领航国际官网 · 国际医疗科技AI大模型与全球MedTech知识平台领航国际App下载指南
领航国际设备 · Global Medical Devices

领航国际设备与全球AI医疗设备科技

领航国际设备聚焦全球医疗设备AI医疗设备SaMD的技术分类、生命周期、监管逻辑、互操作与网络安全,帮助读者理解一台设备从设计到监测的完整过程,而不只是关注它“能做什么功能”。

医疗设备按影像监护诊断手术实验室可穿戴和家用七大类别分类的示意图

医疗设备是一个非常宽的类别,从一台重型CT扫描仪到一枚家用血氧夹,法律和技术意义上都可能被归入“医疗设备”。理解这个类别的关键,不是记住某个统一定义,而是搞清楚不同设备背后风险等级、使用场景和监管要求可能完全不同——这也是为什么“医疗设备已获批准”这句话,脱离具体设备和用途来看,几乎没有信息量。

设备分类

全球医疗设备的七个技术类别

Imaging · 影像设备

包括CT、MRI、X光、超声、乳腺影像等设备,产出的是可供人眼或算法解读的图像数据,通常与PACS等医院系统对接,是医学影像AI最主要的数据来源。

Monitoring · 监护设备

持续采集生命体征信号(心电、血氧、血压等),常见于ICU和手术室,数据的连续性和实时性要求高,AI在这一类设备上多用于异常波形识别和趋势预警。

Diagnostic · 诊断设备

涵盖体外诊断仪器、内窥镜等用于获取诊断相关信息的设备,输出结果通常需要结合其他临床信息一并解读,而非单独构成诊断结论。

Surgical · 手术设备

包括手术导航、手术机器人辅助系统等,这类设备对精度和实时性要求极高,监管审查通常也更为严格。

Laboratory · 实验室设备

用于样本检测分析的仪器,是LIS(实验室信息系统)数据的主要来源,AI应用集中在结果异常检测和报告辅助生成。

Wearable · 可穿戴设备

贴身或随身佩戴的健康监测设备,部分产品属于医疗器械监管范畴,部分属于健康类消费品,二者的证据要求和适用场景并不相同,容易被混淆。

Home-use · 家用医疗设备

供非专业人员在家中使用的设备,例如家用血压计、血糖仪,这类设备的界面设计和风险提示尤其重要,因为使用者往往没有专业培训背景。

概念速览

理解AI医疗设备的核心词汇

医疗设备内嵌AI算法模块并输出结果的AI医疗设备结构示意图

AI医疗设备是什么?

指内嵌人工智能算法、并明确以医疗用途注册或申报的设备或软件,其算法部分同样要接受与硬件类似的证据审查,而不是单独豁免于监管框架之外。

SaMD是什么?

Software as a Medical Device,指本身不依附于特定硬件、独立发挥医疗器械功能的软件,例如一款独立运行的影像分析软件,其风险分级通常取决于它对临床决策的影响程度。

AI-enabled Medical Device是什么?

泛指任何包含AI/机器学习组件、并作为医疗器械受到监管的产品,可能是独立软件(SaMD),也可能是嵌入在硬件设备中的算法模块,两种形态在国际讨论中经常并列出现。

Intended Use是什么意思?

指产品被批准使用的具体范围,通常包括适用人群、适用场景、配合使用的设备和明确的临床用途,是判断一款设备能否用于某个具体情境的核心依据,参见下方专题图示。

医疗设备为什么需要监管?

因为设备的错误判断或故障可能直接影响患者安全,监管的作用是要求企业提交充分证据,证明产品在声明的用途范围内是安全和有效的,而不是简单地“审批一个想法”。

一个国家批准可以全球使用吗?

不可以直接等同。不同Jurisdiction(监管辖区)有各自独立的法律体系、风险分级方式和证据要求,一国许可通常只在本国或特定互认范围内有效,详见下方“全球医疗设备监管”专题。

医疗设备为什么需要网络安全?

一旦设备联网或具备远程更新能力,它就同时具备了被攻击的技术面,网络安全问题可能直接转化为设备可用性和患者安全问题,而不只是信息泄露问题。

联网医疗设备有什么风险?

包括未授权访问、数据篡改、设备被迫离线或行为异常等,防御手段包括身份验证、通信加密、软件更新机制和漏洞管理流程,本页第一篇长文有更完整讨论。

GMLP是什么?

Good Machine Learning Practice,指一套适用于医疗机器学习产品全生命周期的良好实践原则,覆盖数据管理、模型开发、性能评估和上市后监测等环节,是评价AI医疗设备工程质量的重要参考框架。

医疗AI模型可以更新吗?

可以,但不能像普通App一样随意更新。任何可能改变模型判断逻辑的更新,理论上都需要重新评估是否仍落在原有获批范围内,详见本页第三篇长文与领航国际AI栏目相关讨论。

医疗设备生命周期包括什么?

从设计、开发、验证、监管审查、部署、临床使用、监测到软件更新和风险管理,是一个持续循环而非一次性的线性过程,见下方生命周期示意图。

医疗设备从设计开发验证监管审查部署临床使用监测到软件更新和风险管理构成循环生命周期的示意图

Total Product Life Cycle:一个循环,不是一条直线

传统印象里,设备“生产完成、上市销售”几乎就是终点。但对AI医疗设备而言,Design → Development → Validation → Regulatory Review → Deployment → Clinical Use → Monitoring → Software Update → Risk Management 更像一个持续运转的循环——监测阶段发现的问题,可能重新触发新一轮的开发和验证。这也是为什么医疗AI团队里,工程、临床和法规角色需要长期协作,而不是在产品上市那一刻就各自散场。

全球监管

不同辖区,不同要求

同一医疗设备可能面对多条不同监管路径的分支示意图
维度说明常见误解
监管辖区(Jurisdiction)美国、欧盟、中国、日本等地区分别由各自监管机构独立管理医疗设备上市,法律依据互不隶属。误以为“通过一国审查”即代表全球合法上市。
风险分级多数体系按风险高低将设备分为不同类别,分级越高,通常要求提交的证据越充分。误以为所有设备走同一套审查流程。
监管用词不同制度下的“上市许可”表述不同,例如美国常见Clearance/Approval,欧盟常见CE标识,其他地区可能使用注册(Registration)或认证(Certification)等术语。把不同制度的许可类型统称为同一个词,容易造成误解。
互认机制部分国际组织和监管机构之间存在信息共享或参考审查等合作机制,但这类合作通常有明确边界,并不等于自动互认上市资格。误以为国际合作等于全球统一批准。

以上为一般性监管知识科普,具体制度、术语与最新要求请以各国监管机构官方公开资料为准,本页不构成注册或合规建议。

领航国际设备 · 原创专题

三篇关于设备安全与生命周期的长文

联网与安全· 领航国际设备

医疗设备越来越像电脑以后,为什么“能联网”同时变成了一项功能和一项安全责任?

联网医疗设备从安全设计身份验证软件更新到漏洞管理形成全生命周期网络安全流程图

十几年前,一台监护仪或输液泵大多是相对封闭的设备,出厂之后基本不再和外部世界发生数据交换。今天情况已经完全不同:设备联网带来远程数据回传、软件在线更新、跨系统数据共享,这些能力确实带来了明显的效率提升。但联网这件事本身是双面的——它在打开便利性的同时,也打开了一个过去不存在的攻击面,这正是Medical Device Cybersecurity近年来越来越受重视的原因。

把“联网”单纯当作一项功能来看待,是理解上的第一个误区。一台可以联网的设备,意味着它具备了被远程访问的物理条件,无论这种访问是被设备厂商用于合法的远程维护,还是被未经授权的第三方利用,技术路径上都是相通的。换句话说,联网能力本身既是价值来源,也是风险来源,二者无法被拆开单独讨论。

从工程角度看,医疗设备网络安全通常沿着几个阶段展开。Secure Design(安全设计)要求在设备架构阶段就考虑攻击面最小化,而不是上市后再打补丁;Authentication(身份验证)确保只有被授权的用户和系统才能访问设备功能和数据;Software Update(软件更新机制)需要保证更新渠道本身是可信的,防止更新过程被利用为攻击入口;Vulnerability Management(漏洞管理)要求企业持续监测已知漏洞并及时响应;Incident Response(事件响应)则是在真正发生安全事件时,企业能否快速定位、遏制并通知受影响方。

这里有一个容易被误解的地方:网络安全不只是“信息不被偷看”的问题。对联网医疗设备而言,一次攻击可能造成的后果,往往不是数据泄露那么简单,而可能直接影响设备的可用性——比如设备被迫离线、参数被篡改、或者响应变得不可预期,这些都可能直接关系到患者安全,这也是为什么医疗设备网络安全经常被放在与临床安全同等重要的位置讨论。

联网医疗设备通过无线信号连接医院网络节点形成攻击面的示意图

还需要说明的是,任何联网设备都存在Residual Risk(残余风险)——没有一套安全体系可以做到“无法被攻击”,这不是某个厂商工程能力不足的问题,而是联网系统的固有属性。因此,网络安全治理的目标从来不是消灭风险,而是把风险控制在可接受、可监测、可响应的范围内,并持续跟进新出现的威胁模式。

这对使用方意味着什么

对医院和其他医疗机构而言,采购联网医疗设备时,网络安全能力正在成为和临床性能同等重要的评估维度:设备是否有清晰的漏洞响应机制、软件更新是否经过安全验证、网络架构是否支持必要的隔离(Network Segmentation)。这些问题过去更多属于IT部门的职责范围,如今正在成为临床采购决策中不可回避的一部分。

本文仅作医疗设备网络安全治理的一般性教育介绍,不提供任何攻击方法、漏洞利用步骤或设备入侵相关内容。

上市后监测· 领航国际设备

AI医疗设备已经上市以后,为什么实际使用中的性能监测仍然不能停止?

AI医疗设备上市后性能曲线出现偏离预期区间的持续监测示意图

传统硬件设备一旦通过质检出厂,性能通常被认为是相对稳定的——一台CT的成像分辨率不会因为使用环境不同而发生系统性变化。但AI模型的“性能”并不完全是这个逻辑。一个在某个数据分布下训练和验证的模型,进入一个数据分布有所不同的新环境后,表现可能出现漂移,这正是Post-market Monitoring(上市后监测)对AI医疗设备格外重要的原因。

这里的关键概念是Data Drift(数据漂移)。造成漂移的原因是多方面的:设备厂商换了一批新型号的扫描仪,成像参数和以前略有不同;医院的患者人群结构发生变化,某类疾病的发生率上升或下降;甚至医生的检查习惯、申请单填写方式发生调整,都可能改变模型接收到的输入数据的统计特征。模型本身没有被修改,但它所处的环境已经悄悄变化,这种变化未必会被立刻察觉。

Workflow Change(工作流变化)是另一个容易被忽视的因素。同一款AI工具,如果被嵌入到不同医院的不同工作流程中——比如触发时机不同、报告呈现方式不同、医生查看结果的习惯不同——实际发挥的作用也可能不同。这不是模型本身出了问题,而是模型被使用的方式本身就是影响其效果的变量之一。

因此,负责任的AI医疗设备部署,通常需要建立持续的性能监测机制:定期抽样评估模型在当前环境下的表现,跟踪关键指标是否偏离了预期区间,并在发现异常时触发进一步的人工复核或模型重新验证。这套机制的目标,不是假设模型会“永远正确”,而是尽早发现它什么时候开始不再适用当前环境。

这也是为什么监管机构近年来越来越关注预设变更控制计划这类机制——允许企业在获批时就说明模型未来可能在什么范围内进行调整、调整需要满足什么条件,从而在保证安全的前提下,让模型的持续改进变得可管理,而不是每次微调都要从零走一遍完整审查流程。这一机制在国际讨论中常被称为PCCP(Predetermined Change Control Plan),是理解AI医疗设备生命周期管理的重要拼图,具体要求请以各监管机构最新公开指南为准。

监测发现问题之后

性能监测的意义不止于“发现问题”,更重要的是发现问题之后的响应路径是否清晰:是否有机制暂停或限制模型在特定场景下的使用、是否需要重新提交监管备案、如何通知一线医护人员当前模型的已知局限。这一整套响应机制,和模型本身的算法设计同样重要,却常常在讨论“AI有多准”时被忽略。

本文用于AI医疗设备生命周期治理的一般性教育介绍,不针对具体产品的实际监测数据。

变更管理· 领航国际设备

医疗设备软件更新已经非常方便以后,为什么监管越来越关注“这个更新到底改变了什么”?

医疗设备软件更新从变更评估验证测试到监管备案形成的生命周期管理流程图

手机App的更新体验已经非常成熟:点一下确认,几秒钟后新版本就生效了,绝大多数用户不会去细想这次更新具体改了什么。医疗设备软件的更新表面上可以用同样的技术手段完成,但监管机构和企业内部的质量团队,看待这件事的方式完全不同——他们首先要问的问题,不是“更新能不能顺利安装”,而是“这次更新到底改变了产品行为的哪些部分”。

这个问题之所以重要,是因为医疗设备当初获得监管许可,是基于一份明确的产品说明——包括它的Intended Use、性能指标和验证证据。如果一次更新只是修复了界面上的显示错位,通常不会影响这份说明的有效性;但如果更新调整了某个判断阈值、增加了新的分析功能,或者改变了模型对某类输入的处理方式,那么原来的证据是否还能覆盖“更新后的产品”,就成了一个需要重新评估的问题。

这就是Change Control(变更管理)在医疗设备软件生命周期中的核心作用:企业需要有一套流程,对每一次计划中的更新进行分级评估——这是一次不影响安全性和有效性证据的小改动,还是一次可能需要重新提交监管审查的实质性变化。这套评估流程本身,往往比更新的代码量更复杂,因为它需要工程、临床和法规团队共同参与判断。

近年来一个值得关注的方向,是监管机构开始探索允许企业在获批时就提交一份说明未来可能变更范围和条件的计划(前文提到的PCCP概念),这样一来,某些在预先设定边界内的模型更新,就可以按照约定好的流程推进,而不必每次都从头走完整审查。这种机制试图在“保持产品持续改进能力”和“保证每次变化都经过必要评估”之间找到平衡,但它并不意味着企业可以不受约束地随意更新模型——预先设定的边界本身仍然需要证据支持。

对医院和使用者的实际影响

对医院而言,这意味着在采购和使用AI医疗设备时,也需要建立起对软件版本的管理意识:清楚知道当前使用的是哪个版本、更新前是否有充分的验证说明、更新后是否需要重新培训相关人员。这套管理逻辑与IT系统的版本管理有相似之处,但医疗场景下多了一层安全和合规的考量,不能简单套用普通软件的“自动更新,用户无感知”模式。

本文用于医疗设备变更管理的一般性教育介绍,具体监管要求请以官方最新指南为准,不构成合规建议。