21 CFR Parte 11 na prática

Série de Documentos Técnicos

O que os inspetores realmente testam

Atualizado em fevereiro de 2026 • Registros e assinaturas eletrônicas, trilhas de auditoria, controle de acesso, evidências de validação, retenção de registros, controles de procedimento, perguntas do inspetor, modos de falha comuns
Isenção de responsabilidade: Este documento fornece orientações operacionais gerais. Não constitui aconselhamento jurídico e não substitui o seu sistema interno de qualidade, a assessoria regulatória ou a avaliação de riscos específica do local.

Sumário executivo

Muitas equipes tratam a 21 CFR Parte 11 como uma lista de verificação de funcionalidades de software. Os inspetores raramente a abordam dessa forma. Na prática, a Parte 11 é testada por meio de um pequeno número de perguntas operacionais: Quem fez o quê? Quando fizeram? O que mudou? Por que mudou? Seus registros são confiáveis ​​sem a reconstrução narrativa? Quando essas respostas são incertas, a inspeção se expande rapidamente — porque a confiabilidade dos registros se torna incerta.

Este documento técnico apresenta um modelo prático e independente de fornecedores sobre como os inspetores avaliam registros e assinaturas eletrônicas em instalações reais. Ele se concentra nas superfícies de controle que os inspetores geralmente examinam: gerenciamento de identidade e acesso, comportamento da trilha de auditoria, significado e vinculação da assinatura eletrônica, edições e correções controladas, retenção e recuperação de registros, integridade temporal do sistema e as evidências que comprovam a validação do sistema computadorizado (CSV) . O documento também destaca controles procedimentais que são frequentemente negligenciados, mas testados com regularidade, incluindo a governança de acesso privilegiado, revisão periódica de acesso, treinamento/competência e disciplina de controle de mudanças.

O objetivo não é reiterar regulamentos. O objetivo é descrever o que se mantém válido quando os inspetores solicitam demonstrações, compartilhamento de tela e registros no local. O documento inclui um conjunto de "exercícios de inspeção" que você pode executar internamente para avaliar se sua postura em relação à Parte 11 é defensável na prática, e não apenas no papel. Quando os conceitos de integridade de dados se aplicam, o documento faz referência à integridade de dados e a princípios como o ALCOA+ como âncoras práticas para a confiabilidade dos registros.

Uma postura sólida em relação à Parte 11 não se trata de perfeição. Trata-se de um controle consistente e demonstrável sobre a criação, alteração, aprovação e retenção de registros — apoiado por evidências que possam ser recuperadas rapidamente, sob pressão, sem improvisação.


Sumário

A Parte 11 do Título 21 do CFR é frequentemente implementada como uma lista de verificação de funcionalidades, mas os inspetores a avaliam como um sistema de evidências: a capacidade de demonstrar a confiabilidade de registros eletrônicos e assinaturas eletrônicas em condições de auditoria. Este artigo propõe um modelo prático orientado à inspeção, organizado em torno de superfícies de controle que os inspetores costumam examinar: gerenciamento de identidade e acesso, comportamento da trilha de auditoria, significado e vinculação da assinatura, edições controladas, integridade do carimbo de data/hora, retenção e recuperação, e evidências de validação. O modelo é suportado por controles procedimentais de governança e mudança que sustentam o estado validado ao longo do tempo.

O artigo também apresenta exercícios de inspeção que avaliam se uma organização consegue produzir evidências defensáveis ​​rapidamente, sem depender da reconstrução narrativa. Quando bem executados, esses exercícios reduzem o risco de inspeção, aceleram as investigações e melhoram a integridade dos dados.


1) Escopo da Parte 11: o que está realmente em jogo

A Parte 11 aplica-se quando registros eletrônicos ou assinaturas eletrônicas são usados ​​em substituição a registros em papel ou assinaturas manuscritas exigidas por normas subjacentes. Muitas organizações extrapolam o escopo da Parte 11 ao tratarem todos os artefatos eletrônicos como "dados da Parte 11". Outras a restringem ao assumirem que a norma se aplica apenas ao "sistema de qualidade". Os inspetores geralmente se concentram nos casos em que os registros eletrônicos dão suporte a decisões regulamentadas: liberação, destinação, investigações, alterações e aprovações.

Uma forma prática de definir o escopo é inventariar: (1) os registros que dão suporte às decisões regulamentadas, (2) quem os cria/altera/aprova, (3) quais sistemas os armazenam e (4) qual "verdade" a organização utiliza durante auditorias e investigações. Esse exercício de definição de escopo deve ser rastreável ao uso pretendido e ao risco, geralmente documentado em CSV ( Verificação de Segurança do Caso).

Uma questão prática de definição de escopo

Se um auditor solicitasse esse conjunto de registros amanhã, você consideraria a versão eletrônica como o registro oficial? Em caso afirmativo, os controles e as expectativas de evidência da Parte 11 provavelmente se enquadram no escopo.


2) Como os inspetores testam a Parte 11 na prática

Os inspetores frequentemente avaliam a Parte 11 por meio de demonstrações e amostragem de registros. O padrão é consistente: eles selecionam um registro (registro de lote, desvio, alteração, resultado de laboratório, treinamento, calibração, decisão de liberação) e, em seguida, rastreiam para trás e para frente quem o criou, quem o aprovou, o que mudou e se as alterações foram controladas. O teste não é "o sistema possui uma trilha de auditoria?", mas sim "a trilha de auditoria produz um histórico confiável para os registros que importam?".

A tabela abaixo resume as investigações típicas de inspetores e o que as organizações devem ser capazes de demonstrar rapidamente.

sonda do inspetor O que eles costumam pedir para ver. O que deve ser verdade
Quem fez o quê? IDs de usuário exclusivos, comprovação de função, provisionamento de acesso e registros de revisão. As contas são individuais, controladas e vinculadas a funções; o acesso privilegiado é regulamentado.
O que mudou? Registros de auditoria para campos e eventos importantes, incluindo o motivo da alteração. O registro de auditoria é seguro, completo para os campos regulamentados e não pode ser desativado pelos usuários.
Quando isso aconteceu? Carimbos de data/hora e comportamento da fonte de tempo; consistência do fuso horário em todas as exportações. A integridade do relógio é gerenciada; os registros de data e hora são consistentes e compreensíveis.
A assinatura tem algum significado? Significado, intenção e vinculação da assinatura ao estado do registro; regras da assinatura após a alteração. As assinaturas representam ações específicas; as alterações feitas após a assinatura são controladas e visíveis.
Você consegue recuperar os registros rapidamente? Recuperação, retenção, exportação e integridade de registros sob pressão de tempo. Os registros são acessíveis, completos e contextualizados; o período de retenção é definido e aplicado.
Está validado? Uso pretendido, avaliação de riscos, protocolos, resultados, desvios, aprovações, controle de mudanças. As evidências de validação são rastreáveis ​​e focadas em superfícies de controle e uso regulamentado.

O restante deste artigo detalha essas investigações em controles práticos e modos de falha, com ênfase no que os inspetores testam por meio de demonstrações, em vez do que as equipes afirmam nas políticas.


3) Identidade e acesso: comprovar quem fez o quê

A Parte 11 começa com a identidade. Se a organização não puder comprovar que as ações são atribuíveis a indivíduos únicos, a confiança nos registros se desfaz. Os inspetores frequentemente questionam como as contas são criadas, quem aprova o acesso, como as funções são atribuídas, se existem contas compartilhadas e como o acesso é revogado quando as funções mudam ou quando alguém deixa a empresa.

Os controles de identidade e acesso são frequentemente implementados por meio do gerenciamento de acesso do usuário e do acesso baseado em funções . Uma postura defensável inclui provisionamento documentado, revisão periódica de acesso e governança de funções privilegiadas. Os controles de sessão (tempos limite) também são frequentemente testados; consulte controles de tempo limite de credenciais.

Inspetores de controles de acesso de alto valor investigam

  • Contas únicas: Não é permitido o compartilhamento de logins para trabalhos regulamentados.
  • Papéis de menor privilégio: As funções correspondem às necessidades do trabalho; os direitos de administrador são minimizados.
  • Governança de acesso privilegiado: Quem pode substituir ou editar campos protegidos ou gerenciar configurações de auditoria.
  • Cadência de revisão de acesso: Revisão periódica com evidências e medidas corretivas.
  • Desprovisionamento: Remoção rápida quando as pessoas mudam de função ou saem da empresa.

4) Trilhas de auditoria: comprovando o que mudou, quando e por quê.

O comportamento do registro de auditoria é um dos pontos de escalonamento mais comuns da Parte 11. Os inspetores frequentemente solicitam demonstrações: editar um campo crítico, mostrar como o sistema registra a alteração e, em seguida, mostrar como esse histórico é recuperado posteriormente. Eles também podem perguntar se os registros de auditoria podem ser desativados, filtrados, sobrescritos ou apagados.

Um registro de auditoria relevante para GxP deve ser seguro, ter registro de data e hora, ser atribuível e incluir os valores antigos e novos, quando apropriado. Também deve registrar o motivo da alteração quando forem feitas mudanças em campos protegidos. Consulte registro de auditoria (GxP).

Pergunta que os inspetores fazem O que mostrar Modo de falha comum
Quais campos são auditados? Definição de áreas protegidas/regulamentadas e eventos que desencadeiam auditorias. Existe um registro de auditoria, mas faltam campos ou eventos importantes.
Os usuários podem editar sem deixar rastros? Demonstrar comportamento de edição e criação de entradas de trilha de auditoria. As edições ocorrem sem justificativa para a mudança ou sem valores antigos/novos.
É possível alterar o histórico de auditoria? Controles de função e controles técnicos que impedem a desativação/exclusão. Os administradores podem remover o histórico silenciosamente; o período de retenção não é claro.
Como você revisa os registros de auditoria? Revisar os procedimentos e as evidências de revisão periódica, quando necessário. Não há processo de revisão; os problemas só são detectados durante as auditorias.

A credibilidade da trilha de auditoria está intimamente ligada à integridade dos dados. Se o comportamento da trilha de auditoria não puder ser explicado claramente, as organizações devem presumir que os inspetores intensificarão a revisão dos conceitos de confiança nos registros, em consonância com a integridade dos dados e o ALCOA+.


5) Assinaturas eletrônicas: significado, intenção e vinculação

Os inspetores consideram as assinaturas eletrônicas como algo mais do que um simples "botão". Eles verificam se as assinaturas têm significado e se estão vinculadas ao conteúdo do registro no momento da assinatura. Frequentemente, questionam o que uma assinatura representa (revisão, aprovação, verificação, liberação), como o signatário é autenticado e o que acontece se o registro for alterado após a assinatura.

Ao utilizar assinaturas eletrônicas, a organização deve ser capaz de demonstrar: o significado da assinatura, a manifestação da assinatura no registro, as etapas de autenticação e a vinculação da assinatura à versão assinada do registro. Consulte assinaturas eletrônicas.

O que significa "bom" na prática.

  • Significado: As assinaturas correspondem a ações definidas (por exemplo, "disposição de controle de qualidade", "revisão concluída").
  • Encadernação: A assinatura está vinculada ao estado do registro; alterações posteriores à assinatura são controladas e visíveis.
  • Autenticação: O signatário é identificado e autenticado de forma única, de acordo com a política e o risco.
  • Visibilidade: Os registros assinados mostram quem assinou, quando e qual ação foi realizada.

6) Correções, retrabalho e edições controladas

As operações reais exigem correções. Os inspetores não esperam "nenhuma alteração". Eles esperam que as alterações sejam transparentes, atribuíveis e regulamentadas. O teste consiste em verificar se as correções preservam as informações originais e se as justificativas para as alterações e as aprovações são adequadas ao risco.

Os gatilhos comuns para escalonamento incluem: sobrescritas silenciosas, exclusão de registros regulamentados ou edições realizadas por usuários privilegiados sem justificativa documentada. O comportamento de edição controlada deve ser demonstrado durante simulações internas: selecione um registro, corrija um valor, mostre o histórico de auditoria, mostre o motivo da alteração, mostre a revisão ou aprovação quando necessário e mostre como o registro corrigido é recuperado posteriormente.


7) Integridade de tempo, registros de data e hora e relógio

A integridade dos registros de data e hora é frequentemente subestimada. Os inspetores podem questionar como o tempo do sistema é gerenciado, se o tempo está sincronizado, como os fusos horários são tratados e o que acontece se os relógios sofrerem desvios. Eles também podem comparar registros de data e hora entre sistemas quando houver integrações envolvidas.

Uma postura defensável inclui fontes de tempo definidas, regras claras de exibição de fuso horário e evidências de que o comportamento dos registros de data e hora é consistente ao longo do ciclo de vida do registro, exportações e trilhas de auditoria. Se os registros de data e hora forem confusos ou inconsistentes, a reconstrução do registro se torna narrativa — e narrativa não é evidência.


8) Retenção, recuperação e exportação de registros

Os inspetores frequentemente testam se os registros podem ser recuperados de forma rápida e completa. "Podemos obtê-los mais tarde" não é uma resposta satisfatória. Quando as organizações precisam responder rapidamente (às vezes descrito como uma expectativa de resposta em 24 horas em certos contextos), a capacidade de recuperação torna-se um controle prático.

A retenção deve ser definida e aplicada. A recuperação deve preservar o contexto: quem, o quê, quando, aprovações, histórico de auditoria e quaisquer registros vinculados. As expectativas de arquivamento e retenção são frequentemente discutidas em retenção/arquivamento de registros . As exportações não devem eliminar o significado; um arquivo CSV que perde o histórico de auditoria não é equivalente ao registro oficial.


9) Evidências de validação: o que significa “adequado”

Os inspetores raramente solicitam todos os scripts de teste. Eles solicitam uma argumentação de validação coerente: uso pretendido, escopo baseado em risco, evidências de que as superfícies de controle funcionam e controle de mudanças que preserva o estado validado. Os programas mais robustos conseguem apresentar um pacote de evidências conciso, alinhado aos princípios e diretrizes de CSV, como o GAMP 5.

Para a Parte 11, as evidências de validação normalmente enfatizam as superfícies de controle: controles de acesso, comportamento de trilha de auditoria, comportamento de assinatura eletrônica, retenção e governança de procedimentos. A validação deve incluir testes negativos (tentativas de ações proibidas), pois esses testes produzem as evidências mais robustas de prevenção.

Artefato O que isso deve demonstrar Inspetor bandeira vermelha
Uso pretendido e âmbito de aplicação Quais registros e decisões dependem do sistema e dos limites. O âmbito de aplicação é vago; “a Parte 11 aplica-se a tudo” ou “a nada”.
Avaliação de risco Por que os controles foram selecionados e por que o escopo é apropriado. Não há qualquer ligação entre os riscos e o que foi testado.
Protocolos e resultados Evidências de que as superfícies de controle funcionam, incluindo testes negativos. Testes realizados apenas em cenários "favoráveis"; evidências fracas de prevenção.
Desvios e resoluções Como os desvios nos testes foram investigados e resolvidos. Desvios não resolvidos ou encerramento informal sem provas.
Controle de mudança Como as mudanças são avaliadas e retestadas. O estado validado é alcançado uma única vez, depois disso ocorrem alterações não gerenciadas.

10) Os inspetores de controles processuais ainda esperam

A Parte 11 não é apenas técnica. Os inspetores avaliam rotineiramente se os procedimentos dão suporte aos controles técnicos. As expectativas procedimentais comuns incluem processos de provisionamento de acesso, revisão periódica de acesso, documentação de treinamento/competência, tratamento de incidentes, revisão de trilha de auditoria quando necessário e governança de controle de mudanças.

Um ponto fraco recorrente é o acesso privilegiado. Se os administradores puderem alterar configurações, criar usuários ou modificar configurações críticas sem governança, os controles técnicos perdem credibilidade. Os procedimentos devem definir claramente quem pode deter funções privilegiadas, quando elas podem ser usadas, como o uso é revisado e como as exceções são documentadas.


11) Interfaces e integrações: modos de falha de fronteira

É nas integrações que as inspeções frequentemente encontram lacunas, pois a atribuição de responsabilidades se torna dispersa. Quando a identidade, o status ou os registros de data e hora cruzam sistemas, o rastro de auditoria pode se fragmentar. Os inspetores podem questionar qual sistema é o sistema de registro para elementos de dados específicos e como a reconciliação é tratada quando os sistemas divergem.

Padrões de integração defensáveis ​​incluem propriedade clara de cada elemento de dados, contratos de interface definidos, tratamento de erros e mecanismos de reconciliação. Quando o alinhamento de dados mestres é fundamental, consulte sincronização de dados mestres.


12) Simulações de inspeção: 10 testes que você pode realizar internamente

A maneira mais rápida de entender a prontidão para a Parte 11 é realizar exercícios que simulem o comportamento do inspetor. Cada exercício deve ser executável rapidamente e as evidências produzidas devem ser autossuficientes, sem necessidade de reconstrução narrativa.

10 exercícios práticos da Parte 11

  1. Comprovante de identidade único: Selecione um registro; comprove que o criador e o aprovador são identificados e autorizados de forma exclusiva.
  2. Teste de limites de papéis: Tentativa de execução de ação proibida a partir de uma função não autorizada; demonstração de prevenção e registro.
  3. Demonstração de trilha de auditoria: Alterar um campo protegido; exibir valores antigos/novos, motivo da alteração, usuário e data/hora.
  4. Revisão do histórico de auditoria: Mostrar como as entradas do registro de auditoria são revisadas (quando necessário) e como os problemas são resolvidos.
  5. Significado de assinatura eletrônica: Demonstrar o que uma assinatura representa e como ela é registrada.
  6. Alteração da assinatura posterior: Tentar uma alteração após a assinatura; demonstrar comportamento de controle e visibilidade.
  7. Governança de acesso privilegiado: Mostrar como o acesso administrativo é aprovado, registrado e revisado.
  8. Integridade do carimbo de data/hora: Mostrar o tratamento e a consistência dos fusos horários em toda a interface do usuário, registro de auditoria e exportação.
  9. Recuperação sob pressão: Recupere rapidamente um conjunto completo de registros; inclua registros vinculados e histórico de auditoria.
  10. Exercício de controle de mudanças: Apresentar a última alteração do sistema, sua avaliação de impacto e quaisquer novos testes necessários.

13) Roteiro de implementação

Aprimorar a defesa em conformidade com a Parte 11 raramente envolve adicionar mais tecnologia. Normalmente, trata-se de reforçar os mecanismos de controle e facilitar a recuperação de provas. O roteiro abaixo foi elaborado para melhorar a capacidade de defesa rapidamente, sem gerar custos adicionais desnecessários.

Um roteiro prático (faseado)

  1. Âmbito por decisão: Inventariar os registros utilizados para decisões regulamentadas e definir os sistemas de registro.
  2. Identificação da fechadura: Contas únicas, funções com privilégios mínimos, frequência de revisão de acesso, disciplina de desprovisionamento.
  3. Definir campos protegidos: O que deve ser auditado, o que exige justificativa para alteração, o que exige assinatura.
  4. Comprovar o comportamento do registro de auditoria: Demonstrar histórico seguro e atribuível para elementos de dados protegidos.
  5. Reforçar a segurança das assinaturas eletrônicas: significado, vinculação e controle de alterações pós-assinatura.
  6. Validar superfícies de controle: CSV baseado em risco com foco em acesso, trilhas de auditoria, assinaturas, retenção e exceções.
  7. Operacionalizar a governança: Controles de acesso privilegiado, controle de alterações, revisões periódicas, frequência de treinamentos.
Verificação da realidade: Se a sua narrativa da Parte 11 depender de "confie em nós", ela não se sustentará. Seu objetivo é tornar os controles visíveis no próprio registro: quem, o quê, quando e por quê — informações recuperáveis ​​rapidamente, sem necessidade de interpretação.

Nota final

A prontidão para a Parte 11 é uma postura operacional diária. Os inspetores a testam perguntando se os registros eletrônicos são confiáveis ​​sem a necessidade de reconstrução narrativa, se as assinaturas são válidas e vinculativas, se as trilhas de auditoria são completas e seguras e se o acesso e as alterações são controlados. Organizações que conseguem demonstrar esses controles rapidamente tendem a ter inspeções mais curtas e específicas, além de investigações mais ágeis.

Para definições complementares, consulte as páginas do glossário mencionadas ao longo deste documento, incluindo 21 CFR Parte 11 , trilha de auditoria , assinaturas eletrônicas , gerenciamento de acesso de usuários , integridade de dados e CSV . Essas referências são opcionais; o modelo operacional apresentado neste documento é intencionalmente neutro em relação a fornecedores.


VOLTAR ÀS NOTÍCIAS