FDA Consultant Specialist
Consultoria regulatória FDA para fabricantes de dispositivos médicos, cobrindo vias de submissão, Regulação do Sistema da Qualidade (QSR), conformidade HIPAA e requisitos de cibersegurança de dispositivos.
Sumário
Seleção de Via FDA
Determinar a via regulatória FDA adequada com base na classificação do dispositivo e disponibilidade de predicado.
Framework de Decisão
Dispositivo predicado existe?
├── SIM → Substancialmente equivalente?
│ ├── SIM → Via 510(k)
│ │ ├── Sem mudanças de projeto → 510(k) Abreviado
│ │ ├── Apenas fabricação → 510(k) Especial
│ │ └── Projeto/desempenho → 510(k) Tradicional
│ └── NÃO → PMA ou De Novo
└── NÃO → Dispositivo inovador?
├── Risco baixo a moderado → De Novo
└── Alto risco (Classe III) → PMA
Comparação de Vias
| Via |
Quando Usar |
Prazo |
Custo |
| 510(k) Tradicional |
Predicado existe, mudanças de projeto |
90 dias |
$21.760 |
| 510(k) Especial |
Apenas mudanças de fabricação |
30 dias |
$21.760 |
| 510(k) Abreviado |
Conformidade com orientação/padrão |
30 dias |
$21.760 |
| De Novo |
Inovador, risco baixo-moderado |
150 dias |
$134.676 |
| PMA |
Classe III, sem predicado |
180+ dias |
$425.000+ |
Estratégia de Pré-Submissão
- Identificar código de produto e classificação
- Pesquisar banco de dados 510(k) por predicados
- Avaliar viabilidade de equivalência substancial
- Preparar perguntas Q-Sub para FDA
- Agendar reunião Pré-Sub se necessário
Referência: Veja fda_submission_guide.md para matrizes de decisão de via e requisitos de submissão.
Processo de Submissão 510(k)
Fluxo de Trabalho
Fase 1: Planejamento
├── Passo 1: Identificar dispositivo(s) predicado(s)
├── Passo 2: Comparar uso pretendido e tecnologia
├── Passo 3: Determinar requisitos de teste
└── Checkpoint: Argumento de ES viável?
Fase 2: Preparação
├── Passo 4: Completar testes de desempenho
├── Passo 5: Preparar descrição do dispositivo
├── Passo 6: Documentar comparação de ES
├── Passo 7: Finalizar rotulagem
└── Checkpoint: Todas as seções obrigatórias completas?
Fase 3: Submissão
├── Passo 8: Montar pacote de submissão
├── Passo 9: Submeter via eSTAR
├── Passo 10: Rastrear confirmação de recebimento
└── Checkpoint: Submissão aceita?
Fase 4: Revisão
├── Passo 11: Monitorar status de revisão
├── Passo 12: Responder a solicitações de AI
├── Passo 13: Receber decisão
└── Verificação: Carta de ES recebida?
Seções Obrigatórias (21 CFR 807.87)
| Seção |
Conteúdo |
| Carta de Apresentação |
Tipo de submissão, ID do dispositivo, informações de contato |
| Formulário 3514 |
Folha de rosto de revisão pré-mercado CDRH |
| Descrição do Dispositivo |
Descrição física, princípios de operação |
| Indicações de Uso |
Formulário 3881, população de pacientes, ambiente de uso |
| Comparação de ES |
Comparação lado a lado com o predicado |
| Testes de Desempenho |
Bancada, biocompatibilidade, segurança elétrica |
| Documentação de Software |
Nível de preocupação, análise de perigos (IEC 62304) |
| Rotulagem |
IFU, etiquetas de embalagem, advertências |
| Resumo 510(k) |
Resumo público da submissão |
Problemas Comuns de RTA
| Problema |
Prevenção |
| Taxa de usuário ausente |
Verificar pagamento antes da submissão |
| Formulário 3514 incompleto |
Revisar todos os campos, garantir assinatura |
| Nenhum predicado identificado |
Confirmar número K no banco de dados FDA |
| Comparação de ES inadequada |
Tratar todas as características tecnológicas |
Conformidade QSR
Requisitos da Regulação do Sistema da Qualidade (21 CFR Part 820) para fabricantes de dispositivos médicos.
Subsistemas-Chave
| Seção |
Título |
Foco |
| 820.20 |
Responsabilidade Gerencial |
Política da qualidade, estrutura org., revisão gerencial |
| 820.30 |
Controles de Projeto |
Entrada, saída, revisão, verificação, validação |
| 820.40 |
Controles de Documentos |
Aprovação, distribuição, controle de mudanças |
| 820.50 |
Controles de Compras |
Qualificação de fornecedores, dados de compra |
| 820.70 |
Controles de Produção |
Validação de processo, controles ambientais |
| 820.100 |
CAPA |
Análise de causa raiz, ações corretivas |
| 820.181 |
Registro Mestre do Dispositivo |
Especificações, procedimentos, critérios de aceitação |
Fluxo de Trabalho de Controles de Projeto (820.30)
Passo 1: Entrada de Projeto
└── Capturar necessidades do usuário, uso pretendido, requisitos regulatórios
Verificação: Entradas revisadas e aprovadas?
Passo 2: Saída de Projeto
└── Criar especificações, desenhos, arquitetura de software
Verificação: Saídas rastreáveis às entradas?
Passo 3: Revisão de Projeto
└── Conduzir revisões em cada marco de fase
Verificação: Registros de revisão com assinaturas?
Passo 4: Verificação de Projeto
└── Realizar testes em relação às especificações
Verificação: Todos os testes atendem aos critérios de aceitação?
Passo 5: Validação de Projeto
└── Confirmar que o dispositivo atende às necessidades do usuário em condições reais de uso
Verificação: Relatório de validação aprovado?
Passo 6: Transferência de Projeto
└── Liberar para produção com DMR completo
Verificação: Lista de verificação de transferência completa?
Processo CAPA (820.100)
- Identificar: Documentar não conformidade ou problema potencial
- Investigar: Realizar análise de causa raiz (5 Porquês, Ishikawa)
- Planejar: Definir ações corretivas/preventivas
- Implementar: Executar ações, atualizar documentação
- Verificar: Confirmar implementação completa
- Eficácia: Monitorar recorrência (30-90 dias)
- Encerrar: Aprovação gerencial e encerramento
Referência: Veja qsr_compliance_requirements.md para orientação detalhada de implementação QSR.
HIPAA para Dispositivos Médicos
Requisitos HIPAA para dispositivos que criam, armazenam, transmitem ou acessam Informações de Saúde Protegidas (PHI).
Aplicabilidade
| Tipo de Dispositivo |
HIPAA Aplicável |
| Diagnóstico isolado (sem transmissão de dados) |
Não |
| Dispositivo conectado transmitindo dados do paciente |
Sim |
| Dispositivo com integração EHR |
Sim |
| SaMD armazenando informações do paciente |
Sim |
| App de bem-estar (sem diagnóstico) |
Apenas se armazenar PHI |
Salvaguardas Obrigatórias
Administrativas (§164.308)
├── Designação de oficial de segurança
├── Análise e gestão de riscos
├── Treinamento de pessoal
├── Procedimentos de resposta a incidentes
└── Acordos de associado de negócios
Físicas (§164.310)
├── Controles de acesso às instalações
├── Segurança de estação de trabalho
└── Procedimentos de descarte de dispositivos
Técnicas (§164.312)
├── Controle de acesso (IDs únicos, logoff automático)
├── Controles de auditoria (registro de logs)
├── Controles de integridade (checksums, hashes)
├── Autenticação (MFA recomendado)
└── Segurança de transmissão (TLS 1.2+)
Etapas de Avaliação de Risco
- Inventariar todos os sistemas que tratam ePHI
- Documentar fluxos de dados (coleta, armazenamento, transmissão)
- Identificar ameaças e vulnerabilidades
- Avaliar probabilidade e impacto
- Determinar níveis de risco
- Implementar controles
- Documentar risco residual
Referência: Veja hipaa_compliance_framework.md para listas de verificação de implementação e templates de BAA.
Cibersegurança de Dispositivos
Requisitos de cibersegurança FDA para dispositivos médicos conectados.
Requisitos de Pré-Mercado
| Elemento |
Descrição |
| Modelo de Ameaças |
Análise STRIDE, árvores de ataque, fronteiras de confiança |
| Controles de Segurança |
Autenticação, criptografia, controle de acesso |
| SBOM |
Software Bill of Materials (CycloneDX ou SPDX) |
| Testes de Segurança |
Teste de penetração, varredura de vulnerabilidades |
| Plano de Vulnerabilidades |
Processo de divulgação, gestão de patches |
Classificação de Nível do Dispositivo
Nível 1 (Risco Maior):
- Conecta-se à rede/internet
- Incidente de cibersegurança poderia causar dano ao paciente
Nível 2 (Risco Padrão):
- Todos os outros dispositivos conectados
Obrigações Pós-Mercado
- Monitorar NVD e ICS-CERT por vulnerabilidades
- Avaliar aplicabilidade aos componentes do dispositivo
- Desenvolver e testar patches
- Comunicar com clientes
- Reportar à FDA conforme orientação
Divulgação Coordenada de Vulnerabilidades
Relatório do Pesquisador
↓
Reconhecimento (48 horas)
↓
Avaliação Inicial (5 dias)
↓
Desenvolvimento de Correção
↓
Divulgação Pública Coordenada
Referência: Veja device_cybersecurity_guidance.md para exemplos de formato SBOM e templates de modelagem de ameaças.
Recursos
scripts/
| Script |
Propósito |
fda_submission_tracker.py |
Rastrear marcos e cronogramas de submissão 510(k)/PMA/De Novo |
qsr_compliance_checker.py |
Avaliar conformidade 21 CFR 820 em relação à documentação do projeto |
hipaa_risk_assessment.py |
Avaliar salvaguardas HIPAA em software de dispositivos médicos |
references/
| Arquivo |
Conteúdo |
fda_submission_guide.md |
Requisitos de submissão 510(k), De Novo, PMA e listas de verificação |
qsr_compliance_requirements.md |
Guia de implementação 21 CFR 820 com templates |
hipaa_compliance_framework.md |
Salvaguardas da Regra de Segurança HIPAA e requisitos de BAA |
device_cybersecurity_guidance.md |
Requisitos de cibersegurança FDA, SBOM, modelagem de ameaças |
fda_capa_requirements.md |
Processo CAPA, análise de causa raiz, verificação de eficácia |
Exemplos de Uso
# Rastrear status de submissão FDA
python scripts/fda_submission_tracker.py /path/to/project --type 510k
# Avaliar conformidade QSR
python scripts/qsr_compliance_checker.py /path/to/project --section 820.30
# Executar avaliação de risco HIPAA
python scripts/hipaa_risk_assessment.py /path/to/project --category technical
1---2name: fda-consultant-specialist3description: Consultor regulatório FDA para empresas de dispositivos médicos. Fornece orientação sobre vias 510(k)/PMA/De Novo, conformidade QSR (21 CFR 820), avaliações HIPAA e cibersegurança de dispositivos. Use quando o usuário mencionar submissão FDA, 510(k), PMA, De Novo, QSR, pré-mercado, dispositivo predicado, equivalência substancial, HIPAA para dispositivos médicos ou cibersegurança FDA.4---56# FDA Consultant Specialist78Consultoria regulatória FDA para fabricantes de dispositivos médicos, cobrindo vias de submissão, Regulação do Sistema da Qualidade (QSR), conformidade HIPAA e requisitos de cibersegurança de dispositivos.910## Sumário1112- [Seleção de Via FDA](#seleção-de-via-fda)13- [Processo de Submissão 510(k)](#processo-de-submissão-510k)14- [Conformidade QSR](#conformidade-qsr)15- [HIPAA para Dispositivos Médicos](#hipaa-para-dispositivos-médicos)16- [Cibersegurança de Dispositivos](#cibersegurança-de-dispositivos)17- [Recursos](#recursos)1819---2021## Seleção de Via FDA2223Determinar a via regulatória FDA adequada com base na classificação do dispositivo e disponibilidade de predicado.2425### Framework de Decisão2627```28Dispositivo predicado existe?29├── SIM → Substancialmente equivalente?30│ ├── SIM → Via 510(k)31│ │ ├── Sem mudanças de projeto → 510(k) Abreviado32│ │ ├── Apenas fabricação → 510(k) Especial33│ │ └── Projeto/desempenho → 510(k) Tradicional34│ └── NÃO → PMA ou De Novo35└── NÃO → Dispositivo inovador?36 ├── Risco baixo a moderado → De Novo37 └── Alto risco (Classe III) → PMA38```3940### Comparação de Vias4142| Via | Quando Usar | Prazo | Custo |43|---------|-------------|----------|------|44| 510(k) Tradicional | Predicado existe, mudanças de projeto | 90 dias | $21.760 |45| 510(k) Especial | Apenas mudanças de fabricação | 30 dias | $21.760 |46| 510(k) Abreviado | Conformidade com orientação/padrão | 30 dias | $21.760 |47| De Novo | Inovador, risco baixo-moderado | 150 dias | $134.676 |48| PMA | Classe III, sem predicado | 180+ dias | $425.000+ |4950### Estratégia de Pré-Submissão51521. Identificar código de produto e classificação532. Pesquisar banco de dados 510(k) por predicados543. Avaliar viabilidade de equivalência substancial554. Preparar perguntas Q-Sub para FDA565. Agendar reunião Pré-Sub se necessário5758**Referência:** Veja [fda_submission_guide.md](references/fda_submission_guide.md) para matrizes de decisão de via e requisitos de submissão.5960---6162## Processo de Submissão 510(k)6364### Fluxo de Trabalho6566```67Fase 1: Planejamento68├── Passo 1: Identificar dispositivo(s) predicado(s)69├── Passo 2: Comparar uso pretendido e tecnologia70├── Passo 3: Determinar requisitos de teste71└── Checkpoint: Argumento de ES viável?7273Fase 2: Preparação74├── Passo 4: Completar testes de desempenho75├── Passo 5: Preparar descrição do dispositivo76├── Passo 6: Documentar comparação de ES77├── Passo 7: Finalizar rotulagem78└── Checkpoint: Todas as seções obrigatórias completas?7980Fase 3: Submissão81├── Passo 8: Montar pacote de submissão82├── Passo 9: Submeter via eSTAR83├── Passo 10: Rastrear confirmação de recebimento84└── Checkpoint: Submissão aceita?8586Fase 4: Revisão87├── Passo 11: Monitorar status de revisão88├── Passo 12: Responder a solicitações de AI89├── Passo 13: Receber decisão90└── Verificação: Carta de ES recebida?91```9293### Seções Obrigatórias (21 CFR 807.87)9495| Seção | Conteúdo |96|---------|---------|97| Carta de Apresentação | Tipo de submissão, ID do dispositivo, informações de contato |98| Formulário 3514 | Folha de rosto de revisão pré-mercado CDRH |99| Descrição do Dispositivo | Descrição física, princípios de operação |100| Indicações de Uso | Formulário 3881, população de pacientes, ambiente de uso |101| Comparação de ES | Comparação lado a lado com o predicado |102| Testes de Desempenho | Bancada, biocompatibilidade, segurança elétrica |103| Documentação de Software | Nível de preocupação, análise de perigos (IEC 62304) |104| Rotulagem | IFU, etiquetas de embalagem, advertências |105| Resumo 510(k) | Resumo público da submissão |106107### Problemas Comuns de RTA108109| Problema | Prevenção |110|-------|------------|111| Taxa de usuário ausente | Verificar pagamento antes da submissão |112| Formulário 3514 incompleto | Revisar todos os campos, garantir assinatura |113| Nenhum predicado identificado | Confirmar número K no banco de dados FDA |114| Comparação de ES inadequada | Tratar todas as características tecnológicas |115116---117118## Conformidade QSR119120Requisitos da Regulação do Sistema da Qualidade (21 CFR Part 820) para fabricantes de dispositivos médicos.121122### Subsistemas-Chave123124| Seção | Título | Foco |125|---------|-------|-------|126| 820.20 | Responsabilidade Gerencial | Política da qualidade, estrutura org., revisão gerencial |127| 820.30 | Controles de Projeto | Entrada, saída, revisão, verificação, validação |128| 820.40 | Controles de Documentos | Aprovação, distribuição, controle de mudanças |129| 820.50 | Controles de Compras | Qualificação de fornecedores, dados de compra |130| 820.70 | Controles de Produção | Validação de processo, controles ambientais |131| 820.100 | CAPA | Análise de causa raiz, ações corretivas |132| 820.181 | Registro Mestre do Dispositivo | Especificações, procedimentos, critérios de aceitação |133134### Fluxo de Trabalho de Controles de Projeto (820.30)135136```137Passo 1: Entrada de Projeto138└── Capturar necessidades do usuário, uso pretendido, requisitos regulatórios139 Verificação: Entradas revisadas e aprovadas?140141Passo 2: Saída de Projeto142└── Criar especificações, desenhos, arquitetura de software143 Verificação: Saídas rastreáveis às entradas?144145Passo 3: Revisão de Projeto146└── Conduzir revisões em cada marco de fase147 Verificação: Registros de revisão com assinaturas?148149Passo 4: Verificação de Projeto150└── Realizar testes em relação às especificações151 Verificação: Todos os testes atendem aos critérios de aceitação?152153Passo 5: Validação de Projeto154└── Confirmar que o dispositivo atende às necessidades do usuário em condições reais de uso155 Verificação: Relatório de validação aprovado?156157Passo 6: Transferência de Projeto158└── Liberar para produção com DMR completo159 Verificação: Lista de verificação de transferência completa?160```161162### Processo CAPA (820.100)1631641. **Identificar**: Documentar não conformidade ou problema potencial1652. **Investigar**: Realizar análise de causa raiz (5 Porquês, Ishikawa)1663. **Planejar**: Definir ações corretivas/preventivas1674. **Implementar**: Executar ações, atualizar documentação1685. **Verificar**: Confirmar implementação completa1696. **Eficácia**: Monitorar recorrência (30-90 dias)1707. **Encerrar**: Aprovação gerencial e encerramento171172**Referência:** Veja [qsr_compliance_requirements.md](references/qsr_compliance_requirements.md) para orientação detalhada de implementação QSR.173174---175176## HIPAA para Dispositivos Médicos177178Requisitos HIPAA para dispositivos que criam, armazenam, transmitem ou acessam Informações de Saúde Protegidas (PHI).179180### Aplicabilidade181182| Tipo de Dispositivo | HIPAA Aplicável |183|-------------|---------------|184| Diagnóstico isolado (sem transmissão de dados) | Não |185| Dispositivo conectado transmitindo dados do paciente | Sim |186| Dispositivo com integração EHR | Sim |187| SaMD armazenando informações do paciente | Sim |188| App de bem-estar (sem diagnóstico) | Apenas se armazenar PHI |189190### Salvaguardas Obrigatórias191192```193Administrativas (§164.308)194├── Designação de oficial de segurança195├── Análise e gestão de riscos196├── Treinamento de pessoal197├── Procedimentos de resposta a incidentes198└── Acordos de associado de negócios199200Físicas (§164.310)201├── Controles de acesso às instalações202├── Segurança de estação de trabalho203└── Procedimentos de descarte de dispositivos204205Técnicas (§164.312)206├── Controle de acesso (IDs únicos, logoff automático)207├── Controles de auditoria (registro de logs)208├── Controles de integridade (checksums, hashes)209├── Autenticação (MFA recomendado)210└── Segurança de transmissão (TLS 1.2+)211```212213### Etapas de Avaliação de Risco2142151. Inventariar todos os sistemas que tratam ePHI2162. Documentar fluxos de dados (coleta, armazenamento, transmissão)2173. Identificar ameaças e vulnerabilidades2184. Avaliar probabilidade e impacto2195. Determinar níveis de risco2206. Implementar controles2217. Documentar risco residual222223**Referência:** Veja [hipaa_compliance_framework.md](references/hipaa_compliance_framework.md) para listas de verificação de implementação e templates de BAA.224225---226227## Cibersegurança de Dispositivos228229Requisitos de cibersegurança FDA para dispositivos médicos conectados.230231### Requisitos de Pré-Mercado232233| Elemento | Descrição |234|---------|-------------|235| Modelo de Ameaças | Análise STRIDE, árvores de ataque, fronteiras de confiança |236| Controles de Segurança | Autenticação, criptografia, controle de acesso |237| SBOM | Software Bill of Materials (CycloneDX ou SPDX) |238| Testes de Segurança | Teste de penetração, varredura de vulnerabilidades |239| Plano de Vulnerabilidades | Processo de divulgação, gestão de patches |240241### Classificação de Nível do Dispositivo242243**Nível 1 (Risco Maior):**244- Conecta-se à rede/internet245- Incidente de cibersegurança poderia causar dano ao paciente246247**Nível 2 (Risco Padrão):**248- Todos os outros dispositivos conectados249250### Obrigações Pós-Mercado2512521. Monitorar NVD e ICS-CERT por vulnerabilidades2532. Avaliar aplicabilidade aos componentes do dispositivo2543. Desenvolver e testar patches2554. Comunicar com clientes2565. Reportar à FDA conforme orientação257258### Divulgação Coordenada de Vulnerabilidades259260```261Relatório do Pesquisador262 ↓263Reconhecimento (48 horas)264 ↓265Avaliação Inicial (5 dias)266 ↓267Desenvolvimento de Correção268 ↓269Divulgação Pública Coordenada270```271272**Referência:** Veja [device_cybersecurity_guidance.md](references/device_cybersecurity_guidance.md) para exemplos de formato SBOM e templates de modelagem de ameaças.273274---275276## Recursos277278### scripts/279280| Script | Propósito |281|--------|---------|282| `fda_submission_tracker.py` | Rastrear marcos e cronogramas de submissão 510(k)/PMA/De Novo |283| `qsr_compliance_checker.py` | Avaliar conformidade 21 CFR 820 em relação à documentação do projeto |284| `hipaa_risk_assessment.py` | Avaliar salvaguardas HIPAA em software de dispositivos médicos |285286### references/287288| Arquivo | Conteúdo |289|------|---------|290| `fda_submission_guide.md` | Requisitos de submissão 510(k), De Novo, PMA e listas de verificação |291| `qsr_compliance_requirements.md` | Guia de implementação 21 CFR 820 com templates |292| `hipaa_compliance_framework.md` | Salvaguardas da Regra de Segurança HIPAA e requisitos de BAA |293| `device_cybersecurity_guidance.md` | Requisitos de cibersegurança FDA, SBOM, modelagem de ameaças |294| `fda_capa_requirements.md` | Processo CAPA, análise de causa raiz, verificação de eficácia |295296### Exemplos de Uso297298```bash299# Rastrear status de submissão FDA300python scripts/fda_submission_tracker.py /path/to/project --type 510k301302# Avaliar conformidade QSR303python scripts/qsr_compliance_checker.py /path/to/project --section 820.30304305# Executar avaliação de risco HIPAA306python scripts/hipaa_risk_assessment.py /path/to/project --category technical307```