| 放射科设备 |
| 超声科设备 |
| 手术室设备 |
| 检验科设备 |
| 实验室设备 |
| 理疗科设备 |
| 急救室设备 |
| 儿科设备 |
| 眼科设备 |
| 牙科设备 |
| 妇科男科设备 |
| 灭菌消毒设备 |
| 医用教学模型 |
| 美容仪器设备 |
| 家庭保健器具 |
| CR病床 推车 柜 |
| ABS病床轮椅 |
| 医用耗材 |
新闻中心
解读FDA首次发布的手术机器人审评指南草案
2026年9月25日,FDA发布指南草案
Robotically-Assisted Surgical Devices – Premarket Submissions
这是FDA首次专门针对机器人辅助手术器械(Robotically-Assisted Surgical Devices,RASD)上市前申报形成系统性指南框架。
尽管这还只是草案指南,但从内容看,FDA已经形成了一套非常清晰的审评逻辑:
手术机器人并不是简单的“机械臂+软件+手术器械”,
而是由医生、控制台、机械臂、手术器械、视觉系统、软件、网络、附件、培训和临床操作流程共同构成的复杂医疗系统。
因此,FDA的关注点也从“机器人能不能动”,进一步延伸到:
能不能准确动?
能不能及时动?
异常时能不能安全停下来?
医生能不能正确理解系统反馈?
使用多年后还能不能保持性能?
出现软件、网络或通信故障时会不会造成患者伤害?
最终临床使用是否真正支持拟申报的手术?
这也是这份指南最大的价值。下面我们一起来看指南核心包含了哪些模块。
A. Device Description——首先要让FDA“看懂这台机器人”
FDA建议从整个系统→系统子组件→具体组件逐层描述RASD。
至少应包括:
整体系统及工作原理;
运动学结构图;
各子系统连接关系;
数据传输路径;
操作控制台;
患者侧/床旁系统;
手术室工作人员系统;
机械臂运动轴、自由度、力量、速度及工作范围;
器械与Trocar/Port的连接;
Emergency Stop;
紧急患者取出方式;
手术器械的功能、运动范围、抓持力和允许使用次数;
摄像系统;
附件、能源、连接件和Drape;
各安全功能的位置及工作方式。
对于震颤抑制、运动缩放、视觉放大、触觉反馈等增强医生能力的功能,FDA建议单独描述。
传统医疗器械可能一个产品对应一个主要功能,但RASD往往是一个复杂系统。
例如:
医生手部动作 → 控制台 → 软件算法 → 通信 → 机械臂 → 手术器械 → 患者组织
任何一个环节出现误差,都可能最终转化为器械运动误差。
因此FDA要求企业不能只提交一张“机器人整机照片”,而是要让审评员理解:
谁在控制?
控制什么?
信号怎么传?
机械臂怎么运动?
器械怎么响应?
发生故障时怎么停?
本质上,这是在建立后续风险分析和性能验证的“系统架构地图”。
B. Predicate Comparison——等同性不是“参数表游戏”
对于510(k),企业需要将RASD与合法上市的Predicate Device进行Substantial Equivalence(SE)比较。
FDA建议采用逐项、并列式比较,覆盖A章节中的关键器械特征。
尤其需要注意:
如果两个产品并不完全相同,就不要轻易使用“Identical”或“Same”。
对于技术差异,需要进一步说明:
设计差异 → 功能差异 → 风险影响 → 性能测试 → SE结论。
FDA甚至建议企业额外增加一张“New/Altered Features Summary”,把新增或修改功能、设计变化、功能影响、风险影响、测试位置和SE论证串起来。
手术机器人最容易出现的问题之一就是:
“看起来和Predicate差不多,但关键技术已经发生变化。”
例如:
机械臂自由度增加;
器械直径变小;
工作范围扩大;
运动速度提高;
增加AI辅助;
增加触觉反馈;
改变控制算法;
改变RFID识别方式;
增加器械使用次数。
这些变化可能带来新的风险。
因此FDA实际上是在要求企业建立:
Difference → Risk → Evidence
而不是简单地说:
“虽然不同,但仍然Substantially Equivalent。”
C. Accessories and Compatible Devices——兼容性本身就是安全问题
所有计划与RASD配合使用的附件、兼容设备和第三方设备,都应在申报资料中明确描述。
如果第三方产品已经获得FDA授权,应提供相应申报号;标签中还应明确制造商、产品名称、型号/版本等信息。
更重要的是,企业需要通过性能测试证明:
连接兼容;
机械连接可靠;
电气兼容;
数据通信兼容;
功能兼容;
整机与附件组合后的性能仍满足要求。
必要时,Adapter和Drape也要纳入测试。
手术机器人不是一个孤立设备。
它可能同时连接:
机器人+内窥镜+摄像系统+高频电外科设备+吸引/冲洗设备+气腹系统+第三方手术器械。
任何一个接口发生问题,都可能造成:
器械不能识别;
能量输出错误;
图像丢失;
通信中断;
器械无法释放;
机械臂运动异常。
所以FDA关注的不是“两个设备能不能插在一起”,而是:
组合使用后,整个系统是否仍然安全有效。
D. RASD-Specific Non-Clinical Performance Testing——整份指南的核心
FDA明确提出,RASD非临床性能测试应该覆盖子系统和完整系统,并尽可能模拟真实临床和Worst-Case条件。
而且,不能只测试机器人“正常工作时”的性能,还要测试异常、边界和故障情况下的表现。
D1. System Teleoperation——医生的一个动作,机器人必须准确、及时地执行
重点评价:
信号传输完整性;
系统延迟;
用户输入与器械运动的转换;
Motion Scaling;
Filtering;
有线/无线通信;
电缆断开;
EMI干扰;
故障后的Fail-safe。
FDA特别关注Total System Latency,即:
医生手部输入 → 器械运动 → 图像反馈
这一完整闭环中的总延迟。
普通工业机器人有一点延迟可能只是影响效率。
但手术机器人中,延迟意味着:
医生看到的组织位置,可能已经不是器械当前的真实位置。
特别是在血管、神经、心脏等高风险解剖区域,极小的时间或位置偏差,都可能导致:
误切;
误抓;
组织撕裂;
出血;
热损伤。
所以FDA实际上是在评价:
“医生看到的世界”和“机器人正在做的事情”是不是同步的。
D2. System Controls——机器人必须“知道什么时候该停”
评价:
Emergency Stop;
故障检测;
报警;
异常运动;
系统恢复;
重新启动;
患者紧急取出;
故障情况下的安全状态。
对于手术机器人来说,“停止运动”本身也是一种临床风险事件。
例如机械臂突然停止在患者体内:
停止太慢 → 可能继续造成组织损伤;
停止太快 → 可能造成器械卡住或组织牵拉;
停止位置不合理 → 可能妨碍紧急开腹或人工操作。
因此FDA关注的不是简单的:
“有没有急停按钮?”
而是:
“发生故障时,系统能否进入一个可预测、可控制、对患者风险最低的状态?”
D3. Kinematics and Dynamics——机器人“怎么动”,必须量化
这是RASD与普通医疗设备非常不同的一部分。
FDA关注:
工作空间;
Reachability;
自由度;
运动范围;
速度;
位置跟踪;
精度;
重复性;
力量;
碰撞;
Singularities;
机械稳定性。
FDA还特别要求考虑不同患者BMI、解剖差异和体位条件下的Reachability。
手术机器人最大的特点是:
几毫米的机械误差,可能变成患者体内的组织损伤。
例如:
机械臂工作空间不足
→ 无法到达目标组织;
运动范围不足
→ 医生不得不采用异常姿态;
速度过高
→ 运动失控;
Singularity
→ 某些方向的运动能力突然下降;
床旁车体晃动
→ 器械末端产生毫米级偏移。
FDA甚至明确指出,床旁系统的微小晃动都可能转化为手术部位的毫米级偏差,尤其在血管和神经附近可能导致严重伤害。
D4. Visualization and Display——医生“看错”,机器人就可能“做错”
评价:
图像分辨率;
畸变;
Field of View;
Depth of Field;
色彩还原;
图像延迟;
电磁干扰情况下的图像稳定性;
热安全。
FDA推荐参考IEC 60601-2-18。
RASD的控制闭环不是:
医生→机器人
而是:
医生→视觉系统→判断→控制台→机器人→组织→视觉反馈。
如果图像:
延迟;
畸变;
颜色失真;
视野不足;
图像突然丢失;
医生的判断就可能建立在错误的信息上。
因此,Visualization本身就是安全关键功能,而不是简单的“显示器”。
D5. Additional RASD Features——功能越智能,新的风险越多
FDA特别关注:
Eye Tracking;
Haptic Feedback;
多模态影像;
X-ray/MRI Integration;
AI/ML。
这些功能不是“加分项”,而是可能产生新的风险源。
例如:
AI判断错误
→ 医生获得错误提示;
Eye Tracking错误
→ 系统误判医生意图;
Haptic Feedback不准确
→ 医生对组织力量产生错误判断;
影像融合偏移
→ 虚拟解剖位置与真实组织位置不一致。
因此,增加智能功能通常意味着需要重新建立:
功能 → 风险 → 验证 → 临床意义
的证据链。
D6. Reliability——机器人不是“测试一次能动”就够了
FDA强调RASD应考虑整个Service Life。
需要评价机器人、机械臂、执行器、传感器、器械和其他关键部件长期使用后的可靠性。
可以采用例如MTBF、B10等可靠性指标,或者通过寿命测试证明设备达到预期Service Life。
背后的风险
手术机器人存在一个特殊问题:
设备可能在第一次手术时表现完美,但在第500次、第1000次使用时出现问题。
机械磨损、传感器漂移、线缆疲劳、关节间隙增加、器械反复灭菌导致材料性能下降,都可能影响系统精度。
因此FDA实际上要求企业回答:
“这台机器人不是今天能工作,而是在声明的整个生命周期里都能安全工作。”
E. Software——软件错误可能直接变成机械运动错误
FDA建议RASD通常按照较高的软件文档级别准备资料。
重点包括:
Software Architecture;
Risk Management;
V&V;
Unit/Integration/System Testing;
Regression Testing;
Alarm;
GUI;
Communication;
Software Anomalies;
Version Control;
Update Strategy;
Traceability。
对于存在未解决的软件异常,应建立风险分类、追踪和相应缓解措施。最终商业版本也应进行相应测试。
普通软件Bug可能导致:
App崩溃。
手术机器人软件Bug可能导致:
机械臂错误运动。
因此FDA要求软件需求、设计、测试和风险控制之间保持Traceability。
尤其是软件更新:
一个看似很小的GUI变化,是否影响控制逻辑?
一个算法更新,是否影响运动精度?
一个网络模块升级,是否影响通信延迟?
这些都不能只通过“软件测试通过”简单解决。
F. Cybersecurity——网络攻击最终可能变成患者安全事件
RASD可能存在:
Software;
Firmware;
Programmable Logic;
网络连接;
第三方设备互操作;
数据交换。
因此应评价网络安全风险及攻击面。
传统网络安全更多关注:
数据泄露。
但手术机器人还存在另外一个层面的风险:
Cybersecurity → Device Function → Patient Harm
例如:
控制通信被干扰;
系统不可用;
数据完整性被破坏;
软件被恶意修改;
医院网络受到横向攻击。
因此RASD的网络安全已经不只是IT问题,而是患者安全问题。
G. Wireless Technology——无线不是“能传数据”就够了
如果使用无线通信,FDA关注:
信号可靠性;
延迟;
数据完整性;
EMC;
共存;
通信中断后的Fail-safe。
无线信号可能受到:
医院其他设备;
电磁干扰;
网络拥塞;
信号遮挡;
设备共存;
等影响。
对于手术机器人而言:
Wi-Fi卡顿≠网页加载慢。
它可能意味着:
医生操作与机械臂响应不同步。
因此无线链路必须被纳入整个手术系统的安全分析。
H. Training——培训不是“教会医生使用按钮”
FDA建议培训覆盖实际使用RASD的不同用户,包括:
Surgeon;
Bedside Assistant;
Scrub Nurse等。
培训可以使用:
Simulator;
Bench;
Animal Model;
Cadaver Model。
并应建立明确的能力评价标准。
手术机器人改变了传统手术的操作模式。
医生可能出现:
传统腹腔镜经验丰富 ≠ 机器人经验丰富。
而且机器人手术往往是团队协作:
Surgeon + Bedside Assistant + Scrub Nurse
任何一个角色不熟悉:
器械更换;
故障处理;
Emergency Stop;
Reprocessing;
紧急转人工手术;
都可能影响患者安全。
I. Human Factors——FDA关注的不是“机器人好不好用”,而是“会不会用错”
FDA要求人因工程从开发早期开始,并进行迭代评价。
最终验证应尽量采用:
最终设计 + 真实用户 + 真实环境 + 真实任务。
而且,如果手术中同时存在多个用户,应考虑整个团队的交互。
FDA特别关注:
手术规划;
器械准备;
系统连接;
Reprocessing;
缺乏机器人经验;
不同机器人平台经验;
报警理解;
GUI;
紧急操作。
机器人越复杂,用户面对的信息越多。
真正危险的并不一定是:
“医生不知道怎么操作。”
而可能是:
医生以为自己已经完成了某项操作,但实际上系统没有执行。
因此Human Factors的核心是:
避免误操作、误理解、误判断。
J. Electrical Safety & EMC——医院里的“电磁环境”也是测试环境
FDA建议按照适用的IEC 60601系列标准开展电气安全和EMC评价,并关注机器人特有的安全性能。
手术室不是理想实验室。
同时存在:
高频电刀;
监护仪;
麻醉设备;
电源设备;
无线通信;
内窥镜;
其他医疗电子设备。
如果EMI导致:
图像异常、通信异常、传感器错误或机械臂异常运动,
就可能从电气问题演变成患者安全事件。
K. Optical Radiation Safety——光源也可能成为伤害源
对于包含激光或其他光辐射源的RASD,应评价相应光辐射安全,并满足适用的FDA要求和认可标准。激光产品还涉及21 CFR相关要求。
手术过程中,光源可能长时间靠近组织。
风险包括:
组织热损伤;
眼损伤;
激光暴露;
光学系统过热。
因此“照得更清楚”不能以牺牲组织安全为代价。
L. Sterility——机器人进入无菌区,就必须控制感染风险
进入无菌区域、接触血液或无菌组织的组件,应:
灭菌;
或采用经过验证的无菌Drape/屏障。
对于无菌产品,FDA要求提交灭菌方法、灭菌验证、灭菌场所、残留物等信息,并通常要求SAL达到10⁻⁶。
机器人有大量:
关节;
缝隙;
接口;
腔道;
复杂机械结构。
这些结构使传统医疗器械的无菌控制更加复杂。
尤其是大型床旁机器人:
不可能把整台机器人塞进灭菌器。
因此Drape、Sterile Barrier Interface和局部灭菌就成为关键风险控制措施。
M. Reprocessing——重复使用次数越多,风险越复杂
FDA要求对可重复使用组件验证:
清洗;
消毒;
灭菌;
内部腔道清洗;
重复使用后的性能保持。
对于小腔道、复杂内部结构,FDA特别强调应验证清洗效果。
RASD重复使用产生的是两个方向的风险:
第一:感染风险
清洗不到位
→ 血液/组织残留
→ 微生物风险增加。
第二:器械退化风险
反复清洗、消毒、灭菌
→ 材料老化
→ 机械性能变化
→ 运动精度下降。
所以Reprocessing实际上连接了:
感染控制 + 机械可靠性 + 生物相容性。
N. Shelf Life & Packaging——老化不仅影响“无菌”,也可能影响机器人性能
FDA要求包装验证考虑运输、包装完整性和老化。
对于某些关键组件,还需要考虑老化是否影响设备性能。
传统一次性医疗器械的Shelf Life通常关注:
无菌屏障还能不能保持?
但机器人手术器械还需要考虑:
老化后还能不能准确运动?
例如:
密封材料老化;
润滑剂性能下降;
光学部件性能下降;
电子元件漂移;
包装运输导致机械结构损伤。
因此RASD的Shelf Life实际上不仅是“无菌有效期”,还是性能有效期。
O. Pyrogenicity——感染之外,还要控制热原风险
对于与患者接触的相关组件,应根据材料、接触类型和制造过程进行热原风险评价。
器械即使:
无菌 ≠ 无热原。
如果制造、清洗、灭菌或材料处理过程导致内毒素等风险,进入患者体内后仍可能引发:
发热;
炎症反应;
全身性反应。
因此FDA把Pyrogenicity作为RASD生物安全证据链的一部分。
P. Biocompatibility——材料风险要结合实际使用和再处理
FDA要求根据患者接触类型、接触时间和材料特点开展生物相容性评价。
对于重复使用组件,还需要考虑:
经过规定次数的再处理后,材料是否仍然安全?
材料在第一次使用时可能没有问题,但经过:
灭菌→使用→清洗→灭菌→使用
反复循环后可能发生:
材料降解;
添加剂释放;
表面变化;
腐蚀;
微粒产生。
因此RASD的Biocompatibility不能简单理解为:
“这个材料以前用过,所以安全。”
而需要考虑最终成品+实际加工过程+预期使用/再处理条件。
Q. In Vivo Evaluation——真正决定机器人能不能“进入手术室”
这是从工程验证走向临床证据的关键环节。
Q1. Non-Clinical In Vivo Data
动物试验应尽可能模拟真实手术流程,并评价:
器械功能;
系统配合;
手术操作;
并发症;
组织损伤;
器械故障。
FDA同时支持3R原则,并鼓励企业通过Q-Submission与FDA讨论动物试验设计及可能的非动物方法。
Bench测试可以证明:
“机械臂可以运动。”
但不能完全证明:
“机械臂在真实解剖结构中能够安全完成手术。”
所以动物/尸体模型的价值在于连接:
工程性能 → 解剖环境 → 手术任务。
Q2. Clinical Data——最终评价的是“临床手术表现”
FDA指出,新RASD首次在美国上市时,临床数据通常可能是重要证据。
对于已经上市的RASD,如果出现:
新适应证;
特殊人群;
新技术;
非临床测试发现新的问题;
对性能提出特定声明;
也可能需要临床数据。
FDA提出的典型临床终点包括:
住院时间;
术中不良事件;
输血率/估计失血量;
中转率;
术后30天不良事件;
30天再入院率;
30天再手术率;
死亡率;
手术时间。
FDA实际上在提醒企业:
机器人性能好,不等于临床结果一定好。
例如:
机器人定位精度提高
≠ 患者并发症一定降低;
操作更灵活
≠ 住院时间一定缩短。
因此临床评价最终要回答的是:
机器人是否能够安全、有效地支持所申报的具体手术任务和手术程序。
Q3. Post-Market Clinical Data——上市并不是证据链的终点
如果上市前仍存在:
长期风险;
罕见不良事件;
特定患者群体风险;
特定医生经验要求;
FDA可能进一步关注上市后临床数据。
这意味着RASD的证据链实际上是:
Preclinical → Clinical → Post-Market
而不是“获批即结束”。
R. Labeling——最后一道防线:告诉医生“这台机器人到底能做什么”
FDA要求RASD标签明确:
Intended Use;
Indications;
Warning;
Precautions;
Contraindications;
Emergency procedures;
Patient selection;
Learning Curve;
Sterility;
Reprocessing;
EMC;
Cybersecurity;
Compatible devices;
Manufacturer information;
Label revision。
此外,标签还应总结全部In Vivo评价,包括非临床和临床数据。
FDA特别强调:
RASD通常不适用于MR环境,除非通过相应测试证明,否则一般应标识为:
“MR Unsafe”。
标签不是“获批后的说明书美化”。
它实际上是:
风险控制措施的最后一道防线。
如果临床证据只支持:
某一特定手术程序
就不能通过宽泛标签让用户理解成:
“这个机器人可以做所有类似手术。”
因此FDA甚至建议在适用情况下明确说明:
FDA授权评价的是机器人作为手术系统完成特定手术任务的能力,并不等同于评价其对基础疾病治疗效果的全面影响。
结语
FDA手术机器人注册,正在从“机器人性能”走向“完整临床证据链”
把FDA这份指南A–R串起来,会发现它实际上构建了一条非常完整的证据链:
A 器械描述
↓
B 等同性
↓
C 兼容性
↓
D 系统级性能
↓
E 软件
↓
F 网络安全
↓
G 无线通信
↓
H 培训
↓
I 人因
↓
J–P 基础安全与生物安全
↓
Q 动物/临床证据
↓
R 标签和风险控制
其中最值得企业关注的变化,是FDA越来越强调:
“System-Level Safety”
手术机器人不是18个模块各自通过测试就可以了。
真正需要证明的是:
医生 + 控制台 + 软件 + 通信 + 机械臂 + 手术器械 + 摄像系统 + 第三方设备 + 手术环境
组合起来以后,能否在整个Service Life内持续、准确、可预测地完成拟申报的手术任务。
这也是为什么FDA不仅要求Bench Testing,还要求Worst-Case Testing、System-Level Testing、Human Factors、Cybersecurity、In Vivo Evaluation以及Clinical Data。
更值得关注的是,FDA在附录A提出了Umbrella Procedure / Covered Procedure路径:对于同一外科专业中复杂程度和风险更高的“Umbrella Procedure”,其性能数据在满足条件时可以支持风险和复杂程度较低的“Covered Procedures”,从而减少重复开展体内性能评价的负担。
因此,对于手术机器人企业而言,真正的注册策略已经不只是:
“找一个Predicate,然后做Bench Test。”
而应该从产品设计阶段就建立:
Robot Architecture → Risk Analysis → Verification → Surgical Task → Procedure → Clinical Evidence → Labeling
这一整套闭环。
未来手术机器人的竞争,不仅是机械臂自由度、AI能力和操作精度的竞争,也将是“监管证据工程能力”的竞争。
本文由广州佳誉医疗器械有限公司/佛山浩扬医疗器械有限公司联合编辑






