医疗设备交互设计:人因工程、可用性及安全性

医疗器械创新者常问的一个问题是:人因工程到底有多重要?

答案是:它比大多数人意识到的更为重要,而意识到这一点与付诸行动之间的差距,正是产品召回的源头。人因工程是医疗器械用户体验设计的核心学科——它是一个结构化、基于证据的过程,旨在确保设备能够被真实用户在真实环境中安全、有效地使用,而不发生错误。

消费级用户体验关注的是满意度和参与度,而医疗器械用户体验设计则是一门风险管理的学科,完全由人因工程原则塑造而成。

2024年,医疗器械召回数量达到了四年来的最高点(记录在案的事件为1059起),其中设备故障在五年多来首次成为主要原因。这并非运气不佳——而是低估了人们在真实环境下如何与设备交互所产生的可预见后果。

从注射笔到手术设备,在我们整个医疗器械产品组合中,人因工程能力是开发安全、有效产品的核心。那些将人因工程仅仅视为提交材料时的一种形式要求的公司,正越来越频繁地成为发布召回通知的公司。

为什么医疗器械用户体验设计不同于其他用户体验学科

在消费级用户体验中,糟糕的设计导致用户受挫。而在医疗器械用户体验中,糟糕的设计导致不良事件。

其影响显而易见——想想看:护士误读药品浓度显示屏、患者无法区分自我注射设备上两个看着相似的控制特征、或者护理人员关掉了错误的警报。这些都是有据可查、反复出现的失效模式,会导致产品召回、严重伤害报告以及本可避免的死亡。

人因工程与可用性工程在广义上是同义词:即运用关于人类行为、能力、局限性和特征的知识,来设计人们必须安全操作的设备。

美国FDA、英国MHRA以及全球其他监管机构都要求制造商证明,设备能够被预期用户在预期使用环境中安全使用。这就是监管机构用来让制造商直接对其设计决策在真实世界中的后果负责的机制。这不是文书工作,这是责任。

医疗器械用户体验设计的三大支柱

设备使用者

究竟谁会用这台设备?

不是你想当然认为会用的人,而是在真实世界中谁会实际用到它?使用者可能是受过严格训练的临床医生,也可能是毫无医学背景的患者。他们可能是老年人、焦虑者、有认知障碍者,或者为在危机中的孩子进行治疗操作的人。

针对某一人群优化的设备,对另一人群可能具有积极的危险性。年龄、手部灵活性、视觉敏锐度、认知负荷、压力以及培训记忆保持情况,都会影响界面需求——而这些是无法仅从工程专业知识中推断出来的。

使用环境

现实当中,设备并不具备各方面条件都受控的奢侈环境。它们在嘈杂的急诊科、光线昏暗的卧室、行驶中的救护车、以及杂乱的手术室中被使用。

为安静的诊所校准的警报,在ICU中实际上毫无用处。为裸手设计的触摸屏,在佩戴手术手套时无法操作。使用环境分析是一项基本的设计约束。

用户界面

用户与设备之间的每一个接触点——控件、显示屏、软件交互、反馈、标签和文档——都构成了界面。如今,这些越来越多地由软件驱动,触摸屏、语音控制和自适应显示在带来灵活性的同时,也同样带来了新的失效模式。

界面是人因工程变得具体可见的地方,也是缺乏人因工程就会变成责任风险的地方。

人因工程是一项法规要求,将其视为"最佳实践"是一种错误

FDA 2016年的指南《将人因工程与可用性工程应用于医疗器械》明确了市场准入的预期。ANSI/AAMI HE75:2025提供了超过500页的最新原则和设计指导。IEC 62366-1:2015定义了国际可用性工程流程。监管申报必须证明,设备已经在现实条件下,由代表性用户执行关键任务进行了测试——不仅仅是描述或建模,而是真正经过了测试。

由于2024年I类召回达到了15年来的最高点,监管机构对人因工程证据不足的容忍度正在收紧。FDA 2022年的指南草案引入了一种基于风险的方法,将文档要求与潜在与使用相关危害的严重程度进行匹配。那些将人因工程视为后期文档工作来处理的组织,正发现这种做法已不再可行。

关键任务、风险分析与验证

医疗器械用户体验设计的核心问题并不像看上去那么简单:如果用户操作错了,会发生什么?

关键任务是那些错误操作可能导致严重伤害的交互。识别这些任务需要进行与使用相关的风险分析,通常通过失效模式与影响分析(FMEA)来完成。在FMEA中,团队评估每个界面元素,找出合理的操作错误,并评估其临床后果。

这一过程能够可靠地发现经验丰富的工程师也未曾预见的失效模式,因为工程师本身并不是代表性用户。

验证测试(总结性可用性测试)是将意图转化为证据的环节。参与者必须在现实条件下独立操作:相关的照明、噪音、时间压力以及相互竞争的认知需求。需要在培训与测试之间留有适当的时间间隔,以模拟培训记忆的衰减。一台只有在操作说明记忆犹新时才能安全使用的设备,并不是安全的设备。每个用户组的样本量通常在15至25人之间,测试结果需证明关键任务能够在没有有害错误的情况下完成。

形成性评估:让验证取得成功的工作

验证是确认最终设计是否安全——而贯穿整个开发过程的形成性评估,才是确保其安全的根本。

认知走查可以在硬件存在之前揭示混淆点。启发式评估系统性地发现界面违规问题。迭代式原型设计周期逐步回答具体的可用性问题,而不是将不确定性积累到验证阶段。

每一个形成性评估周期,都是及早发现问题的一次机会——其成本仅为验证阶段发现问题的几分之一,更是上市后发现问题成本的一小部分。那些以速度为由压缩形成性评估的团队,最终花费的总时间和总成本往往更多,而不是更少。

英国IDC如何在开发全过程中融入人因工程

发现人因问题最昂贵的地方是上市后,其次是验证阶段。我们的方法是在形成性评估中发现问题,因为在这个阶段问题解决成本低、速度快且可修正。

我们从用户研究入手,这不仅仅是识别用户群体,而是理解他们实际的行为方式、他们系统性地误解了什么,以及哪些环境会给安全使用带来最具挑战性的条件。形成性评估贯穿开发过程迭代进行,并依靠我们内部的原型制作能力,在不受外部时间表限制的情况下实现快速的物理迭代。与使用相关的风险分析并行开展,始终使设计决策立足于临床后果。

当设计真正稳定后,进行验证测试,为FDA、MDR和NMPA的申报提供反映设备实际性能的证据。我们在英国和中国两地设施均获得的ISO 13485认证,确保了整个流程是可审计的、一致的,并且经得起监管审查。
IDC UK
+44 (0)1753 547 610
Industrial Design Consultancy The Portland Business Centre Manor House LaneDatchet, BerkshireSL3 9EG, United Kingdom
IDC CN
+86 (0)21 3331 5511
英国IDC产品化机构上海市黄浦区瞿溪路691号504单元 邮编:200023中国上海

设计资讯订阅

606 end-->