검사관들이 실제로 검사하는 내용
개요
많은 팀들이 21 CFR Part 11을 소프트웨어 기능 체크리스트처럼 취급합니다. 하지만 검사관들은 거의 그런 식으로 접근하지 않습니다. 실제로 Part 11은 다음과 같은 몇 가지 핵심적인 질문을 통해 검증됩니다. 누가 무엇을 했습니까? 언제 했습니까? 무엇이 바뀌었습니까? 왜 바뀌었습니까? 서술적 재구성 없이도 기록을 신뢰할 수 있습니까? 이러한 질문에 대한 답이 불확실할 경우, 기록의 신뢰성이 의심스러워지기 때문에 검사 범위는 빠르게 확대됩니다.
이 백서는 실제 시설에서 검사관이 전자 기록 및 전자 서명을 평가하는 실용적이고 벤더 중립적인 모델을 제시합니다. 검사관이 일반적으로 조사하는 통제 영역에 초점을 맞추는데, 여기에는 신원 및 접근 관리, 감사 추적 동작, 전자 서명의 의미와 구속력, 통제된 편집 및 수정, 기록 보존 및 검색, 시스템 시간 무결성, 그리고 컴퓨터 시스템 유효성 검사(CSV)를 뒷받침하는 증거가 포함됩니다. 또한, 이 백서는 특권 접근 관리, 정기적인 접근 검토, 교육/역량, 변경 관리 규율 등 간과되기 쉽지만 자주 검사되는 절차적 통제도 강조합니다.
이 문서의 목표는 규정을 단순히 재진술하는 것이 아닙니다. 목표는 검사관이 현장에서 시연, 화면 공유, 기록 제출을 요청할 때 어떤 내용이 타당한지 설명하는 것입니다. 이 문서에는 내부적으로 실행할 수 있는 일련의 "검사 모의 훈련"이 포함되어 있어, 파트 11 준수 여부가 서류상으로만 존재하는 것이 아니라 실제로도 타당한지 측정할 수 있습니다. 데이터 무결성 개념이 적용되는 경우, 이 문서는 데이터 무결성 및 ALCOA+ 와 같은 원칙을 기록의 신뢰성을 확보하는 실질적인 기준으로 제시합니다.
파트 11에 대한 강력한 입장은 완벽함을 추구하는 것이 아닙니다. 기록 생성, 변경, 승인 및 보존에 대한 일관되고 입증 가능한 통제력을 보여주는 것이며, 압박 속에서도 즉흥적인 대처 없이 신속하게 검색할 수 있는 증거를 확보하는 것입니다.
추상
21 CFR Part 11은 종종 기능 점검 목록으로 활용되지만, 검사관은 이를 증거 시스템, 즉 감사 조건 하에서 신뢰할 수 있는 전자 기록 및 전자 서명을 입증할 수 있는 능력으로 평가합니다. 본 논문은 검사관이 일반적으로 조사하는 통제 표면(신원 및 접근 관리, 감사 추적 동작, 서명의 의미 및 구속력, 통제된 편집, 타임스탬프 무결성, 보존 및 검색, 유효성 검증 증거)을 중심으로 구성된 실용적인 검사 중심 모델을 제안합니다. 이 모델은 검증된 상태를 장기간 유지하는 거버넌스 및 변경 관리 절차적 통제를 통해 뒷받침됩니다.
이 논문은 또한 조직이 서술적 재구성에 의존하지 않고 신속하게 타당한 증거를 제시할 수 있는지 여부를 측정하는 검사 훈련을 제공합니다. 이러한 훈련을 제대로 수행하면 검사 위험을 줄이고 조사를 가속화하며 데이터 무결성 수준을 향상시킬 수 있습니다.
1) 파트 11의 범위: 실제로 관련된 내용은 무엇인가
파트 11은 규정에서 요구하는 종이 기록이나 자필 서명 대신 전자 기록이나 전자 서명이 사용될 때 적용됩니다. 많은 조직이 모든 전자 자료를 "파트 11 데이터"로 간주하여 파트 11의 적용 범위를 지나치게 확대하는 반면, 어떤 조직은 해당 규정이 "품질 시스템"에만 적용된다고 가정하여 적용 범위를 축소합니다. 검사관은 일반적으로 전자 기록이 규제 대상 결정(출시, 폐기, 조사, 변경 및 승인)을 뒷받침하는 부분에 중점을 둡니다.
범위를 정하는 실질적인 방법은 다음을 목록화하는 것입니다. (1) 규제 결정을 뒷받침하는 기록, (2) 누가 이를 생성/변경/승인하는지, (3) 어떤 시스템이 이를 저장하는지, (4) 조직이 감사 및 조사 중에 의존하는 "진실"은 무엇인지. 이 범위 설정 작업은 의도된 사용 및 위험과 추적 가능해야 하며 일반적으로 CSV 에 문서화됩니다.
만약 감사인이 내일 이 기록 세트를 요청한다면, 전자 버전을 공식 기록으로 간주하시겠습니까? 만약 그렇다면, 파트 11의 통제 및 증거 기대 사항이 적용 대상이 될 가능성이 높습니다.
2) 실제 검사관들이 파트 11을 어떻게 테스트하는가
검사관들은 종종 시연과 기록 샘플링을 통해 파트 11을 평가합니다. 평가 방식은 일관적입니다. 특정 기록(배치 기록, 편차, 변경 사항, 실험 결과, 교육, 교정, 출하 결정)을 선택한 후, 누가 해당 기록을 작성했는지, 누가 승인했는지, 무엇이 변경되었는지, 그리고 변경 사항이 관리되었는지 여부를 역추적합니다. 핵심은 "시스템에 감사 추적 기능이 있는가?"가 아니라 "감사 추적 기능이 중요한 기록에 대해 신뢰할 수 있는 이력을 제공하는가?"입니다.
아래 표는 일반적인 검사관 질문과 조직이 신속하게 제시할 수 있어야 하는 내용을 요약한 것입니다.
| 조사관 | 그들이 보통 보여달라고 하는 것 | 무엇이 진실이어야 하는가 |
|---|---|---|
| 누가 무엇을 했나요? | 고유 사용자 ID, 역할 증명, 접근 권한 부여 및 검토 기록. | 계정은 개별적으로 관리되며 역할과 연동됩니다. 특권 접근 권한은 관리됩니다. |
| 어떤 변화? | 주요 필드 및 이벤트에 대한 감사 추적 항목(변경 사유 포함). | 감사 추적은 안전하고 규제 대상 영역에 대한 모든 정보를 포함하며 사용자가 비활성화할 수 없습니다. |
| 언제 일어 났습니까? | 타임스탬프 및 시간 소스 동작; 내보내기 전반에 걸친 시간대 일관성. | 시계 무결성이 관리되며, 타임스탬프는 일관되고 이해하기 쉽습니다. |
| 이 서명은 의미가 있나요? | 서명의 의미, 의도 및 기록 상태에 대한 구속력; 변경 후 서명 규칙. | 서명은 특정 행위를 나타내며, 서명 후 변경 사항은 제어되고 확인할 수 있습니다. |
| 기록을 신속하게 검색할 수 있습니까? | 시간적 압박 속에서 기록 검색, 보존, 내보내기 및 완전성 확보. | 기록은 접근 가능하고, 완전하며, 맥락에 맞게 관리됩니다. 또한, 보존 기간이 정해져 있고 시행됩니다. |
| 검증된 것인가요? | 사용 목적, 위험 평가, 프로토콜, 결과, 편차, 승인, 변경 관리. | 검증 증거는 추적 가능하며, 관리 표면 및 규제 대상 사용에 중점을 둡니다. |
이 논문의 나머지 부분에서는 이러한 조사들을 실질적인 통제 방법과 실패 유형으로 세분화하고, 정책에서 팀이 주장하는 내용보다는 검사관이 시연을 통해 테스트하는 내용에 중점을 둡니다.
3) 신원 및 접근 권한: 누가 무엇을 했는지 증명하기
파트 11은 신원 확인으로 시작합니다. 조직이 특정 행위가 개별 사용자에게 귀속됨을 입증하지 못하면 기록에 대한 신뢰도가 무너집니다. 검사관은 계정 생성 방식, 접근 권한 승인자, 역할 할당 방식, 공유 계정 존재 여부, 역할 변경이나 퇴사 시 접근 권한 제거 방법 등을 자주 질문합니다.
신원 및 접근 제어는 일반적으로 사용자 접근 관리 와 역할 기반 접근 제어 를 통해 구현됩니다 . 방어 가능한 보안 태세에는 문서화된 프로비저닝, 주기적인 접근 검토, 그리고 권한 있는 역할에 대한 거버넌스가 포함됩니다. 세션 제어(타임아웃) 또한 자주 테스트됩니다. 자격 증명 타임아웃 제어를 참조하십시오.
- 고유 계정 수: 규제 대상 업무에는 공용 로그인이 허용되지 않습니다.
- 최소 권한 역할: 역할은 직무 요구 사항에 맞춰 조정되며, 관리자 권한은 최소화됩니다.
- 특권 접근 관리: 보호된 필드를 재정의하거나 편집하거나 감사 설정을 관리할 수 있는 사람.
- 접근 권한 검토 주기: 증거 기반 정기 검토 및 시정 조치.
- 프로비저닝 해제: 역할 변경이나 퇴사 시 신속한 삭제.
4) 감사 추적: 무엇이, 언제, 왜 변경되었는지 입증
감사 추적 동작은 파트 11 규정 위반으로 인한 가장 흔한 문제 중 하나입니다. 검사관은 종종 시연을 요청하는데, 예를 들어 중요한 필드를 편집하고 시스템이 변경 사항을 어떻게 기록하는지, 그리고 나중에 해당 기록을 어떻게 검색하는지 보여주는 것입니다. 또한 감사 추적을 비활성화, 필터링, 덮어쓰기 또는 삭제할 수 있는지 여부를 문의할 수도 있습니다.
GxP 관련 감사 추적은 안전하고, 타임스탬프가 찍혀 있으며, 출처를 확인할 수 있어야 하고, 적절한 경우 이전 값과 새 값을 모두 포함해야 합니다. 또한 보호된 필드가 변경될 경우 변경 사유도 기록해야 합니다. 감사 추적(GxP)을 참조하십시오.
| 검사관들이 묻는 질문 | 무엇을 보여줄 것인가 | 일반적인 고장 모드 |
|---|---|---|
| 어떤 분야가 감사 대상이 되나요? | 보호/규제 대상 필드의 정의 및 감사 트리거 이벤트. | 감사 추적 기록은 존재하지만 주요 필드 또는 주요 이벤트가 누락되었습니다. |
| 사용자가 흔적 없이 수정할 수 있나요? | 편집 동작 및 감사 추적 항목 생성 과정을 시연합니다. | 수정은 변경 사유나 이전/새로운 값과 관계없이 발생합니다. |
| 감사 추적 기록을 수정할 수 있나요? | 역할 제어 및 기술적 제어를 통해 비활성화/삭제를 방지합니다. | 관리자는 기록을 사용자 모르게 삭제할 수 있으며, 보존 기간은 명확하지 않습니다. |
| 감사 추적 기록은 어떻게 검토하나요? | 필요한 경우 정기 검토 절차 및 증빙 자료를 검토하십시오. | 별도의 검토 절차가 없으며, 문제는 감사 과정에서만 발견됩니다. |
감사 추적의 신뢰성은 데이터 무결성과 밀접하게 관련되어 있습니다. 감사 추적 동작을 명확하게 설명할 수 없는 경우, 조직은 검사관이 데이터 무결성 및 ALCOA+ 에 부합하는 기록 신뢰 개념에 대한 검토를 강화할 것이라고 예상해야 합니다.
5) 전자서명: 의미, 의도 및 구속력
검사관들은 전자 서명을 단순한 "버튼" 이상의 것으로 간주합니다. 서명이 의미를 가지는지, 그리고 서명 시점의 기록 내용과 일치하는지 여부를 검사합니다. 또한 서명이 무엇을 나타내는지(검토, 승인, 확인, 공개), 서명자는 어떻게 인증되는지, 그리고 서명 후 기록 내용이 변경될 경우 어떻게 되는지 등을 질문합니다.
전자서명을 사용하는 경우, 조직은 서명의 의미, 기록상 서명 표시 방식, 인증 절차, 그리고 서명과 서명된 기록 버전 간의 연결 관계를 입증할 수 있어야 합니다. 전자서명을 참조하십시오.
- 의미: 서명은 정의된 작업(예: "QA 처리 결과", "검토 완료")에 매핑됩니다.
- 제본: 서명은 기록 상태와 연관되어 있으며, 서명 후 변경 사항은 관리되고 확인할 수 있습니다.
- 입증: 서명자는 정책 및 위험도에 따라 고유하게 식별되고 인증됩니다.
- 공개 여부 : 서명 기록은 누가 언제 서명했는지, 그리고 어떤 조치가 취해졌는지를 보여줍니다.
6) 수정, 재작업 및 통제된 편집
실제 운영에는 수정이 필요합니다. 검사관은 "수정 없음"을 기대하지 않습니다. 그들은 수정 사항이 투명하고, 담당자가 명확하며, 관리 감독을 받기를 기대합니다. 핵심은 수정 사항이 원본 입력 내용을 유지하는지, 그리고 변경 사유와 승인이 위험에 적합한지 여부입니다.
일반적인 문제 해결 요청 사유에는 무단 덮어쓰기, 규제 대상 기록 삭제, 또는 권한 있는 사용자가 문서화된 정당성 없이 수행하는 편집 등이 있습니다. 통제된 편집 동작은 내부 훈련 시 시연되어야 합니다. 훈련에서는 기록을 선택하고, 값을 수정하고, 감사 추적 기록을 보여주고, 변경 사유를 보여주고, 필요한 경우 검토 또는 승인 절차를 보여주고, 수정된 기록을 나중에 어떻게 다시 불러오는지 보여주어야 합니다.
7) 시간, 타임스탬프 및 시계 무결성
타임스탬프 무결성은 종종 과소평가됩니다. 검사관은 시스템 시간 관리 방식, 시간 동기화 여부, 시간대 처리 방식, 그리고 시계 오차 발생 시 대처 방법 등을 질문할 수 있습니다. 또한 시스템 통합 시 시스템 간 타임스탬프를 비교할 수도 있습니다.
방어 가능한 입장은 명확한 시간 출처, 명확한 시간대 표시 규칙, 그리고 레코드 수명 주기, 내보내기 및 감사 추적 전반에 걸쳐 타임스탬프 동작이 일관적이라는 증거를 포함합니다. 타임스탬프가 혼란스럽거나 일관성이 없으면 레코드 재구성은 서술적인 설명에 의존하게 되는데, 서술적인 설명은 증거가 될 수 없습니다.
8) 기록 보존, 검색 및 내보내기
검사관들은 종종 기록을 신속하고 완벽하게 검색할 수 있는지 여부를 확인합니다. "나중에 찾을 수 있습니다"라는 답변은 설득력이 없습니다. 조직이 신속하게 대응해야 하는 경우( 특정 상황에서는 24시간 이내 기록 응답 기대치로 표현되기도 함), 검색 능력은 실질적인 통제 수단이 됩니다.
보존 기간은 명확히 정의하고 시행해야 합니다. 검색 시에는 맥락(누가, 무엇을, 언제, 승인 내역, 감사 추적 기록, 연결된 기록 등)을 유지해야 합니다. 기록 보존/보관에 대한 기대치는 일반적으로 기록 보존/보관 항목 에서 논의됩니다 . 내보내기 과정에서 의미가 손실되어서는 안 됩니다. 감사 기록이 삭제된 CSV 파일은 공식 기록과 동일하지 않습니다.
9) 검증 증거: "적절함"이란 무엇인가
검사관은 모든 테스트 스크립트를 요구하는 경우는 드뭅니다. 그들은 의도된 사용, 위험 기반 범위, 제어 표면이 제대로 작동한다는 증거, 그리고 검증된 상태를 유지하는 변경 관리와 같은 일관성 있는 검증 근거를 요구합니다. 가장 강력한 프로그램은 CSV 원칙 및 GAMP 5 와 같은 지침 에 부합하는 간결한 증거 자료를 제시할 수 있습니다.
파트 11의 경우, 검증 증거는 일반적으로 접근 제어, 감사 추적 동작, 전자 서명 동작, 보존 및 절차적 관리와 같은 통제 표면에 중점을 둡니다. 검증에는 금지된 행위 시도에 대한 네거티브 테스트가 포함되어야 하는데, 이러한 테스트가 예방 효과에 대한 가장 강력한 증거를 제공하기 때문입니다.
| 인공물 | 그것이 보여줘야 할 것 | 검사관 적색 깃발 |
|---|---|---|
| 용도 및 적용 범위 | 어떤 기록과 결정이 시스템과 경계에 의존하는가? | 적용 범위가 모호합니다. "제11조는 모든 것에 적용된다"거나 "아무것도 적용되지 않는다"는 식입니다. |
| 위험 평가 | 대조군을 선택한 이유와 범위가 적절한 이유는 무엇입니까? | 위험 요인과 검사 결과 사이에 연관성이 없습니다. |
| 프로토콜 및 결과 | 음성 테스트 결과를 포함하여 대조면이 효과적이라는 증거. | 단지 "긍정적인 시나리오" 테스트일 뿐이며, 예방 효과에 대한 근거는 미약합니다. |
| 편차 및 해결 방안 | 시험 편차를 조사하고 해결한 방법. | 증거 없이 해결되지 않은 위반 사항 또는 비공식적인 종결. |
| 변경 제어 | 변경 사항을 평가하고 재검증하는 방법. | 검증된 상태가 한 번 달성되면 그 이후에는 관리되지 않는 변경 사항이 발생합니다. |
10) 절차적 통제는 검사관들이 여전히 기대하는 사항입니다.
파트 11은 단순히 기술적인 내용만 다루는 것이 아닙니다. 검사관은 절차가 기술적 통제를 뒷받침하는지 여부를 정기적으로 평가합니다. 일반적인 절차적 기대 사항에는 접근 권한 부여 프로세스, 주기적인 접근 권한 검토, 교육/역량 문서화, 사고 처리, 필요한 경우 감사 추적 검토 및 변경 관리 거버넌스가 포함됩니다.
반복적으로 발생하는 취약점은 권한 접근 문제입니다. 관리자가 관리 감독 없이 구성을 변경하거나, 사용자를 생성하거나, 중요 설정을 수정할 수 있다면 기술적 통제의 신뢰성이 떨어집니다. 절차에는 누가 권한 있는 역할을 가질 수 있는지, 언제 사용할 수 있는지, 사용 내역을 어떻게 검토하는지, 예외 사항을 어떻게 문서화하는지를 명확하게 정의해야 합니다.
11) 인터페이스 및 통합: 경계 실패 모드
시스템 통합은 검사에서 종종 허점을 발견하는 부분인데, 그 이유는 "누가 무엇을 했는지"에 대한 정보가 분산되기 때문입니다. 신원, 상태 또는 타임스탬프가 시스템 간에 공유될 경우 감사 추적이 단편화될 수 있습니다. 검사관은 특정 데이터 요소에 대한 공식 기록 시스템이 어느 것인지, 그리고 시스템 간 불일치가 발생할 경우 어떻게 조정이 이루어지는지 질문할 수 있습니다.
방어 가능한 통합 패턴에는 각 데이터 요소에 대한 명확한 소유권, 정의된 인터페이스 계약, 오류 처리 및 조정 메커니즘이 포함됩니다. 마스터 데이터 정렬이 기본인 경우 마스터 데이터 동기화를 참조하십시오.
12) 점검 훈련: 내부적으로 실행할 수 있는 10가지 테스트
파트 11 준비 상태를 가장 빠르게 파악하는 방법은 검사관의 행동을 모방한 훈련을 실시하는 것입니다. 각 훈련은 신속하게 실행될 수 있어야 하며, 훈련 결과는 서술적 재구성 없이도 그 자체로 의미를 가질 수 있어야 합니다.
- 고유 신분증명서: 기록을 선택하고, 작성자와 승인자가 고유하게 식별되고 권한이 부여되었음을 증명하십시오.
- 역할 경계 테스트: 권한이 없는 역할로 금지된 작업을 시도하는 경우, 이를 방지하고 로그를 기록합니다.
- 감사 추적 데모: 보호된 필드를 변경하고, 이전/새 값, 변경 사유, 사용자, 타임스탬프를 표시합니다.
- 감사 추적 검토: 감사 추적 항목이 (필요한 경우) 어떻게 검토되고 문제가 어떻게 해결되는지 보여주십시오.
- 전자서명의 의미: 서명이 무엇을 나타내며 기록상 어떻게 표현되는지 보여주십시오.
- 서명 변경 후: 서명 후 변경을 시도하고, 제어 동작 및 가시성을 보여줍니다.
- 특권 접근 관리: 관리자 접근 권한이 어떻게 승인되고, 기록되고, 검토되는지 보여줍니다.
- 타임스탬프 무결성: UI, 감사 추적 및 내보내기 전반에 걸쳐 시간대 처리의 일관성을 보여줍니다.
- 압박 속에서의 복구: 연결된 기록 및 감사 기록을 포함하여 전체 기록 세트를 신속하게 검색합니다.
- 변경 관리 훈련: 최근 시스템 변경 사항, 그에 대한 영향 평가 및 필요한 재테스트 내용을 보여주세요.
13) 실행 로드맵
파트 11 방어 태세를 강화하는 것은 단순히 기술을 추가하는 것과는 거리가 멉니다. 대개는 통제 표면을 강화하고 증거 검색을 용이하게 하는 데 중점을 둡니다. 아래 로드맵은 불필요한 부담을 초래하지 않고 방어력을 신속하게 향상시키도록 설계되었습니다.
- 결정에 따른 범위: 규제 대상 결정에 사용된 기록들을 목록화하고 기록 시스템을 정의합니다.
- 신원 잠금: 고유 계정, 최소 권한 역할, 접근 권한 검토 주기, 권한 해제 규정.
- 보호 필드를 정의합니다. 감사 대상은 무엇이며, 변경 사유가 필요한 사항은 무엇이고, 서명이 필요한 사항은 무엇입니까?
- 감사 추적 동작을 입증하세요: 보호된 데이터 요소에 대해 안전하고 출처를 확인할 수 있는 기록을 제공합니다.
- 전자 서명을 강화하세요: 의미, 구속력 및 서명 후 변경 관리.
- 제어 표면을 검증합니다: 접근 권한, 감사 추적, 서명, 보존 기간, 예외 사항에 중점을 둔 위험 기반 CSV.
- 거버넌스를 실행화하세요: 특권 접근 제어, 변경 관리, 정기 검토, 훈련 주기.
결산 메모
파트 11 준비 태세는 일상적인 운영 자세입니다. 검사관은 전자 기록을 서술적 재구성 없이 신뢰할 수 있는지, 서명이 의미 있고 구속력이 있는지, 감사 추적이 완전하고 안전한지, 접근 및 변경이 관리되는지 등을 질문하여 준비 태세를 점검합니다. 이러한 통제를 신속하게 입증할 수 있는 조직은 검사 기간이 짧고 범위가 좁아지며 조사가 더 빠르게 진행되는 경향이 있습니다.
자세한 정의는 이 문서 전체에 링크된 용어집 페이지( 21 CFR Part 11 , 감사 추적 , 전자 서명 , 사용자 접근 관리 , 데이터 무결성 및 CSV 포함)를 참조하십시오 . 이러한 참조는 선택 사항이며, 이 문서의 운영 모델은 의도적으로 벤더 중립적입니다.



