市認證?

IEC 62304 管理軟體生命週期流程,不等於醫療器材上市許可。 標準本身不涵蓋整個醫療器材的最終確效與最終放行,即使產品完全由軟體構成,仍須確認其他適用要求。


管理層面主要目的
IEC 62304              管理軟體開發、維護與相關活動               
ISO 13485管理醫材整體品質系統
ISO 14971管理產品危害、風險與控制措施
目標市場法規確認產品分類、上市程序及提交證據


企業應先確認軟體預期用途、產品角色與目標市場,再決定適用標準及申請途徑。一般健康管理軟體是否屬醫材,不能只依「有沒有使用 AI」判斷。


哪些企業與人員適合參加本課程?

本課程適合開發醫療器材軟體、醫材韌體或提供相關外包開發服務的企業。已有開發流程但缺乏醫材文件經驗者,也可透過案例建立查核能力。


適用人員建議學習重點
軟體工程師、架構師        需求、設計、介面與驗證                 
測試與品保人員測試覆蓋、異常與追溯
法規人員軟體證據與申請資料銜接
內部稽核員抽樣、訪談與缺失判定
專案主管計畫、責任與版本放行
維護、客服人員問題回報、變更與更新管理


稽核員不必親自撰寫所有程式,但需理解軟體流程、產品風險與證據用途。涉及複雜架構或專業技術時,可安排技術人員共同查核。


軟體安全分級 A、B、C 如何判定?

分級依軟體可能造成的傷害及相關風險控制判斷,不依程式大小或開發難度決定。 課程將依修訂版要求說明判定邏輯與應保留的理由。


安全等級概略意義
Class A         不可能造成傷害或健康損害        
Class B可能造成非嚴重傷害
Class C可能造成死亡或嚴重傷害


分級不能只看軟體功能名稱。應評估軟體對危害情境的貢獻、外部控制措施及相關依據,並依等級確認適用活動。


IEC 62304 Class B 等於歐盟 Class IIa 嗎?

不等於。IEC 62304 的 A/B/C 是軟體安全分級,歐盟醫材分類與 FDA 產品分類則屬法規分類,目的與判定規則不同。


Class A 可以不做測試與文件嗎?

不能如此推論。Class A 仍有適用的生命週期要求,企業也須滿足品質系統、產品驗證及法規要求。


課程會教授哪些生命週期流程?

課程將條文與開發紀錄連接,讓學員能查核活動是否執行,以及證據是否對應實際軟體版本。


課程單元查核重點實務演練
開發計畫              活動、責任、方法與交付成果          審查計畫完整性         
需求分析功能、介面及安全相關需求改寫可驗證需求
架構與設計組件、介面及適用設計活動追查設計依據
驗證與測試適用的單元、整合及系統測試評估測試證據
軟體風險管理軟體失效與控制措施連接風險及驗證
組態管理版本、基線及變更控制追溯發布版本
問題解決異常分析、處置與趨勢審查缺陷紀錄
維護與發布修改影響、回歸測試及發布條件模擬更新審查


需求追溯應查到什麼程度?

建議確認需求、設計、風險控制與測試結果之間能互相追查。工具可以是受控表單或管理平台,重點是資訊一致且可驗證。


例如,新增警報功能後,應能找到對應需求、設計、風險控制與測試紀錄,而不是只有程式提交紀錄。


SOUP 與第三方軟體要如何管理?

SOUP 是具有特定標準定義的軟體類別,不能把所有第三方軟體一律歸入同一情況。課程將說明適用判斷,以及版本、功能需求、已知異常與风险評估的查核方式。


開源套件或外部元件不代表可免除管理。企業應確認其對產品功能、安全與更新的影響。


軟體更新後,內部稽核應查哪些證據?

更新不只是更換版本號。 應評估修改對需求、架構、風險控制及既有功能的影響,再安排適當驗證與回歸測試。


更新查核項目建議證據
修改原因            問題報告或變更申請                      
影響範圍功能、介面、風險及法規評估
驗證安排測試範圍與接受標準
執行結果測試紀錄、異常與處置
版本發布基線、核准及部署資訊
使用端影響更新通知及必要後續措施


尚有未解決異常,可以發布嗎?

需依適用要求評估異常影響、風險與發布條件,不能以「不是主要功能」直接放行。紀錄應清楚說明處置及支持依據。


敏捷開發可以符合 IEC 62304 嗎?

可以規劃相容的流程。企業仍須將需求、風險、審查、測試與版本證據納入迭代活動,避免只有任務看板而缺乏受控紀錄。


IEC 62304 如何銜接 FDA、EU MDR 與資安要求?

符合 IEC 62304 不能直接推論已完成全部法規或資安要求。應依軟體用途、連網功能及市場,補充產品層級的安全與有效性證據。


FDA 的醫材軟體功能上市前提交指引,另有建議文件內容。FDA 文件層級與 IEC 62304 安全分級應分別判定,不宜直接對應。


延伸需求培訓銜接方向
FDA 軟體提交資料      文件範圍與軟體證據                       
EU MDR 技術文件預期用途、風險及性能證據
使用性工程操作、介面及使用錯誤
資安管理威脅、漏洞、更新及相關控制
AI 醫材軟體資料、模型及變更的適用管理


完整資安評估、臨床證據或 AI 專題,建議另行規劃,確保有足夠時間處理產品特定問題。


內部稽核應如何執行並提出缺失?

建議選擇一個已發布版本及一項重要變更,沿著需求、風險、測試與發布紀錄進行查核。


執行階段主要工作
確認範圍     軟體、版本、安全等級與適用活動         
規劃抽樣選擇關鍵功能、異常及變更
蒐集證據訪談、文件及工具紀錄交叉比對
判定缺失說明準則、證據與未符合之處
追蹤整改驗證原因分析與改善效果


例如,安全相關需求已修改,但沒有對應測試證據,應指出具體需求與版本,不能只寫「測試不足」。

稽核員不應稽核自己的工作。跨部門安排或適當外部支援,有助於維持客觀性。


課程需要多久,費用與教材如何安排?

已有醫材及軟體流程基礎者,建議安排兩至三天。以下為教學建議,並非 IEC 規定的必修時數。


課程方案建議時間適用需求
標準基礎課程          1 天                  理解架構與安全分級          
內部稽核員培訓2~3 天文件查核、演練與考核
企業客製專班依範圍規劃加入實際軟體與工具紀錄



費用因素影響內容
人數、天數與語言授課及教材安排
線上或現場差旅與演練方式
軟體複雜度案例準備深度
文件審查及課後輔導客製與整改支援



ODI MORGAN 可依方案提供講義、查檢表、需求追溯範例、缺失報告及考卷。正式標準全文依合法授權與報價約定提供。


報名前,客戶最常有哪些疑問?


沒有程式背景,可以參加嗎?

可以,但需理解軟體開發基本流程。課程以證據判讀為主,深入技術問題可由研發人員協助評估。


線上培訓能做實作嗎?

可以透過文件、追溯表與案例演練。需要查核開發工具或企業實際流程時,可安排客製實作。


軟體已經完成,現在補文件來得及嗎?

應先評估現有證據與差距。可依事實補建適當紀錄並執行必要評估與驗證,不應倒填或捏造歷史資料。


工廠內部使用的檢驗軟體,也直接適用 IEC 62304 嗎?

不宜一概而論。生產或品質系統使用的軟體,應先確認其用途及適用的確效要求,與醫材產品軟體分別評估。


上完課會取得 IEC 官方稽核員資格嗎?

不會。ODI MORGAN 培訓證書代表學習成果,企業仍須評估能力後授權執行內部稽核。


培訓能保證產品通過法規審查嗎?

不能保證。課程可提升流程與證據品質,結果仍取決於產品、技術資料及適用要求的符合情形。


想深化醫材軟體管理,可以延伸閱讀哪些主題?

ISO 13485 內部稽核員培訓:連接軟體與品質流程。

ISO 14971 醫療器材風險管理:完善軟體風險控制。

醫療器材使用性工程:評估介面及使用錯誤。

FDA 醫材軟體提交資料指南:掌握申請文件方向。

醫療器材資安與軟體變更管理:建立更新及漏洞處理機制。


下一步如何執行,ODI MORGAN 推薦哪些服務?

先整理軟體用途、產品類型、目標市場、目前安全分級、開發階段與參訓人數,即可確認培訓內容。


ODI MORGAN 服務推薦協助企業完成的工作
IEC 62304 內部稽核員培訓      建立流程與證據查核能力                    
軟體生命週期差距評估找出文件及執行缺口
需求追溯與風險整合輔導連接需求、控制與測試
版本、變更及問題管理輔導完善維護與發布紀錄
醫材品質與法規整合支援銜接 ISO 13485 及目標市場要求


聯繫 ODI MORGAN,提供軟體與培訓需求,取得課程建議及報價,讓開發成果具備清楚、可追溯的品質與安全證據。