医疗器械配套软件企业 CMMI V2.0 ML3(3级)办理完整条件
> 说明:企业类型分为两类:
① 嵌入式配套软件(呼吸机、监护仪、影像设备、检测仪器内置控制软件);
② 独立配套上位机软件(设备调试、数据采集、质控、医用分析软件)。
CMMI本身不等同 IEC 62304,但评审时评估师会重点核查:流程能否支撑医疗器械软件安全、风险管理、变更追溯、验证确认。
一、通用基础准入条件
1. 主体资质
1. 独立法人,营业执照经营范围包含:软件开发、嵌入式软件、医疗器械配套软件开发、软件技术服务;
2. 经营状态正常,无重大行政处罚、无严重失信;
3. 建议成立≥1年(非官方强制,但评估更容易通过;新成立企业项目样本不足,风险高);
4. 若软件属于软件类医疗器械(独立软件),建议具备医疗器械相关委托开发协议、配套整机厂商合作合同。
2. 研发团队与角色配置(实操通行底线)
1. 研发人员(开发、测试、嵌入式工程师)不少于15人;正式评估访谈参与总人数≥20~22人;
2. 必须明确设置角色(可兼职,但职责不能空缺):
EPG(过程改进组):负责组织标准流程维护;
PPQA 质量保证人员(QA,独立于项目组);
CM 配置管理员;
项目经理、测试负责人;
医疗器械专项:风险管理对接人、软件验证负责人。
3. 项目硬性要求(核心,不能造假)
1. 具备≥3个完整生命周期的医疗器械配套软件项目;优先包含嵌入式固件/医疗上位机项目;
2. 项目必须覆盖:需求→设计→编码→单元/集成/系统测试→缺陷闭环→版本发布→变更维护;
3. 项目周期不能太短,建议单个项目≥3个月;禁止只有Demo、短期试验项目;
4. 建议至少1个项目面向二类/三类医疗器械主机配套,留存委托开发协议、技术协议。
4. 工具环境(必须真实落地使用)
配置管理:Git / SVN,代码、文档版本受控;
缺陷跟踪:Jira / 禅道等,完整记录BUG生命周期;
项目计划、评审、测试管理工具;
> 医疗软件加分项:需求跟踪工具、测试管理平台、版本发布审批流程。
5. 体系运行时长(不可压缩)
组织级标准流程(OSSP)正式发布后,真实持续运行≥6个月;
完整留存多套项目过程证据、评审记录、变更记录、QA审计报告。

更多资质办理详情可直接在线与方圆盛世客服联系,或电话咨询官方热线:400-090-3278
二、CMMI3体系文件要求(医疗器械企业重点差异化)
CMMI3共18个过程域,必须把医疗器械软件合规要求嵌入流程,不能直接套用普通互联网软件模板。
必备组织级文件
1. 组织过程手册、组织标准软件过程OSSP;
2. 需求管理、项目策划、项目监控、供应商管理、配置管理、质量保证、风险管理、决策分析、度量分析、变更管理程序;
3. 全套模板:项目计划、需求规格、评审检查表、测试计划、测试报告、变更申请单、需求跟踪矩阵RTM。
医疗器械软件必须额外强化的内容(评估重点核查)
1. 风险管理流程(对标 ISO 14971)
建立软件风险识别、风险分析、风险控制、剩余风险评价机制;风险记录与需求、测试项双向关联。
2. 需求跟踪矩阵 RTM(一票高频扣分点)
用户需求→系统需求→模块设计→测试用例→缺陷,全程可追溯,符合NMPA软件审查指导原则。
3. 变更控制流程对标医疗器械软件变更规则
重大软件变更开展影响分析、重新验证;区分微小变更/主要变更(关联整机注册变更风险)。
4. 软件验证与确认(V&V)
区分单元测试、集成测试、系统测试;建立故障注入、边界测试、异常工况测试规范;留存完整测试证据。
5. 现成软件(SOUP)管控
第三方开源组件、商用库风险评估、版本管理、漏洞跟踪流程。
6. 软件版本、发布、归档管理
所有交付版本完整归档,构建环境受控,满足医疗器械文档长期保存要求。
三、正式评估前必须具备的运行证据清单
1. 至少3个医疗配套软件全套项目资料:
项目计划、需求文档、架构/详细设计、评审纪要、测试计划、测试报告、缺陷台账、发布记录、变更记录;
2. 连续6个月QA过程审计报告、不符合项整改闭环;
3. EPG定期过程改进会议记录、度量数据统计(需求变更率、缺陷密度、测试覆盖率等);
4. 需求跟踪矩阵、软件风险分析报告;
5. 配置管理基线记录、版本标签、出入库记录;
6. 全员CMMI培训、医疗器械软件质量专项培训记录。
四、医疗器械软件企业最高频失败/扣分坑点
1. 直接套用通用软件流程,没有融入风险管理、V&V验证、RTM需求追溯;评估师判定不匹配医疗安全关键特征。
2. 需求跟踪矩阵残缺,大量需求无对应测试用例。
3. 软件变更无影响评估,变更后缺少回归测试证据。
4. 体系实际运行不足6个月,大量文档后期突击补做,访谈时研发人员不熟悉流程。
5. 把CMMI理解为单纯文档工作,项目缺少真实测试、缺陷闭环证据。
6. 嵌入式软件只管理上层应用,底层固件、编译版本、构建环境不受控。
五、重要补充(企业经常混淆)
1. CMMI 3 ≠ IEC 62304
IEC 62304:医疗器械软件生存周期(药监注册采信);
CMMI:研发组织成熟度模型(招投标、整机厂商供应链准入常用);
两者可以融合搭建一套流程,一次运行同时满足两套标准。
2. 如果目标用于医疗器械软件注册:仅有CMMI不够,仍需要按《医疗器械软件注册审查指导原则》准备软件描述文档、风险管理、V&V证据。
3. 投标场景:很多医疗设备集团、医疗器械产业园招标明确要求配套软件供应商具备CMMI3。
六、快速自查清单(判断当下能不能启动项目)
研发≥15人,有专职/兼职QA、配置管理员
近2年内拥有≥3个医疗器械配套软件完整项目
使用Git/SVN、缺陷管理工具,日常有版本管控
可以稳定留出6个月体系试运行周期,愿意持续留存项目记录
能够配套建立软件风险管理、需求跟踪、变更影响分析机制




