GestãoGestão de Riscos: do conceito geral à aplicação em Dispositivos Médicos
Gestão de Riscos: do conceito geral à aplicação em Dispositivos Médicos
Gestão de Riscos: do conceito geral à aplicação em Dispositivos Médicos
Num mundo cada vez mais incerto, as organizações enfrentam riscos de natureza diversa – financeiros, operacionais, legais, tecnológicos, clínicos, regulatórios. A Gestão de Riscos moderna oferece uma estrutura sistemática para antecipar, avaliar, tratar e monitorizar riscos de modo a proteger valor, reputação, pessoas e conformidade. No contexto dos dispositivos médicos, o risco assume uma dimensão adicional: há efeito direto sobre a vida e a segurança dos pacientes. Por isso, a norma específica ISO 14971 disciplina como aplicar o risco ao longo do ciclo de vida do dispositivo. Este artigo aborda:
– As mais-valias da gestão de risco para as organizações;
– Conceitos básicos segundo o DNP ISO Guia 73;
– Modelo e aplicação da ISO 31000;
– Ferramentas de avaliação conforme a NP EN 31010;
– O modelo de risco para dispositivos médicos conforme a ISO 14971;
– Conceção, implementação e melhoria de um sistema de gestão de risco contínuo;
– Boas práticas, desafios e recomendações.
1.As mais-valias da Gestão de Risco para as organizações
A adoção de uma abordagem estruturada de gestão de riscos traz benefícios práticos e estratégicos:
– Criação e proteção de valor: Ao prever e mitigar riscos, a organização protege seus ativos, evita perdas, falhas e crises, preservando seu capital financeiro e reputação.
– Melhor tomada de decisão: Quando os riscos são identificados e avaliados, os gestores podem alocar recursos de forma mais informada, priorizando ações que gerem maior retorno de mitigação.
– Resiliência organizacional: Em ambiente de incerteza (mercados voláteis, regulações mutáveis, inovações tecnológicas), empresas com boa cultura de risco adaptam-se melhor.
– Maior confiança dos stakeholders: Investidores, clientes, reguladores e parceiros valorizam organizações que demonstram controlo, transparência e previsibilidade frente ao risco.
– Conformidade regulatória e mitigação de litígios: Controlar riscos reduz exposição legal e de responsabilidade civil, essencial especialmente em setores regulados (saúde, dispositivos médicos, farmacêutica).
– Inovação segura: A gestão de riscos permite explorar oportunidades calculadas, sem medo excessivo, mas com salvaguardas – isso estimula inovação sustentada.
– Redução de perdas operacionais e desperdícios: riscos mal geridos causam reparações, paragens não planeadas, recalls, entre outros. Uma gestão proativa minimiza essas disfunções.
Em suma, a gestão de risco não é apenas um custo ou obrigação — é um pilar estratégico de competitividade e sustentabilidade.
2. Conceitos básicos segundo o DNP ISO Guia 73
Para garantir clareza e consistência, o Guia ISO 73 (Risk Management – Vocabulary / Guia de vocabulário de gestão de risco) define termos padronizados usados pela ISO 31000 e outras normas correlatas. Alguns conceitos essenciais:
Risco: “efeito da incerteza sobre os objetivos” (versão moderna), ou seja, não se trata apenas de ameaça, inclui oportunidades.
Fonte de risco (Risk source): algo que pode originar risco.
Evento (Event): ocorrência ou mudança que pode levar a risco.
Consequência (Consequence): resultado de um evento que afeta objetivos.
Probabilidade (Likelihood): hipótese de ocorrência do evento.
Avaliação de risco (Risk assessment): processo que combina identificação, análise e avaliação.
Tratamento de risco (Risk treatment): ação para modificar risco (evitar, transferir, mitigar ou aceitar).
Critérios de risco (Risk criteria): níveis aceitáveis ou aceitabilidade de risco definidos pela organização.
Risco residual (Residual risk): risco remanescente após aplicação de controlos.
Esses conceitos padronizados ajudam a evitar ambiguidades e permitem aplicação coerente do modelo de gestão de risco em diferentes setores.
3. O modelo de Gestão de Risco da ISO 31000
A ISO 31000:2018 é a norma genérica que prevê diretrizes universais para gestão de risco em qualquer tipo de organização, sem prescrição rígida.
3.1 Princípios da gestão de risco segundo a ISO 31000
A norma apresenta um conjunto de princípios que devem guiar a gestão de risco eficaz:
Criação de valor: a gestão de risco deve agregar aos objetivos da organização, não ser um fim em si.
Integração ao sistema organizacional: a gestão de risco deve estar integrada nos processos da empresa, não ser algo isolado.
Tomada de decisão informada: decisões baseadas em avaliação de risco transparente.
Abordagem explícita e sistemática: uso de métodos definidos e consistência.
Abordagem baseada em melhores informações disponíveis: usar dados, experiência, previsibilidade, sem ignorar incertezas.
Consideração de fatores humanos e culturais: risco envolve comportamento humano, cultura de risco e perceção.
Visão holística: considerar risco em todas as suas dimensões, interdependências e efeitos sistêmicos.
Transparência, comunicação e consulta: envolver partes interessadas, garantir visibilidade no processo.
Adaptabilidade e melhoria contínua: o sistema de risco deve evoluir conforme a organização muda.
Estes princípios servem como fundação para o framework e o processo de risco.
3.2 Estrutura ou framework de gestão de riscos
A norma propõe que a organização estruture a gestão de risco em torno de um framework que garanta que o processo de risco seja sustentável:
Compromisso da direção;
Design do framework (política, responsabilidades, recursos);
Implementação do processo de risco;
Monitorização, revisão e melhoria contínua.
Segundo esta norma, o framework não estabelece um sistema de gestão, mas ajuda a integrar a gestão de risco no sistema existente de gestão (qualidade, ambiente, segurança e saúde no trabalho, entre outros).
3.3 Processo de gestão de riscos (identificação, análise, avaliação, tratamento, monitorização)
Levantamento de fontes, eventos, consequências, fatores de vulnerabilidade
Uso de técnicas sistemáticas (brainstorming, checklists, entrevistas)
Análise de risco
Determinar probabilidade e consequência
Estimar níveis de risco (ex.: matrizes, escalas qualitativas/quantitativas)
Avaliação / priorização de risco
Comparar risco com critérios definidos
Priorizar baseando-se em severidade, probabilidade e efeitos
Tratamento de risco
Escolher opções de tratamento: evitar, mitigar, transferir, aceitar
Desenvolver plano de ação e implementar controlos
Monitorização e revisão
Verificar eficácia dos controlos, mudanças de contexto, riscos emergentes
Aprender com lições e realinhar critérios
Comunicação e consulta
Envolver partes interessadas
Garantir transparência e feedback contínuo
Registo e relatório
Documentar o processo, resultados, planos, controlos, monitorização
Esse processo pode ser iterativo e adaptado conforme o risco ou projeto, e ser aplicado tanto ao nível estratégico como ao operacional.
Aplicabilidade das ferramentas da NP EN 31010:2016
A norma NP EN 31010:2016 (versão nacional da ISO/IEC 31010) complementa a ISO 31000 com técnicas específicas de avaliação de risco (quantitativas, qualitativas e semi-quantitativas). Essas ferramentas ajudam nas fases de identificação, análise e avaliação do risco. Alguns exemplos:
Análise da árvore de falhas (Fault Tree Analysis, FTA)
Análise da árvore de eventos (Event Tree Analysis, ETA)
Análise de modos de falha e efeitos (Failure Mode and Effects Analysis, FMEA)
Estudo de perigos e operabilidade (Hazard and Operability Study, HAZOP)
Análise de probabilidade e consequência (modelos estatísticos, Monte Carlo, redes bayesianas)
Métodos de simulação
Análise de sensibilidade e análise de incerteza.
Essas técnicas permitem uma avaliação mais robusta, comparação entre alternativas e suporte quantitativo para decisões. A escolha da técnica depende do tipo de risco, dados disponíveis, recursos e criticidade.
Gestão de Risco para Dispositivos Médicos segundo a ISO 14971
5.1 Introdução à ISO 14971 (dispositivos médicos)
A norma ISO 14971:2019 é a norma internacional que aplica a gestão de risco ao ciclo de vida de dispositivos médicos, integrando aspetos de segurança, usabilidade, riscos elétricos, biocompatibilidade, software embarcado, entre outros. O objetivo consiste em identificar perigos, estimar e avaliar riscos, controlar riscos e monitorizar a eficácia dessas medidas ao longo da vida do dispositivo.
5.2 Diferenças entre o modelo geral (ISO 31000) e o modelo específico de dispositivos médicos
Ainda que compartilhem princípios, há distinções relevantes:
A ISO 31000 aborda riscos de natureza ampla (estratégicos, financeiros, operacionais), enquanto a ISO 14971 foca nos riscos à segurança e saúde humana relacionados ao uso do dispositivo.
A ISO 14971 exige que o risco residual (após controlos) seja aceitável, segundo critérios definidos pela organização/reguladores.
A ISO 14971 requer documentação específica: plano de gestão de risco, arquivo de gestão de risco (Risk Management File), verificações de eficácia, revisões pós-produção.
Em dispositivos médicos, devem considerar-se riscos emergentes e fatores de usabilidade (erro do utilizador).
5.3 Estrutura típica do processo de risco conforme a ISO 14971
O processo de risco de dispositivos médicos segue etapas padronizadas:
Plano de gestão de risco: âmbito, métodos, responsabilidades, critérios de aceitação.
Identificação de perigos: listar todos os perigos (físicos, químicos, biológicos, elétricos, funcionais, de uso).
Estimativa de risco (probabilidade × severidade): avaliar probabilidade de ocorrência e a severidade das consequências.
Avaliação de risco / comparação com critérios: decidir se risco é aceitável ou se requer tratamento.
Controle de riscos: selecionar medidas de controlo, em ordem de preferência:
Eliminação ou redução no design
Salvaguardas de proteção (dispositivos de segurança)
Avisos e instruções ao usuário
Verificação da eficácia dos controlos quanto à redução de risco
Avaliação do risco residual (risco remanescente após controlos)
Avaliação de risco-benefício (quando não for possível reduzir mais)
Monitorização pós-produção (vigilância, reportes de incidentes, revisão de risco)
Cada dispositivo ou família de dispositivos deve ter o seu processo documentado e rastreável.
5.4 Documentação e arquivo de risco
O arquivo de gestão de risco (Risk Management File) deve conter:
O plano de risco;
Registos de identificação de perigos e estimativas de risco;
Seleção de medidas de controlo, verificação, avaliação de residual;
Evidências de monitorização pós-produção e revisão contínua;
Relação entre perigos, riscos e controlos com rastreabilidade.
A organização também deve produzir relatórios de revisão da gestão de risco para a gestão de topo.
Conceber, implementar e melhorar continuamente um Sistema de Gestão do Risco
6.1 Estabelecer a política e governança de risco
A gestão de topo deve definir uma política de risco clara, critérios de aceitabilidade, responsabilidades e recursos. O compromisso da liderança é essencial para dar legitimidade ao sistema.
6.2 Design do sistema de gestão de risco
Definir estrutura organizacional, papéis, interfaces com outros sistemas de gestão (qualidade, ambiente, segurança e saúde no trabalho, compliance) e integração na cultura corporativa. O risco não deve ser algo separado, mas parte integrante da estratégia.
6.3 Implementação do processo de risco
Colocar em prática o processo (identificação, análise, tratamento, monitorização). Promover capacitação, comunicação, uso de ferramentas, recolha de dados e cultura de risco.
6.4 Monitorização, revisão e melhoria contínua
O sistema de risco deve ser revisto regularmente: eficácia das medidas, novos riscos emergentes, mudança no contexto interno ou externo. Aplicar a abordagem PDCA (planear, executar, verificar, agir) para melhoria contínua.
6.5 Integração com outros sistemas de gestão
O sistema de risco pode e deve integrar-se com:
Sistema de gestão da qualidade (ISO 9001)
Sistema de gestão ambiental (ISO 14001)
Sistema de gestão da segurança e saúde no trabalho (ISO 45001)
Sistema de conformidade legal e regulatória (compliance)
Gestão de segurança de produto, usabilidade, segurança do paciente.
Essa integração evita um pensamento isolado, reduz duplicações e reforça a gestão coerente.
Desafios, boas práticas e recomendações
7.1 Desafios comuns
Falta de patrocínio executivo ou fraca cultura de risco
Dados incompletos, incertezas ou acesso limitado à informação
Resistência da equipa às mudanças
Complexidade regulatória e atualização constante
Conciliação entre custo de mitigação e retorno.
7.2 Boas práticas
Garantir envolvimento da gestão de topo
Capacitação/formação contínua e consciencialização da equipa
Documentação clara, rastreável e auditável
Uso de ferramentas (matrizes, FMEA, simulações, redes bayesianas)
Monitorização contínua e feedback
Revisão periódica e atualização do arquivo de risco.
7.3 Recomendações específicas para dispositivos médicos
Avaliar riscos de uso erróneo, interface de usuário e usabilidade
Considerar segurança de software, cibersegurança e falhas de conectividade
Realizar validações e verificações robustas
Aplicar vigilância pós-comercialização (monitorização de incidentes e uso real)
Manter rastreabilidade clara entre requisitos, perigos e controlos.
Conclusão
A gestão de riscos é uma componente estratégica vital para todas as organizações. Aplicar os conceitos do ISO Guia 73, o framework da ISO 31000 e as técnicas da NP EN 31010 concede robustez e clareza. Na esfera de dispositivos médicos, a norma ISO 14971 exige uma aplicação ainda mais rigorosa, dada a implicação sobre a saúde humana. Conceber, implementar e melhorar continuamente um sistema de gestão de risco – com governança forte, documentação consistente, ferramentas adequadas e cultura organizacional – torna-se não apenas uma exigência normativa, mas uma vantagem competitiva, de segurança e de confiança para empresas que desenvolvem produtos sensíveis.
Bibliografia / Leituras recomendadas
BSI / White Paper. Risk Management for Medical Devices and the New BS EN ISO 14971.
Application of Risk Management Principles for Medical Devices.
Greenlight Guru. ISO 14971 Risk Management for Medical Devices: guia prático.
Greenlight Guru. Risk Management Documentation Requirements in ISO 14971.
ISO 31000:2018 — Risk Management — Guidelines.
ISO 14971:2019 — Medical Devices — Application of Risk Management to Medical Devices.
A Guide to Risk Management for Medical Devices & ISO 14971.
ISO 31000 Framework Explained: A Comprehensive Guide.
Gestão de Riscos: do conceito geral à aplicação em Dispositivos Médicos
Gestão de Riscos: do conceito geral à aplicação em Dispositivos Médicos
Num mundo cada vez mais incerto, as organizações enfrentam riscos de natureza diversa – financeiros, operacionais, legais, tecnológicos, clínicos, regulatórios. A Gestão de Riscos moderna oferece uma estrutura sistemática para antecipar, avaliar, tratar e monitorizar riscos de modo a proteger valor, reputação, pessoas e conformidade.
No contexto dos dispositivos médicos, o risco assume uma dimensão adicional: há efeito direto sobre a vida e a segurança dos pacientes. Por isso, a norma específica ISO 14971 disciplina como aplicar o risco ao longo do ciclo de vida do dispositivo.
Este artigo aborda:
A adoção de uma abordagem estruturada de gestão de riscos traz benefícios práticos e estratégicos:
Em suma, a gestão de risco não é apenas um custo ou obrigação — é um pilar estratégico de competitividade e sustentabilidade.
Para garantir clareza e consistência, o Guia ISO 73 (Risk Management – Vocabulary / Guia de vocabulário de gestão de risco) define termos padronizados usados pela ISO 31000 e outras normas correlatas. Alguns conceitos essenciais:
Esses conceitos padronizados ajudam a evitar ambiguidades e permitem aplicação coerente do modelo de gestão de risco em diferentes setores.
A ISO 31000:2018 é a norma genérica que prevê diretrizes universais para gestão de risco em qualquer tipo de organização, sem prescrição rígida.
3.1 Princípios da gestão de risco segundo a ISO 31000
A norma apresenta um conjunto de princípios que devem guiar a gestão de risco eficaz:
Estes princípios servem como fundação para o framework e o processo de risco.
3.2 Estrutura ou framework de gestão de riscos
A norma propõe que a organização estruture a gestão de risco em torno de um framework que garanta que o processo de risco seja sustentável:
Segundo esta norma, o framework não estabelece um sistema de gestão, mas ajuda a integrar a gestão de risco no sistema existente de gestão (qualidade, ambiente, segurança e saúde no trabalho, entre outros).
3.3 Processo de gestão de riscos (identificação, análise, avaliação, tratamento, monitorização)
O processo recomendado segue etapas clássicas:
Esse processo pode ser iterativo e adaptado conforme o risco ou projeto, e ser aplicado tanto ao nível estratégico como ao operacional.
A norma NP EN 31010:2016 (versão nacional da ISO/IEC 31010) complementa a ISO 31000 com técnicas específicas de avaliação de risco (quantitativas, qualitativas e semi-quantitativas).
Essas ferramentas ajudam nas fases de identificação, análise e avaliação do risco. Alguns exemplos:
Essas técnicas permitem uma avaliação mais robusta, comparação entre alternativas e suporte quantitativo para decisões. A escolha da técnica depende do tipo de risco, dados disponíveis, recursos e criticidade.
5.1 Introdução à ISO 14971 (dispositivos médicos)
A norma ISO 14971:2019 é a norma internacional que aplica a gestão de risco ao ciclo de vida de dispositivos médicos, integrando aspetos de segurança, usabilidade, riscos elétricos, biocompatibilidade, software embarcado, entre outros.
O objetivo consiste em identificar perigos, estimar e avaliar riscos, controlar riscos e monitorizar a eficácia dessas medidas ao longo da vida do dispositivo.
5.2 Diferenças entre o modelo geral (ISO 31000) e o modelo específico de dispositivos médicos
Ainda que compartilhem princípios, há distinções relevantes:
5.3 Estrutura típica do processo de risco conforme a ISO 14971
O processo de risco de dispositivos médicos segue etapas padronizadas:
Cada dispositivo ou família de dispositivos deve ter o seu processo documentado e rastreável.
5.4 Documentação e arquivo de risco
O arquivo de gestão de risco (Risk Management File) deve conter:
A organização também deve produzir relatórios de revisão da gestão de risco para a gestão de topo.
6.1 Estabelecer a política e governança de risco
A gestão de topo deve definir uma política de risco clara, critérios de aceitabilidade, responsabilidades e recursos. O compromisso da liderança é essencial para dar legitimidade ao sistema.
6.2 Design do sistema de gestão de risco
Definir estrutura organizacional, papéis, interfaces com outros sistemas de gestão (qualidade, ambiente, segurança e saúde no trabalho, compliance) e integração na cultura corporativa. O risco não deve ser algo separado, mas parte integrante da estratégia.
6.3 Implementação do processo de risco
Colocar em prática o processo (identificação, análise, tratamento, monitorização). Promover capacitação, comunicação, uso de ferramentas, recolha de dados e cultura de risco.
6.4 Monitorização, revisão e melhoria contínua
O sistema de risco deve ser revisto regularmente: eficácia das medidas, novos riscos emergentes, mudança no contexto interno ou externo. Aplicar a abordagem PDCA (planear, executar, verificar, agir) para melhoria contínua.
6.5 Integração com outros sistemas de gestão
O sistema de risco pode e deve integrar-se com:
Essa integração evita um pensamento isolado, reduz duplicações e reforça a gestão coerente.
7.1 Desafios comuns
7.2 Boas práticas
7.3 Recomendações específicas para dispositivos médicos
Conclusão
A gestão de riscos é uma componente estratégica vital para todas as organizações. Aplicar os conceitos do ISO Guia 73, o framework da ISO 31000 e as técnicas da NP EN 31010 concede robustez e clareza.
Na esfera de dispositivos médicos, a norma ISO 14971 exige uma aplicação ainda mais rigorosa, dada a implicação sobre a saúde humana.
Conceber, implementar e melhorar continuamente um sistema de gestão de risco – com governança forte, documentação consistente, ferramentas adequadas e cultura organizacional – torna-se não apenas uma exigência normativa, mas uma vantagem competitiva, de segurança e de confiança para empresas que desenvolvem produtos sensíveis.
Bibliografia / Leituras recomendadas
Contactar
Artigos