Le secteur de la santé numérique ou des logiciels en tant que dispositifs médicaux (SaMD) est en plein essor. Dans ce domaine en constante évolution, des procédures inefficaces ou lentes ne sont pas seulement gênantes, elles sont aussi coûteuses. Ces retards sont parfois causés par des défauts découverts soit dans le logiciel en cours de développement, soit dans la documentation logicielle lors d'une phase spécifique du cycle de vie du développement logiciel (SDLC). La meilleure défense ? Aux premiers stades, qui sont également menés de manière structurée et appelés points de contrôle de la qualité, l'objectif est de repérer et d'anticiper les problèmes avant qu'ils ne se transforment en difficultés majeures.
Pourquoi la détection précoce des défauts est essentielle dans les projets de SaMD
Les défauts logiciels, qu'ils soient dus à des erreurs de logique, à des exigences incomplètes ou à une documentation incohérente, constituent un risque fréquent dans tout processus de développement. Mais dans le cas des SaMD, les enjeux sont plus importants. Chaque fonctionnalité, mesure de maîtrise des risques et résultat de test doit être traçable, justifié et auditable par un organisme notifié.
Plus un défaut est découvert tardivement dans le SDLC, plus sa correction est coûteuse et longue. Les données du secteur montrent systématiquement qu'un bogue découvert lors de la phase de maintenance peut coûter 50 à 100 fois plus cher à corriger que s'il avait été identifié lors de la collecte des exigences.
Dans le développement de SaMD, les défauts ne se limitent pas à la logique logicielle ; ils incluent également :
- Une documentation sur la maîtrise des risques manquante ou incohérente
- Des exigences logicielles mal définies ou absentes
- Lacunes dans les matrices de traçabilité entre les risques, les exigences et la vérification
- Architecture logicielle et mise en œuvre non alignées
Ces problèmes peuvent compromettre des dossiers entiers. Pire encore, s'ils sont découverts lors de l'évaluation par un organisme notifié, ils peuvent invalider les efforts de vérification antérieurs, obligeant les fabricants à refaire une part importante du dossier technique, ce qui entraîne des mois de retard et des coûts considérables.
Que sont les portes de qualité du SDLC et pourquoi sont-elles précieuses ?
Les portes de qualité sont des points de contrôle formels intégrés à votre SDLC pour évaluer l'exhaustivité, la cohérence et l'exactitude des artéfacts et des activités logiciels avant de passer à la phase suivante.
Il peut être utile de les considérer comme des filets de sécurité en matière de conformité. Lorsqu'elles sont bien exécutées, elles permettent de :
- Réduire la dette technique
- Identifier les problèmes de documentation avant qu'ils ne surviennent et n'entravent les livrables tels que les soumissions réglementaires
- Aligner les équipes de développement sur les jalons clés
- Éviter les retouches en aval
- Améliorer les liens entre les exigences, les risques et leurs contrôles, ainsi que les résultats de vérification et de validation
- Instaurer la confiance dans votre produit et renforcer l'assurance qu'il franchira les obstacles réglementaires
IEC 62304 : La base de l'intégration des portes de qualité
La norme IEC 62304, pierre angulaire du développement de logiciels de dispositifs médicaux, prend en charge une gamme de modèles de SDLC, notamment les approches en cascade, en V et itératives (de type Agile, par exemple). Cette flexibilidad permet aux fabricants d'adapter leurs processus, mais s'accompagne d'une responsabilité : quel que soit le modèle, tous les artéfacts de développement doivent être cohérents, traçables et contrôlés.
Les portes de qualité sont particulièrement importantes avant d'entrer dans la phase de vérification du logiciel. Conformément à la norme IEC 62304, le logiciel doit être :
- Soumis à la gestion de configuration (c'est-à-dire un versionnage contrôlé et un historique des modifications)
- Correctement classé en fonction du risque
- Documenté avec des résultats cohérents et de référence, y compris des analyses de risques, des intrants de conception et des plans de vérification
Cela garantit que la vérification repose sur des bases solides et prêtes pour l'examen, minimisant ainsi le risque de surprises ou de rejets lors de l'évaluation.
IEC 82304 : Garantir la qualité des SaMD
La norme IEC 82304 fournit des orientations complètes sur le cycle de vie des logiciels de santé, couvrant tous les aspects, de la planification, de la conception et du développement aux activités post-commercialisation. Étant donné que la norme IEC 82304 se concentre sur les logiciels de santé, son application aux SaMD garantit que le développement suit des approches structurées et normalisées qui garantissent la sécurité et les performances.
Les principales dispositions de la norme IEC 82304 comprennent :
- Des processus de gestion des risques conformes à la norme IEC 62304
- Une documentation détaillée pour la vérification des logiciels, garantissant la traçabilité et la validation
- Des mises à jour logicielles périodiques pour garantir une conformité continue aux exigences réglementaires
- La surveillance après commercialisation et la notification des incidents liés aux logiciels
Cette norme constitue un complément essentiel au cadre des portes de qualité en abordant à la fois les aspects pré-commercialisation et post-commercialisation pour le développement de SaMD.
Étapes au cours desquelles les jalons de qualité apportent de la valeur
Bien que l'utilisation de jalons de qualité tout au long du cycle de vie du SDLC puisse s'avérer efficace, ils le sont plus particulièrement avant :
- Finalisation des exigences logicielles
- Empêcher que les exigences ne soient incomplètes, ambiguës ou impossibles à tester.
- Il doit exister une harmonie entre les profils d'exigences des utilisateurs, les utilisations prévues des systèmes et les diverses mesures de gestion des risques.
- Achèvement de l'architecture et de la conception
- Examiner la conformité architecturale et le respect de la classification des facteurs de sécurité.
- Veiller à ce que tous les contrôles des risques identifiés soient intégrés dans la conception.
- Lancement de la vérification du logiciel
- Le jalon le plus critique.
- Toute la documentation utilisée, préparée et existante doit être prise en compte lors du processus de rapprochement.
- Après cette étape, tout problème identifié implique d'entrer dans le processus officiel de résolution des problèmes et de gestion des changements, ce qui entraîne une augmentation significative du temps et des efforts nécessaires pour le résoudre.
Bonnes pratiques pour l'examen des jalons de qualité avant la vérification du logiciel
Il existe trois étapes essentielles à suivre lors de la préparation d'un examen par jalon de qualité, qui sont les suivantes :
Étape 1 : Examiner la documentation technique de référence
Vérifier l'exhaustivité et la cohérence interne de tous les éléments du dossier technique.
- Plans de développement et d'intégration
- Analyses et contrôles des risques
- Spécifications des exigences logicielles
- Documents d'architecture et de conception détaillée
- Méthodes et protocoles de vérification
Conseil : Cette évaluation a été menée à l'aide de listes de contrôle abrégées basées sur les normes IEC 62304, IEC 82304 et ISO/TR 80002-1 lors de l'évaluation structurée.
Étape 2 : Auditer le code logiciel de référence
S'assurer que le logiciel mis en œuvre :
- Correspond à la conception approuvée
- Intègre toutes les classifications de sécurité ainsi que l'ensemble des mesures de maîtrise des risques prévues
- Correspond aux activités d'intégration et de vérification ultérieures programmées
Conseil : Les bonnes pratiques identifiées ici devraient intégrer l'utilisation d'outils d'analyse de code statique et de revues par les pairs afin de détecter les incohérences avant de procéder aux tests.
Étape 3 : Réaliser l'exécution de tests informels
Utilisez des exécutions « fictives » des tests de vérification pour confirmer :
- La vérification que toutes les exigences du logiciel développé ont été satisfaites
- La performance et le comportement fonctionnels
- L'efficacité de la maîtrise des risques
Cette phase de test proactive permet d'éviter :
- Des échecs de tests dus à des lacunes dans les cas de test
- D'avoir passé beaucoup de temps sur l'affinage sans obtenir de résultats de vérification appropriés correspondant à la maîtrise des risques documentée.
- Des reconfigurations ponctuelles et fortuites qui nécessitent de nouvelles bases de référence de configuration
Défauts courants découverts par les organismes notifiés et évitables
Une mauvaise exécution des portes qualité peut entraîner des problèmes fréquents signalés lors des examens par les organismes notifiés, tels que :
- Des exigences logicielles qui ne sont pas liées aux résultats de vérification
- Des mesures de maîtrise des risques non vérifiées ou faiblement justifiées
- Des protocoles de vérification omettant les cas limites ou les scénarios de défaillance
- Des divergences entre le comportement réel du logiciel et les déclarations documentées
Ces problèmes nécessitent souvent des retouches majeures, des retards de projets et même de nouveaux audits.
Lignes directrices de la FDA pour la conformité des SaMD
La FDA a également publié une série de lignes directrices destinées aux développeurs de SaMD, apportant des précisions sur les exigences réglementaires et garantissant que les produits répondent aux normes de sécurité et de performance pour une approbation aux U.S.
Les principales lignes directrices de la FDA pour les SaMD comprennent :
- Logiciel en tant que dispositif médical (SaMD) : Évaluation clinique – Un document décrivant la manière dont les évaluations cliniques doivent être menées et documentées.
- Gestion des risques pour les SaMD – La FDA souligne l'importance de la gestion des risques, en s'alignant sur les normes IEC 62304 et ISO 14971.
- Recommandations de la FDA sur la validation des logiciels – Celles-ci fournissent des recommandations spécifiques pour la validation des logiciels afin de garantir que le produit satisfait aux critères de sécurité et de performance.
- Cybersécurité pour les SaMD – La FDA dispose de lignes directrices strictes pour garantir la cybersécurité des dispositifs médicaux, avec des mises à jour régulières pour faire face aux menaces émergentes.
L'investissement qui porte ses fruits
Les examens de portes qualité prennent certes du temps, mais ils constituent un investissement et non un coût. Lorsqu'ils sont intégrés à votre SDLC, ils aident les équipes à :
- Maintenir une documentation cohérente et un rythme de développement régulier
- Prévenir les non-conformités qui compromettent la certification
- Instaurer une culture de responsabilisation interfonctionnelle
- Accélérer la mise sur le marché tout en évitant les imprévus
Faire l'impasse sur ces examens permet peut-être de gagner quelques jours à court terme, mais cela se traduira probablement par des semaines ou des mois perdus à long terme.
Le parcours vers la certification des SaMD est jalonné de contrôles réglementaires. L'intégration proactive de points de contrôle de la qualité dans votre SDLC, en particulier avant la vérification du logiciel, offre à votre équipe la structure, la vision et le contrôle nécessaires pour réussir du premier coup. N'attendez pas que votre organisme notifié découvre des défauts critiques. Détectez-les tôt, corrigez-les rapidement et avancez en toute confiance.
C'est là qu'intervient Freyr.
Nous ne nous contentons pas d'identifier les lacunes, nous concevons des systèmes pour les combler. Fort d'une solide expertise sectorielle en matière de normes IEC 62304, IEC 82304, ISO 14971, des réglementations de la FDA et des cadres réglementaires mondiaux pour les SaMD, Freyr aide vos équipes à intégrer des points de contrôle de la qualité prêts pour l'audit, capables de résister à un examen minutieux et d'accélérer les approbations. Pour en savoir plus, contactez dès aujourd'hui un expert Freyr en SaMD.

