一封只有三句话的邮件,把一家医疗设备企业的六条业务线同时拉到了桌面上。
海外客户写道:“设备画面偶尔异常,重启后恢复。最近发生过几次。能否尽快派人处理?”
销售看到的是客户关系,服务团队看到的是一次排障。质量人员追问:这是普通维修,还是对设备性能的投诉?有没有人因此受到或可能受到严重伤害?法规团队还要判断,信息是否已经触发某个市场的警戒评估和报告时钟。
真正棘手的不是谁先回复,而是六件事不能混成一件事:销售继续管理客户与商机;服务负责恢复设备;投诉流程评估和调查质量问题;警戒流程判断是否需要监管报告或市场安全行动;CAPA 处理系统性原因;PMS 持续汇总上市后的质量、性能与安全信息。
这六条线可以共享同一份原始信息,却不能共用一个“已解决”按钮。
先分清六条线
这家企业过去也有 CRM、邮件、装机表和服务工单。问题在于,系统按部门分开,现场事实却在设备的一生中连续发生。
一位客户可能先来询盘,之后购买、安装、培训、维修,再提出投诉。设备也可能转移地点、更换部件、升级软件,甚至影响多个市场的后续行动。如果每个部门都重新描述一次,原始事实会越来越薄,责任边界会越来越模糊。
企业先把六类对象的职责和关闭条件拆开:
| 业务对象 | 负责什么 | 不能替代什么 |
|---|---|---|
| 销售 | 询盘、客户核验、准入核验、商机和受控报价 | 不能宣布产品已获准销售,也不能作临床或价格承诺 |
| 服务 | 安全处置、诊断、维修、备件、返还和恢复运行 | 不能决定投诉、警戒或 CAPA 已关闭 |
| 投诉 | 评估设备、标签、包装、性能或服务是否可能存在问题,并完成必要调查 | 不能因为设备恢复就结束调查 |
| 警戒 | 判断事件是否满足各市场报告或现场安全行动要求,管理独立时钟 | 不能等待根因调查全部结束后才启动 |
| CAPA | 对系统性问题做根因分析、行动实施和有效性验证 | 不是每一张投诉的升级版工单 |
| PMS | 按计划持续收集、分析上市后数据,并反馈风险、临床、设计、制造和标签 | 不是年末把投诉数量汇总一次 |
最关键的一条系统规则是:普通售后可以关闭服务请求,但无权关闭投诉、警戒任务、CAPA 或 PMS 信号。
从询盘守住第一道边界
这条设备异常邮件并不是客户第一次联系企业。更早之前,对方曾询问设备能否用于某个场景,并希望马上拿到配置、交期和价格。
如果系统只按国家分配销售,回复很容易越过边界。客户所在市场、实际使用地、产品型号与配置、预期用途、标签和说明书版本、证书状态、进口与服务责任,都可能影响企业能说什么、卖什么、由谁确认。
因此,询盘进入后先保留原文、附件、语言、时间和渠道,再识别客户、市场、产品与用途。法规人员维护受控的市场准入主数据;系统给销售的是“允许继续沟通”“待核验”“受限”或“不可推进”等带证据版本的状态,而不是让模型从互联网拼一个注册结论。
销售可以根据批准资料解释产品,可以把需求送入商机流程,却不能让 AI 独立作出三类承诺:
- 不作诊断、治疗、临床效果或适用人群判断;
- 不宣布注册状态、准入结论或监管时间表;
- 不承诺未经审批的价格、折扣、付款条件、交期或供货范围。
正式报价来自受控价目和权限审批。AI 适合翻译询盘、提取需求、检索批准资料、生成待审核草稿,不适合替企业签字。
让设备身份接住成交
合同完成后,CRM 里的客户名称不足以支撑后续责任。企业需要知道的不是“谁买过设备”,而是“哪台设备现在在哪里,以什么配置和版本运行,谁负责服务,经历过什么变化”。
这家企业把设备标识作为贯穿装机、服务和质量的连接轴。装机档案关联序列号及适用的 UDI 或批次标识、型号与配置、软硬件版本、出货与安装信息、当前使用地、标签与说明书版本、培训、维护、校准、维修、换件和转移记录。
设备迁移时不覆盖旧地址,而是结束上一段位置关系,再新增一段。这样,后续若需要定位受影响设备,企业既能追溯过去,也能找到现在。
安装和维修也不再只留一句“已完成”。现行美国 QMSR 下的 21 CFR 820.35(b) 要求服务活动记录至少包括设备名称、设备标识、服务日期、服务人员、所执行服务以及测试和检验数据。企业据此保留使用了哪一版程序、换了什么部件、修后如何验证等记录。
这不是为了堆字段,而是为了在投诉调查时回答:现场做过什么,证据是否还在,设备恢复是否真正经过验证。
一次入口,同时启动两条时钟
客户报告“画面偶尔异常”后,系统先保存原始邮件和附件,不让摘要覆盖原文。服务入口随即问几组最少但关键的问题:设备标识是什么,异常发生在什么使用阶段,是否涉及患者、使用者或其他人,是否造成伤害或医疗干预,设备和日志是否还可保全,客户已经采取了什么措施。
初筛的目标不是让 AI 判定“有事”或“没事”,而是避免漏掉潜在安全信息。关键词和模型可以提高召回率,却不能自动排除投诉或安全事件。
由于这次异常无法立即排除设备性能问题,系统从同一份客户信息创建两个相互关联的对象:
- 01 客户原始信息 ├─ 服务请求:保护现场、恢复运行、诊断、备件或返还 └─ 质量记录:投诉评估、必要调查与警戒评估
服务时钟关注首次响应、远程诊断、到场和恢复运行。质量与法规时钟关注企业何时知悉、何时完成投诉评估、是否需要报告以及何时补充信息。服务团队可以先采取批准的安全措施,不必等质量调查完成;质量团队也不因设备已经重启成功而停止工作。
服务请求在设备恢复或替代方案交付后可以关闭。投诉仍要等评估和必要调查完成,留下调查结论、客户答复或不重复调查的理由;警戒任务要等可报告性判断及必要报告、补充和市场行动完成;CAPA 则要等根因、行动和有效性验证获得授权批准。
把“修好了”留在服务线
工程师远程查看日志后,按批准的服务程序完成检查,设备恢复运行。过去,工单到这里就会显示“已解决”。
现在,系统只关闭服务请求,并保留“质量处理中,不得销毁部件”的标记。若设备或部件需要返还,返还授权、去污、包装、交接、到货、隔离、分析和最终处置均可追溯;未经质量批准,不得先拆解、翻新或报废可能影响调查的证据。
质量团队随后比对设备版本、部件、生产记录和相似历史。若无法取回实物,也记录取回尝试、日志、照片、复现结果及信息缺口,不把“没有样机”写成“无法调查”。
这一步还要防止另一个常见误判:相似记录出现聚集,并不自动证明存在共同根因。它只是提高调查优先级。AI 可以把多语言描述映射为候选故障术语,帮助查找同型号、同版本或同部件的相似记录,但设备与伤害的因果关系、缺陷判断和调查结论仍由授权人员依据证据作出。
让法规时钟独立运行
2026 年 2 月 2 日,FDA 的 Quality Management System Regulation(QMSR)正式生效,FDA 同日起按新要求执行。QMSR 将 ISO 13485:2016 纳入美国 21 CFR Part 820的质量体系框架,同时保留美国法规的补充要求。
对投诉而言,现行 21 CFR 820.35(a) 要求制造商保存对可能不符合设备、标签或包装规格的投诉所作的审查、评估和调查记录。是否需要向 FDA 报告,还要另按 21 CFR Part 803 判断:制造商从任何来源知悉的信息若合理提示设备可能导致或促成死亡或严重伤害,或某种故障复发可能导致或促成死亡或严重伤害,通常适用 30 个日历日的报告要求;特定情形适用 5 个工作日报告要求。
欧盟 MDR 使用另一套概念和时限。第 87 条及 MDCG 2023-3 rev.2 明确,严重公共健康威胁应立即且不晚于知悉后 2 个日历日报告;涉及死亡或非预期严重健康恶化的严重事件,应立即且不晚于 10 个日历日;其他严重事件应立即且不晚于 15 个日历日。指南将制造商知悉日与调查完成日区分开,并指出在不确定事件是否构成严重事件时,仍应在适用时限内提交报告。
所以,企业不能做一张“全球统一倒计时表”,也不能把法规时钟绑在服务工单状态上。规则要由法规人员按市场、事件类型、报告主体、适用时限、提交渠道和表单版本维护,一件事可能同时生成多个市场任务。
从个案走向 CAPA 和 PMS
调查发现几条相似记录,并不意味着系统自动开 CAPA。单个、非系统性问题可能通过个案纠正结束;高严重度、重复发生、跨设备或跨市场聚集、控制措施失效等信号,则需要正式评估是否启动 CAPA。
企业把“换一个部件”和“消除系统性原因”分开。前者是个案纠正,后者可能涉及设计、制造、供应商、标签、培训或服务过程的纠正措施。CAPA 是否启动、根因是否成立、行动是否充分、有效性是否通过,都不能交给 AI 或以任务完成率代替。
无论是否启动 CAPA,这次投诉都会进入 PMS。欧盟 MDR 第 83 至 86 条要求制造商建立与风险相称、主动且系统化的上市后监督系统;MDCG 2025-10 进一步说明,PMS 是质量管理体系持续运行的一部分,不是把投诉和警戒记录年末拼在一起。
因此,企业持续结合投诉、服务、返还、备件、培训、经销商反馈、文献、主动用户反馈及适用的临床或性能随访信息。分析结果再反馈到风险管理、临床或性能评价、设计、制造、标签、培训、CAPA 和管理评审。
PMS 发现的是信号,不是自动生成的因果结论。相似记录、批次或版本聚集应触发复核和调查;只有证据链完成,才能改变风险判断、产品措施或对外安全沟通。
给 AI 划出停线
在这条链路中,AI 最适合减少语言和信息摩擦:翻译并提取询盘与投诉、检索批准资料、推荐补充问题、整理日志、提示相似记录、监测证书和时限、生成客户回复或监管表单草稿。
企业同时设定不可越过的停线。AI 不得独立作出临床判断、市场准入或注册结论、价格与交付承诺、投诉定性、严重事件与可报告性决定、设备与伤害因果判断、CAPA 启动或关闭、现场安全纠正措施以及任何最终监管提交。
高风险内容只能来自批准知识源,输出必须显示来源、版本和不确定项。原始客户表达与 AI 派生内容并列保存;没有授权人员批准,草稿不能直接变成对外承诺或监管动作。
同类企业自检
那封三句话的邮件最终提醒企业:全球化不是把询盘分得更快,而是让责任始终跟得上设备。
同类企业可以从以下问题开始自检:
- 客户说“设备已恢复”后,普通售后是否会顺手关闭投诉或安全事项?
- 销售能否看到市场准入边界,并被系统阻止作临床、注册和未经审批的价格承诺?
- 每台设备能否通过稳定标识连接装机、版本、维修、换件、投诉和市场行动?
- 服务时钟、投诉时钟和警戒时钟是否独立,是否从正确的知悉节点开始?
- 投诉、警戒、CAPA 和 PMS 是否各有责任人、证据和关闭条件?
- 相似事件聚集时,系统显示的是“待调查信号”,还是直接宣布了因果和缺陷?
- AI 的来源、权限、审批和停线是否写进系统,而不只是写进培训材料?
如果其中任何一项只能靠某位员工记住,企业拥有的还不是全球生命周期体系,而是一组随人员和邮件流动的经验。
合规声明
本文用于行业管理与系统设计讨论,不构成法律、监管、医学、临床、质量认证或特定产品市场准入意见。不同司法辖区、设备类别、预期用途和事件事实可能适用不同要求;企业应由具备相应资质和授权的法规、质量、医学、法律及数据保护人员,结合最新官方文本和自身质量体系作出判断。任何 AI 输出均应视为待审核草稿,不得替代授权人员的临床判断、注册结论、价格批准、可报告性决定、CAPA 批准或监管提交。