Certificazione ISO 13485

Dispositivi medici: il sistema qualità che il regolamento europeo presuppone

La ISO 13485 è la norma che stabilisce i requisiti del sistema di gestione per la qualità di chi progetta, fabbrica, installa o assiste dispositivi medici. È nata come derivazione della ISO 9001, ma se ne è staccata: dove la ISO 9001 parla di miglioramento continuo e di soddisfazione del cliente, la ISO 13485 parla di sicurezza del paziente, tracciabilità e conformità regolatoria. Non serve a vendere meglio: serve a dimostrare che il dispositivo che esce dallo stabilimento è quello che è stato progettato, e che se qualcosa va storto si sa esattamente dove andare a guardare.

L’edizione in vigore è la terza, del marzo 2016, e non è in scadenza: l’ISO l’ha sottoposta a revisione sistematica e il 31 ottobre 2025 l’ha confermata senza modifiche. Chi vi dice che «sta per uscire la nuova versione» sta anticipando qualcosa che non è stato pubblicato. Riguarda i fabbricanti, ma non solo loro: rientrano nel campo di applicazione anche i fornitori di componenti critici, i terzisti che eseguono lavorazioni o sterilizzazioni, i distributori e gli importatori, i laboratori di prova e chi fa installazione e assistenza tecnica. Se il vostro cliente ha il marchio CE sul prodotto finito, molto probabilmente la norma la sta chiedendo a voi.

Che cosa facciamo, in concreto

Vi portiamo dal punto in cui siete al certificato, e poi lo teniamo in piedi. Non consegniamo un manuale da firmare: costruiamo il sistema sulle lavorazioni che fate davvero, perché su questa norma un sistema copiato da un modello si smonta al primo audit.

Il nostro intervento, in sei passi
Passo 1
Check-up e analisi degli scostamenti
Confronto fra quello che già fate e quello che la norma chiede, clausola per clausola, con un elenco di cose da chiudere e una stima di tempi
Passo 2
Impianto del sistema
Processi, responsabilità, documentazione. Il manuale viene per ultimo, non per primo
Passo 3
Gestione del rischio
Il ponte con la ISO 14971, che è il vero cuore tecnico del fascicolo del dispositivo
Passo 4
Validazioni
Processi speciali, software, sterilizzazione, pulizia: le prove che gli organismi guardano per prime
Passo 5
Audit interno e riesame
Facciamo noi il primo audit completo, con la stessa severità di quello vero
Passo 6
Audit di certificazione e mantenimento
Vi affianchiamo durante la visita dell’organismo e restiamo per le sorveglianze annuali
Il percorso si affianca senza duplicazioni a un sistema ISO 9001 già in essere: le parti comuni non si rifanno, si estendono.

ISO 13485 e MDR non sono la stessa cosa

È l’equivoco più costoso che incontriamo. La ISO 13485 è una norma volontaria e riguarda il sistema di gestione. Il Regolamento (UE) 2017/745, l’MDR, è una legge europea e riguarda il dispositivo: la sua classificazione, la valutazione clinica, il fascicolo tecnico, la marcatura CE. Sono due piani diversi, e nessuno dei due sostituisce l’altro.

Si tengono per mano in un punto preciso. La versione europea della norma, la EN ISO 13485:2016+A11:2021, è stata armonizzata dalla Commissione con la decisione di esecuzione (UE) 2022/6 del 4 gennaio 2022 per l’MDR e con la decisione di esecuzione (UE) 2022/15 del 6 gennaio 2022 per il regolamento diagnostici in vitro. Applicarla dà presunzione di conformità per la parte di sistema qualità richiesta dal regolamento — non per tutto il resto. Il certificato ISO 13485 appeso in ufficio non autorizza a mettere il marchio CE su niente.

Due strumenti, due funzioni
ISO 13485
Volontaria, sul sistema
Certificata da un organismo di certificazione. Dimostra che l’azienda è organizzata per produrre in modo controllato e ripetibile
MDR 2017/745
Obbligatoria, sul prodotto
Gestita con un organismo notificato. Riguarda classificazione, valutazione clinica, fascicolo tecnico, sorveglianza post-vendita
Il collegamento
La norma armonizzata
La EN ISO 13485:2016+A11:2021 copre i requisiti di sistema del regolamento e vale come presunzione di conformità su quella parte

Le scadenze che stanno arrivando

Il passaggio all’MDR non è finito: il Regolamento (UE) 2023/607 ha prorogato il periodo transitorio per i dispositivi già certificati sotto le vecchie direttive, ma la proroga non è automatica e non è per tutti allo stesso modo.

Fine del periodo transitorio per i dispositivi legacy
31 dicembre 2027
Classe III e classe IIb impiantabili
Con le eccezioni previste per alcuni dispositivi dentali e ortopedici
31 dicembre 2028
Le altre classi
Restanti IIb, IIa, e classe I immessa sterile o con funzione di misura
26 maggio 2024
La condizione, già scaduta
Per godere della proroga il fabbricante doveva avere il sistema qualità conforme all’articolo 10(9) MDR e la domanda formale già depositata presso un organismo notificato
Chi non ha rispettato la condizione del 26 maggio 2024 non beneficia della proroga: per quei dispositivi il termine è già maturato.

Che cosa chiede la norma, al di là della ISO 9001

Chi ha già la ISO 9001 riconosce l’impianto generale e poi si ferma su cinque punti che non c’erano. Sono questi che allungano il lavoro, ed è qui che gli audit trovano le non conformità.

Le cinque differenze che pesano davvero
Uno
Il fascicolo del dispositivo
Per ogni tipo o famiglia serve un fascicolo che tiene insieme specifiche, produzione, installazione e assistenza
Due
Rischio ovunque, non solo sul prodotto
L’approccio basato sul rischio si applica a tutti i processi del sistema, non alla sola progettazione
Tre
Validazione dei processi e del software
Compreso il software usato nel sistema qualità e nella produzione, non solo quello incorporato nel dispositivo
Quattro
Pulizia, contaminazione, ambienti controllati
Requisiti espliciti su locali, indumenti, salute del personale quando incidono sul prodotto
Cinque
Tracciabilità e post-vendita
Rintracciabilità documentata, gestione dei reclami e canale strutturato verso le autorità competenti
E una in meno
Niente miglioramento continuo come principio
La norma chiede di mantenere il sistema efficace: la barra è la conformità costante, non il progresso anno su anno

Quanto dura il percorso

Su un’azienda che parte da una ISO 9001 già funzionante e con una gamma di prodotti definita, il percorso fino all’audit di certificazione si chiude in genere in sei-nove mesi. Chi parte senza alcun sistema strutturato, o ha una progettazione interna da mettere in ordine, sta più realisticamente su dieci-quattordici mesi. La variabile che sposta di più le date non è la documentazione: sono le validazioni, perché richiedono prove reali su cicli reali e non si comprimono a piacere.

A questo si aggiunge il tempo dell’organismo di certificazione, che va prenotato con anticipo: sui dispositivi medici le agende sono più lunghe che sugli schemi generalisti, e la data dell’audit spesso decide il calendario di tutto il resto.

Quanto costa

Il costo si compone sempre di due voci separate, e vale la pena tenerle distinte fin dal preventivo: la consulenza, cioè il lavoro per costruire il sistema, e la certificazione, cioè le giornate che l’organismo fattura per l’audit e per le sorveglianze annuali. La seconda non passa da noi e dipende dal numero di addetti, dai siti e dalla complessità della gamma.

Sulla prima voce il peso lo fanno tre cose: se c’è progettazione interna, quanti processi speciali vanno validati, e quanti siti produttivi entrano nel campo di applicazione. Abbiamo spiegato per esteso come si forma il prezzo di una certificazione nella pagina dedicata ai costi, con lo stesso metodo che usiamo per fare i preventivi.

Gli errori che allungano i tempi

Sono sempre gli stessi quattro. Partire dal manuale: si scrive un documento bellissimo che descrive un’azienda che non esiste, e poi l’audit confronta il documento con la realtà. Trattare la gestione del rischio come un allegato: la ISO 14971 non è un modulo da compilare a fine progetto, è il filo che tiene insieme progettazione, produzione e sorveglianza. Rimandare le validazioni: sono la voce che richiede tempo di calendario, non ore di lavoro, e chi le lascia per ultime slitta di mesi. Definire male il campo di applicazione: dichiarare più di quello che si fa costa audit più lunghi e non conformità evitabili; dichiarare meno significa scoprire a certificato ottenuto che non copre quello che il cliente chiedeva.

Dove operiamo

Seguiamo i progetti dalle nostre quattro sedi — Milano, Bologna, Roma e Brescia — e lavoriamo su tutto il territorio nazionale, in presenza per le fasi che lo richiedono e da remoto per il resto. Sui sistemi multi-sito coordiniamo l’intero perimetro con un unico riferimento.

Domande frequenti

La ISO 13485 è obbligatoria?
No, la norma in sé è volontaria. Diventa di fatto necessaria per due vie: perché il regolamento europeo chiede comunque un sistema di gestione della qualità e la norma armonizzata è il modo più lineare di dimostrarlo, e perché i committenti la mettono come requisito di fornitura. Nella pratica, chi lavora nella filiera del dispositivo medico se la trova richiesta.

Ho già la ISO 9001: quanto lavoro in più serve?
Meno di quanto sembri sull’impianto generale, più di quanto si pensi sui contenuti tecnici. La struttura dei processi e buona parte della documentazione di sistema si estendono; il lavoro vero sta sul fascicolo del dispositivo, sulle validazioni, sulla gestione del rischio e sulla sorveglianza post-vendita.

La certificazione ISO 13485 mi permette di marcare CE il dispositivo?
No. Sono due percorsi distinti, con soggetti diversi: la ISO 13485 la certifica un organismo di certificazione, la marcatura CE sotto MDR coinvolge un organismo notificato e riguarda il prodotto. La norma armonizzata copre la parte di sistema qualità, e su quella dà presunzione di conformità.

Sta per uscire una nuova edizione della norma?
Non al momento. L’edizione del 2016 è stata sottoposta a revisione sistematica e confermata il 31 ottobre 2025: resta la versione corrente e non c’è un periodo di transizione aperto.

Siamo solo terzisti, facciamo una lavorazione per conto del fabbricante. Ci riguarda?
Sì, e spesso è proprio da lì che arriva la richiesta. Il fabbricante deve tenere sotto controllo i processi affidati all’esterno: la strada più semplice per dimostrarlo è che il fornitore sia certificato. Il campo di applicazione, in quel caso, va scritto con precisione sulle lavorazioni che eseguite davvero.

Quanto vale il certificato e ogni quanto si rinnova?
Il ciclo è triennale, con audit di sorveglianza ogni anno e un audit di rinnovo alla fine del terzo. Il sistema va tenuto vivo nel frattempo: le sorveglianze non sono una formalità, e su questa norma sono mediamente più approfondite che sugli schemi generalisti.

Vi serve la ISO 13485?

Su questa norma il preventivo lo spostano tre cose: se progettate voi il dispositivo, quanti processi vanno validati e in che classe rientrano i vostri prodotti. Ditecele e vi rispondiamo con una proposta motivata voce per voce.

Richiedi un preventivo

Lascia il tuo numero:
ti richiamiamo subito.

Oppure chiamaci ora: 02 4975 8283

Quanto costa certificarsi: come si forma il prezzo

Perché Emmess su questa norma

  • Lavoriamo sui sistemi di gestione da quando esistiamo: qualità, ambiente e sicurezza con lo stesso metodo, e la ISO 13485 si innesta lì sopra senza rifare il lavoro già fatto.
  • Siamo certificati ISO 9001 e ISO 45001: il metodo che vi proponiamo lo applichiamo prima di tutto a noi stessi.
  • La direzione tecnica ha la qualifica di lead auditor CEPAS: l’audit interno lo facciamo con lo stesso metro dell’organismo.
  • Quattro sedi — Milano, Bologna, Roma e Brescia — e un unico riferimento anche sui sistemi multi-sito.
  • Restiamo dopo il certificato: le sorveglianze annuali fanno parte del percorso, non di un contratto a parte.

Pagine collegate