21 CFR Del 11 i praksis

Hvidbogsserien

Hvad inspektører rent faktisk tester

Opdateret feb. 2026 • e-registre og e-signaturer, revisionsspor, adgangskontrol, valideringsbeviser, opbevaring af registreringer, proceduremæssige kontroller, inspektørspørgsmål, almindelige fejltilstande
Disclaimer: Dette dokument indeholder generel driftsvejledning. Det er ikke juridisk rådgivning og erstatter ikke dit interne kvalitetssystem, din lovgivningsmæssige rådgivning eller din specifikke risikovurdering for den pågældende virksomhed.

Executive summary

Mange teams behandler 21 CFR del 11 som en tjekliste over softwarefunktioner. Inspektører griber det sjældent an på den måde. I praksis testes del 11 gennem et lille antal operationelle spørgsmål: Hvem gjorde hvad? Hvornår gjorde de det? Hvad ændrede sig? Hvorfor ændrede det sig? Kan dine registre stoles på uden narrativ rekonstruktion? Når disse svar er usikre, udvides inspektionen hurtigt – fordi tilliden til registre bliver usikker.

Dette hvidbogsdokument giver en praktisk, leverandørneutral model for, hvordan inspektører evaluerer elektroniske registre og elektroniske signaturer i virkelige faciliteter. Det fokuserer på de kontrolflader, som inspektører ofte undersøger: identitets- og adgangsstyring, adfærd i revisionsspor, betydning og binding af elektroniske signaturer, kontrollerede redigeringer og rettelser, opbevaring og hentning af registre, systemtidsintegritet og beviser, der understøtter computersystemvalidering (CSV) . Dokumentet fremhæver også proceduremæssige kontroller, der ofte overses, men ofte testes, herunder styring af privilegeret adgang, periodisk adgangsgennemgang, træning/kompetence og ændringskontroldisciplin.

Målet er ikke at gentage reglerne. Målet er at beskrive, hvad der gælder, når inspektører beder om demonstrationer, skærmdeling og optegnelser på stedet. Artiklen indeholder et sæt "inspektionsøvelser", som du kan køre internt for at måle, om din holdning i henhold til del 11 er forsvarlig i praksis, ikke kun på papiret. Hvor dataintegritetskoncepter gælder, refererer artiklen til dataintegritet og principper som ALCOA+ som praktiske ankre for tillid til optegnelser.

En stærk Del 11-holdning handler ikke om perfektion. Det handler om konsekvent, påviselig kontrol over oprettelse, ændring, godkendelse og opbevaring af journaler – understøttet af beviser, der kan fremskaffes hurtigt, under pres og uden improvisation.


Abstrakt

21 CFR del 11 implementeres ofte som en funktionstjekliste, men inspektører evaluerer den som et evidenssystem: evnen til at demonstrere troværdige elektroniske optegnelser og elektroniske signaturer under revisionsforhold. Denne artikel foreslår en praktisk inspektionsorienteret model organiseret omkring kontrolflader, som inspektører ofte undersøger: identitets- og adgangsstyring, revisionssporadfærd, signaturbetydning og -binding, kontrollerede redigeringer, tidsstempelintegritet, opbevaring og hentning samt valideringsbevis. Modellen understøttes af proceduremæssige kontroller til styring og ændringer, der opretholder den validerede tilstand over tid.

Artiklen indeholder også inspektionsøvelser, der måler, om en organisation hurtigt kan fremlægge forsvarligt bevismateriale uden at være afhængig af narrativ rekonstruktion. Når disse øvelser udføres korrekt, reducerer de inspektionsrisikoen, fremskynder undersøgelser og forbedrer dataintegriteten.


1) Del 11's omfang: hvad der rent faktisk er i spil

Del 11 gælder, når elektroniske optegnelser eller elektroniske signaturer anvendes i stedet for papiroptegnelser eller håndskrevne underskrifter, der kræves af prædikatregler. Mange organisationer overskrider del 11's omfang ved at behandle alle elektroniske artefakter som "del 11-data". Andre undervurderer det ved at antage, at reglen kun gælder for "kvalitetssystemet". Inspektører fokuserer typisk på, hvor elektroniske optegnelser understøtter regulerede beslutninger: frigivelse, bortskaffelse, undersøgelser, ændringer og godkendelser.

En praktisk måde at foretage en scoping på er at lave en opgørelse over: (1) registreringer, der understøtter regulerede beslutninger, (2) hvem der opretter/ændrer/godkender dem, (3) hvilke systemer der gemmer dem, og (4) hvilken "sandhed" organisationen stoler på under revision og undersøgelse. Denne scopingøvelse bør kunne spores tilbage til den tilsigtede anvendelse og risiko, hvilket almindeligvis dokumenteres under CSV.

Et praktisk spørgsmål om afgrænsning

Hvis en revisor bad om dette optegnelse i morgen, ville du så behandle den elektroniske version som det officielle optegnelse? Hvis ja, er del 11-kontroller og bevisforventninger sandsynligvis omfattet.


2) Hvordan inspektører tester del 11 i praksis

Inspektører vurderer ofte del 11 gennem demonstrationer og stikprøvetagning af journaler. Mønsteret er ensartet: de vælger en journal (batchjournal, afvigelse, ændring, laboratorieresultat, træning, kalibrering, frigivelsesbeslutning) og sporer derefter frem og tilbage gennem, hvem der oprettede den, hvem der godkendte den, hvad der blev ændret, og om ændringerne blev kontrolleret. Testen er ikke "har systemet et revisionsspor", men "producerer revisionssporet pålidelig historik for de journaler, der er vigtige".

Tabellen nedenfor opsummerer typiske inspektørundersøgelser og hvad organisationer skal kunne vise hurtigt.

Inspektørsonde Hvad de normalt beder om at se Hvad der må være sandt
Hvem gjorde hvad? Unikke bruger-id'er, rollebevis, adgangsbestemmelser og gennemgangsregistre. Konti er individuelle, kontrollerede og knyttet til roller; privilegeret adgang er styret.
Hvad har ændret sig? Revisionssporposter for nøglefelter og hændelser, inklusive årsag til ændring. Revisionssporet er sikkert, komplet for regulerede felter og kan ikke deaktiveres af brugerne.
Hvornår skete det? Tidsstempler og tidskildeadfærd; tidszonekonsistens på tværs af eksport. Urets integritet styres; tidsstempler er ensartede og forståelige.
Er signaturen meningsfuld? Signaturens betydning, hensigt og binding til registreringstilstand; regler for signatur efter ændring. Signaturer repræsenterer specifikke handlinger; ændringer efter signatur er kontrollerede og synlige.
Kan du hurtigt hente optegnelser? Hentning, opbevaring, eksport og fuldstændighed af poster under tidspres. Registre er tilgængelige, komplette og kontekstualiserede; opbevaring er defineret og håndhævet.
Er det valideret? Tilsigtet anvendelse, risikovurdering, protokoller, resultater, afvigelser, godkendelser, ændringskontrol. Valideringsbeviser er sporbare og fokuserede på kontrolflader og reguleret brug.

Resten af ​​denne artikel opdeler disse undersøgelser i praktiske kontroller og fejltilstande med vægt på, hvad inspektører tester gennem demonstrationer, snarere end hvad teams hævder i politikker.


3) Identitet og adgang: bevis for, hvem der gjorde hvad

Del 11 starter med identitet. Hvis organisationen ikke kan bevise, at handlinger kan tilskrives unikke individer, kollapser tilliden til registreringer. Inspektører spørger ofte, hvordan konti oprettes, hvem der godkender adgang, hvordan roller tildeles, om der findes delte konti, og hvordan adgang fjernes, når roller ændres, eller folk forlader organisationen.

Identitets- og adgangskontroller implementeres ofte via brugeradgangsstyring og rollebaseret adgang . En forsvarlig holdning omfatter dokumenteret provisionering, periodisk adgangsgennemgang og styring af privilegerede roller. Sessionskontroller (timeouts) testes også ofte; se timeout-kontroller for legitimationsoplysninger.

Inspektører af adgangskontrol af høj værdi undersøger

  • Unikke konti: ingen delte logins til reguleret arbejde.
  • Roller med færrest privilegier: Rollerne matcher jobbehovene; administratorrettighederne er minimeret.
  • Styring af privilegeret adgang: hvem kan tilsidesætte, redigere beskyttede felter eller administrere revisionsindstillinger.
  • Adgangsgennemgangskadence: periodisk gennemgang med dokumentation og afhjælpning.
  • Afregistrering: hurtig fjernelse, når folk skifter rolle eller forlader stedet.

4) Revisionsspor: bevis for, hvad der ændrede sig, hvornår og hvorfor

Adfærd i forbindelse med revisionsspor er et af de mest almindelige eskaleringspunkter i henhold til Del 11. Inspektører anmoder ofte om demonstrationer: rediger et kritisk felt, vis hvordan systemet registrerer ændringen, og vis derefter hvordan historikken hentes senere. De kan også spørge, om revisionsspor kan deaktiveres, filtreres, overskrives eller slettes.

Et GxP-relevant revisionsspor bør være sikkert, tidsstemplet, kunne tilskrives og omfatte både gamle og nye værdier, hvor det er relevant. Det bør også registrere årsagen til ændringer, når der foretages ændringer i beskyttede felter. Se revisionsspor (GxP).

Spørgsmål inspektører stiller Hvad skal man vise Almindelig fejltilstand
Hvilke felter revideres? Definition af beskyttede/regulerede felter og de hændelser, der udløser revision. Revisionsspor findes, men mangler nøglefelter eller nøglehændelser.
Kan brugere redigere uden spor? Demonstrer redigeringsadfærd og oprettelse af revisionsspor. Rettelser sker uden årsag til ændringen eller uden gamle/nye værdier.
Kan revisionssporet ændres? Rollekontroller og tekniske kontroller, der forhindrer deaktivering/udrensning. Administratorer kan slette historikken i stilhed; opbevaring er uklar.
Hvordan gennemgår du revisionsspor? Gennemgå procedurer og dokumentation for periodisk gennemgang, hvor det er nødvendigt. Ingen gennemgangsproces; problemer findes kun under revisioner.

Revisionssporets troværdighed er tæt knyttet til dataintegritet. Hvis revisionssporets adfærd ikke kan forklares klart, bør organisationer antage, at inspektører vil intensivere gennemgangen af ​​​​koncepter for registreringstillid i overensstemmelse med dataintegritet og ALCOA+.


5) Elektroniske signaturer: betydning, hensigt og binding

Inspektører behandler elektroniske signaturer som mere end en "knap". De tester, om signaturer har betydning, og om de binder sig til postens indhold i underskriftsøjeblikket. De spørger ofte, hvad en underskrift repræsenterer (gennemgang, godkendelse, verifikation, frigivelse), hvordan underskriveren autentificeres, og hvad der sker, hvis posten ændres efter underskrift.

Når der anvendes elektroniske signaturer, skal organisationen kunne vise: signaturens betydning, signaturens manifestation i journalen, autentificeringstrin og forbindelsen mellem signaturen og den underskrevne journalversion. Se elektroniske signaturer.

Hvordan "godt" ser ud i praksis

  • Betyder: Signaturer knyttes til definerede handlinger (f.eks. "QA-disposition", "gennemgang fuldført").
  • Binding: Signaturen knytter sig til registreringsstatus; ændringer efter signaturen er kontrollerede og synlige.
  • Godkendelse: Underskriver er entydigt identificeret og godkendt i henhold til politik og risiko.
  • Synlighed: Underskrevne optegnelser viser, hvem der underskrev, hvornår og hvilken handling der blev udført.

6) Rettelser, omarbejdning og kontrollerede redigeringer

Reelle operationer kræver rettelser. Inspektører forventer ikke "ingen rettelser". De forventer, at rettelserne er gennemsigtige, kan tilskrives og styres. Testen er, om rettelserne bevarer originale poster, og om årsager til ændringer og godkendelser er passende i forhold til risikoen.

Almindelige eskaleringsudløsere inkluderer: lydløse overskrivninger, sletning af regulerede poster eller redigeringer udført af privilegerede brugere uden dokumenteret begrundelse. Kontrolleret redigeringsadfærd bør demonstreres under interne øvelser: vælg en post, ret en værdi, vis revisionssporet, vis årsagen til ændringen, vis gennemgang eller godkendelse, hvor det er nødvendigt, og vis, hvordan den korrigerede post hentes senere.


7) Tid, tidsstempler og urintegritet

Tidsstemplers integritet undervurderes ofte. Inspektører kan spørge, hvordan systemtid styres, om tiden er synkroniseret, hvordan tidszoner håndteres, og hvad der sker, hvis urene skifter. De kan også sammenligne tidsstempler på tværs af systemer, når der er integrationer involveret.

En forsvarlig holdning omfatter definerede tidskilder, klare visningsregler for tidszoner og bevis for, at tidsstemplers adfærd er ensartet på tværs af registreringens livscyklus, eksport og revisionsspor. Hvis tidsstempler er forvirrende eller inkonsistente, bliver registreringens rekonstruktion narrativ – og narrativ er ikke bevis.


8) Opbevaring, hentning og eksport af poster

Inspektører tester ofte, om registre kan hentes hurtigt og fuldstændigt. "Vi kan hente dem senere" er ikke et stærkt svar. Hvor organisationer skal reagere hurtigt (nogle gange beskrevet som en 24-timers forventning om respons på registre i visse sammenhænge), bliver hentekapaciteten en praktisk kontrol.

Opbevaring bør defineres og håndhæves. Hentning bør bevare kontekst: hvem, hvad, hvornår, godkendelser, revisionshistorik og eventuelle tilknyttede poster. Arkiverings- og opbevaringsforventninger diskuteres ofte under arkivering/opbevaring af poster . Eksporter bør ikke miste mening; en CSV-fil, der mister revisionshistorik, er ikke ensbetydende med den officielle post.


9) Valideringsbevis: hvordan "tilstrækkelig" ser ud

Inspektører beder sjældent om alle testscripts. De beder om et sammenhængende valideringsargument: tilsigtet anvendelse, risikobaseret omfang, bevis for, at kontrolflader fungerer, og ændringskontrol, der bevarer den validerede tilstand. De stærkeste programmer kan vise en kompakt bevispakke, der er i overensstemmelse med CSV- principper og vejledninger såsom GAMP 5.

For del 11 lægger valideringsbeviser typisk vægt på kontrolflader: adgangskontrol, adfærd i forbindelse med revisionsspor, adfærd i forbindelse med e-signaturer, opbevaring og proceduremæssig styring. Validering bør omfatte negative tests (forsøg på forbudte handlinger), fordi disse tests giver det stærkeste bevis for forebyggelse.

Artifact Hvad den skal demonstrere Inspektørens røde flag
Tilsigtet anvendelse og omfang Hvilke optegnelser og beslutninger er afhængige af systemet og grænserne. Omfanget er vagt; "Del 11 gælder for alt" eller "for ingenting".
Risikovurdering Hvorfor kontroller blev valgt, og hvorfor omfanget er passende. Ingen sammenhæng mellem risici og det, der blev testet.
Protokoller og resultater Bevis for, at kontrolflader fungerer, herunder negative tests. Kun test af "lykkelig vej"; svag evidens for forebyggelse.
Afvigelser og løsninger Hvordan testafvigelser blev undersøgt og lukket. Uløste afvigelser eller uformel afslutning uden beviser.
Skift kontrol Hvordan ændringer vurderes og testes igen. Valideret tilstand opnået én gang, derefter forekommer uadministrerede ændringer.

10) Inspektører af procedurekontrol forventer stadig

Del 11 er ikke kun teknisk. Inspektører evaluerer rutinemæssigt, om procedurer understøtter de tekniske kontroller. Almindelige proceduremæssige forventninger omfatter adgangsbestemmelsesprocesser, periodisk adgangsgennemgang, dokumentation af træning/kompetencer, håndtering af hændelser, gennemgang af revisionsspor, hvor det er nødvendigt, og styring af ændringskontrol.

Et tilbagevendende svagt punkt er privilegeret adgang. Hvis administratorer kan ændre konfigurationer, oprette brugere eller ændre kritiske indstillinger uden styring, mister de tekniske kontroller troværdighed. Procedurer bør klart definere, hvem der kan have privilegerede roller, hvornår de kan bruges, hvordan brugen gennemgås, og hvordan undtagelser dokumenteres.


11) Grænseflader og integrationer: grænsefejltilstande

Integrationer er der, hvor inspektioner ofte finder huller, fordi "hvem gjorde hvad" bliver distribueret. Når identitet, status eller tidsstempler krydser systemer, kan revisionssporet fragmenteres. Inspektører kan spørge, hvilket system der er det registrerede system for specifikke dataelementer, og hvordan afstemning håndteres, når systemer er uenige.

Forsvarbare integrationsmønstre omfatter klart ejerskab af hvert dataelement, definerede grænsefladekontrakter, fejlhåndtering og afstemningsmekanismer. Hvor masterdatajustering er et fundament, se masterdatasynkronisering.


12) Inspektionsøvelser: 10 tests, du kan udføre internt

Den hurtigste måde at forstå Del 11-beredskabet på er at udføre øvelser, der simulerer inspektørens adfærd. Hver øvelse skal kunne udføres hurtigt, og de fremlagte beviser skal stå alene uden narrativ rekonstruktion.

10 praktiske del 11 øvelser

  1. Unikt ID-bevis: vælg en post; bevis at opretteren og godkenderen er entydigt identificerede og autoriserede.
  2. Rollegrænsetest: forsøge en forbudt handling fra en ikke-autoriseret rolle; vise forebyggelse og logføring.
  3. Demo af revisionsspor: ændre et beskyttet felt; vis gamle/nye værdier, årsag til ændring, bruger, tidsstempel.
  4. Gennemgang af revisionsspor: Vis, hvordan poster i revisionssporet gennemgås (hvor det er nødvendigt), og hvordan problemer løses.
  5. Betydning af e-signatur: demonstrere, hvad en underskrift repræsenterer, og hvordan den gengives i protokollen.
  6. Ændring efter underskrift: forsøg en ændring efter underskrift; vis kontroladfærd og synlighed.
  7. Styring af privilegeret adgang: Vis hvordan administratoradgang godkendes, logges og gennemgås.
  8. Tidsstempelintegritet: Vis tidszonehåndtering og konsistens på tværs af brugergrænseflade, revisionsspor og eksport.
  9. Hentning under pres: hente et komplet register hurtigt; inkludere sammenkædede registre og revisionshistorik.
  10. Øvelse til ændringskontrol: Vis den seneste systemændring, dens konsekvensanalyse og eventuel nødvendig gentestning.

13) Implementeringsplan

Forbedring af en Part 11-holdning handler sjældent om at tilføje mere teknologi. Det handler typisk om at stramme kontrolflader og gøre bevismateriale tilgængeligt. Nedenstående køreplan er designet til hurtigt at forbedre forsvarsevnen uden at skabe unødvendige omkostninger.

En praktisk køreplan (faset)

  1. Omfang ved afgørelse: lave en opgørelse over de registre, der anvendes til regulerede beslutninger, og definere registresystemerne.
  2. Lås identitet: unikke konti, roller med færrest rettigheder, adgangsgennemgangskadence, disciplinær deprovisionering.
  3. Definer beskyttede felter: hvad skal revideres, hvad kræver begrundelse for ændring, hvad kræver underskrift.
  4. Bevis adfærd for revisionsspor: demonstrere sikker, henførbar historik for beskyttede dataelementer.
  5. Hærd e-signaturer: betydning, binding og kontrol af ændringer efter signatur.
  6. Valider kontrolflader: risikobaseret CSV med fokus på adgang, revisionsspor, signaturer, opbevaring og undtagelser.
  7. Operationalisering af styring: privilegeret adgangskontrol, ændringskontrol, periodiske gennemgange, øvelseskadence.
Virkelighedstjek: Hvis din del 11-historie er baseret på "stol på os", holder den ikke. Dit mål er at gøre kontrollerne synlige i selve optegnelsen: hvem, hvad, hvornår og hvorfor – hurtigt tilgængelige uden fortolkning.

Lukningsnotat

Part 11-beredskab er en daglig arbejdsgang. Inspektører tester det ved at spørge, om elektroniske registre kan stoles på uden narrativ rekonstruktion, om signaturer er meningsfulde og bundne, om revisionsspor er komplette og sikre, og om adgang og ændringer er underlagt regulering. Organisationer, der hurtigt kan demonstrere disse kontroller, har en tendens til at have kortere, mere snævre inspektioner og hurtigere undersøgelser.

For understøttende definitioner, se ordlistesiderne, der er linket til i hele dette dokument, herunder 21 CFR del 11 , revisionsspor , elektroniske signaturer , brugeradgangsstyring , dataintegritet og CSV . Disse referencer er valgfrie; driftsmodellen i dette dokument er bevidst leverandørneutral.


TILBAGE TIL NYHEDER