Τι ελέγχουν στην πραγματικότητα οι επιθεωρητές
Περίληψη
Πολλές ομάδες αντιμετωπίζουν το 21 CFR Μέρος 11 ως λίστα ελέγχου χαρακτηριστικών λογισμικού. Οι επιθεωρητές σπάνια το προσεγγίζουν με αυτόν τον τρόπο. Στην πράξη, το Μέρος 11 δοκιμάζεται μέσω ενός μικρού αριθμού λειτουργικών ερωτήσεων: Ποιος έκανε τι; Πότε το έκανε; Τι άλλαξε; Γιατί άλλαξε; Μπορούν τα αρχεία σας να είναι αξιόπιστα χωρίς αφηγηματική ανακατασκευή; Όταν αυτές οι απαντήσεις είναι αβέβαιες, η επιθεώρηση επεκτείνεται γρήγορα—επειδή η εμπιστοσύνη στα αρχεία γίνεται αβέβαιη.
Αυτή η λευκή βίβλος παρέχει ένα πρακτικό, ουδέτερο ως προς τον προμηθευτή μοντέλο για το πώς οι επιθεωρητές αξιολογούν τα ηλεκτρονικά αρχεία και τις ηλεκτρονικές υπογραφές σε πραγματικές εγκαταστάσεις. Εστιάζει στις επιφάνειες ελέγχου που συνήθως διερευνούν οι επιθεωρητές: διαχείριση ταυτότητας και πρόσβασης, συμπεριφορά διαδρομής ελέγχου, σημασία και σύνδεση ηλεκτρονικής υπογραφής, ελεγχόμενες επεξεργασίες και διορθώσεις, διατήρηση και ανάκτηση αρχείων, χρονική ακεραιότητα συστήματος και τα στοιχεία που υποστηρίζουν την επικύρωση συστήματος υπολογιστή (CSV) . Η εργασία επισημαίνει επίσης διαδικαστικούς ελέγχους που συχνά παραβλέπονται αλλά δοκιμάζονται συχνά, συμπεριλαμβανομένης της διακυβέρνησης της προνομιακής πρόσβασης, της περιοδικής αναθεώρησης πρόσβασης, της εκπαίδευσης/ικανότητας και της πειθαρχίας ελέγχου αλλαγών.
Ο στόχος δεν είναι η επαναδιατύπωση των κανονισμών. Ο στόχος είναι να περιγραφεί τι συμβαίνει όταν οι επιθεωρητές ζητούν επιδείξεις, κοινοποιήσεις οθονών και αρχεία επί τόπου. Η εργασία περιλαμβάνει ένα σύνολο «ασκήσεων επιθεώρησης» που μπορείτε να εκτελέσετε εσωτερικά για να μετρήσετε εάν η στάση σας βάσει του Μέρους 11 είναι υπερασπίσιμη στην πράξη, όχι μόνο σε χαρτί. Όπου ισχύουν οι έννοιες της ακεραιότητας δεδομένων, η εργασία αναφέρεται στην ακεραιότητα δεδομένων και σε αρχές όπως η ALCOA+ ως πρακτικές άγκυρες για την εμπιστοσύνη στα αρχεία.
Μια ισχυρή στάση σύμφωνα με το Μέρος 11 δεν αφορά την τελειότητα. Αφορά τον συνεπή, αποδεδειγμένο έλεγχο της δημιουργίας, της αλλαγής, της έγκρισης και της διατήρησης αρχείων — που υποστηρίζεται από στοιχεία που μπορούν να ανακτηθούν γρήγορα, υπό πίεση, χωρίς αυτοσχεδιασμό.
- Πεδίο εφαρμογής Μέρους 11: τι πραγματικά παίζει ρόλο
- Πώς οι επιθεωρητές δοκιμάζουν το Μέρος 11 στην πράξη
- Ταυτότητα και πρόσβαση: απόδειξη του ποιος έκανε τι
- Διαδρομές ελέγχου: αποδεικνύοντας τι άλλαξε, πότε και γιατί
- Ηλεκτρονικές υπογραφές: σημασία, σκοπός και δεσμευτικότητα
- Διορθώσεις, επανεπεξεργασία και ελεγχόμενες επεξεργασίες
- Χρόνος, χρονικές σημάνσεις και ακεραιότητα ρολογιού
- Διατήρηση, ανάκτηση και εξαγωγές αρχείων
- Αποδεικτικά στοιχεία επικύρωσης: πώς μοιάζει το «επαρκές»
- Οι επιθεωρητές διαδικαστικών ελέγχων εξακολουθούν να αναμένουν
- Διεπαφές & ενσωματώσεις: τρόποι οριακής αστοχίας
- Ασκήσεις επιθεώρησης: 10 δοκιμές που μπορείτε να εκτελέσετε εσωτερικά
- Οδικός χάρτης υλοποίησης
- Σημείωση κλεισίματος
Περίληψη
Το Μέρος 11 του 21 CFR συχνά εφαρμόζεται ως λίστα ελέγχου χαρακτηριστικών, ωστόσο οι επιθεωρητές το αξιολογούν ως σύστημα αποδεικτικών στοιχείων: την ικανότητα επίδειξης αξιόπιστων ηλεκτρονικών αρχείων και ηλεκτρονικών υπογραφών υπό συνθήκες ελέγχου. Η παρούσα εργασία προτείνει ένα πρακτικό μοντέλο προσανατολισμένο στην επιθεώρηση, οργανωμένο γύρω από επιφάνειες ελέγχου που οι επιθεωρητές συνήθως διερευνούν: διαχείριση ταυτότητας και πρόσβασης, συμπεριφορά διαδρομής ελέγχου, σημασία και σύνδεση υπογραφής, ελεγχόμενες επεξεργασίες, ακεραιότητα χρονικής σήμανσης, διατήρηση και ανάκτηση και αποδεικτικά στοιχεία επικύρωσης. Το μοντέλο υποστηρίζεται από διαδικαστικούς ελέγχους για τη διακυβέρνηση και την αλλαγή που διατηρούν την επικυρωμένη κατάσταση με την πάροδο του χρόνου.
Η εργασία παρέχει επίσης ασκήσεις επιθεώρησης που αξιολογούν κατά πόσον ένας οργανισμός μπορεί να προσκομίσει γρήγορα δικαιολογήσιμα αποδεικτικά στοιχεία χωρίς να βασίζεται σε αφηγηματική ανακατασκευή. Όταν εκτελούνται σωστά, αυτές οι ασκήσεις μειώνουν τον κίνδυνο επιθεώρησης, επιταχύνουν τις έρευνες και βελτιώνουν την κατάσταση της ακεραιότητας των δεδομένων.
1) Πεδίο εφαρμογής Μέρους 11: τι πραγματικά ισχύει
Το Μέρος 11 εφαρμόζεται όταν χρησιμοποιούνται ηλεκτρονικά αρχεία ή ηλεκτρονικές υπογραφές αντί για έντυπα αρχεία ή χειρόγραφες υπογραφές που απαιτούνται από κανόνες προδικαστικού χαρακτήρα. Πολλοί οργανισμοί υπερβάλλουν στο πεδίο εφαρμογής του Μέρους 11 αντιμετωπίζοντας κάθε ηλεκτρονικό τεχνούργημα ως «δεδομένα Μέρους 11». Άλλοι το υποβαθμίζουν υποθέτοντας ότι ο κανόνας ισχύει μόνο για «το σύστημα ποιότητας». Οι επιθεωρητές συνήθως επικεντρώνονται στο πού τα ηλεκτρονικά αρχεία υποστηρίζουν ρυθμιζόμενες αποφάσεις: δημοσίευση, διάθεση, έρευνες, αλλαγές και εγκρίσεις.
Ένας πρακτικός τρόπος για την αξιολόγηση του πεδίου εφαρμογής είναι η καταγραφή: (1) των αρχείων που υποστηρίζουν τις ρυθμιζόμενες αποφάσεις, (2) του ποιος τα δημιουργεί/τροποποιεί/εγκρίνει, (3) των συστημάτων που τα αποθηκεύουν και (4) της «αλήθειας» στην οποία βασίζεται ο οργανισμός κατά τη διάρκεια του ελέγχου και της έρευνας. Αυτή η άσκηση προσδιορισμού του πεδίου εφαρμογής θα πρέπει να είναι ανιχνεύσιμη έως την προβλεπόμενη χρήση και τον κίνδυνο, όπως συνήθως τεκμηριώνεται στο CSV.
Εάν ένας ελεγκτής ζητούσε να οριστεί αυτό το αρχείο αύριο, θα θεωρούσατε την ηλεκτρονική έκδοση ως επίσημο αρχείο; Εάν ναι, οι έλεγχοι και οι προσδοκίες αποδεικτικών στοιχείων του Μέρους 11 πιθανότατα εμπίπτουν στο πεδίο εφαρμογής.
2) Πώς οι επιθεωρητές δοκιμάζουν το Μέρος 11 στην πράξη
Οι επιθεωρητές συχνά αξιολογούν το Μέρος 11 μέσω επιδείξεων και δειγματοληψίας αρχείων. Το μοτίβο είναι συνεπές: επιλέγουν ένα αρχείο (αρχείο παρτίδας, απόκλιση, αλλαγή, αποτέλεσμα εργαστηρίου, εκπαίδευση, βαθμονόμηση, απόφαση κυκλοφορίας) και στη συνέχεια παρακολουθούν προς τα πίσω και προς τα εμπρός μέσω του ποιος το δημιούργησε, ποιος το ενέκρινε, τι άλλαξε και εάν οι αλλαγές ελέγχθηκαν. Η δοκιμή δεν είναι «έχει το σύστημα ίχνος ελέγχου», αλλά «παράγει το ίχνος ελέγχου αξιόπιστο ιστορικό για τα αρχεία που έχουν σημασία».
Ο παρακάτω πίνακας συνοψίζει τυπικές εξετάσεις επιθεωρητών και τι πρέπει να είναι σε θέση να επιδεικνύουν γρήγορα οι οργανισμοί.
| Έλεγχος επιθεωρητή | Αυτό που συνήθως ζητούν να δουν | Τι πρέπει να είναι αλήθεια |
|---|---|---|
| Ποιος έκανε τι; | Μοναδικά αναγνωριστικά χρήστη, αποδεικτικά στοιχεία ρόλου, παροχή πρόσβασης και αρχεία αναθεώρησης. | Οι λογαριασμοί είναι ατομικοί, ελεγχόμενοι και συνδεδεμένοι με ρόλους· η προνομιακή πρόσβαση διέπεται. |
| Τι άλλαξε; | Καταχωρίσεις διαδρομής ελέγχου για βασικά πεδία και συμβάντα, συμπεριλαμβανομένου του λόγου αλλαγής. | Η διαδρομή ελέγχου είναι ασφαλής, πλήρης για τα ρυθμιζόμενα πεδία και δεν μπορεί να απενεργοποιηθεί από τους χρήστες. |
| Πότε συνέβη? | Χρονοσήμανση και συμπεριφορά πηγής ώρας· συνέπεια ζώνης ώρας σε όλες τις εξαγωγές. | Η ακεραιότητα του ρολογιού διαχειρίζεται· οι χρονικές σημάνσεις είναι συνεπείς και κατανοητές. |
| Έχει νόημα η υπογραφή; | Σημασία, πρόθεση και σύνδεση της υπογραφής με την κατάσταση εγγραφής· κανόνες υπογραφής μετά την αλλαγή. | Οι υπογραφές αντιπροσωπεύουν συγκεκριμένες ενέργειες. Οι αλλαγές μετά την υπογραφή ελέγχονται και είναι ορατές. |
| Μπορείτε να ανακτήσετε γρήγορα τα αρχεία; | Ανάκτηση, διατήρηση, εξαγωγές και πληρότητα αρχείων υπό πίεση χρόνου. | Τα αρχεία είναι προσβάσιμα, πλήρη και προσαρμοσμένα στο συγκεκριμένο πλαίσιο· η διατήρησή τους ορίζεται και επιβάλλεται. |
| Είναι επικυρωμένο; | Προβλεπόμενη χρήση, αξιολόγηση κινδύνου, πρωτόκολλα, αποτελέσματα, αποκλίσεις, εγκρίσεις, έλεγχος αλλαγών. | Τα στοιχεία επικύρωσης είναι ανιχνεύσιμα και επικεντρώνονται σε επιφάνειες ελέγχου και ρυθμιζόμενη χρήση. |
Το υπόλοιπο αυτής της εργασίας αναλύει αυτούς τους ανιχνευτές σε πρακτικούς ελέγχους και τρόπους αστοχίας, με έμφαση σε αυτά που δοκιμάζουν οι επιθεωρητές μέσω επιδείξεων και όχι σε αυτά που ισχυρίζονται οι ομάδες στις πολιτικές.
3) Ταυτότητα και πρόσβαση: απόδειξη του ποιος έκανε τι
Το Μέρος 11 ξεκινά με την ταυτότητα. Εάν ο οργανισμός δεν μπορεί να αποδείξει ότι οι ενέργειες αποδίδονται σε μοναδικά άτομα, η εμπιστοσύνη στα αρχεία καταρρέει. Οι επιθεωρητές συχνά ρωτούν πώς δημιουργούνται οι λογαριασμοί, ποιος εγκρίνει την πρόσβαση, πώς ανατίθενται οι ρόλοι, εάν υπάρχουν κοινόχρηστοι λογαριασμοί και πώς καταργείται η πρόσβαση όταν αλλάζουν ρόλοι ή άτομα αποχωρούν.
Οι έλεγχοι ταυτότητας και πρόσβασης συχνά εφαρμόζονται μέσω της διαχείρισης πρόσβασης χρηστών και της πρόσβασης βάσει ρόλων . Μια εύλογη θέση περιλαμβάνει τεκμηριωμένη παροχή, περιοδική αναθεώρηση πρόσβασης και διαχείριση προνομιούχων ρόλων. Οι έλεγχοι συνεδρίας (χρονικά όρια) δοκιμάζονται επίσης συχνά. βλ. έλεγχοι χρονικού ορίου διαπιστευτηρίων.
- Μοναδικοί λογαριασμοί: Δεν υπάρχουν κοινές συνδέσεις για ρυθμιζόμενη εργασία.
- Ρόλοι με τα λιγότερα προνόμια: Οι ρόλοι ταιριάζουν με τις ανάγκες της εργασίας· τα δικαιώματα διαχειριστή ελαχιστοποιούνται.
- Διακυβέρνηση προνομιακής πρόσβασης: ποιος μπορεί να παρακάμψει, να επεξεργαστεί προστατευμένα πεδία ή να διαχειριστεί ρυθμίσεις ελέγχου.
- Ρυθμός αξιολόγησης πρόσβασης: περιοδική αναθεώρηση με αποδεικτικά στοιχεία και διορθωτικά μέτρα.
- Κατάργηση παροχής: γρήγορη απομάκρυνση όταν οι άνθρωποι αλλάζουν ρόλους ή φεύγουν.
4) Διαδρομές ελέγχου: αποδεικνύοντας τι άλλαξε, πότε και γιατί
Η συμπεριφορά της διαδρομής ελέγχου είναι ένα από τα πιο συνηθισμένα σημεία κλιμάκωσης του Μέρους 11. Οι επιθεωρητές συχνά ζητούν επιδείξεις: επεξεργασία ενός κρίσιμου πεδίου, επίδειξη του τρόπου με τον οποίο το σύστημα καταγράφει την αλλαγή και, στη συνέχεια, επίδειξη του τρόπου με τον οποίο ανακτάται αυτό το ιστορικό αργότερα. Μπορεί επίσης να ρωτήσουν εάν οι διαδρομές ελέγχου μπορούν να απενεργοποιηθούν, να φιλτραριστούν, να αντικατασταθούν ή να διαγραφούν.
Ένα ίχνος ελέγχου σχετικό με το GxP θα πρέπει να είναι ασφαλές, με χρονική σήμανση, να μπορεί να αποδοθεί και να περιλαμβάνει παλιές και νέες τιμές όπου χρειάζεται. Θα πρέπει επίσης να καταγράφει τον λόγο για την αλλαγή όταν γίνονται αλλαγές σε προστατευμένα πεδία. Δείτε το ίχνος ελέγχου (GxP).
| Ερώτηση που κάνουν οι επιθεωρητές | Τι να δείξει | Συνήθης λειτουργία βλάβης |
|---|---|---|
| Ποια πεδία ελέγχονται; | Ορισμός προστατευμένων/ρυθμιζόμενων πεδίων και των συμβάντων που ενεργοποιούν τον έλεγχο. | Υπάρχει ίχνος ελέγχου, αλλά παραλείπει βασικά πεδία ή βασικά συμβάντα. |
| Μπορούν οι χρήστες να επεξεργαστούν χωρίς να εντοπίσουν κάποιο στοιχείο; | Επίδειξη συμπεριφοράς επεξεργασίας και δημιουργίας καταχώρισης ίχνους ελέγχου. | Οι επεξεργασίες πραγματοποιούνται χωρίς λόγο αλλαγής ή χωρίς παλιές/νέες τιμές. |
| Μπορεί να τροποποιηθεί η διαδρομή ελέγχου; | Έλεγχοι ρόλων και τεχνικοί έλεγχοι που αποτρέπουν την απενεργοποίηση/εκκαθάριση. | Οι διαχειριστές μπορούν να καταργήσουν σιωπηλά το ιστορικό. Η διατήρηση είναι ασαφής. |
| Πώς εξετάζετε τα ίχνη ελέγχου; | Διαδικασίες αναθεώρησης και αποδεικτικά στοιχεία περιοδικής αναθεώρησης, όπου απαιτείται. | Δεν υπάρχει διαδικασία αναθεώρησης· προβλήματα εντοπίζονται μόνο κατά τη διάρκεια των ελέγχων. |
Η αξιοπιστία της διαδρομής ελέγχου συνδέεται στενά με την ακεραιότητα των δεδομένων. Εάν η συμπεριφορά της διαδρομής ελέγχου δεν μπορεί να εξηγηθεί με σαφήνεια, οι οργανισμοί θα πρέπει να υποθέσουν ότι οι επιθεωρητές θα εντείνουν την αναθεώρηση των εννοιών εμπιστοσύνης των αρχείων σύμφωνα με την ακεραιότητα των δεδομένων και το ALCOA+.
5) Ηλεκτρονικές υπογραφές: νόημα, σκοπός και δεσμευτικότητα
Οι επιθεωρητές αντιμετωπίζουν τις ηλεκτρονικές υπογραφές ως κάτι περισσότερο από ένα «κουμπί». Ελέγχουν εάν οι υπογραφές έχουν νόημα και εάν συνδέονται με το περιεχόμενο του αρχείου κατά τη στιγμή της υπογραφής. Συχνά ρωτούν τι αντιπροσωπεύει μια υπογραφή (αναθεώρηση, έγκριση, επαλήθευση, δημοσίευση), πώς επαληθεύεται η αυθεντικότητα του υπογράφοντος και τι συμβαίνει εάν το αρχείο αλλάξει μετά την υπογραφή.
Όταν χρησιμοποιούνται ηλεκτρονικές υπογραφές, ο οργανισμός θα πρέπει να είναι σε θέση να εμφανίζει: τη σημασία της υπογραφής, την εμφάνιση της υπογραφής στο αρχείο, τα βήματα ελέγχου ταυτότητας και τη σύνδεση της υπογραφής με την υπογεγραμμένη έκδοση του αρχείου. Βλέπε ηλεκτρονικές υπογραφές.
- Εννοια: οι υπογραφές αντιστοιχίζονται σε καθορισμένες ενέργειες (π.χ., «Διαχείριση διασφάλισης ποιότητας», «ολοκλήρωση αξιολόγησης»).
- Δεσμευτικός: Η υπογραφή συνδέεται με την κατάσταση της εγγραφής. Η αλλαγή μετά την υπογραφή είναι ελεγχόμενη και ορατή.
- Αυθεντικοποίηση: Ο υπογράφων ταυτοποιείται και επαληθεύεται μοναδικά ανά ασφαλιστήριο συμβόλαιο και κίνδυνο.
- Προβολή: Τα υπογεγραμμένα αρχεία δείχνουν ποιος υπέγραψε, πότε και ποια ενέργεια εκτελέστηκε.
6) Διορθώσεις, επανεπεξεργασία και ελεγχόμενες επεξεργασίες
Οι πραγματικές λειτουργίες απαιτούν διορθώσεις. Οι επιθεωρητές δεν αναμένουν «καμία επεξεργασία». Αναμένουν οι επεξεργασίες να είναι διαφανείς, να μπορούν να αποδοθούν και να διέπονται από κανόνες. Το τεστ είναι κατά πόσον οι διορθώσεις διατηρούν τις αρχικές καταχωρήσεις και κατά πόσον οι λόγοι για τις αλλαγές και οι εγκρίσεις είναι κατάλληλοι για τον κίνδυνο.
Συνήθεις παράγοντες κλιμάκωσης περιλαμβάνουν: σιωπηρές αντικαταστάσεις, διαγραφή ρυθμιζόμενων εγγραφών ή επεξεργασίες που εκτελούνται από προνομιούχους χρήστες χωρίς τεκμηριωμένη αιτιολόγηση. Η ελεγχόμενη συμπεριφορά επεξεργασίας θα πρέπει να επιδεικνύεται κατά τη διάρκεια εσωτερικών ασκήσεων: επιλογή εγγραφής, διόρθωση τιμής, εμφάνιση της διαδρομής ελέγχου, εμφάνιση του λόγου αλλαγής, εμφάνιση αναθεώρησης ή έγκρισης όπου απαιτείται και εμφάνιση του τρόπου με τον οποίο ανακτάται αργότερα η διορθωμένη εγγραφή.
7) Χρόνος, χρονικές σημάνσεις και ακεραιότητα ρολογιού
Η ακεραιότητα της χρονικής σήμανσης συχνά υποτιμάται. Οι επιθεωρητές μπορεί να ρωτήσουν πώς διαχειρίζεται ο χρόνος του συστήματος, αν ο χρόνος συγχρονίζεται, πώς χειρίζονται οι ζώνες ώρας και τι συμβαίνει εάν τα ρολόγια μετακινηθούν. Μπορεί επίσης να συγκρίνουν τις χρονικές σημάνσεις μεταξύ συστημάτων όταν πρόκειται για ενσωματώσεις.
Μια υπερασπίσιμη στάση περιλαμβάνει καθορισμένες πηγές ώρας, σαφείς κανόνες εμφάνισης ζώνης ώρας και στοιχεία που αποδεικνύουν ότι η συμπεριφορά της χρονικής σήμανσης είναι συνεπής σε όλο τον κύκλο ζωής των αρχείων, τις εξαγωγές και τα ίχνη ελέγχου. Εάν οι χρονικές σημάνσεις είναι συγκεχυμένες ή ασυνεπείς, η ανακατασκευή των αρχείων γίνεται αφηγηματική - και η αφήγηση δεν είναι αποδεικτικά στοιχεία.
8) Διατήρηση, ανάκτηση και εξαγωγές αρχείων
Οι επιθεωρητές συχνά ελέγχουν εάν τα αρχεία μπορούν να ανακτηθούν γρήγορα και πλήρως. Η απάντηση «θα τα λάβουμε αργότερα» δεν είναι ισχυρή. Όπου οι οργανισμοί πρέπει να ανταποκρίνονται γρήγορα (μερικές φορές περιγράφεται ως προσδοκία απόκρισης σε αρχεία εντός 24 ωρών σε ορισμένα πλαίσια), η δυνατότητα ανάκτησης γίνεται πρακτικός έλεγχος.
Η διατήρηση θα πρέπει να ορίζεται και να επιβάλλεται. Η ανάκτηση θα πρέπει να διατηρεί το περιεχόμενο: ποιος, τι, πότε, εγκρίσεις, ιστορικό διαδρομής ελέγχου και τυχόν συνδεδεμένα αρχεία. Οι προσδοκίες αρχειοθέτησης και διατήρησης συζητούνται συχνά στην ενότητα διατήρηση αρχείων / αρχειοθέτηση . Οι εξαγωγές δεν θα πρέπει να αφαιρούν το νόημα. Ένα CSV που χάνει το ιστορικό ελέγχου δεν ισοδυναμεί με το επίσημο αρχείο.
9) Αποδεικτικά στοιχεία επικύρωσης: πώς μοιάζει η έννοια του «επαρκούς»
Οι επιθεωρητές σπάνια ζητούν κάθε σενάριο δοκιμής. Ζητούν ένα συνεκτικό επιχείρημα επικύρωσης: προβλεπόμενη χρήση, πεδίο εφαρμογής βασισμένο στον κίνδυνο, στοιχεία που αποδεικνύουν ότι οι επιφάνειες ελέγχου λειτουργούν και έλεγχος αλλαγών που διατηρεί την επικυρωμένη κατάσταση. Τα ισχυρότερα προγράμματα μπορούν να παρουσιάσουν ένα συνοπτικό πακέτο στοιχείων που ευθυγραμμίζεται με τις αρχές και τις οδηγίες του CSV , όπως το GAMP 5.
Για το Μέρος 11, τα στοιχεία επικύρωσης συνήθως δίνουν έμφαση σε επιφάνειες ελέγχου: ελέγχους πρόσβασης, συμπεριφορά διαδρομής ελέγχου, συμπεριφορά ηλεκτρονικής υπογραφής, διατήρηση και διαδικαστική διακυβέρνηση. Η επικύρωση θα πρέπει να περιλαμβάνει αρνητικές δοκιμές (απόπειρα απαγορευμένων ενεργειών), επειδή αυτές οι δοκιμές παράγουν τα ισχυρότερα στοιχεία πρόληψης.
| Τεχνούργημα | Τι θα πρέπει να καταδεικνύει | Κόκκινη σημαία επιθεωρητή |
|---|---|---|
| Προβλεπόμενη χρήση και πεδίο εφαρμογής | Ποια αρχεία και αποφάσεις βασίζονται στο σύστημα και στα όρια. | Το πεδίο εφαρμογής είναι ασαφές· «Το Μέρος 11 ισχύει για τα πάντα» ή «για τίποτα». |
| Αξιολόγηση κινδύνου | Γιατί επιλέχθηκαν οι έλεγχοι και γιατί το πεδίο εφαρμογής είναι κατάλληλο. | Δεν υπάρχει σύνδεση μεταξύ των κινδύνων και των όσων εξετάστηκαν. |
| Πρωτόκολλα & αποτελέσματα | Αποδεικτικά στοιχεία ότι οι επιφάνειες ελέγχου λειτουργούν, συμπεριλαμβανομένων των αρνητικών δοκιμών. | Μόνο δοκιμές «ευτυχούς πορείας». Αδύναμα στοιχεία πρόληψης. |
| Αποκλίσεις και αναλύσεις | Πώς διερευνήθηκαν και κλείστηκαν οι αποκλίσεις των δοκιμών. | Ανεπίλυτες αποκλίσεις ή άτυπο κλείσιμο χωρίς αποδεικτικά στοιχεία. |
| Αλλαγή ελέγχου | Πώς αξιολογούνται και επανελέγχονται οι αλλαγές. | Η επικυρωμένη κατάσταση επιτυγχάνεται μία φορά και στη συνέχεια πραγματοποιούνται μη διαχειριζόμενες αλλαγές. |
10) Οι επιθεωρητές διαδικαστικών ελέγχων εξακολουθούν να αναμένουν
Το Μέρος 11 δεν είναι μόνο τεχνικό. Οι επιθεωρητές αξιολογούν τακτικά εάν οι διαδικασίες υποστηρίζουν τους τεχνικούς ελέγχους. Οι συνήθεις διαδικαστικές προσδοκίες περιλαμβάνουν διαδικασίες παροχής πρόσβασης, περιοδική αναθεώρηση πρόσβασης, τεκμηρίωση εκπαίδευσης/ικανότητας, χειρισμό συμβάντων, αναθεώρηση της διαδρομής ελέγχου όπου απαιτείται και διακυβέρνηση ελέγχου αλλαγών.
Ένα επαναλαμβανόμενο αδύναμο σημείο είναι η προνομιακή πρόσβαση. Εάν οι διαχειριστές μπορούν να αλλάξουν διαμορφώσεις, να δημιουργήσουν χρήστες ή να τροποποιήσουν κρίσιμες ρυθμίσεις χωρίς διακυβέρνηση, οι τεχνικοί έλεγχοι χάνουν την αξιοπιστία τους. Οι διαδικασίες θα πρέπει να καθορίζουν με σαφήνεια ποιος μπορεί να κατέχει προνομιακούς ρόλους, πότε μπορούν να χρησιμοποιηθούν, πώς ελέγχεται η χρήση και πώς τεκμηριώνονται οι εξαιρέσεις.
11) Διεπαφές & ενσωματώσεις: τρόποι οριακής αστοχίας
Οι ενοποιήσεις είναι οι περιπτώσεις όπου οι επιθεωρήσεις συχνά εντοπίζουν κενά, επειδή το «ποιος έκανε τι» διαδίδεται. Όταν η ταυτότητα, η κατάσταση ή οι χρονικές σημάνσεις διασταυρώνονται με συστήματα, η διαδρομή ελέγχου μπορεί να κατακερματιστεί. Οι επιθεωρητές μπορεί να ρωτήσουν ποιο σύστημα είναι το σύστημα καταγραφής για συγκεκριμένα στοιχεία δεδομένων και πώς γίνεται η συμφωνία όταν τα συστήματα διαφωνούν.
Τα εύστοχα πρότυπα ενσωμάτωσης περιλαμβάνουν σαφή ιδιοκτησία κάθε στοιχείου δεδομένων, καθορισμένες συμβάσεις διεπαφής, χειρισμό σφαλμάτων και μηχανισμούς συμφιλίωσης. Όπου η ευθυγράμμιση των κύριων δεδομένων αποτελεί θεμέλιο, ανατρέξτε στον συγχρονισμό κύριων δεδομένων.
12) Ασκήσεις επιθεώρησης: 10 δοκιμές που μπορείτε να εκτελέσετε εσωτερικά
Ο ταχύτερος τρόπος για να κατανοήσετε την ετοιμότητα του Μέρους 11 είναι να εκτελέσετε ασκήσεις που προσομοιώνουν τη συμπεριφορά των επιθεωρητών. Κάθε άσκηση θα πρέπει να είναι εκτελέσιμη γρήγορα και τα στοιχεία που παράγονται θα πρέπει να είναι αυτοτελή χωρίς αφηγηματική ανακατασκευή.
- Μοναδικό αποδεικτικό ταυτότητας: επιλέξτε μια εγγραφή· αποδείξτε ότι ο δημιουργός και ο υπεύθυνος έγκρισης είναι μοναδικά αναγνωρισμένοι και εξουσιοδοτημένοι.
- Δοκιμή ορίου ρόλου: απόπειρα απαγορευμένης ενέργειας από μη εξουσιοδοτημένο ρόλο· εμφάνιση πρόληψης και καταγραφής.
- Επίδειξη διαδρομής ελέγχου: αλλαγή ενός προστατευμένου πεδίου· εμφάνιση παλιών/νέων τιμών, λόγος αλλαγής, χρήστης, χρονική σήμανση.
- Ανασκόπηση διαδρομής ελέγχου: να δείχνουν πώς εξετάζονται οι καταχωρίσεις της διαδρομής ελέγχου (όπου απαιτείται) και πώς επιλύονται τα προβλήματα.
- Σημασία ηλεκτρονικής υπογραφής: να δείξετε τι αντιπροσωπεύει μια υπογραφή και πώς αποδίδεται στο αρχείο.
- Αλλαγή μετά την υπογραφή: προσπάθεια αλλαγής μετά την υπογραφή· εμφάνιση συμπεριφοράς ελέγχου και ορατότητας.
- Διακυβέρνηση προνομιακής πρόσβασης: εμφάνιση του τρόπου με τον οποίο εγκρίνεται, καταγράφεται και ελέγχεται η πρόσβαση διαχειριστή.
- Ακεραιότητα χρονικής σήμανσης: Εμφάνιση χειρισμού ζώνης ώρας και συνέπειας σε όλο το περιβάλλον χρήστη, την διαδρομή ελέγχου και την εξαγωγή.
- Ανάκτηση υπό πίεση: γρήγορη ανάκτηση ενός πλήρους συνόλου εγγραφών· συμπερίληψη συνδεδεμένων εγγραφών και ιστορικού ελέγχου.
- Αλλαγή ελέγχου άσκησης: να παρουσιάζεται η τελευταία αλλαγή συστήματος, η αξιολόγηση των επιπτώσεών της και τυχόν απαιτούμενη επανάληψη των δοκιμών.
13) Χάρτης πορείας εφαρμογής
Η βελτίωση της στάσης ενός Μέρους 11 σπάνια αφορά την προσθήκη περισσότερης τεχνολογίας. Συνήθως αφορά την ενίσχυση των επιφανειών ελέγχου και την ανάκτηση αποδεικτικών στοιχείων. Ο παρακάτω χάρτης πορείας έχει σχεδιαστεί για να βελτιώσει γρήγορα την αμυνσιμότητα χωρίς να δημιουργεί περιττό κόστος.
- Πεδίο εφαρμογής ανά απόφαση: καταγραφή των αρχείων που χρησιμοποιούνται για τις ρυθμιζόμενες αποφάσεις και καθορισμός των συστημάτων καταγραφής.
- Ταυτότητα κλειδαριάς: μοναδικοί λογαριασμοί, ρόλοι με τα λιγότερα προνόμια, ρυθμός αναθεώρησης πρόσβασης, πειθαρχία κατάργησης προμήθειας.
- Ορισμός προστατευμένων πεδίων: τι πρέπει να ελεγχθεί, τι απαιτεί αιτιολόγηση για αλλαγή, τι απαιτεί υπογραφή.
- Απόδειξη συμπεριφοράς διαδρομής ελέγχου: να επιδεικνύουν ασφαλές, αποδοτέο ιστορικό για προστατευμένα στοιχεία δεδομένων.
- Ηλεκτρονικές υπογραφές Harden: έννοια, σύνδεση και έλεγχος αλλαγών μετά την υπογραφή.
- Επικύρωση επιφανειών ελέγχου: CSV βάσει κινδύνου με επίκεντρο την πρόσβαση, τα ίχνη ελέγχου, τις υπογραφές, τη διατήρηση, τις εξαιρέσεις.
- Λειτουργική εφαρμογή της διακυβέρνησης: προνομιακοί έλεγχοι πρόσβασης, έλεγχος αλλαγών, περιοδικές αξιολογήσεις, ρυθμός άσκησης.
Σημείωση κλεισίματος
Η ετοιμότητα για το Μέρος 11 είναι μια καθημερινή λειτουργική στάση. Οι επιθεωρητές την δοκιμάζουν ρωτώντας εάν τα ηλεκτρονικά αρχεία μπορούν να είναι αξιόπιστα χωρίς αφηγηματική ανακατασκευή, εάν οι υπογραφές είναι ουσιαστικές και δεσμευμένες, εάν τα ίχνη ελέγχου είναι πλήρη και ασφαλή και εάν η πρόσβαση και η αλλαγή διέπονται. Οι οργανισμοί που μπορούν να επιδείξουν αυτούς τους ελέγχους γρήγορα τείνουν να έχουν συντομότερες, πιο περιορισμένες επιθεωρήσεις και ταχύτερες έρευνες.
Για υποστηρικτικούς ορισμούς, ανατρέξτε στις σελίδες γλωσσαρίου που συνδέονται σε όλο το παρόν έγγραφο, συμπεριλαμβανομένων των σελίδων 21 CFR Μέρος 11 , διαδρομή ελέγχου , ηλεκτρονικές υπογραφές , διαχείριση πρόσβασης χρηστών , ακεραιότητα δεδομένων και CSV . Αυτές οι αναφορές είναι προαιρετικές. Το λειτουργικό μοντέλο σε αυτό το έγγραφο είναι σκόπιμα ουδέτερο ως προς τον προμηθευτή.



