La norme ISO 13485 expliquée
Une présentation indépendante par DQS, un organisme de certification accrédité.
La norme ISO 13485 est la norme internationale relative aux systèmes de gestion de la qualité dans le secteur des dispositifs médicaux. Elle spécifie les exigences auxquelles doit répondre un système de gestion de la qualité qu’une organisation doit mettre en œuvre pour fournir des dispositifs médicaux et des services associés qui satisfont systématiquement aux exigences des clients et aux exigences réglementaires applicables. La version actuelle est l’ISO 13485:2016, complétée dans l’Union européenne par la norme EN ISO 13485:2016/A11:2021. Cet amendement européen établit le lien entre la norme ISO 13485:2016 et les exigences du règlement de l’UE sur les dispositifs médicaux (MDR 2017/745) et du règlement sur les dispositifs médicaux de diagnostic in vitro (IVDR 2017/746), aidant ainsi les fabricants à démontrer leur conformité aux exigences réglementaires applicables. Aux États-Unis, le règlement de la FDA sur les systèmes de gestion de la qualité (QMSR) est entré en vigueur le 2 février 2026, intégrant par référence la norme ISO 13485:2016 dans le 21 CFR Partie 820. Aucune révision officielle de la norme ISO 13485 n’est actuellement prévue, bien qu’un réexamen soit attendu à mesure que les nouvelles technologies et les attentes réglementaires évoluent (situation en mai 2026).
Vous disposez déjà d’un système de gestion de la qualité pour les dispositifs médicaux ?
Si votre organisation a mis en place un système de gestion de la qualité basé sur la norme ISO 13485 et que vous recherchez un partenaire de certification, notre page dédiée à la certification vous offre tout ce dont vous avez besoin, de la présentation du processus à un devis personnalisé.
Les faits essentiels en un coup d’œil
| Titre complet | ISO 13485 — Dispositifs médicaux — Systèmes de management de la qualité — Exigences à des fins réglementaires |
| Publiée par | Organisation internationale de normalisation (ISO), Comité technique ISO/TC 210 |
| Première publication | 1996 (première édition) ; ISO 13485:2016 (édition actuelle) |
| Version actuelle | ISO 13485:2016. Dans l'UE : la norme EN ISO 13485:2016/A11:2021 ajoute les annexes ZA et ZB faisant référence au MDR et à l'IVDR. Aucune révision officielle de la norme ISO n'est actuellement prévue (situation en mai 2026). |
| Type de système de gestion | Système de management de la qualité (SMQ) pour les dispositifs médicaux |
| Applicable aux | Les organisations intervenant à n’importe quelle étape du cycle de vie des dispositifs médicaux : conception et développement, production, stockage, distribution, installation, maintenance et mise hors service définitive, ainsi que les fournisseurs et prestataires de services. |
| Certifiable | Oui. La certification par un organisme tiers indépendant et accrédité est le moyen le plus largement reconnu pour démontrer la conformité. Elle est également exigée par de nombreux fabricants en vertu de la législation en vigueur comme référence de qualité pour les fournisseurs et est prise en compte par plusieurs autorités de régulation à travers le monde. |
| Structure | Huit clauses ; les clauses d’exigences sont les clauses 4 à 8 (Système de management de la qualité, Responsabilité de la direction, Gestion des ressources, Réalisation du produit, Mesure, Analyse et amélioration). Non alignée sur la structure de haut niveau (Annexe SL). |
| Normes associées | ISO 9001 ; MDSAP (Medical Device Single Audit Program), ISO 14791, la série ISO 10993, CEI 62304, CEI 62366-1, ISO 14155 et autres. |
Pourquoi la norme ISO 13485 est-elle si importante dans le paysage réglementaire ?
Pression réglementaire sur les principaux marchés
Le secteur des dispositifs médicaux est l’un des domaines les plus strictement réglementés de l’économie mondiale, et le cadre réglementaire n’a cessé de se durcir. Au sein de l’Union européenne, le règlement sur les dispositifs médicaux (MDR, règlement (UE) 2017/745) et le règlement sur les dispositifs médicaux de diagnostic in vitro (IVDR, règlement (UE) 2017/746) exigent des fabricants et des mandataires qu’ils mettent en œuvre un système de gestion de la qualité ; La norme EN ISO 13485:2016/A11:2021 est la norme harmonisée utilisée par la plupart des fabricants comme base de leur système de gestion de la qualité (SGQ) pour l’évaluation de la conformité au MDR et à l’IVDR. Aux États-Unis, le règlement de la FDA sur les systèmes de gestion de la qualité (QMSR) est entré en vigueur le 2 février 2026, remplaçant l’ancienne norme 21 CFR Partie 820 (règlement sur les systèmes qualité) en intégrant par référence la norme ISO 13485:2016, avec des ajouts spécifiques à la FDA concernant l’étiquetage, le traitement des réclamations et la tenue des registres. Santé Canada exige depuis longtemps la certification ISO 13485 dans le cadre du Programme d’audit unique des dispositifs médicaux (MDSAP), et d’autres organismes de réglementation majeurs (l’ANVISA au Brésil, la TGA en Australie, la PMDA au Japon, la SAHPRA en Afrique du Sud) acceptent ou exigent des audits MDSAP fondés sur la norme ISO 13485.
Attentes relatives à la chaîne d’approvisionnement et contrôle par les organismes notifiés
Le cadre réglementaire a donné lieu à des attentes concrètes tout au long de la chaîne de valeur des dispositifs médicaux. Les organismes notifiés de l’UE et les organismes de certification d’autres pays examinent avec une rigueur croissante le contrôle des fournisseurs, les dossiers de conception et de développement, la surveillance post-commercialisation et la gestion des risques. Les fournisseurs de niveau N de composants, de services de stérilisation, d’emballage et de fabrication en sous-traitance sont tenus de mettre en œuvre des systèmes de gestion de la qualité conformes à la norme ISO 13485 pour pouvoir travailler avec les fabricants d’équipements d’origine (OEM). Les développeurs, distributeurs, importateurs et prestataires de services de logiciels considérés comme des dispositifs médicaux (SaMD) sont soumis à des exigences équivalentes en fonction de leur rôle dans le cycle de vie des dispositifs médicaux.
Sécurité des patients, gestion des risques et discipline post-commercialisation
La logique sous-jacente de la norme est la sécurité des patients. La norme ISO 13485 exige que la gestion des risques soit appliquée tout au long de la réalisation du produit, conformément à la norme ISO 14971 (la norme la plus couramment utilisée pour la gestion des risques liés aux dispositifs médicaux), et que les organisations mettent en œuvre des processus de traitement des réclamations, de surveillance post-commercialisation, de vigilance, ainsi que des actions correctives et préventives permettant d’identifier et de résoudre les problèmes de sécurité sur le terrain. C’est la combinaison d’une discipline de conception avant la mise sur le marché et de boucles de rétroaction après la mise sur le marché qui distingue le système de gestion de la qualité des dispositifs médicaux de la gestion générique de la qualité.
Certification accréditée ou non accréditée : pourquoi est-ce important ?
Lors du choix d’un partenaire de certification, il est important de faire la distinction entre une certification accréditée et une certification non accréditée. Une certification accréditée signifie que l’organisme de certification lui-même est formellement évalué, agréé et contrôlé en permanence par un organisme d’accréditation indépendant. Cela apporte une garantie supplémentaire en matière de compétence, d’impartialité, de méthodologie d’audit et de reconnaissance internationale. Les certificats non accrédités peuvent confirmer qu’une évaluation a bien eu lieu, mais ils n’offrent généralement pas le même niveau de contrôle externe, de crédibilité réglementaire ou de reconnaissance sur le marché.
Travailler avec un organisme de certification accrédité offre donc des avantages évidents : les certificats bénéficient d’une plus grande confiance de la part des autorités de régulation, des clients, des services d’achats et des partenaires commerciaux ; ils sont mieux adaptés aux marchés réglementés et aux processus de qualification des fournisseurs ; et ils constituent une preuve plus solide que l’audit a été réalisé conformément à des règles reconnues et à des exigences d’accréditation contrôlées. DQS détient des accréditations ISO 13485 délivrées par des organismes d’accréditation internationalement reconnus, notamment le DAkkS en Allemagne, l’ANAB aux États-Unis et le Conseil canadien des normes, ce qui renforce la reconnaissance internationale et la crédibilité de ses certificats.
Exigences fondamentales de la norme ISO 13485
La norme ISO 13485:2016 est structurée en huit clauses. Les clauses 1 à 3 traitent du champ d’application, des références normatives, ainsi que des termes et définitions. Les clauses d’exigences — sur la base desquelles une organisation est auditée — sont les clauses 4 à 8.
Clause 4 — Système de management de la qualité
L’organisme documente, met en œuvre et maintient un système de management de la qualité. Les exigences portent sur les exigences générales relatives au SMQ (y compris les contrôles des processus externalisés et des logiciels utilisés dans le SMQ), le manuel qualité, le contrôle des documents et le contrôle des enregistrements. Les exigences en matière de documentation sont, par nature, explicites et détaillées, reflétant ainsi l’objectif réglementaire de la norme.
Clause 5 — Responsabilité de la direction
La direction générale définit la politique qualité et les objectifs qualité, mène les revues de direction et garantit la disponibilité des ressources. Cette clause précise le rôle du représentant de la direction, la communication interne, ainsi que les responsabilités et les pouvoirs nécessaires au fonctionnement du système de management de la qualité.
Clause 6 — Gestion des ressources
Les exigences portent sur la mise à disposition des ressources, notamment les ressources humaines (compétences, formation, sensibilisation), les infrastructures et l’environnement de travail. Pour les dispositifs stériles et les dispositifs implantables actifs, les exigences relatives au contrôle de la contamination et à l’environnement de travail sont spécifiquement mentionnées.
Clause 7 — Réalisation du produit
Cette clause, la plus volumineuse, couvre l’ensemble du cycle de vie des dispositifs médicaux : planification de la réalisation du produit, processus liés aux clients, conception et développement, achats (y compris l’évaluation et la réévaluation des fournisseurs), production et prestation de services, identification et traçabilité, contrôle des équipements de surveillance et de mesure, ainsi que les activités de gestion des risques appliquées tout au long du cycle de vie. Des exigences spécifiques s’appliquent aux dispositifs stériles, aux dispositifs implantables et aux dispositifs nécessitant une installation ou une maintenance.
Clause 8 — Mesure, analyse et amélioration
L’organisme planifie et met en œuvre des processus de surveillance, de mesure, d’analyse et d’amélioration, y compris le retour d’information (surveillance post-commercialisation), le traitement des réclamations, la déclaration aux autorités réglementaires, l’audit interne, la surveillance et la mesure des processus et des produits, la maîtrise des produits non conformes, l’analyse des données, ainsi que les actions correctives et préventives (CAPA). C’est dans cette clause que le lien entre la norme et la vigilance post-commercialisation est le plus explicite.
Groupes cibles et domaines d’application de la norme ISO 13485
La norme ISO 13485 est la référence mondiale de facto pour les organisations intervenant à n’importe quelle étape du cycle de vie des dispositifs médicaux. Les groupes d’utilisateurs types comprennent :
- Les fabricants de dispositifs médicaux, des petits développeurs de SaMD et start-ups aux grands équipementiers multinationaux.
- Les fabricants de dispositifs de diagnostic in vitro (IVD), pour lesquels la transition parallèle vers le règlement européen IVDR a entraîné une adoption massive de systèmes de gestion de la qualité (SGQ) basés sur la norme ISO 13485.
- Les fabricants sous contrat et les bureaux d’études, qui doivent pouvoir s’intégrer de manière transparente aux audits du SMQ de leurs clients.
- Les fournisseurs de composants, les prestataires de services de stérilisation, les fournisseurs d’emballages et les prestataires de services de développement logiciel, pour lesquels la certification ou l’évaluation de la conformité est de plus en plus souvent une condition préalable à la fourniture.
- Les distributeurs, importateurs et mandataires soumis à des obligations réglementaires au titre du MDR, de l’IVDR ou de régimes nationaux comparables.
- Les installateurs et prestataires de services pour les dispositifs médicaux nécessitant une installation ou une maintenance professionnelle.
Un système de gestion de la qualité des dispositifs médicaux bien conçu favorise la prise de décisions éclairées en fournissant aux dirigeants et aux responsables opérationnels des informations structurées et traçables sur la conception, la production, les performances des fournisseurs et le comportement post-commercialisation. Il constitue la base d’une gestion fondée sur des données probantes de la sécurité des patients et de la conformité réglementaire ; le système en lui-même n’agit pas, mais il permet aux membres de l’organisation de prendre des décisions mieux informées
Normes liées à la norme ISO 13485
Structure harmonisée et combinaisons types
Contrairement à la plupart des autres normes ISO relatives aux systèmes de management, la norme ISO 13485 n’est pas alignée sur la structure de haut niveau (Annexe SL). Il s’agit d’un choix délibéré de l’ISO/TC 210, visant à préserver la stabilité de la norme pour les autorités de réglementation des dispositifs médicaux qui l’ont intégrée par référence. Les organisations qui appliquent la norme ISO 13485 parallèlement à la norme ISO 9001 mettent généralement en œuvre un système de gestion de la qualité (SGQ) unique et intégré, dans lequel les éléments de la norme ISO 9001 viennent se superposer à la base de la norme ISO 13485, en reconnaissant que les deux normes partagent un héritage intellectuel mais ne partagent plus la même structure de clauses. De nombreux fabricants de dispositifs médicaux mettent également en œuvre en parallèle les systèmes ISO 14001 (environnement) et ISO 45001 (santé et sécurité au travail), mais l’intégration avec la norme ISO 13485 est nécessairement moins poussée en raison de la différence de structure.
Le lien avec la norme ISO 9001
La norme ISO 13485 est issue à l’origine de la norme ISO 9001 et en partage l’approche conceptuelle depuis des décennies. L’édition 2016 de la norme ISO 13485 n’a toutefois pas été alignée, de manière intentionnelle, sur la révision 2015 de la norme ISO 9001, et rien n’indique actuellement que l’ISO/TC 210 prévoie un alignement sur la norme ISO 9001:2026. Les organisations ne doivent donc pas partir du principe que la conformité à l’une de ces normes implique la conformité à l’autre ; les exigences diffèrent sur des points importants, notamment en matière de documentation, de gestion des risques, de déclaration réglementaire, de conception et de développement, ainsi que d’activités post-commercialisation.
MDSAP et exigences réglementaires spécifiques
Le Programme d’audit unique des dispositifs médicaux (MDSAP) est un programme d’audit qui utilise la norme ISO 13485:2016 comme norme de base et y ajoute des exigences spécifiques à chaque pays pour les autorités de réglementation participantes (la TGA australienne, l’ANVISA brésilienne, Santé Canada, la FDA américaine et la PMDA/MHLW japonaise). La réussite d’un audit MDSAP est reconnue de différentes manières par les autorités de réglementation participantes : elle est obligatoire dans certains cas, acceptée comme preuve dans d’autres. La norme EN ISO 13485:2016/A11:2021 est la version harmonisée européenne de la norme, dont les annexes ZA et ZB précisent la correspondance entre la norme et les règlements MDR et IVDR de l’UE. Le règlement de la FDA sur les systèmes de gestion de la qualité (QMSR), qui entrera en vigueur le 2 février 2026, intègre la norme ISO 13485:2016 par référence et ajoute des dispositions spécifiques à la FDA concernant l’étiquetage, le traitement des réclamations et la tenue des registres ; Le QMSR ne s’aligne pas automatiquement sur les futures révisions de la norme ISO 13485 sans une procédure réglementaire distincte de la FDA.
Gestion des risques et normes techniques connexes
La norme ISO 13485 est étroitement liée à un ensemble de normes relatives aux risques et à la sécurité des produits qui ne sont pas des normes de système de gestion certifiables, mais qui sont référencées par la norme ISO 13485 ou exigées par les autorités de réglementation. La norme ISO 14971 (application de la gestion des risques aux dispositifs médicaux) est la référence reconnue en matière de gestion des risques. La norme CEI 62304 (processus du cycle de vie des logiciels des dispositifs médicaux), la norme CEI 62366-1 (ingénierie de l’utilisabilité) et la série CEI 60601 (sécurité électrique des équipements électromédicaux) sont des normes techniques de produit qui interagissent avec le SMQ de la norme ISO 13485, mais ne constituent pas en elles-mêmes des certifications de SMQ. Elles ne doivent pas être considérées comme équivalentes à la norme ISO 13485.
À propos de DQS en tant qu’organisme de certification
Cet article fait partie du Centre de connaissances DQS, une ressource consacrée aux normes de systèmes de management et aux processus de certification. Pour plus d’informations sur son auteur :
- L’un des premiers organismes de certification de systèmes de management en Allemagne, DQS a délivré son premier certificat en 1986 et audite et certifie des systèmes de management depuis plus de 40 ans.
- Elle opère depuis plus de 80 bureaux répartis dans 60 pays et dispose d’un réseau mondial de plus de 3 000 auditeurs.
- Il est accrédité pour la norme ISO 13485 ainsi que pour des normes connexes telles que les normes ISO 9001, ISO 14001 et ISO/IEC 27001, ce qui permet de faire certifier des systèmes de management intégrés par un seul prestataire.
- Membre d’IQNet, le réseau international de certification, favorisant la reconnaissance transfrontalière des certificats DQS.
Les articles de ce Centre de connaissances sont rédigés et révisés par des spécialistes de DQS travaillant avec ces normes dans le cadre de leurs activités d’audit. Le cas échéant, le contenu est vérifié par rapport à la version actuelle de la norme, aux publications officielles de l’organisme émetteur et aux dernières directives réglementaires ou d’accréditation. Cet article a été révisé pour la dernière fois le 3 juin 2026.
Foire aux questions sur la certification ISO 13485
La norme ISO 13485 est-elle obligatoire ?
La norme ISO 13485 est en soi une norme internationale volontaire. Cependant, la certification ou la conformité démontrée à la norme ISO 13485 est exigée, acceptée ou fortement attendue par la plupart des principales autorités de réglementation des dispositifs médicaux à travers le monde — notamment l’UE (via le MDR et l’IVDR), Santé Canada (via le MDSAP) et, depuis le 2 février 2026, la FDA américaine (via le règlement sur les systèmes de gestion de la qualité qui intègre la norme ISO 13485:2016 par référence). Dans la pratique, les organisations qui commercialisent des dispositifs médicaux sur un marché réglementé majeur doivent mettre en œuvre un système de gestion de la qualité conforme à la norme ISO 13485.
Quelle est la version actuelle de la norme ISO 13485 ?
La version actuellement publiée est la norme ISO 13485:2016. En Europe, la version harmonisée EN ISO 13485:2016/A11:2021 ajoute les annexes informatives ZA et ZB qui établissent un lien entre la norme et les règlements MDR et IVDR de l’UE. Aucune révision officielle de la norme ISO n’est actuellement prévue.
Quel est le lien entre la norme ISO 13485 et le règlement de la FDA sur les systèmes de gestion de la qualité (QMSR) ?
Le règlement QMSR de la FDA est entré en vigueur le 2 février 2026, remplaçant l’ancienne norme 21 CFR Partie 820 (règlement sur les systèmes qualité). Le QMSR intègre la norme ISO 13485:2016 par référence et la complète par des exigences spécifiques à la FDA concernant l’étiquetage, le traitement des réclamations, la tenue des registres et certaines informations relatives à l’historique des dispositifs. Un système de gestion de la qualité certifié ISO 13485 constitue donc le cadre structurel nécessaire à la conformité au QMSR, mais la certification ISO 13485 ne vaut pas en soi une autorisation de mise sur le marché délivrée par la FDA pour un dispositif quelconque.
Quel est le lien entre la norme ISO 13485 et la norme ISO 9001 ?
La norme ISO 13485 est historiquement issue de la norme ISO 9001, mais elle a depuis évolué pour devenir une norme indépendante. L’édition 2016 n’est délibérément pas alignée sur la structure de haut niveau de l’annexe SL utilisée dans la norme ISO 9001:2015 et dans la future norme ISO 9001:2026. Les deux normes partagent donc un héritage intellectuel, mais ne partagent plus ni la numérotation des clauses ni la structure. La certification ISO 13485 n’implique pas la conformité à la norme ISO 9001, et la certification ISO 9001 ne satisfait pas aux exigences de la norme ISO 13485.
Quelle est la différence entre la norme ISO 13485 et les règlements MDR/IVDR de l’UE ?
La norme ISO 13485 spécifie les exigences relatives à un système de management de la qualité ; le MDR (règlement (UE) 2017/745) et l’IVDR (règlement (UE) 2017/746) sont des textes législatifs de l’UE régissant la mise sur le marché européen des dispositifs médicaux et des dispositifs médicaux de diagnostic in vitro. La norme EN ISO 13485:2016/A11:2021 explique, via les annexes ZA et ZB, comment les exigences de la norme correspondent aux obligations spécifiques du MDR et de l’IVDR. La conformité à la norme ISO 13485 facilite l’évaluation de la conformité au MDR et à l’IVDR, mais ne garantit pas à elle seule cette conformité : les exigences spécifiques aux dispositifs, la documentation technique, la surveillance post-commercialisation et l’intervention d’un organisme notifié restent des obligations distinctes.
La norme ISO 13485 certifie-t-elle les dispositifs médicaux ?
Non. La norme ISO 13485 spécifie les exigences relatives au système de gestion de la qualité utilisé pour la conception, la fabrication, la distribution et le service après-vente des dispositifs médicaux. Les dispositifs eux-mêmes sont soumis à des procédures réglementaires distinctes : le marquage CE au titre du MDR ou de l’IVDR dans l’UE, l’autorisation ou l’homologation de la FDA selon la procédure applicable aux États-Unis, la délivrance d’une licence au titre du Règlement sur les dispositifs médicaux au Canada, etc. La certification ISO 13485 constitue un élément parmi d’autres de ces processus au niveau des dispositifs, et ne les remplace pas.
Quelle est la durée de validité d’un certificat ISO 13485 ?
Un certificat ISO 13485 accrédité est généralement délivré pour une durée maximale de trois ans, sous réserve d’audits de surveillance annuels pendant ce cycle et d’un audit de recertification avant l’expiration du certificat. Le calendrier précis des audits dépend des règles d’accréditation applicables à l’organisme de certification.