21 CFR Partea 11 în practică

Seria de cărți albe

Ce testează de fapt inspectorii

Actualizat în februarie 2026 • înregistrări electronice și semnături electronice, piste de audit, controlul accesului, dovezi de validare, păstrarea înregistrărilor, controale procedurale, întrebări din partea inspectorilor, moduri comune de defecțiune
Avertisment: Acest document oferă îndrumări operaționale generale. Nu constituie consultanță juridică și nu înlocuiește sistemul dumneavoastră intern de calitate, consilierul de reglementare sau evaluarea riscurilor specifice amplasamentului.

Rezumat

Multe echipe tratează 21 CFR Partea 11 ca pe o listă de verificare a caracteristicilor software. Inspectorii rareori o abordează în acest fel. În practică, Partea 11 este testată printr-un număr mic de întrebări operaționale: Cine a făcut ce? Când a făcut-o? Ce s-a schimbat? De ce s-a schimbat? Pot fi de încredere înregistrările dumneavoastră fără o reconstrucție narativă? Atunci când aceste răspunsuri sunt incerte, inspecția se extinde rapid - deoarece încrederea în înregistrări devine incertă.

Această lucrare oferă un model practic, neutru față de furnizor, privind modul în care inspectorii evaluează înregistrările electronice și semnăturile electronice în unități reale. Se concentrează pe suprafețele de control pe care inspectorii le examinează în mod obișnuit: gestionarea identității și a accesului, comportamentul jurnalului de audit, semnificația și legarea semnăturilor electronice, editările și corecțiile controlate, păstrarea și recuperarea înregistrărilor, integritatea temporală a sistemului și dovezile care susțin validarea sistemului informatic (CSV) . Lucrarea evidențiază, de asemenea, controalele procedurale care sunt adesea trecute cu vederea, dar testate frecvent, inclusiv guvernanța accesului privilegiat, revizuirea periodică a accesului, instruirea/competența și disciplina de control al modificărilor.

Scopul nu este de a reformula reglementările. Scopul este de a descrie ce se întâmplă atunci când inspectorii solicită demonstrații, partajări de ecrane și înregistrări pe loc. Lucrarea include un set de „exerciții de inspecție” pe care le puteți rula intern pentru a măsura dacă postura dumneavoastră conform Partea 11 este justificabilă în practică, nu doar pe hârtie. Acolo unde se aplică conceptele de integritate a datelor, lucrarea face referire la integritatea datelor și la principii precum ALCOA+ ca ancore practice pentru încrederea în înregistrări.

O postură solidă conform Părții 11 nu înseamnă perfecțiune. Ci un control consecvent și demonstrabil asupra creării, modificării, aprobării și păstrării înregistrărilor – susținut de dovezi care pot fi recuperate rapid, sub presiune, fără improvizație.


Abstract

21 CFR Partea 11 este adesea implementat ca o listă de verificare a caracteristicilor, însă inspectorii îl evaluează ca un sistem de dovezi: capacitatea de a demonstra înregistrări electronice și semnături electronice de încredere în condiții de audit. Această lucrare propune un model practic orientat spre inspecție, organizat în jurul suprafețelor de control pe care inspectorii le examinează în mod obișnuit: gestionarea identității și a accesului, comportamentul pistei de audit, semnificația și legarea semnăturii, editările controlate, integritatea mărcii temporale, păstrarea și recuperarea și dovezile de validare. Modelul este susținut de controale procedurale pentru guvernanță și schimbare care mențin starea validată în timp.

Lucrarea oferă, de asemenea, exerciții de inspecție care măsoară dacă o organizație poate produce rapid dovezi justificabile fără a se baza pe reconstrucția narativă. Atunci când sunt executate corect, aceste exerciții reduc riscul de inspecție, accelerează investigațiile și îmbunătățesc statutul de integritate a datelor.


1) Domeniul de aplicare al părții 11: ce este de fapt în joc

Partea 11 se aplică atunci când înregistrările electronice sau semnăturile electronice sunt utilizate în locul înregistrărilor pe hârtie sau al semnăturilor scrise de mână, impuse de regulile predicative. Multe organizații depășesc domeniul de aplicare al Părții 11, tratând fiecare artefact electronic ca „date din Partea 11”. Altele o subacoperă presupunând că regula se aplică doar „sistemului de calitate”. Inspectorii se concentrează de obicei asupra modului în care înregistrările electronice susțin deciziile reglementate: eliberare, dispunere, investigații, modificări și aprobări.

O modalitate practică de stabilire a domeniului de aplicare este inventarierea: (1) înregistrărilor care susțin deciziile reglementate, (2) cine le creează/modifică/aprobă, (3) ce sisteme le stochează și (4) pe ce „adevăr” se bazează organizația în timpul auditului și investigației. Acest exercițiu de stabilire a domeniului de aplicare ar trebui să fie trasabil până la utilizarea preconizată și riscul, documentate de obicei în format CSV.

O întrebare practică de definire a domeniului de aplicare

Dacă un auditor ar solicita acest set de înregistrări mâine, ați trata versiunea electronică ca fiind înregistrarea oficială? Dacă da, controalele și așteptările privind dovezile conform Partea 11 sunt probabil incluse în domeniul de aplicare.


2) Cum testează inspectorii Partea 11 în practică

Inspectorii evaluează adesea Partea 11 prin demonstrații și eșantionare de înregistrări. Modelul este consecvent: selectează o înregistrare (înregistrare lot, abatere, modificare, rezultat de laborator, instruire, calibrare, decizie de lansare), apoi urmăresc înapoi și înainte cine a creat-o, cine a aprobat-o, ce s-a modificat și dacă modificările au fost controlate. Testul nu este „dacă sistemul are o pistă de audit”, ci „dacă pista de audit produce un istoric demn de încredere pentru înregistrările importante”.

Tabelul de mai jos prezintă pe scurt sondajele tipice ale inspectorilor și ce trebuie să poată demonstra rapid organizațiile.

Sondă inspectorului Ceea ce cer de obicei să vadă Ceea ce trebuie să fie adevărat
Cine ce a făcut? ID-uri unice de utilizator, dovezi ale rolurilor, furnizarea accesului și înregistrări de revizuire. Conturile sunt individuale, controlate și legate de roluri; accesul privilegiat este guvernat.
Ce sa schimbat? Intrări în jurnalul de audit pentru câmpuri și evenimente cheie, inclusiv motivul modificării. Pista de audit este securizată, completă pentru câmpurile reglementate și nu poate fi dezactivată de către utilizatori.
Când s-a întamplat? Marcaje temporale și comportamentul sursei temporale; consecvența fusului orar în toate exporturile. Integritatea ceasului este gestionată; marcajele temporale sunt consecvente și ușor de înțeles.
Are semnătura o semnificație? Semnificația, intenția și legătura semnăturii cu starea înregistrării; regulile de semnătură ulterioară modificării. Semnăturile reprezintă acțiuni specifice; modificările ulterioare semnăturii sunt controlate și vizibile.
Poți recupera rapid înregistrările? Recuperarea, păstrarea, exportul și completarea înregistrărilor sub presiunea timpului. Înregistrările sunt accesibile, complete și contextualizate; păstrarea este definită și aplicată.
Este validat? Utilizare preconizată, evaluarea riscurilor, protocoale, rezultate, abateri, aprobări, controlul modificărilor. Dovezile de validare sunt trasabile și se concentrează pe suprafețele de control și utilizarea reglementată.

Restul acestei lucrări împarte aceste sonde în controale practice și moduri de defecțiune, punând accent pe ceea ce testează inspectorii prin demonstrații, mai degrabă decât pe ceea ce pretind echipele în politici.


3) Identitate și acces: dovedirea cine a făcut ce

Partea 11 începe cu identitatea. Dacă organizația nu poate dovedi că acțiunile sunt atribuibile unor persoane unice, încrederea în evidențe se prăbușește. Inspectorii întreabă adesea cum sunt create conturile, cine aprobă accesul, cum sunt atribuite rolurile, dacă există conturi partajate și cum este eliminat accesul atunci când rolurile se schimbă sau persoanele pleacă.

Controalele identității și accesului sunt adesea implementate prin gestionarea accesului utilizatorilor și accesul bazat pe roluri . O postură justificabilă include furnizarea documentată, revizuirea periodică a accesului și guvernanța rolurilor privilegiate. Controalele de sesiune (timeout-uri) sunt, de asemenea, testate frecvent; consultați controalele timeout-urilor de acreditări.

Inspectorii de control al accesului de mare valoare investighează

  • Conturi unice: fără autentificări partajate pentru muncă reglementată.
  • Roluri cu privilegii minime: Rolurile corespund nevoilor postului; drepturile de administrator sunt reduse la minimum.
  • Guvernanța accesului privilegiat: cine poate ignora, edita câmpuri protejate sau gestiona setările de audit.
  • Cadența revizuirii accesului: revizuire periodică cu dovezi și remedieri.
  • Deaprovizionare: îndepărtare rapidă atunci când oamenii își schimbă rolurile sau pleacă.

4) Piste de audit: dovedirea a ceea ce s-a schimbat, când și de ce

Comportamentul audit trail-ului este unul dintre cele mai frecvente puncte de escaladare conform Partea 11. Inspectorii solicită adesea demonstrații: editarea unui câmp critic, prezentarea modului în care sistemul înregistrează modificarea, apoi prezentarea modului în care este recuperat ulterior istoricul respectiv. De asemenea, aceștia pot întreba dacă audit trails-ul pot fi dezactivat, filtrat, suprascris sau eliminat.

O pistă de audit relevantă pentru GxP ar trebui să fie securizată, cu marcaj temporal, atribuibilă și să includă atât valori vechi, cât și noi, acolo unde este cazul. De asemenea, ar trebui să surprindă motivul modificării atunci când se fac modificări la câmpurile protejate. Consultați pista de audit (GxP).

Întrebarea pe care o pun inspectorii Ce să arăți Mod de defecțiune comun
Ce câmpuri sunt auditate? Definiția câmpurilor protejate/reglementate și a evenimentelor care declanșează auditarea. Există o pistă de audit, dar ratează câmpuri cheie sau evenimente cheie.
Pot utilizatorii să editeze fără a lăsa urmă? Demonstrați comportamentul de editare și crearea intrărilor în jurnalul de audit. Modificările au loc fără un motiv pentru modificare sau fără valori vechi/noi.
Poate fi modificată pista de audit? Controale de rol și controale tehnice care previn dezactivarea/eliminarea. Administratorii pot elimina istoricul în mod silențios; păstrarea datelor este neclară.
Cum verificați pistele de audit? Procedurile de revizuire și dovezile revizuirilor periodice, acolo unde este necesar. Nu există un proces de revizuire; problemele se constată doar în timpul auditurilor.

Credibilitatea pistei de audit este strâns legată de integritatea datelor. Dacă comportamentul pistei de audit nu poate fi explicat clar, organizațiile ar trebui să presupună că inspectorii vor intensifica revizuirea conceptelor de încredere în înregistrări, în concordanță cu integritatea datelor și ALCOA+.


5) Semnăturile electronice: semnificație, intenție și obligativitate

Inspectorii tratează semnăturile electronice ca pe mai mult decât un „buton”. Ei testează dacă semnăturile au o semnificație și dacă se leagă de conținutul înregistrării în momentul semnării. Adesea, ei întreabă ce reprezintă o semnătură (revizuire, aprobare, verificare, eliberare), cum este autentificat semnatarul și ce se întâmplă dacă înregistrarea se modifică după semnare.

Atunci când se utilizează semnături electronice, organizația ar trebui să poată indica: semnificația semnăturii, manifestarea semnăturii în înregistrare, etapele de autentificare și legătura semnăturii cu versiunea înregistrării semnate. A se vedea semnături electronice.

Cum arată „binele” în practică

  • Sens: semnăturile sunt corelate cu acțiuni definite (de exemplu, „eliminare QA”, „revizuire finalizată”).
  • Obligatoriu: Legătura semnăturii cu starea înregistrării; modificarea ulterioară semnăturii este controlată și vizibilă.
  • Autentificare: Semnatarul este identificat și autentificat în mod unic în funcție de politică și risc.
  • Vizibilitate: Înregistrările semnate arată cine a semnat, când și ce acțiune a fost efectuată.

6) Corecții, reelaborare și editări controlate

Operațiunile reale necesită corecții. Inspectorii nu se așteaptă la „nicio modificare”. Ei se așteaptă ca modificările să fie transparente, atribuibile și reglementate. Testul constă în a stabili dacă corecțiile păstrează intrările originale și dacă motivele modificării și aprobările sunt adecvate riscului.

Printre factorii declanșatori comuni ai escaladării se numără: suprascrierile silențioase, ștergerea înregistrărilor reglementate sau editările efectuate de utilizatori privilegiați fără o justificare documentată. Comportamentul de editare controlată ar trebui demonstrat în timpul exercițiilor interne: selectarea unei înregistrări, corectarea unei valori, afișarea pistei de audit, afișarea motivului modificării, afișarea revizuirii sau aprobării acolo unde este necesar și afișarea modului în care este recuperată ulterior înregistrarea corectată.


7) Ora, marcajele temporale și integritatea ceasului

Integritatea marcajelor temporale este adesea subestimată. Inspectorii pot întreba cum este gestionat timpul sistemului, dacă timpul este sincronizat, cum sunt gestionate fusurile orare și ce se întâmplă dacă ceasurile se abat. De asemenea, pot compara marcajele temporale între sisteme atunci când sunt implicate integrări.

O postură justificabilă include surse de timp definite, reguli clare de afișare a fusului orar și dovezi că comportamentul marcajelor temporale este consecvent pe tot parcursul ciclului de viață al înregistrării, exporturilor și jurnalelor de audit. Dacă marcajele temporale sunt confuze sau inconsistente, reconstrucția înregistrării devine narațiune - iar narațiunea nu este o dovadă.


8) Păstrarea, recuperarea și exportul înregistrărilor

Inspectorii testează adesea dacă înregistrările pot fi recuperate rapid și complet. „Le putem recupera mai târziu” nu este un răspuns ferm. În cazul în care organizațiile trebuie să răspundă rapid (uneori descris ca o așteptare de răspuns la înregistrări de 24 de ore în anumite contexte), capacitatea de recuperare devine un control practic.

Păstrarea ar trebui definită și aplicată. Recuperarea ar trebui să păstreze contextul: cine, ce, când, aprobările, istoricul auditului și orice înregistrări legate. Așteptările privind arhivarea și păstrarea sunt frecvent discutate în cadrul secțiunii de păstrare a înregistrărilor / arhivare . Exporturile nu ar trebui să elimine semnificația; un CSV care pierde istoricul auditului nu este echivalent cu înregistrarea oficială.


9) Dovezi de validare: ce înseamnă „adecvat”

Inspectorii rareori solicită fiecare script de testare. Ei solicită un argument de validare coerent: utilizarea preconizată, domeniul de aplicare bazat pe risc, dovezi că suprafețele de control funcționează și controlul schimbărilor care păstrează starea validată. Cele mai puternice programe pot prezenta un pachet compact de dovezi, aliniat la principiile și îndrumările CSV , cum ar fi GAMP 5.

Pentru Partea 11, dovezile de validare pun de obicei accentul pe suprafețele de control: controalele de acces, comportamentul pistei de audit, comportamentul semnăturii electronice, păstrarea datelor și guvernanța procedurală. Validarea ar trebui să includă teste negative (încercarea de acțiuni interzise), deoarece aceste teste produc cele mai puternice dovezi de prevenție.

Artefact Ce ar trebui să demonstreze Inspectorul steag roșu
Utilizare preconizată și domeniu de aplicare Ce înregistrări și decizii se bazează pe sistem și pe limite. Domeniul de aplicare este vag; „Partea 11 se aplică la orice” sau „la nimic”.
Evaluarea riscului De ce au fost selectate controalele și de ce domeniul de aplicare este adecvat. Nicio legătură între riscuri și ceea ce a fost testat.
Protocoale și rezultate Dovezi că suprafețele de control funcționează, inclusiv teste negative. Doar testarea „căii fericite”; dovezi slabe de prevenție.
Abateri și rezoluții Cum au fost investigate și închise abaterile de la teste. Abateri nerezolvate sau închideri informale fără dovezi.
Schimba controlul Cum sunt evaluate și retestate schimbările. Starea validată este atinsă o singură dată, apoi apar modificări negestionate.

10) Inspectorii de control procedural încă se așteaptă

Partea 11 nu este doar tehnică. Inspectorii evaluează în mod curent dacă procedurile acceptă controalele tehnice. Așteptările procedurale comune includ procese de furnizare a accesului, revizuirea periodică a accesului, documentația privind instruirea/competența, gestionarea incidentelor, revizuirea pistei de audit, acolo unde este necesar, și guvernanța controlului modificărilor.

Un punct slab recurent este accesul privilegiat. Dacă administratorii pot schimba configurațiile, crea utilizatori sau modifica setările critice fără guvernanță, controalele tehnice își pierd credibilitatea. Procedurile ar trebui să definească clar cine poate deține roluri privilegiate, când pot fi utilizate, cum este revizuită utilizarea și cum sunt documentate excepțiile.


11) Interfețe și integrări: moduri de defecțiune la limită

Integrările sunt locul în care inspecțiile găsesc adesea lacune, deoarece „cine a făcut ce” devine distribuit. Atunci când identitatea, starea sau marcajele temporale traversează sistemele, pista de audit se poate fragmenta. Inspectorii pot întreba care sistem este sistemul de înregistrare pentru anumite elemente de date și cum este gestionată reconcilierea atunci când sistemele nu sunt de acord.

Modelele de integrare justificabile includ proprietatea clară asupra fiecărui element de date, contracte de interfață definite, gestionarea erorilor și mecanisme de reconciliere. Acolo unde alinierea datelor master este o bază, consultați sincronizarea datelor master.


12) Exerciții de inspecție: 10 teste pe care le puteți efectua intern

Cea mai rapidă modalitate de a înțelege pregătirea pentru Partea 11 este de a rula exerciții care simulează comportamentul inspectorilor. Fiecare exercițiu ar trebui să fie executabil rapid, iar dovezile produse ar trebui să fie independente, fără reconstrucție narativă.

10 exerciții practice pentru Partea a 11-a

  1. Dovadă unică de identitate: alegeți o înregistrare; demonstrați că creatorul și aprobarea sunt identificați și autorizați în mod unic.
  2. Testul limitelor de rol: încercarea unei acțiuni interzise dintr-un rol neautorizat; demonstrarea prevenirii și a înregistrării în jurnal.
  3. Demonstrație a pistei de audit: modificarea unui câmp protejat; afișarea valorilor vechi/noi, motivul modificării, utilizator, marcaj temporal.
  4. Revizuirea pistei de audit: arătați cum sunt revizuite intrările din jurnalul de audit (unde este necesar) și cum sunt rezolvate problemele.
  5. Semnificația semnăturii electronice: demonstrați ce reprezintă o semnătură și cum este redată în înregistrare.
  6. Schimbare ulterioară semnăturii: încercați o modificare după semnătură; afișați comportamentul de control și vizibilitatea.
  7. Guvernanța accesului privilegiat: arată cum este aprobat, înregistrat și revizuit accesul administratorului.
  8. Integritatea marcajului temporal: afișați gestionarea fusului orar și consecvența în interfața cu utilizatorul, în jurnalul de audit și în export.
  9. Recuperare sub presiune: recuperați rapid un set complet de înregistrări; includeți înregistrările legate și istoricul auditurilor.
  10. Exercițiu de control al schimbărilor: afișați ultima modificare a sistemului, evaluarea impactului acesteia și orice retestare necesară.

13) Foaia de parcurs a implementării

Îmbunătățirea poziției unei echipe în cadrul Partea 11 rareori înseamnă adăugarea de tehnologie suplimentară. De obicei, este vorba despre întărirea suprafețelor de control și facilitarea recuperării probelor. Planul de mai jos este conceput pentru a îmbunătăți rapid apărarea, fără a crea costuri suplimentare inutile.

O foaie de parcurs practică (pe etape)

  1. Domeniu de aplicare prin decizie: inventariază înregistrările utilizate pentru deciziile reglementate și definește sistemele de înregistrare.
  2. Identitatea blocării: conturi unice, roluri cu cele mai puține privilegii, cadență de revizuire a accesului, disciplină de deprovisionare.
  3. Definiți câmpurile protejate: ce trebuie auditat, ce necesită motiv pentru modificare, ce necesită semnătură.
  4. Dovediți comportamentul pistei de audit: demonstrați un istoric securizat și atribuibil elementelor de date protejate.
  5. Consolidarea semnăturilor electronice: semnificație, obligativitate și control al modificărilor post-semnătură.
  6. Validarea suprafețelor de control: CSV bazat pe risc, axat pe acces, piste de audit, semnături, păstrare și excepții.
  7. Operaționalizarea guvernanței: controale ale accesului privilegiat, controlul modificărilor, revizuiri periodice, cadența exercițiilor.
Analiză a realității: Dacă povestea ta din Partea 11 se bazează pe principiul „aveți încredere în noi”, nu va rezista. Scopul tău este să faci ca elementele de control să fie vizibile chiar în dosar: cine, ce, când și de ce – ușor de accesat rapid, fără interpretări.

Nota de închidere

Pregătirea pentru Partea 11 este o postură operațională zilnică. Inspectorii o testează întrebându-se dacă înregistrările electronice pot fi de încredere fără reconstrucție narativă, dacă semnăturile sunt semnificative și legate, dacă pistele de audit sunt complete și securizate și dacă accesul și schimbarea sunt reglementate. Organizațiile care pot demonstra rapid aceste controale tind să aibă inspecții mai scurte și mai restrânse și investigații mai rapide.

Pentru definiții suplimentare, consultați paginile glosarului la care se face trimitere în acest document, inclusiv 21 CFR Partea 11 , jurnalul de audit , semnăturile electronice , gestionarea accesului utilizatorilor , integritatea datelor și CSV . Aceste referințe sunt opționale; modelul de operare din acest document este intenționat neutru față de furnizor.


ÎNAPOI LA ȘTIRI