MedDeviceGuideMedDeviceGuide
Back

Supplier Audit Checklist for Medical Devices: ISO 13485, QMSR, and Critical Suppliers

Use this supplier audit checklist for ISO 13485 and FDA QMSR compliance, covering supplier risk, qualification, audit agendas, quality agreements, CAPA follow-up, and records.

Ran Chen
Ran Chen
Global MedTech Expert | 10× MedTech Global Access
Published 2026-04-30Last reviewed 2026-04-3014 min read

Why Supplier Audits Are a 2026 Regulatory Priority

FDA's Quality Management System Regulation (QMSR), effective February 2, 2026, incorporates ISO 13485:2016 by reference. A critical change: FDA inspectors can now review internal audit records and supplier audit records — areas previously off-limits under the former Quality System Regulation (QSR). This means your supplier audit documentation may be examined during your next FDA inspection.

ISO 13485 Clause 7.4 requires manufacturers to establish criteria for supplier selection, evaluation, monitoring, and re-evaluation based on the risk the purchased product poses to the medical device. The level of control must be proportionate to that risk.

This checklist provides a structured, audit-ready framework for supplier qualification, on-site auditing, ongoing monitoring, and evidence documentation. It is designed for medical device manufacturers preparing for both ISO 13485 certification and FDA QMSR compliance.

Supplier Risk Classification

Before auditing, classify each supplier to determine the appropriate level of oversight.

Risk Tier Classification Matrix

TierClassificationDefinitionExamplesAudit FrequencyQuality AgreementOn-Site Audit
ACriticalDirectly affects device safety and effectivenessContract sterilization, implant component manufacturers, contract manufacturers, critical software developersAnnual + for-causeRequiredRequired
BMajorInfluences product quality but not directly patient safetyRaw material suppliers, packaging suppliers, non-critical component manufacturersBiennial or annualRecommendedRecommended
CMinorMinimal impact on product qualityOffice supplies, non-critical consumables, general IT servicesAs neededNot requiredNot required
DIndirectNo direct product impactFacility maintenance, cateringPeriodic reviewNot requiredNot required

Risk Scoring for Classification

FactorHigh (3)Medium (2)Low (1)
Impact on device safetyDirect patient contact or life-supporting functionAffects device performanceMinimal or no effect
Complexity of supplied product/serviceCustom-designed, requires validated processStandard product with custom specificationsOff-the-shelf commodity
Regulatory sensitivitySterilization, biocompatibility testing, software in deviceGeneral testing, calibration servicesStandard industrial services
SubstitutabilitySole source, long qualification lead timeLimited alternatives availableMultiple equivalent sources
Supplier QMS maturityNo ISO 13485 or QMSR compliance historyISO 9001 or partial medical device experienceISO 13485 certified, proven track record

Scoring: 13-15 = Tier A (Critical) | 9-12 = Tier B (Major) | 5-8 = Tier C (Minor) | <5 = Tier D (Indirect)

Supplier Qualification Checklist

Use this checklist during the initial evaluation of a new supplier.

Pre-Qualification Desktop Review

#ItemReferenceEvidence RequiredPass/Fail
1ISO 13485:2016 certificate (or equivalent QMS certification)ISO 13485 7.4.1Current certificate, scope covers supplied product, accredited CB
2FDA registration and device listing (if US supplier)21 CFR 807Registration confirmation
3Regulatory compliance history (warning letters, consent decrees, import alerts)Risk assessmentFDA database search, EUDAMED vigilance check
4Financial stability assessmentRisk assessmentD&B report or equivalent
5Business continuity and disaster recovery planISO 13485 7.4.1, risk managementDocumented BCP
6Insurance and liability coverageRisk assessmentCertificate of insurance
7Prior audit reports (if sub-tier audits available)ISO 13485 7.4.1Third-party or customer audit results
8MDSAP certificate (if applicable)MDSAP requirementsCurrent MDSAP certificate
9Material/product specifications reviewISO 13485 7.4.2Specifications match requirements
10Change notification agreementISO 13485 7.4.2Written agreement to notify of changes

Quality Agreement Requirements (Tier A and B Suppliers)

#Quality Agreement ClauseContentReference
1Scope of agreementProducts/services covered; responsibility allocationISO 13485 7.4.2
2Specifications and acceptance criteriaDetailed product specifications, testing requirementsISO 13485 7.4.2
3Change controlNotification requirements and timelines for product/process changesISO 13485 7.4.2, 7.3.9
4Right to auditCustomer's right to conduct on-site audits, with notice periodISO 13485 7.4.1
5Record retentionMinimum retention period (minimum device lifetime + regulatory requirement)ISO 13485 4.2.5
6Complaint and adverse event notificationTimeline for notifying customer of quality eventsISO 13485 8.2.2
7Corrective action responsibilitiesCAPA process and escalation proceduresISO 13485 8.5.2
8Traceability requirementsLot/batch traceability, UDI compatibilityISO 13485 7.5.9
9Sub-tier supplier controlRequirements for supplier's own supplier managementISO 13485 7.4.1
10Intellectual property and confidentialityIP protection, data handlingContract law
11Termination and transition provisionsExit strategy, data return, transition supportISO 13485 7.4.1
12Regulatory inspection supportObligation to support FDA/NB inspections related to supplied productQMSR, ISO 13485
Recommended Reading
IEC 62353 Recurrent Testing After Repair: OEM IFU Duties vs IEC 60601-1 & NFPA 99
Quality SystemsStandards & Testing2026-08-29 · 26 min read

On-Site Audit Agenda Checklist

Audit Preparation

#Preparation ItemResponsibleCompleted
1Confirm audit scope and objectives with supplierLead Auditor
2Send audit plan/agenda to supplier minimum 2 weeks beforeLead Auditor
3Review previous audit findings and CAPA statusAudit Team
4Review supplier's QMS documentation (quality manual, key SOPs)Audit Team
5Prepare audit checklist customized to supplied product/serviceLead Auditor
6Confirm audit team composition (minimum 1 qualified lead auditor)QA Manager
7Ensure auditor independence (no direct responsibility for the process being audited)QA Manager

Day 1: Opening and Quality Management System

TimeAgenda ItemChecklist FocusISO 13485 ReferenceQMSR Reference
09:00Opening meetingIntroductions, scope confirmation, facility tour request
09:30Quality management system overviewQuality manual, quality policy, organizational structure, management responsibility4.1, 5.1-5.6§820.10 (incorporating ISO 13485 by reference)
10:30Document controlDocument approval, distribution, revision control, external document control4.2.3, 4.2.4§820.10
11:30Record controlRecord creation, storage, retrieval, retention, protection4.2.5§820.10
13:00Risk managementISO 14971 integration, risk assessment for supplied product, risk control verification7.1§820.10
14:00Design controls (if supplier performs design)Design inputs, outputs, verification, validation, transfer, changes7.3§820.30
15:00Training and competenceTraining records, competence assessment, awareness of regulatory requirements6.2§820.25
16:00Day 1 wrap-upSummarize findings, identify Day 2 focus areas

Day 2: Production, Purchasing, and Corrective Actions

TimeAgenda ItemChecklist FocusISO 13485 Reference
09:00Production process controlsProcess validation (IQ/OQ/PQ), work instructions, environmental controls, equipment maintenance7.5.1, 7.5.2, 7.5.6
10:00TraceabilityMaterial traceability, lot/batch tracking, UDI labeling (if applicable)7.5.9
10:45Purchasing controls (supplier's own suppliers)Supplier evaluation, sub-tier control, incoming inspection7.4.1, 7.4.2, 7.4.3
11:30Verification of purchased productIncoming inspection, CoA/CoC review, testing records7.4.3
13:00Nonconforming productNCR process, segregation, disposition, rework validation8.3
13:45Complaint handlingComplaint intake, evaluation, MDR/vigilance reporting, trend analysis8.2.2
14:30CAPA systemRoot cause analysis, corrective actions, effectiveness checks, preventive actions8.5.2, 8.5.3
15:15Internal audit programAudit schedule, auditor qualification, findings, CAPA linkage8.2.4
16:00Closing meetingPresent findings, nonconformities, observations, agreed timelines

Specialized Audit Checklists by Supplier Type

Outsourced Sterilization Supplier

#Audit ItemEvidence to ReviewReference
1Sterilization process validation (IQ/OQ/PQ)Validation protocols and reportsISO 11135 (EtO), ISO 11137 (radiation), ISO 17665 (steam)
2Routine sterilization recordsProcess parameters, load configuration, cycle recordsApplicable sterilization standard
3Biological indicator or dosimeter managementBI lot release, dosimeter calibrationApplicable standard
4Parametric release capability (if applicable)Process parameters vs. product requirementsISO 11137-1
5Environmental monitoringFacility cleanliness, microbial monitoringISO 13485 6.4
6Product release proceduresReview and release criteria, quarantine proceduresISO 13485 7.5.10
7Change control for sterilization processNotification of parameter or equipment changesQuality agreement
8Radiation source qualification (gamma/e-beam)Source calibration, dose mappingISO 11137-2

Contract Testing Laboratory

#Audit ItemEvidence to ReviewReference
1ISO 17025 accreditation scopeAccreditation certificate, scope covers required test methodsISO 17025
2Test method validation/verificationValidation protocols, accuracy, precision, specificity dataISO 13485 7.5.2
3Equipment calibration and maintenanceCalibration certificates, maintenance logsISO 13485 7.6
4Reference standard managementReference material certificates, storage conditionsISO 17025
5Sample management and chain of custodySample receipt, identification, storage, disposalISO 17025
6Data integrity and electronic records21 CFR Part 11 compliance (if US market), audit trails21 CFR Part 11
7Proficiency testing resultsInter-laboratory comparison reportsISO 17025
8Subcontracted testing controlQualification of sub-contracted labsISO 17025, ISO 13485 7.4

Software Development Supplier (SaMD / Embedded Software)

#Audit ItemEvidence to ReviewReference
1IEC 62304 complianceSoftware lifecycle documentation, software safety classificationIEC 62304
2Software development planningSoftware development plan, milestones, deliverablesIEC 62304 Clause 5
3Software requirements specificationSRS completeness, traceability to system requirementsIEC 62304 Clause 5.2
4Software architecture and designArchitecture documents, design descriptions, unit interfacesIEC 62304 Clause 5.3
5SOUP (Software of Unknown Provenance) managementSOUP list, risk assessment, anomaly trackingIEC 62304 Clause 7.1
6Verification and validationTest plans, test results, code reviews, integration testingIEC 62304 Clause 5.7, 5.8
7Configuration managementVersion control, build records, release proceduresIEC 62304 Clause 8
8Problem resolutionDefect tracking, root cause analysis, resolution verificationIEC 62304 Clause 9
9Cybersecurity practicesVulnerability management, SBOM, secure development lifecycleIEC 81001-5-1, FDA cybersecurity guidance
10AI/ML model management (if applicable)Training data documentation, model validation, bias assessmentFDA AI/ML guidance, PCCP if applicable

Post-Audit Actions and CAPA Follow-Up

Nonconformity Grading

GradeDefinitionResponse TimelineEvidence Required
MajorSystemic failure or direct impact on device safety/effectiveness30 days: corrective action plan; 90 days: implementation evidenceRoot cause analysis, corrective actions, effectiveness verification
MinorIsolated noncompliance not directly impacting safety60 days: corrective action plan; 120 days: implementation evidenceCorrective action description, implementation evidence
ObservationArea for improvement, not a noncomplianceNext audit: status updateImprovement action description

CAPA Follow-Up Template

NC #DescriptionGradeRoot CauseCorrective ActionDue DateStatusEffectiveness Check
NC-001No evidence of incoming inspection for Component XMajorProcedure exists but not followed for this componentRetrain personnel; add incoming inspection checkpoint in ERPYYYY-MM-DDOpenVerify at next audit
NC-002Calibration overdue for test equipment #42MinorMissed calibration schedule due to personnel changeCalibrate immediately; update calibration schedule ownerYYYY-MM-DDClosedConfirmed calibrated

Ongoing Monitoring Checklist

#Monitoring ActivityFrequencyResponsibleEvidence
1Review supplier quality scorecard (on-time delivery, reject rate, CAPA closure rate)QuarterlySupplier QualityScorecard report
2Review CoA/CoC for incoming lotsPer receiptQuality ControlIncoming inspection records
3Monitor regulatory actions against supplier (FDA WL, import alerts)MonthlyRegulatory AffairsSearch results log
4Review supplier's ISO 13485 surveillance/re-certification resultsPer supplier's audit cycleSupplier QualityAudit reports
5Track open CAPAs from supplier auditsMonthlySupplier QualityCAPA log
6Evaluate supplier performance at management reviewAnnuallyQA ManagerManagement review minutes
7Re-assess supplier risk tier based on performance dataAnnuallySupplier QualityUpdated risk assessment
8Review and update quality agreementAnnually or upon changeRegulatory Affairs / Supplier QualitySigned updated agreement
Recommended Reading
EClinCloud EDC for Device Studies: Linking Versions, Deficiencies and Endpoints
Clinical EvidenceRegulatory2026-09-07 · 35 min read

FDA QMSR-Specific Considerations

Under QMSR (effective February 2, 2026), several changes affect supplier audit programs:

ChangeImpact on Supplier Audit ProgramAction Required
ISO 13485 incorporated by referenceSupplier controls must now align with ISO 13485 Clause 7.4 terminology and structureMap existing QSR procedures to ISO 13485; update terminology
FDA can review supplier audit recordsAll supplier audit reports and CAPA records are now inspectableEnsure documentation is complete, organized, and accessible
Risk-based approach formalizedLevel of supplier control must be documented and proportionate to riskDocument risk classification rationale for every supplier
Management review must address supplier performanceSupplier quality data feeds into management reviewAdd supplier performance to management review agenda
CAPA now aligned with ISO 13485Corrective and preventive actions separated; effectiveness checks requiredUpdate CAPA procedures; verify supplier CAPA effectiveness

Key Takeaways

  • Classify every supplier into risk tiers (A through D) using documented criteria — the classification drives audit frequency, quality agreement requirements, and verification intensity

  • Under FDA QMSR, supplier audit records are now inspectable — treat every audit as if the FDA will read it

  • Customize on-site audit checklists by supplier type: sterilization, testing, and software suppliers each require specialized focus areas

  • Quality agreements for Tier A critical suppliers must cover scope, specifications, change control, right to audit, complaint notification, traceability, and regulatory inspection support

  • Close the loop: every audit finding requires documented root cause analysis, corrective action, and effectiveness verification tracked to completion

  • Monitor supplier performance continuously through scorecards, not just during periodic audits — quarterly reviews catch problems before they become nonconformities

  • Update risk classifications annually based on performance data, regulatory actions, and business changes — a supplier's tier can change over time