引言
欧洲议会和理事会于2017年4月5日发布的关于医疗器械的法规(EU)2017/745和体外诊断医疗器械法规(EU)2017/746,以及关于人工智能的统一规则的条例(EU)2024/1689,构成了欧盟医疗器械和人工智能领域的新立法框架。根据新法规框架,一个产品可能适用多项联盟协调立法的法律文件,例如MDR、IVDR和AIA。MDR和IVDR要求涉及医疗器械软件相关的风险,但并未明确涉及特定于人工智能系统的风险。AIA通过引入针对特定于人工智能系统的健康、安全和基本权利的风险要求来补充MDR/IVDR。
医疗器械应用范围及分类
AIA适用于旨在单独使用或组合使用以满足医学目的的软件,即医疗器械软件(MDSW)。AI法案将AI系统定义为基于机器的系统,该系统设计为具有不同级别的自主运行能力,并在部署后可能表现出适应性,并且对于明确或隐含的目标,能够从其接收的输入中推断如何生成可影响物理或虚拟环境的结果。MDAI被定义为医疗目的的人工智能系统,所有引用MDAI应理解为也涵盖MDR附录XVI产品、医疗器械附件、体外诊断医疗器械和体外诊断医疗器械附件。
医疗器械要求
管理系统
MDR和IVDR要求制造商管理MDAI的整个生命周期,确保MDAI在其使用过程中保持安全和高效。AIA通过同样期望在整个生命周期中对高风险MDAI进行持续审查、监督和一致性能来强化这一点。联合起来,AIA和MDR或IVDR强调质量管理的意义,以确保MDAI的安全性和性能。
数据治理
MDR和IVDR通过要求用于设备评估的临床数据稳健可靠来补充AIA。AIA要求高风险MDAI制造商实施与其声称预期用途相适应的数据治理和管理实践,包括考虑可能导致影响人体健康和安全、对基本权利产生负面影响或导致欧盟法律禁止的歧视的潜在偏见。
技术文档
MDR/IVDR和AIA授权提供适用于MDAI的全面技术文档。MDR/IVDR要求对软件、软件架构、数据处理方法和风险管理策略进行详细说明。AIA要求补充文件,重点关注透明度和问责制,包括风险评估、数据治理实践和高风险MDAI的性能测试结果。
透明度和人工监督
AIA和MDR/IVDR建立了互补的义务,既涉及制造商也涉及部署者,以确保MDAI的开发、部署和使用中的透明度。AIA通过引入额外的透明度义务来补充这些要求,这些义务延伸至高风险人工智能系统的普遍部署。此外,关于人类监督的要求和透明度强化向部署者和受影响者提供足够信息以了解系统功能、局限性和潜在风险的必要性。
准确性、鲁棒性和网络安全
MDR、IVDR和AIA均强调了高危险MDAI在上市前和上市后阶段都需要强大的网络安全措施。MDR和IVDR强调任何与设备操作相关的风险必须是可接受的,以实现高水平的健康和安全保护,并考虑公认的技术状态。AIA要求高风险MDAI实施技术网络安全措施,旨在防止未经授权的访问、网络攻击、漏洞利用、操控并确保运行弹性。
临床/性能评估和测试
MDR和IVDR要求制造商通过临床或性能评价等严格测试形式验证MDAI输出,以确保合规性和MDAI按预期运行。AIA强制要求对高风险MDAI进行验证和确认,以确保其按预期运行并满足安全性和性能要求。除了MDR和IVDR之外,AIA引入了对高风险MDAI验证的要求,包括透明度、人工监督、准确性、鲁棒性和网络安全。
合规性评估
根据AIA第6(2)条被归类为高风险MDAI,并依据AIA第43(1)条落入附件三第1点所列区域的AI系统,应遵循本文规定的一项合格评定程序。该程序基于内部控制,不涉及认证机构的参与。
实质性修改/重大变更
实质性修改的概念是根据AIA定义的一项独立概念。根据AIA第43条第(4)款,在实质性修改的情况下,已进行合格评定程序的高风险MDAIs应进行新的合格评定程序,无论修改后的系统是否打算进一步分发,还是继续由当前部署者使用。
市场后监督
MDR/IVDR和AIA均包含对制造商在其上市后建立和实施上市后监测和监督系统的义务,以监测MDAI上市后的性能和安全。这包括系统性地收集和分析设备性能、风险评估、不良事件评估和报告以及其他安全相关事项,并在必要时采取适当的纠正和预防措施。
其他问题
“内部”MDAI应由卫生机构仅用于内部制造和使用,不适用于第三方合格评定。制造商应建立和记录一个基于风险的上市后监测系统,以确保设备持续按预期运行。