FDA 核准的第一個病人對話 LLM醫材:看 UpDoc 的架構分工

2025 年 12 月,FDA 批准了一個名叫 UpDoc 的糖尿病管理軟體。看起來沒什麼特別,但它其實是第一個患者能直接跟 AI 對話的醫療設備。患者可以用語音或聊天告訴系統「我的血糖是 145」或「我剛吃了午餐」,然後得到胰島素用量建議。

FDA 的批准信沒有讚美 AI 有多聰明,反而強調的是:這個系統如何設計得讓患者和醫療人員各司其職。正是這點設計,讓 UpDoc 成功過關。

UpDoc 怎麼分工的

系統分成三層:患者用的手機 App、醫療人員用的網頁介面,以及雲端的 AI 對話服務。

患者這邊只負責「記錄和說話」。患者輸入血糖、進食、症狀,系統會提醒他們什麼時候要找醫生。但這邊有個關鍵限制:患者不能診斷疾病。症狀紀錄就是數據,系統不會去解釋它們的意思。

醫療人員這邊才握著真正的決策權。他們設定胰島素類型、起始劑量、上限劑量、血糖目標,以及調整的規則。患者的所有數據回傳後,系統根據醫療人員設好的規則計算下一步的劑量。簡單說:AI 只負責講話,決策邏輯是程式化的算法,不是 AI 自己判斷。

這樣分工的好處很明確。患者端的 AI 讓使用體驗更好,醫療端的邏輯完全透明。FDA 的想法是:只要患者端不超出權限,AI 對話本身不會帶來新的安全問題。

為什麼能拿 d-Nav 作比對

UpDoc 聲稱跟一個叫 d-Nav 的舊系統實質等同。d-Nav 在 2019 年就過了 FDA,也是幫患者管理胰島素的軟體,但只能手動輸入血糖數值。

兩個系統的預期用途一樣:都是軟體式的胰島素計算器,都需要醫療人員開處方,都在患者家裡用。都支持多種胰島素類型,都能紀錄血糖和劑量歷史。正因為這些共同點,FDA 接受了「實質等同」的論證。

三個關鍵差異

UpDoc 比 d-Nav 多了三項功能:

第一,輸入方式。UpDoc 除了手動輸入,還能用語音和聊天。患者對著系統說話,它會理解和提取數據。

第二,症狀紀錄。UpDoc 讓患者記錄疲勞、盜汗、頭暈等症狀。系統會根據醫療人員設好的規則,判斷這些症狀是否要調整劑量或提醒患者看醫生。

第三,安全鎖定。當患者連續報告低血糖或出現危險症狀組合時,系統會鎖住,不讓患者改劑量建議,強制顯示「去找醫生」的提示。

這些差異真的是新問題嗎?UpDoc 的回答是:不是。語音和聊天只是改善用戶體驗,不改計算邏輯。症狀紀錄完全依醫療人員的設定,系統只執行預定規則。安全鎖定反而加強了保護。

FDA 的審查員同意了。他們沒有要求做臨床試驗,只要求了三類測試:軟體測試、網路安全測試、人因工程測試。測試結果顯示,UpDoc 和 d-Nav 在安全有效性上是等同的。

AI 和演算法怎麼分開

UpDoc 是 LLM 驅動的,但 FDA 沒有放鬆檢查。核心要求是:胰島素劑量計算必須確定性。換句話說,同樣的輸入必須產出同樣的輸出。

這就是設計的巧妙之處。LLM 是隨機的(你每次和它聊天回答可能不同),但 UpDoc 把它隔離了。AI 只負責自然語言理解和對話流暢性;真正的劑量計算用傳統演算法,完全確定。

這揭露了一個深層問題:怎麼評估 AI 設備的安全性,又不要扼殺創新?FDA 的答案很簡單:分層。患者互動層可以用 AI;關鍵決策層必須透明可驗證。

FDA 為什麼接受了

讀完 UpDoc 的申請文件,FDA 的邏輯很清楚:

第一,用途明確。UpDoc 聲稱是「為 18 歲以上 2 型糖尿病患者管理藥物」,基於醫療人員的治療計畫。沒有宣稱能自主診斷或取代醫生。

第二,新功能不碰決策。語音、症狀紀錄、鎖定機制都是輔助工具,不是決策中樞。劑量計算的邏輯和 d-Nav 一樣。

第三,安全邊界牢固。患者無法改醫療人員設好的計畫,系統只在授權範圍內行動。

第四,測試對標風險。可能出現的風險——語音誤解、AI 異常輸出——都有對應的測試去驗證。

簡單說:UpDoc 的通關祕訣不是 AI 多強,而是清楚說明新功能怎麼融入現有的安全框架。

台灣廠商能學什麼

UpDoc 的案例對想進入美國的台灣 SaMD 廠商很有參考價值:

第一,二層架構要分清楚。患者端和醫療端各有各的邊界。患者端改善體驗但不能超權,醫療端掌握決策。這不是技術問題,是監管責任問題。畫清楚線,才能向 FDA 解釋新功能為什麼不是新風險。

第二,選前置設備要看監管地位。即使前置設備已下市(d-Nav 的製造商 Hygieia 在 2024 年破產了),只要法規紀錄完整,仍可用作參考。不要只選熱銷產品,要選監管地位清晰、技術文件完整的。

第三,PCCP 是必選項不是選項。對於頻繁更新的 AI 設備,預先規劃變更邊界能省掉大量審查時間。PCCP 的五類改動看起來受限,但實際涵蓋大多數非核心邏輯的改動。

第四,非臨床測試要做紮實。UpDoc 沒做臨床試驗,但軟體測試、安全測試、人因測試都做得很徹底。FDA 2025 年的新指南明確了這個趨勢:AI 設備的有效性愈來愈依靠非臨床證據。建好測試基礎設施不是可選項。

結論

UpDoc 的故事說明了什麼?監管機構怎麼在創新和安全之間找平衡。FDA 沒禁止 LLM 進醫療設備,也沒放任不管。它要求廠商清楚展示:新技術怎麼融入現有框架,新功能的風險怎麼控制,患者和醫療人員怎麼分工。

UpDoc 的設計正好滿足這些要求。患者和醫療人員各有各的介面和權限;AI 只聊天,計算還是演算法;所有決策邊界由醫療人員掌控。這不是妥協,是聰慧的架構。

對台灣開發者的最後一個問題是:你的產品怎麼在兩層用戶間清楚分工?哪些決策該由誰掌握?新功能怎麼融入現有風險框架?回答好這些,比吹噓功能有多強,更能說服監管機構。

Previous
Previous

軟體不是危害:拆解 IEC TR 80002-1 的風險評估邏輯

Next
Next

解密 524B:掌握 2026 FDA 資安新制的法律核心