A indústria da Saúde Digital ou de Software como Dispositivo Médico (SaMD) está em forte expansão e, neste domínio em rápida evolução, os procedimentos ineficazes ou lentos não só são inconvenientes como dispendiosos. Estes atrasos são por vezes causados por falhas descobertas no software em desenvolvimento ou na documentação do software durante uma fase específica do Ciclo de Vida do Desenvolvimento de Software (SDLC). A melhor defesa? Nas fases iniciais, que também são realizadas de forma estruturada e designadas por pontos de controlo de qualidade, a ideia é identificar e prevenir problemas antes de se tornarem num problema grave.
Porque é que a deteção precoce de defeitos é crucial em projetos de SaMD
Os defeitos de software, quer se devam a erros lógicos, a requisitos incompletos ou a documentação inconsistente, são um risco comum em qualquer processo de desenvolvimento. No entanto, no caso do SaMD, as exigências são maiores. Cada funcionalidade, controlo de risco e resultado de teste deve ser rastreável, justificado e auditável por um Organismo Notificado.
Quanto mais tarde um defeito for detetado no SDLC, mais dispendioso e demorado será corrigi-lo. Os dados da indústria demonstram consistentemente que corrigir um erro detetado durante a fase de manutenção pode custar entre 50 a 100 vezes mais do que se tivesse sido detetado durante a recolha de requisitos.
No desenvolvimento de SaMD, os defeitos não se limitam à lógica do software, incluindo também:
- Documentação de controlo de riscos em falta ou inconsistente
- Requisitos de software indefinidos ou mal definidos
- Lacunas nas matrizes de rastreabilidade entre riscos, requisitos e verificação
- Arquitetura e implementação de software desalinhadas
Estes problemas podem comprometer submissões inteiras. Pior ainda, se forem detetados durante a avaliação do Organismo Notificado, podem invalidar os esforços de verificação anteriores, exigindo que os fabricantes refaçam partes significativas do processo técnico, o que resulta em meses de atraso e custos substanciais.
O que são os pontos de controlo de qualidade do SDLC e qual é a sua utilidade?
Os pontos de controlo de qualidade são pontos de verificação formais integrados no seu SDLC para avaliar a integridade, a coerência e a exatidão dos artefactos e das atividades de software antes de passar à fase seguinte.
Pode ser útil encará-los como salvaguardas de conformidade. Quando bem executados, estes pontos:
- Reduzem a dívida técnica
- Identificam problemas na documentação antes que ocorram e prejudiquem entregas como a submissão regulamentar
- Alinham as equipas de desenvolvimento em marcos essenciais
- Evitam trabalho adicional a jusante
- Melhoram as ligações entre os requisitos, os riscos e respetivos controlos, bem como os resultados de verificação e validação
- Geram confiança no seu produto e dão maior segurança quanto à superação de obstáculos regulamentares
IEC 62304: A Base para a Integração de Pontos de Controlo de Qualidade
A norma IEC 62304, que constitui o pilar do desenvolvimento de software para dispositivos médicos, apoia uma série de modelos de SDLC, incluindo abordagens em cascata, em V e iterativas (por exemplo, de tipo Agile). Esta flexibilidade permite aos fabricantes adaptarem os seus processos, mas acarreta uma responsabilidade: independentemente do modelo, todos os artefactos de desenvolvimento devem ser coerentes, rastreáveis e controlados.
Os pontos de controlo de qualidade são particularmente importantes antes de iniciar a fase de verificação de software. De acordo com a IEC 62304, o software deve ser:
- Sujeito a gestão de configuração (ou seja, controlo de versões e histórico de alterações)
- Devidamente classificado com base no risco
- Documentado com resultados coerentes e referenciados, incluindo análises de risco, entradas de conceção e planos de verificação
Isto assegura que a verificação se baseia numa fundação sólida e pronta a ser revista, minimizando o risco de surpresas ou rejeições durante a avaliação.
IEC 82304: Garantia de Qualidade em SaMD
A norma IEC 82304 fornece orientações abrangentes sobre o ciclo de vida do software para software de saúde, abrangendo desde o planeamento, a conceção e o desenvolvimento até às atividades pós-comercialização. Uma vez que a IEC 82304 se centra no software de saúde, a sua submissão em SaMD assegura que o desenvolvimento segue abordagens estruturadas e normalizadas que garantem a segurança e o desempenho.
As principais disposições da norma IEC 82304 incluem:
- Processos de gestão de risco que se alinham com a norma IEC 62304
- Documentação detalhada para a verificação de software, garantindo a rastreabilidade e a validação
- Atualizações periódicas de software para assegurar a conformidade contínua com os requisitos regulamentares
- Vigilância pós-comercialização e comunicação de incidentes relacionados com o software
Esta norma serve como um complemento essencial para o enquadramento dos pontos de controlo de qualidade, ao abordar aspetos pré-comercialização e pós-comercialização para o desenvolvimento de SaMD.
Fases em que os Pontos de Controlo de Qualidade acrescentam valor
Apesar de a utilização de pontos de controlo de qualidade ao longo de todo o SDLC poder ser eficaz, a sua utilidade é máxima antes de:
- Finalização dos Requisitos de Software
- Evitar que os requisitos sejam incompletos, ambíguos ou impossíveis de testar.
- Deve existir harmonia entre os perfis de requisitos dos utilizadores, as utilizações previstas para os sistemas e as várias medidas de gestão de risco.
- Conclusão da Arquitetura e do Design
- Analisar a conformidade arquitetónica e a adequação à classificação dos fatores de segurança.
- Garantir que todos os controlos de risco identificados são integrados no design.
- Início da Verificação de Software
- O ponto de controlo mais crítico.
- Toda a documentação utilizada, preparada e existente deve ser contabilizada durante o processo de reconciliação.
- Após esta etapa, qualquer problema identificado significa a entrada no processo oficial de resolução de problemas e de gestão de alterações, com um aumento significativo do tempo e do esforço necessários para o resolver.
Boas práticas para a revisão do ponto de controlo de qualidade antes da verificação do software
Existem três etapas essenciais que se podem seguir ao preparar uma revisão do ponto de controlo de qualidade, as quais incluem o seguinte:
Passo 1: Analisar a Documentação Técnica de Base
Verificar todos os artefactos do processo técnico quanto à sua integridade e consistência interna.
- Planos de desenvolvimento e integração
- Análises de risco e controlos
- Especificações de requisitos de software
- Documentos de arquitetura e design detalhado
- Métodos e protocolos de verificação
Dica: Esta avaliação foi realizada utilizando listas de verificação abreviadas com base nas normas IEC 62304, IEC 82304 e ISO/TR 80002-1 ao avaliar a avaliação estruturada.
Passo 2: Auditar o Código de Software de Base
Garantir que o software implementado:
- Corresponde ao design aprovado
- Acomoda todas as classificações de segurança e todas as medidas de controlo de risco pretendidas
- Corresponde às atividades de integração e verificação futuras agendadas
Dica: As boas práticas aqui identificadas devem incorporar a utilização de ferramentas de análise estática de código e revisões por pares, de modo a detetar inconsistências antes de efetuar os respetivos testes.
Passo 3: Realizar a Execução de Testes Informais
Utilizar execuções «simuladas» dos testes de verificação para confirmar:
- Verificação de que todos os requisitos do software desenvolvido foram cumpridos
- Desempenho e comportamento funcional
- Eficácia do controlo de risco
Esta testagem proativa ajuda a evitar:
- Falhas de teste devido a lacunas nos casos de teste
- Desperdício de tempo significativo em refinamentos sem resultados de verificação adequados que correspondam ao controlo de risco documentado.
- Reconfigurações pontuais e eventuais que exigem novas linhas de base de configuração
Defeitos comuns detetados por organismos notificados que podem ser evitados
A execução deficiente de pontos de controlo de qualidade pode resultar em problemas comuns sinalizados durante as análises dos organismos notificados, tais como:
- Requisitos de software que não estão associados aos resultados da verificação
- Controlos de risco não verificados ou com fundamentação fraca
- Protocolos de verificação sem casos limite ou cenários de falha
- Incompatibilidades entre o comportamento real do software e as alegações documentadas
Estes problemas exigem frequentemente reformulações importantes, atrasos nos projetos e até novas auditorias.
Diretrizes da FDA para a conformidade com SaMD
A FDA também publicou uma série de diretrizes relevantes para programadores de SaMD, proporcionando clareza sobre os requisitos regulamentares e garantindo que os produtos cumprem as normas de segurança e desempenho para aprovação nos US.
As principais diretrizes da FDA para SaMD incluem:
- Software as a Medical Device (SaMD): Clinical Evaluation – Um documento que descreve como as avaliações clínicas devem ser realizadas e documentadas.
- Risk Management for SaMD – A FDA enfatiza a importância da gestão de risco, alinhando-se com as normas IEC 62304 e ISO 14971.
- FDA Guidance on Software Validation – Fornece recomendações específicas para a validação de software para garantir que o produto cumpre os critérios de segurança e desempenho.
- Cybersecurity for SaMD – A FDA possui diretrizes rigorosas para garantir a cibersegurança dos dispositivos médicos, com atualizações regulares para fazer face a novas ameaças.
O investimento que compensa
As revisões dos pontos de controlo de qualidade exigem tempo, mas representam um investimento e não um custo. Quando integradas no seu SDLC, ajudam as equipas a:
- Manter uma documentação consistente e um ritmo de desenvolvimento estável
- Evitar não conformidades que ponham em causa a certificação
- Criar uma cultura de responsabilidade transversal
- Alcançar uma entrada no mercado mais rápida com menos imprevistos
Ignorar estas revisões pode poupar alguns dias a curto prazo, mas provavelmente custará semanas ou meses a longo prazo.
O caminho para a certificação de SaMD está repleto de pontos de verificação regulamentares. Integrar proativamente pontos de controlo de qualidade no seu SDLC, especialmente antes da verificação do software, confere à sua equipa a estrutura, a previsão e o controlo necessários para acertar à primeira. Não espere que o seu Organismo Notificado detete defeitos críticos. Detete-os precocemente, corrija-os rapidamente e avance com confiança.
É aqui que a Freyr entra em ação.
Nós não nos limitamos a identificar lacunas, construímos sistemas que as colmatam. Com uma profunda experiência no domínio das normas IEC 62304, IEC 82304, ISO 14971, dos regulamentos da FDA e dos quadros regulamentares globais de SaMD, a Freyr capacita as suas equipas para implementarem pontos de controlo de qualidade prontos para auditoria, capazes de resistir ao escrutínio e acelerar as aprovações. Para saber mais, contacte hoje um especialista em SaMD da Freyr.

