FDA Computer Software Assurance(CSA) — 기존 CSV를 대체하는 리스크 기반 소프트웨어 검증: 2026.2 최신판 가이드·QMSR 시행에 맞춘 한국 의료기기·제약 제조사 대응
FDA의 최신판 CSA 가이드(2026년 2월 판, 2025.9.24 최종안 FR Doc 2025-18468을 계승)와 2026년 2월 시행된 QMSR 환경에서 한국 의료기기·제약 제조사가 기존 CSV 문서 부담을 줄이고 리스크 기반 검증체계로 전환하는 실무 지침입니다.
미국 시장으로 의료기기나 의약품을 수출하는 한국 제조사의 품질보증(QA) 및 규제사무(RA) 팀은 오랫동안 컴퓨터 시스템 검증(CSV, Computer System Validation) 문서의 과도한 행정 부담에 시달려 왔습니다. 생산 설비의 소프트웨어나 품질경영시스템(eQMS), 림스(LIMS), ERP를 새로 도입하거나 변경할 때마다 수백 페이지에 달하는 반복적 테스트 스크립트를 작성하고 캡처 화면을 일일이 첨부하는 것이 관행이었습니다.
FDA는 이러한 비효율이 오히려 핵심 위험에 대한 집중을 방해한다고 판단하여, 2025년 9월 24일 Computer Software Assurance for Production and Quality System Software 최종 가이드(FR Doc 2025-18468, CDRH 및 CBER 공동 발행)를 확정했습니다. 이후 FDA는 2026년 2월 현재 시행 중인 최신판(FDA media/188844, docket FDA-2022-D-0795)으로 이 최종안을 대체·보완했습니다. 현행 가이드는 2022년 초안을 대체하는 리스크 기반(Risk-based), 최소 부담(Least-burdensome) 접근법을 확정하며, 환자 안전과 제품 품질에 미치는 영향도에 따라 검증 강도를 차등화합니다.
특히 2026년 2월 2일부터 FDA의 의료기기 품질시스템 규정이 기존 21 CFR Part 820 중심에서 ISO 13485:2016 기반의 **QMSR(Quality Management System Regulation)**로 완전 전환됨에 따라, 한국 제조사는 CSA 가이드와 ISO 13485:2016 4.1.6 조항(QMSR에 따라 21 CFR Part 820에 참조 편입된 소프트웨어 검증 요건)을 통합한 실무 가이드라인을 새롭게 수립해야 합니다.
핵심 결론 (Direct Answer) FDA의 CSA(컴퓨터 소프트웨어 보증)는 기존 CSV의 '문서 작성 중심 검증'을 '비판적 사고(Critical Thinking)와 리스크 기반 검증'으로 전환하는 체계입니다. 환자 안전(Patient Safety)과 제품 품질(Product Quality)에 직접 영향을 주는 고위험 소프트웨어 기능에만 정식 테스트 스크립트를 집중 적용하고, 저위험·중위험 기능에 대해서는 비스크립트 테스트(Unscripted Testing)나 탐색적 테스트(Exploratory Testing)를 활용하여 반복적 테스트 스크립트와 화면 캡처 문서를 대폭 줄일 수 있습니다. 단, 21 CFR Part 11(전자기록·전자서명)과 감사추적(Audit Trail) 요건은 CSA 도입 후에도 동일하게 유지되므로 주의가 필요합니다.
FDA CSA 가이드가 기존 CSV 검증을 무엇으로, 어떻게 바꾸는가?
기존의 CSV 접근법은 GAMP 5 가이드라인을 기반으로 시스템 전체에 대해 IQ(설치적격성), OQ(운전적격성), PQ(성능적격성) 패키지를 균일하게 작성하는 형태였습니다. 소프트웨어 기능의 위험도와 상관없이 모든 사용자 요구사항(URS)에 대해 대등한 수준의 텍스트 스크립트와 실행 증빙을 요구하다 보니, 정작 품질팀은 시스템의 심각한 결함을 찾는 것보다 오탈자 수정과 문서 캡처에 시간을 소모했습니다.
FDA가 확정한 현행 CSA 가이드(2026년 2월 최신판)의 핵심 변화는 다음 세 가지 축으로 요약됩니다.
- 비판적 사고(Critical Thinking)의 전면 배치: 정형화된 서식 작성보다 "이 소프트웨어가 고장 났을 때 환자나 제품에 실제로 어떤 해를 끼치는가?"를 품질 및 엔지니어링 전문가가 사전에 평가하는 프로세스를 중시합니다.
- 검증 활동의 최적화(Assurance Activities): 기존의 과도한 정식 스크립트 작성(Scripted Testing) 대신, 위험도에 맞춰 비스크립트 테스트, 탐색적 테스트, 벤더 평가(Vendor Assessment) 결과를 적극 채택합니다.
- 최소 부담 원칙(Least-Burdensome Approach): FDA 현장 검사관에게 제출할 기록은 "소프트웨어가 의도된 용도(Intended Use)대로 작동함을 입증하는 최소한의 신뢰할 만한 증거"면 충분하다는 원칙을 명시했습니다.
한국 제조사 입장에서 CSA는 단순한 규제 완화가 아니라, 소프트웨어 도입 및 변경관리(Change Control) 속도를 비약적으로 높일 수 있는 품질 혁신의 기회입니다.
어떤 소프트웨어 기능이 CSA 검증 대상 고위험 기능인가?
CSA 적용의 첫 단계는 공정 및 QMS에 사용되는 소프트웨어 기능을 **직접적 영향(Direct Impact)**과 **간접적 영향(Indirect Impact)**으로 분류하는 것입니다.
FDA 가이드에 따르면, 소프트웨어 결함이 발생했을 때 인간의 개입 없이 환자에게 위해를 가하거나 미승인 제품이 출하될 위험이 있는 기능만을 '고위험(High Risk)'으로 분류합니다.
| 위험 등급 | 대표적 소프트웨어 기능 예시 | 권장 보증(검증) 활동 | 문서화 요구 수준 |
|---|---|---|---|
| 고위험 (High Risk) | • 멸균 공정 PLC 자동 제어 로직 • eQMS 내 최종 제품 승인 및 방어적 출하(Release) 자동화 모듈 • IVD 진단 알고리즘 결합 소프트웨어 |
정식 스크립트 테스트(Scripted Testing) + 사전 정의된 통과/불통과 기준 | 상세 테스트 스크립트, 실행 결과, 결함 보고서, 캡처 증빙 |
| 중위험 (Medium Risk) | • LIMS 시험 데이터 자동 집계 및 OOS 경고 알림 • CAPA 및 변경관리 트래킹 모듈 • 공정 파라미터 모니터링 알람 시스템 |
비스크립트 테스트(Unscripted Testing) 또는 시나리오 기반 무작위 테스트 | 테스트 목표, 실행자, 수행 일시, 최종 결과 요약 및 결함 내역 |
| 저위험 (Low Risk) | • 문서관리 시스템(DMS) 내 단순 조회 및 버전 관리 • 설비 보전 주기 알림 캘린더 • 교육 이수 현황 관리 데이터베이스 |
벤더 감사(Vendor Audit) / ISO 9001/27001 인증서 확인 + 기본 동작 확인 | 벤더 평가 보고서 + 최소한의 설치 및 동작 확인 기록 |
예를 들어, 한국의 의료기기 제조사가 eQMS를 도입할 때 모든 모듈을 고위험으로 지정할 필요가 없습니다. 부적합(NC) 보고서를 작성하는 화면 양식은 저위험으로 분류하여 벤더의 검증 자료로 대체하고, 해당 NC가 해결되기 전까지 제품 방출을 자동 블록(Block)하는 로직만 고위험으로 분류하여 집중 테스트하는 방식이 전형적인 CSA 적용 사례입니다.
CSA 적용 후 줄일 수 있는 문서와 반드시 남겨야 할 기록은 무엇인가?
CSA로 전환한다고 해서 검증 기록을 완전히 생략할 수 있는 것은 아닙니다. FDA 검사관이 요구하는 핵심 질문은 "무엇을 테스트했는가?"가 아니라 "왜 이 방식으로 테스트 수준을 결정했는가?"입니다.
1. 줄일 수 있는 문서 영역
- 화면 캡처의 획기적 감축: 기능이 정상 동작했음을 보여주는 모든 단계의 캡처 화면을 첨부할 필요가 없습니다. 저위험·중위험 기능의 경우 테스트 로그나 요약 결과표로 대체 가능합니다.
- 중복된 URS-FS-Traceability Matrix 절차 간소화: 고위험 기능에 한해서만 정밀 추적성 행렬을 유지하고, 나머지 기능은 위험 평가 보고서 내 단일 표로 통합할 수 있습니다.
- 반복적인 OQ/PQ 테스트 스크립트 단축: 소프트웨어 벤더가 제공한 FAT(Factory Acceptance Test) 및 SAT(Site Acceptance Test) 결과를 수용(Leveraging)하고, 자사 현장 특화 케이스만 추가 테스트합니다.
2. 반드시 남겨야 하는 핵심 기록
- 위험 평가 및 비판적 사고 근거(Rationale): 소프트웨어 기능별 위험도 분류 기준과 해당 등급을 부여한 이유를 적은 서면 평가서.
- 테스트 계획 및 실행 요약: 수행된 검증 활동의 유형(스크립트 vs 비스크립트), 테스트 환경, 실행자 이름, 일시.
- 결함(Defect) 처리 기록: 테스트 중 발생한 오류나 결함이 어떻게 해결되었는지 보여주는 내역.
- 21 CFR Part 11 / 데이터 무결성(Data Integrity) 보증 기록: CSA 가이드는 소프트웨어 검증 방식의 효율화를 다룰 뿐, 데이터 무결성과 감사추적 검토 규칙을 면제해 주지 않습니다. 전자기록의 생성, 수정, 삭제 이력이 감사추적(Audit Trail)에 올바르게 기록되는지 여부는 고위험 기능과 독립적으로 반드시 확인되어야 합니다.
QMSR(2026.2.2 시행)과 CSA는 어떻게 연계되며 검사 대응은 달라지는가?
2026년 2월 2일부로 FDA의 의료기기 품질시스템 검사 체계는 QSIT(Quality System Inspection Technique)에서 QMSR 기반 검사로 전환되었습니다. QMSR은 21 CFR Part 820 규정을 ISO 13485:2016 표준과 직접 정합시켰습니다.
소프트웨어 검증과 관련된 QMSR 및 ISO 13485 조항은 다음과 같이 CSA 원칙과 완벽히 결합됩니다.
- ISO 13485 4.1.6 조항: "조직은 품질경영시스템에 사용되는 컴퓨터 소프트웨어의 적용에 대한 검사 절차를 문서화해야 한다. 이러한 소프트웨어 적용은 최초 사용 전 검증되어야 하며, 소프트웨어나 적용의 변경에 따라 적절히 재검증되어야 한다. 검증 및 재검증에 대한 접근 방식은 소프트웨어 사용과 관련된 위험에 비례해야 한다."
FDA 검사관이 ISO 13485 4.1.6 항목을 검사할 때, 한국 기업이 CSA 가이드라인에 따라 작성한 '위험 비례 검증 문서'를 제시하면 이는 완벽한 규제 준수 증거가 됩니다.
역으로, 만약 여전히 과거 방식의 CSV를 고집하면서 변경관리가 지연되어 오래된 버전의 소프트웨어를 방치하거나, 과도한 문서 작성 부담 때문에 소프트웨어 패치를 이행하지 않고 미루다가 보안 취약점이 발생하는 경우, FDA 검사관으로부터 Form 483 지적을 받을 위험이 매우 높아집니다. FDA 483 서면답변 가이드를 참조하여 예방적 사후관리를 수립하는 것이 중요합니다.
또한, ISO 13485·QMSR 품질경영시스템 전체 체계 내에서 CSA 절차서(SOP)를 명확히 정의해 두고, MDSAP 감사 준비 체크리스트 검토 시에도 MDSAP 5개국(미국, 호주, 브라질, 캐나다, 일본) 심사원이 CSA 접근법을 문제없이 수용할 수 있도록 위험 평가 로직을 설명하는 훈련이 필요합니다.
자주 묻는 질문 (FAQ)
Q1. CSA로 전환하면 기존 CSV 검증 문서를 전부 폐기하고 다시 작성해야 합니까?
아닙니다. 기존에 완료된 CSV 검증 패키지는 그대로 유효하며, 소급하여 폐기할 필요가 없습니다. CSA 적용 시점은 새로운 소프트웨어를 도입하거나, 기존 소프트웨어의 시스템 변경(Change Control/Upgrade)이 발생하는 시점부터입니다. 자사 품질 시스템(SOP)에 CSA 위험 평가 및 테스트 차등화 절차를 먼저 반영한 후, 향후 발생하는 변경부터 CSA 방식을 적용하시면 됩니다.
Q2. FDA CSA 가이드는 의료기기 제조사 외에 의약품(제약) 제조 설비에도 적용됩니까?
예, 적용됩니다. 이번 가이드는 FDA CDRH(의료기기)뿐만 아니라 CBER(생물의약품)이 공동으로 발행하였으며, CDER(의약품) 심사 관행과도 정합을 이룹니다. 제약 제조소의 API/제제 생산 설비(PLC, SCADA), LIMS, eQMS 및 자재 관리 ERP 시스템 역시 동일한 CSA 리스크 기반 원칙에 따라 검증 수준을 최적화할 수 있습니다.
참고 출처
- FDA Guidance Document (CDRH/CBER, current): Computer Software Assurance for Production and Quality Management System Software — Guidance for Industry and FDA Staff (2026년 2월 판, FDA media/188844, docket FDA-2022-D-0795; 2025-09-24 최종안을 대체).
- Federal Register (2025-09-24): Computer Software Assurance for Production and Quality System Software 원 최종 가이드 발행 공고 (FR Doc 2025-18468, CDRH·CBER).
- FDA Medical Devices Official Portal: Quality Management System Regulation (QMSR) — 21 CFR Part 820 alignment with ISO 13485:2016 (Effective Feb 2, 2026).
- FDA Code of Federal Regulations: 21 CFR Part 11 — Electronic Records; Electronic Signatures Scope and Application.
- KoreaMED Global Internal Resource: ISO 13485·QMSR 품질경영시스템 구축 가이드.
- KoreaMED Global Internal Resource: 시험실 데이터 무결성 및 감사추적 검토 실무.