当前位置: 首页 > 新闻中心 > 法规库

​腹腔内窥镜手术系统注册审查指导原则第6部分:软件(征求意见稿)

发布日期:2026-09-09 11:25:24 浏览次数:  作者: 飞速度CRO

​腹腔内窥镜手术系统注册审查指导原则第6部分:软件(征求意见稿)(图1)

本指导原则旨在指导注册申请人对腹腔内窥镜手术系统(以下简称手术系统)软件注册申报资料的准备及撰写,同时也为技术审评部门审查注册申报资料提供参考。

本指导原则是对腹腔内窥镜手术系统软件的一般要求,申请人应依据产品的具体特性确定其中内容是否适用。若不适用,需具体阐述理由及相应的科学依据,并依据产品的具体特性对注册申报资料的内容开展充实与细化。

本指导原则是供注册申请人与技术审评人员使用的指导性文件,但不包括审评审批所涉及的行政事项,亦不作为法规强制执行,应在遵循相关法规的前提下使用本指导原则。要是有能够满足相关法规要求的其他方法,也可以按照基于,然而需要提供详细的研究资料与验证资料。

本指导原则基于《医疗器械软件注册审查指导原则》(2022年修订版),针对手术系统软件特点开展制定。

本指导原则是在现行法规与标准体系以及当前认知水平下制定,随着法规与标准的不断改进,以及科学技术的不断发展,相关内容也将适时开展调整。

一、适用范围

本指导原则适用于多孔腹腔内窥镜手术系统中的软件研究。

本指导原则中的软件为运行于手术系统硬件平台,包括不限于人机交互软件、医生控制台软件、患者手术平台软件、图像处理软件、安全与可靠性软件以及特定功能软件,不包括运行于通用计算平台的独立软件。本指导原则对手术系统常见软件根本功能制定相应要求,随着产品技术发展与新技术的出现,注册申请人应结合产品实际情况提交注册资料。

手术系统的部分软件功能与硬件平台紧耦合,性能与安全由系统软件与硬件共同决定,在本指导原则体系内划分为物理与机械性能,在本指导原则要求基础上,还应参考其他相关审评要点与指导原则要求。

单孔腹腔内窥镜手术系统可参考本指导原则的适用部分。

二、基本原则

(一)全生命周期管理原则

应从产品立项起,贯穿软件设计、开发、验证、确认、发布、上市后维护全过程,形成并持续改进软件质量管理体系,确保软件生存周期各阶段文档的完整性与可追溯性。软件需求、设计、实现、测试及变更等信息应形成追溯矩阵,从用户需求到软件需求、软件设计、实现代码、测试用例均可追溯。

(二)高可靠性与风险优先

手术系统依赖机械臂、手术器械、成像系统的协同运作,任何单点故障都可能引发致命风险。不仅要求系统长时间运行时始终能够达到预期的性能要求,还包括对软件及系统错误、机械故障、操作失误等情形下的应急处置及恢复能力。产品软件系统的设计实现及验证确认应实现高可靠性为最终目的,以控制与减少系统风险为导向,优先关注可能直接影响手术安全的根本功能模块,详细评估其故障模式对患者的潜在伤害。

(三)人机交互友好性

手术系统通过医生操作机器实现手术目的,与传统器械的差异即人机协同。产品设计应充分考虑产品的易用性,提升操作容错与应急响应能力,减少长期使用下的用户疲劳,具有及时充分的系统提示信息,减少学习门槛。

(四)手术过程可审计追溯性

通过对手术系统运行状态、控制操作、能量输出等全过程日志信息,以及内窥镜影像录像等手段对手术全过程开展完整记录,实现手术全过程审计。对于保障手术安全、改进手术质量、过程追溯、责任界定、大数据采集与人工智能算法训练等方面都具有重要意义。

三、注册审查要点

基本信息

1. 监管信息

软件作为手术系统组成部分通常不单独注册,需随手术系统开展整体注册。无需在注册证结构及组成中体现。

2. 软件版本及命名规则

手术系统软件按照架构设计、组件间耦合程度以及版本控制需要,可作为整套系统软件开展版本控制,也可划分多个模块分别开展版本控制,如医生控制台软件、患者手术平台软件、图像处理软件等。

软件研究资料应弄清楚发布版本与版本命名规则,并弄清楚Hash值。命名规则应涵盖网络安全更新情况,区分重大网络安全更新与轻微网络安全更新。

产品技术要求建议列表(如表1)弄清楚软件名称、发布版本及功能描述。

表1 软件发布版本

序号

软件名称

发布版本

功能描述

1

A

2

运动控制软件

2

3

人机交互软件

3

C

2

驱动软件

4

D

2

图像处理软件

应在登录界面、关于或帮助界面体现软件发布版本与完整版本。无用户界面的软件模块需提供获取软件完整版本的方法。

3. 软件分类

本指导原则按照手术系统产品特性及技术特征开展分类。申请人也可按照申报产品实际情况对软件开展功能分类。

手术系统软件大体可以划分为人机交互软件、医生控制台软件、患者手术平台软件、图像处理软件、安全与可靠性软件以及特定功能软件。人机交互软件指操作者与手术系统之间开展交互的软件。医生控制台软件指根本功能主要运行在医生控制台的软件。患者手术平台软件的根本功能主要运行患者手术平台的软件。图像处理软件指将内窥镜图像、器械臂信息、器械信息、系统工作状态等信息整合后开展处理及运算的软件。安全与可靠性软件指保障手术系统运行安全的软件。特定功能软件指为实现特定临床功能与目的的软件。

4. 运行环境

手术系统运行环境包括硬件配置、外部软件环境、必备软件以及网络条件。

外部软件环境:包括系统软件(操作系统)及通用中间件,其中通用中间件包括用于主从运动控制的中间件(如EtherCAT)以及其他参与主手数据采集、从手轨迹下发、实时通信、运动解算、时钟同步、安全联锁的中间件。

必备软件(如适用):如系统健康检测软件等。

网络条件:提供外部网络连接要求。远程控制功能的网络条件要求见第四章第(六)节第1部分“远程控制”。

产品技术要求:应弄清楚硬件配置、外部软件环境(操作系统、主从运动控制中间件及其版本)、必备软件(如适用)、网络条件(如适用)。

综述资料

综述资料应提供软件概述,包括软件体系结构、主界面示意图、根本功能列表、软件功能原理。其中:

软件体系结构:软件的顶层架构与软件各组件间的交互关系。

操作界面示意图:给出医生控制台控制主界面示意图(图1),按照主界面示意图说明典型布局、选项、功能。

​腹腔内窥镜手术系统注册审查指导原则第6部分:软件(征求意见稿)(图2)

图1 医生控制台主界面示意图

根本功能列表:根本功能列表(样式可参考表2)。

软件功能原理:弄清楚软件实现的功能、工作原理、可提供的临床信息。

表2 根本功能列表

分类

功能名称

功能简述

根本参数

人机交互

自检功能

(如有)

登录与用户管理

医生控制台软件

患者手术平台软件

图像处理

安全与可靠性

特定功能

非临床研究资料

1.产品风险管理资料

推荐提交单独的系统软件风险管理报告,如与手术系统风险管理报告一同提交,应体现与软件相关的部分。风险管理报告可参考GB/T 42062《医疗器械 风险管理对医疗器械的应用》、《腹腔内窥镜手术系统注册审查指导原则 第 4 部分:风险管理》。软件相关风险示例见附件2。

2. 研究资料

申请人应参考《医疗器械软件注册审查指导原则(2022 年修订版)》资料框架提交软件研究资料。手术系统常见软件功能的技术考量详见第四部分。

手术系统软件可能产生严重伤害或死亡,安全性级别通常为严重。申请人应按照该级别开展软件生存周期管理,并提交软件研究资料。

3 . 产品技术要求

申请人应依据《医疗器械产品技术要求编写指导原则》等文件编写产品技术要求。

应按照产品自身技术特点制定相应的性能指标,按照不同软件性能特点及预期临床目的制定其专用要求。

产品技术要求中软件性能指标示例见附件1。

4. 检验报告

对不同软件发布版本、硬件运行环境,互不兼容的运行环境(Windows、Linux、MacOS等)、操作系统的主要版本(如Windows10、Windows11)、不同主从运动控制的中间件版本应作为不同检测单元分别检测。检测报告应体现软件发布版本号照片。

四、主要技术考量

手术系统软件功能发展迅速,本章仅对常见系统软件功能给出技术考量要求。对未列出的软件功能,申请人应结合软件自身特性参照《医疗器械软件注册审查指导原则(2022 年修订版)》提交资料。

人机交互软件

  1. 自检功能

产品技术要求性能要求,自检功能应符合YY/T1941的要求。

  1. 登录与用户管理

产品技术要求性能要求,应包括:登录、登出,用户创建、编辑、删除功能。

  1. 提示信息

产品技术要求性能要求,提示信息功能应符合YY/T1941的要求。如具备双医生控制台功能,应弄清楚两台医生控制台均可获得相应的提示信息。

医生控制台软件

  1. 机械臂信息显示

产品技术要求性能要求应包括:显示机械臂状态、编号,器械名称、剩余使用次数,内窥镜类型(如适用)、布置方向信息(如适用)。器械臂状态可包括就绪、异常、是否处于控制中(双医生控制台适用)等。

  1. 双医生控制台

具备双医生控制台功能的系统可由两名医生分别控制两台医生控制台,控制患者手术平台各机械臂及其手术器械或内窥镜,参与患者手术平台的手术操作或通过了解,实现两名医生配合完成手术。术中可开展部分或全部机械臂的控制权切换。

2.1 软件研究资料

弄清楚双医生控制台的临床场景。如:本地操作、远程控制、同时控制(不同机械臂)、分时控制(全部机械臂)等。弄清楚双医生控制台控制权切换方式以及获取控制优先级。弄清楚使用限制,如第二医生控制台仅可开展部分操作(如仅用于牵拉、不可用于缝合等),应在说明书弄清楚可执行的操作与禁止执行的操作(如适用)。除内窥镜所在机械臂外,两个控制台不应同时拥有任一机械臂及其手术器械的控制权(包括运动控制、能量激发等)。双医生控制台功能开启后,各医生控制台均应提供功能开启状态提示。

弄清楚双医生控制台在各连接方式及控制模式下运动控制与能量激发控制权排他性验证以及冲极大现时的处置逻辑。提供图像同步性、控制同步性(同时控制模式适用)、每个医生控制台控制时延的研究资料。其中图像同步性、控制同步性一般为时延差;控制时延应符合系统时延要求。

2.2 产品技术要求

软件性能弄清楚应用场景(本地/远程双医生控制台)。

系统物理与机械性能弄清楚各控制模式下的图像同步性能与控制同步性能。

  1. 力体现出

力体现出功能指手术系统可获得器械终端与组织的接触力信息。

3.1 软件研究资料

弄清楚力体现出功能原理及实现方式,在手术器械或机械臂示意图上弄清楚传感器的位置,弄清楚支持的手术器械类型、每个(传感器)可测量力的方向(如器械轴向、径向或与轴向径向的夹角等)、测量范围、测量精度与测量重复性。弄清楚测量频率与超过测量范围的处置措施。提交该功能台架试验研究。

3.2 产品技术要求

软件性能弄清楚该功能支持的调节功能,如开启或关闭、力体现出方式(如屏幕提示、主手震动)等。

系统物理与机械性能弄清楚支持的手术器械类型、可测量力方向、测量范围、测量精度。

  1. 力反馈

力反馈功能指系统获得手术器械终端与组织的接触力(即力感知)后,手术系统经过研究处理,将力信号量化映射反馈到医生主控制臂(主手)上。当反馈与实际接触力之间不具备量化映射关系时(如仅反馈一个固定的力),不应宣称“具有力反馈”功能。

4.1 软件研究资料

弄清楚力反馈功能原理及实现方式,在器械或机械臂示意图上弄清楚传感器的位置,弄清楚每个(传感器)可测量力方向(如器械轴向、径向或与轴向径向的夹角等)、检测频率、力反馈范围、力反馈精度、力反馈延迟、力反馈重复性、力反馈稳定性、力反馈灵敏度档位(如有)。提交该功能的台架试验研究。

4.2 产品技术要求

软件性能弄清楚该功能支持的调节功能,如反馈开启或关闭、反馈灵敏度(如有)等。

系统物理与机械性能弄清楚:支持的手术器械类型、可测量力方向、力反馈范围、力反馈精度。

患者手术平台软件

  1. 手术器械及内窥镜型号识别

产品技术要求:弄清楚具备手术器械及内窥镜型号识别功能。

  1. 手术器械剩余使用次数识别

产品技术要求:弄清楚具备识别手术器械剩余使用次数功能。

图像处理软件

  1. 组织识别

1.1 软件研究资料

组织识别包括组织类型识别、部位识别、组织/部位轮廓圈画。对于每个功能,分别提交研究资料,包括算法原理、识别准确性研究。如组织类型识别或部位识别功能同时具有轮廓圈画或病灶分割,可一并提交研究。

组织类型识别:弄清楚可识别的组织类型(如血管、神经、肌肉等)、使用限制(如血管尺寸范围)、标记方法(如文字、色标等)、通过组织类型识别给出的其他临床信息。

部位识别:弄清楚可识别的部位(如前列腺、小肠、肾脏等)、标记方法(如文字、区域颜色填充等)、使用限制(如成年正常肾脏)以及通过部位识别给出的其他临床信息。

组织/部位轮廓圈画:弄清楚组织轮廓圈画的输入(如需医生给定组织类型或部位等)、圈画方式(如框体或轮廓边界圈画等)、标记方式(边框颜色、区域颜色填充等)、使用限制等。

1.2 产品技术要求

弄清楚可识别的组织类型、部位类型,如具备轮廓圈画功能应弄清楚。

  1. 图像融合

2.1 软件研究资料

应弄清楚图像融合外部影像类型(如CT、MRI等)及格式(如DICOM)、支持融合的组织类型、使用限制(如有)信息。

应分别对图像融合的功能以及性能开展研究。性能研究应覆盖内窥镜位置、配准方法、外部影像类型(如适用)等可能对性能产生影响的因素。可对单一因素分别研究,也可对所有因素开展系统研究。

2.2产品技术要求

弄清楚融合空间范围及该范围下的图像融合偏差。

  1. 人工智能

软件功能如包括深度学习或人工智能技术,应参照《人工智能医疗器械注册审查指导原则》提交资料。

安全与可靠性软件

  1. 安全监测与异常处置

当手术系统出现软硬件故障或做出非预期的动作后,会对手术安全造成极大的风险。手术系统应具备安全监测与故障诊断能力,并可以在异常出现后及时开展处置。异常处置的常见的安全措施是保护性停止装置或急停装置。

用户使用医生控制台脚踏板(如有)与能量平台通讯控制,开展电凝、电灼、吻合、血管闭合等能量操作时,手术系统应能监测能量平台的能量输出状态,并在能量输出状态异常时提供安全保护措施。

产品宜配备外观显著、易操作的急停装置,在故障时可以快速切断电源,以停止机械臂与手术动力部件。急停装置一般为患者手术台及医生控制台上的红色按钮。

1.1 软件研究资料

应弄清楚安全监测对象、提示信息及异常处置方法。应弄清楚触发保护停止装置的方法(手动、自动)及条件。

提交安全监测及异常处置、保护性停止装置、急停装置的研究资料与验证确认资料。

1.2 产品技术要求

性能要求弄清楚安全监测的对象,至少应包括:系统状态(详见日志及审计)、主从通信状态、图像信号状态、网络状态(远程控制适用,包括时延、抖动、丢包率、误码率等)、能量输出状态。弄清楚保护性停止装置、急停装置的制动距离及触发延时。

1.3 说明书

说明书应提供产品紧急停止装置操作要求,以及紧急停止后应采取的紧急措施(如撤离方法、转为传统腹腔内窥镜手术或开放手术的注意事项)等必要信息。

  1. 故障告警

手术系统应对以下事件能够判断、形成故障信息并执行告警:非预期运动检测、系统故障(硬件及软件)。

软件研究资料:提供故障事件列表,应包括故障事件名称、触发条件、告警方式、优先级。提交故障告警功能验证确认资料。说明书同步体现故障事件列表信息。

产品技术要求:性能弄清楚告警功能。如涉及报警功能,应符合YY9706.108的要求。附录给出告警事件列表(包括故障事件名称、触发条件、告警方式、优先级)。

  1. 可靠性

产品技术要求:弄清楚系统应具备出现异常后数据保存与恢复能力。

  1. 日志信息

系统应记录运行过程中的日志信息。

4.1日志分类与分级

申请人应弄清楚日志信息的分类、分级、事件及保留周期,推荐按照基于以下框架:

日志级别

日志类型

典型事件举例

安全根本

安全事件日志

急停触发、气腹压力超限报警(如适用)、安全失效状态进入/退出、手术器械异常运动

故障

系统故障日志

软件进程崩溃、传感器失连、通信链路中断、存储写入失败、内存溢出

警告

异常状态日志

参数接近阈值告警、重传超过N次、用户的非预期操作(错误操作)

信息

操作审计日志

用户登录/登出、角色权限变更、手术开始/结束、系统配置修改、

根本主从操作:能量类手术器械能量输出/停止

系统状态:完成自检、器械臂就位/不动点确认、手术器械加载/更换、主从离合状态、主从距离缩放比例变化

远程网络连接状态(如适用):形成、保持、中断、结束等。

调试

诊断调试日志

软件版本更新、系统维护记录

保留周期:

4.2日志内容完整性

每条日志记录应至少包括以下字段:时间戳(精度≤1ms)、日志级别/日志类型、事件标识码、事件描述(如适用,应按照基于结构化文本)、操作用户标识(用户ID)、设备标识(设备序列号/唯一标识)。

4.3日志的管理

日志保存机制通常按照基于基于时间顺序开展滚动覆盖,日志存储容量应考虑最大生成速率与最短保留周期。

日志应加密保存。日志内容涉及患者个人信息时,应开展脱敏处理。

应弄清楚日志的访问权限。

4.4软件研究资料

在软件需求规格及说明书中弄清楚日志分类及分级、内容完整性及管理要求。系统测试与用户测试计划及报告应对日志信息相关功能开展完整测试。

4.5 产品技术要求

产品技术要求应弄清楚日志类型。

  1. 网络安全

5.1 研究资料

手术系统通常涉及网络安全(例如具备电子数据交换、远程访问与控制、用户访问),应参考《医疗器械网络安全注册技术审查指导原则(2022年修订版)》相关要求提供资料。

手术系统网络安全风险的级别与系统软件的安全性级别一致,通常为严重。应按照该级别要求提交注册申报资料。

网络安全能力:主从设备以及联合使用设备之间应开展身份鉴别,并对传输数据开展加密,以保障合法的接入及控制。研究网络安全能力的适用性,不适用的应给出理由。手术控制系统至少应满足:审核、授权、节点鉴别、人员鉴别、数据传输保密性、数据传输完整性、数据存储保密性与完整性、恶意软件探测与防护。

网络安全漏洞评估报告应由网络安全评估机构出具。

5.2 产品技术要求

弄清楚接口与用户访问控制要求。其中接口包括数据接口(如DICOM、HL7、私有协议)、产品接口(如可联合使用的独立辅助诊断软件、医疗器械或非医疗器械)、通讯协议(如TCP/IP、EtherCAT)。用于系统不同组成(如医生控制台、患者手术平台、图像处理平台)间的内部通信接口不需体现。

特定功能软件

  1. 远程控制

系统远程控制模式指医生控制端与患者手术端基于无线/有线通信技术接入网络,将主从控制指令、内窥镜音视频图像等数据的非视距远程传输,实现系统控制并完成腹腔内窥镜手术。申报资料在《医疗器械远程传输功能注册审评要点》要求基础上,参考如下要求开展提交。

1.1 综述资料

应弄清楚系统远程控制模式的功能特性及临床场景。主要包括网络架构、允许的所有组网方式(包括4G/5G移动通信网络、互联网、数据专线等)、远程设备/模块网络连接方式、备用网络情况(如有),弄清楚主从端的接入设备(医生控制台、患者手术台、图像处理装置、能量类设备、脚踏开关等)及最大支持的接入数量、用于远程传输的接口(包括应用接口、数据接口、网络硬件接口)要求。提供网络拓扑图、接入方式(指系统或其远程模块接入网络的方式,如有线、5G移动蜂窝网络等)。

开启远程控制模式时,应具备由本地控制模式接管的条件,弄清楚远端控制模式与本地控制模式的切换或接管方式。

用于系统接入网络的网关一般不属于系统结构组成。系统内嵌且无法与系统从物理分离的通信模块(如4G/5G通信模块、蓝牙模块等)同时属于无线电主管部门监管的设备,需按照相关监管要求获得无线电发射设备型号核准、电信设备进网许可等文件,注册申报资料应提交各通信模块对应的许可文件。

弄清楚保障远程传输服务质量对网络的性能要求(最低带宽、传输速率,允许的最大延时、抖动、丢包率、误码率等)、允许的最大用户并发数。

弄清楚开展远程传输的数据类型(如影像、语音、监测信息、控制指令等),对数据中包括的信息开展详细描述。

系统应具备网络状态监测、网络异常识别、提示与告警等功能,以及相应的备用网络或应急处理预案的要求。

弄清楚用户访问控制(如与本地模式一致,可不单独描述)。提供远程网络连接身份认证机制(如数字证书)。

远程传输数据应开展加密,弄清楚数据加密方式。用户个人信息在传输前应开展脱敏处理,说明书应告知患者数据出院的风险。

1.2 非临床研究资料

如涉及无线接入,系统与手术室内其他医疗器械或无线通讯设备共同使用可能产生电磁干扰,风险管理资料应增加无线共存研究与验证资料。

提交远程控制下的主从控制延迟研究。在本地模式基础上,还应考虑网络延迟、图像编解码延迟、数据加解密延迟等。总延迟不应超过制造商规定。

提交数据传输质量研究报告。

1.3 产品技术要求

在“1. 产品型号/规格及其划分说明”中弄清楚所有组网方式(含接口要求)、对网络的性能要求(最低带宽、传输速率)、允许的最大用户并发数与形式。

弄清楚每种组网方式下主从端之间允许的最大延时、抖动、丢包率、误码率等传输性能指标。

  1. 互操作性

系统若通过电子接口相对于他医疗器械或非医疗器械开展通信,应提交互操作性研究资料,包括基本信息、需求规范、风险管理、验证与确认、维护计划等内容。

五、参考文献

[1] 国家药品监督管理局. 医疗器械软件注册审查指导原则(2022年修订版)[S]. 国家药监局通告2022年第9号, 2022.

[2] 国家药品监督管理局. 医疗器械网络安全注册审查指导原则(2022年修订版)[S]. 国家药监局通告2022年第7号, 2022.

[3] YY/T 0664—2021. 医疗器械软件 软件生存周期过程[S]. 国家药监局, 2021.

[4] YY/T 1474—2016. 医疗器械 可用性工程 可用性过程[S]. 国家食品药品监督管理总局, 2016.

[5] YY/T 1833.1—2022. 医疗器械网络安全 第1部分:术语[S]. 国家药监局, 2022.

[6] YY/T 1833.2—2022. 医疗器械网络安全 第2部分:医疗器械网络安全能力[S]. 国家药监局, 2022.

[7] YY/T 1833.3—2023. 医疗器械网络安全 第3部分:医疗器械网络安全测试[S]. 国家药监局, 2023.

[8] YY/T 1843—2022. 医用电气设备网络安全基本要求[S]. 国家药监局, 2022.

[9] IEC 62304:2006+AMD1:2015. Medical device software — Software life cycle processes[S]. IEC, 2015.

[10] IEC 62443-2-1:2010. Security for industrial automation and control systems[S]. IEC, 2010.

[11] ISO 14971:2019. Medical devices — Application of risk management to medical devices[S]. ISO, 2019.

[12] IEC 60601-1-8:2006+AMD1:2012+AMD2:2020. Medical electrical equipment — Part 1-8: Alarm systems[S]. IEC, 2020.

[13] 国家市场监督管理总局. 医疗器械注册与备案管理措施[S]. 2021年第47号令, 2021.

[14] 国家市场监督管理总局. 医疗器械召回管理措施[S]. 2022.

[15] 国家药品监督管理局. 医疗器械不良事件监测与再评价管理措施[S]. 2018.

[16] 全国人民代表大会常务委员会. 中华人民共与国个人信息保护法[S]. 2021.

[17] RFC 5424. The Syslog Protocol[S]. IETF, 2009.

[18] NIST SP 800-92. Guide to Computer Security Log Management[S]. NIST, 2006.

[19] IEC 62443-3-3:2013. Security for industrial automation and control systems — System security requirements and security levels[S]. IEC, 2013.

附件1

产品技术要求示例

1产品型号/规格及其划分说明

1.1软件发布版本及命名规则

列表弄清楚软件名称、发布版本及功能表述,如下表:

序号

软件名称

发布版本

功能描述

1

A

2

运动控制软件

2

3

人机交互软件

3

C

2

驱动软件

4

D

1

图像处理软件

1.2硬件配置

弄清楚医生控制台、患者手术平台、图像处理器硬件平台最低配置要求。

其中:CPU频率、存储空间、内存空间、显示器分辨率可弄清楚最低配置要求;

1.3软件运行环境

操作系统应弄清楚所有支持的操作系统类型及典型发布版本,其他版本体现“兼容版本”,而非“最低版本”。

1.4网络条件(远程控制功能适用,在该条件下开展主从控制、图像传输等功能及性能的检测)

组网方式:

最低带宽:

传输速率:

最大并发数与形式:

2性能指标

2.X软件

2.X.1 人机交互软件

2.X.1.1 自检功能

2.X.1.2 登录与用户管理

2.X.1.3 提示信息

2.X.2 医生控制台软件

2.X.2.1 机械臂信息显示

2.X.2.2 双医生控制台

2.X.2.3 力体现出

2.X.2.4 力反馈

2.X.3 患者手术平台软件

2.X.3.1手术器械及内窥镜型号识别

2.X.3.2手术器械剩余使用次数识别

2.X.4 图像处理软件

2.X.4.1 组织识别

2.X.4.2 图像融合

2.X.4.3 人工智能

软件功能如按照基于深度学习或人工智能技术,应在功能名称后弄清楚,如组织识别(深度学习/AI)。

2.X.5安全与可靠性软件

2.X.5.1安全监测与异常处置

2.X.5.2 故障告警

2.X.5.3 可靠性

2.X.5.4 日志信息

2.X.5.5 网络安全

2.X.6 特定功能软件

2.X.6.1 远程控制

最大延时、抖动、丢包率、误码率。

2.X.6.2 互操作性

2.X.7 其他软件功能

附件2

软件相关风险示例

序号

危险类型

示例

风险控制方式

软件故障

因为软件故障,可能出现机械臂、手术器械意外运动或不受控,结果组织损伤。

软件检测系统工作状态或网络状态,若非正常应报警,触发保护性停止,所有机械臂、手术器械应抱闸锁死不能运动。在可控条件下恢复。

性能危险

系统软件死机或非预期的重启,结果手术延迟、中断或患者伤害。

软件验证开展可靠性测试。系统死机或重启期间,触发保护性停止,所有机械臂、手术器械应抱闸锁死不能运动。日志提供故障代码。

性能危险、能量危险

不同手术器械及功能模式之间的切换失效,结果错误的运动或错误的能量激发。

审核验证软件设计缺陷。

性能危险

程序逻辑与控制参数设置错误,结果无力反馈或反馈过大。

审核验证软件设计缺陷。验证系统软件的健壮性。

性能危险

提示信息无法及时显示或显示在非预期的位置,结果手术延迟。

审核验证信息提示支持正常显示的最大字符长度。

性能危险

手术期间界面错误、术野丢失、显示不正常,造成手术延迟、患者伤害或手术转换。

审核验证软件设计缺陷。增加界面可快速恢复功能。

性能危险

操作期间图像稳定性与术野清晰度不足,出现图像模糊、条纹、卡顿结果手术时间延长。

审核验证图像处理软件健壮性,增加图像处理可快速恢复功能。

性能危险

无法切换图像模式,无法调整白平衡、亮度调节等图像设置,结果手术延迟。

审核验证图像处理软件健壮性,增加图像处理可快速恢复功能。

能量危险

脚踏开关、主手控制按钮之间,以及双医生控制台之间对于能量类手术器械控制权限存在冲突,可能结果非预期的能量释放,造成患者伤害。

审核验证多重控制下的控制优先级逻辑。

能量危险

因多个能量出现器与系统连接,因识别错误无法激活所需的能量器械,结果手术延迟或患者伤害。

审核验证同时连接多个能量出现器的控制逻辑。

性能危险

双医生控制台模式下,两名医生之间的控制权分配逻辑错误,结果的控制权争抢、移除正在执行的根本操作(如吻合/能量输出)在成组织损伤。

审核验证双医生控制台的控制优先级。

性能危险

在紧急操作,如移除器械时,需要复杂用户交互造成根本治疗延迟。

审核用户交互设计缺陷。

性能危险

重启系统时间过长可能结果手术延迟、患者伤害或者手术转换。

审核验证术中重新启动的逻辑,术中重启过程中触发保护性停止。

能量危险

因故障识别能力缺失安全监测失效,如吻合器夹持结构故障、能量释放故障等,造成过度夹持、重复能量释放等患者伤害。

审核安全监测能力的覆盖性与可靠性,出现异常触发保护性停止。

性能危险

未识别或错误识别手术器械剩余使用次数,存在性能下降、器械故障与患者受伤的风险。

审核验证软件设计缺陷。

性能危险

低优先级的故障告警覆盖了高优先级的故障,结果误判系统状态。

审核验证告警优先级。

性能危险

故障告警提示音混乱造成用户混淆。

审核验证同时触发多重告警时提示音的逻辑。

可靠性危险

系统无法从可快速恢复场景中恢复,可能需要系统重启结果手术延迟。

审核验证软件设计缺陷。对所有可快速恢复场景开展可靠性验证。

可靠性危险

重启系统后不能恢复重启前的控制状态,丢失根本参数,如患者控制台坐标系、不动点坐标、主从控制比例等,造成机械臂、手术器械非预期运动与患者伤害。

审核验证数据保存与恢复能力的健壮性。

可靠性危险

网络传输网络故障、信号干扰,出现信息错误、不完整、延迟过大,造成手术延迟、患者伤害或手术转换。

具备网络状态监测、网络异常识别、提示与告警等功能。配备备用网络或应急处理预案。具备本地接管或手术转换能力。

信息安全危险、性能危险、能量危险

系统软件数据被破坏或篡改,触发非预期的能量输出,造成组织损伤、手术失败。

漏洞扫描,软件数据异常的识别、提示及告警,触发保护性停止。

信息安全危险、性能危险、能量危险

用户登录信息、用户配置文件损坏或被篡改,触发非预期的能量输出,造成无法手术或功能异常。

漏洞扫描。用户信息与配置文件的备份及恢复。

信息安全危险、性能危险、能量危险

未授权的操作者开展手术操作,触发非预期的能量输出,造成患者伤害。

审核验证用户访问控制的设计缺陷。漏洞扫描。

信息安全危险

日志信息损坏或被篡改,造成手术记录不完整或记录错误。日志信息存储空间溢出。

日志信息授权访问,异常访问报警,生成异常记录。

信息安全危险、性能危险、能量危险

系统存在漏洞被攻击,结果数据泄露、触发非预期的能量输出,无法手术或患者伤害。

漏洞扫描。术中异常的识别、提示及告警,触发保护性听众。

(完)

医疗器械注册咨询

站点声明:

本网站所提供的信息仅供参考之用,并不代表本网赞同其观点,也不代表本网对其真实性负责。图片版权归原作者所有,如有侵权请联系我们,我们立刻删除。如密切相关于作品内容、版权或其它问题请于作品发表后的30日内与本站联系,本网将迅速给您回应并做相关处理。
北京飞速度医疗科技有限公司专注于药物及医疗器械、诊断试剂产品政策与法规规事务服务,提供产品注册申报代理、临床合同(CRO)研究、产品研发、GMP质量辅导等方面的技术外包服务。

您可能喜欢看:
请进
提交留言
 
在线咨询
咨询热线
191-0380-1095
同微信
项目在线咨询