Securitate și încredere

Guvernanță, Controale și Pregătire pentru Audit

versiune 2.16

Începând cu 23 februarie 2026

Securitate și încredere — Domeniu de aplicare, aplicabilitate și ierarhie a documentelor Rezumatul securității și încrederii orientate către client pentru trasabilitatea V5, destinat să sprijine calificarea furnizorilor, analiza riscurilor la nivel de întreprindere și discuțiile privind utilizarea reglementată.

Domeniu de aplicare. Această pagină rezumă SG Systems Globalpostura de securitate și încredere pentru trasabilitatea V5 și serviciile conexe, inclusiv Servicii găzduite și Instalări la fața locului așa cum este ales într-un Formular de Comandă / Propunere Semnată aplicabil.

Ierarhia documentelor (ordinea de prioritate). În caz de conflict, documentele de control sunt:

  • (1) Formular de comandă / Propunere semnată (domeniu de aplicare, alegerea implementării, selecția nivelurilor, datele de intrare în vigoare);
  • (2) Act adițional privind calitatea furnizorului (SQA) (constructe operaționale reglementate/GxP), numai dacă sunt încorporate prin referință pentru misiune; și
  • (3) Acordul Cadru de Servicii (MSA) (cadrul juridic/comercial, SLA, obligații de securitate, termeni privind datele clienților).

Alinierea contractului. Această pagină are caracter informativ și nu modifică termenii contractuali. Orice indicatori privind nivelul serviciilor, termenele de notificare și obligațiile obligatorii sunt definite în MSA/SLA și în Formularul de comandă aplicabil (și SQA, acolo unde este inclus).

Operațiuni de la distanță (de la distanță). SG Systems Global funcționează ca o organizație care pune accentul pe munca la distanță. Controalele pun accent pe identitate, gestionarea accesului, utilizarea securizată a terminalelor și administrarea controlată a sistemelor.

Persoană de contact pentru securitate: support@sgsystemsglobal.com

1) Guvernanța programului de securitate

SG Systems Global menține un program de securitate a informațiilor bazat pe riscuri, menit să protejeze confidențialitatea, integritatea și disponibilitatea datelor și serviciilor clienților și să sprijine operațiunile în medii de producție reglementate.

Elementele programului includ:

  • Responsabilitate și supraveghere: a definit responsabilitatea privind securitatea pentru eficacitatea controlului, escaladări și acțiuni corective.
  • Gestionarea riscurilor: identificarea și evaluarea riscurilor, selectarea controalelor și urmărirea activităților de remediere.
  • Controlul politicilor și procedurilor: practici documentate pentru activitățile relevante pentru securitate (acces, controlul schimbărilor, gestionarea incidentelor, continuitate).
  • Revizuire periodică: Practicile de securitate sunt revizuite și actualizate pe măsură ce sistemele, amenințările și așteptările clienților evoluează.
Clienți reglementați: Calificarea furnizorilor și conceptele de calitate-operaționale sunt abordate în SQA atunci când sunt încorporate pentru angajament.
2) Limita de implementare și responsabilitatea partajată (găzduit vs. local)

Responsabilitățile depind de implementarea selectată în Formularul de comandă / Propunerea semnată. Trasabilitatea V5 poate fi livrată ca Servicii Găzduite sau ca Instalare On-Premise.

Zona de controlServicii găzduite (focus pe furnizor)Instalare la sediu (orientată spre client)
Securitatea infrastructuriiOperează limita găzduită în conformitate cu MSA/SLA și Formularul de comandă aplicabil.Responsabil pentru servere, securitatea rețelei, aplicarea de patch-uri, copii de rezervă/recuperare a datelor (DR) și controalele de infrastructură de suport.
Disponibilitate și recuperareObiectivele de disponibilitate și recuperare (dacă este cazul) sunt definite în MSA/SLA și în Formularul de comandă.Responsabil pentru timpul de funcționare, obiectivele de recuperare și testarea recuperării, cu excepția cazului în care se convine altfel în scris.
Guvernanța accesului utilizatorilorClientul definește rolurile/permisiunile, aprobă accesul, efectuează furnizarea/dezinstalarea și interzice partajarea acreditărilor.
Validare și utilizare preconizatăClientul este responsabil pentru validare/calificare și deciziile privind utilizarea preconizată în cadrul SGC al clientului; Furnizorul furnizează documentație și construcții de suport conform MSA/SQA.
Schimba controlulFurnizorul controlează implementarea și publică documentația de lansare pentru Serviciile Găzduite în conformitate cu MSA/SQA.Clientul controlează timpul de implementare și testarea actualizărilor locale; Furnizorul oferă documentația de lansare și asistență conform MSA/SQA.

Referinte: MSA, SQA, Cerințe de sistem.

3) Identitate, autentificare și control al accesului

Controlul accesului este conceput pentru a susține privilegiile minime, responsabilitatea și administrarea controlată. În mediile reglementate, controlul accesului este o combinație tehnic și procedural disciplina.

  • Acces bazat pe roluri: Permisiunile sunt atribuite în funcție de rol pentru a alinia funcțiile cu responsabilitățile postului.
  • Responsabilitate unică: Utilizatorii ar trebui să fie identificați în mod unic; utilizarea partajată a acreditărilor ar trebui interzisă.
  • Guvernanța accesului: Clienții controlează furnizarea/defurnizarea, proiectarea rolurilor și revizuirile periodice ale accesului în cadrul SOP-urilor lor.
  • Acces privilegiat: Accesul administrativ este restricționat personalului autorizat pentru nevoi operaționale.
Responsabilitatea clientului: În operațiunile reglementate, clienții ar trebui să mențină proceduri pentru gestionarea conturilor, revizuirea periodică, guvernanța instruirii și (acolo unde este cazul) autoritatea și semnificația semnăturii electronice.
4) Piste de audit, înregistrări electronice și integritatea datelor (context GxP)

Trasabilitatea V5 acceptă păstrarea înregistrărilor orientate spre trasabilitate și este concepută pentru a susține comportamentele de control așteptate în mod obișnuit pentru înregistrările electronice reglementate, inclusiv acțiuni atribuibile, comportamentul pistei de audit, controalele de integritate a înregistrărilor și comportamentul semnăturii electronice, acolo unde este cazul și configurat.

Evaluare independentă (contextul 21 CFR Partea 11). Trasabilitatea V5 are un artefact de evaluare independent menit să sprijine calificarea furnizorilor și discuțiile despre CSV. Vedeți: Evaluare independentă 21 CFR Partea 11.

Limită de reglementare: Artefactele de evaluare independentă susțin calificarea furnizorului și evaluarea controlului. Acestea nu înlocuiesc validarea clientului, determinarea utilizării preconizate sau controalele procedurale ale clientului.
5) Protecția datelor și confidențialitatea

SG Systems Global protejează informațiile clienților utilizând controale administrative, tehnice și contractuale aliniate la obiectivele de confidențialitate, integritate și disponibilitate. Confidențialitatea contractuală, drepturile clienților privind datele și termenii de prelucrare a confidențialității (unde este cazul) sunt guvernate de MSA și documentele aferente.

  • Confidențialitate: controale menite să prevină divulgarea neautorizată a informațiilor despre clienți.
  • Integritate: controale menite să păstreze integritatea înregistrărilor și să sprijine trasabilitatea gata de audit.
  • Disponibilitate: controale operaționale adecvate tipului de implementare ales; obiectivele serviciului găzduit (dacă este cazul) sunt definite în MSA/SLA.

Pentru termenii și condițiile obligatorii de confidențialitate și date despre clienți, consultați MSA.

6) Ciclul de viață al dezvoltării securizate (SDLC) și disciplina de lansare

Trasabilitatea V5 este dezvoltată și întreținută folosind practici controlate menite să susțină o postură de lansare fiabilă și auditabilă pentru clienții reglementați.

Rezumatul controlului SDLC include:

  • Introducerea schimbărilor controlate: modificările sunt planificate, implementate și revizuite înainte de lansare.
  • Disciplina de revizuire: Modificările de cod și configurație sunt supuse revizuirii înainte de implementare.
  • Separarea mediului: Activitățile de dezvoltare/testare și producție sunt controlate pentru a reduce riscul de modificări neautorizate.
  • Documentația de lansare: Notele de lansare descriu modificările semnificative și, acolo unde este cazul, considerațiile de validare.
Clienți reglementați: Obligațiile de control al modificărilor și practicile de lansare sunt guvernate de MSA și, acolo unde sunt incluse, de SQA.
7) Managementul schimbării (rezumat al controlului orientat către client)

SG Systems Global operează o abordare de gestionare controlată a schimbărilor pentru a sprijini furnizarea previzibilă a serviciilor și așteptările privind utilizarea reglementată.

Rezumatul controlului managementului schimbărilor include:

  • Evaluarea schimbărilor: Modificările sunt evaluate pentru impactul potențial asupra clienților, inclusiv considerațiile privind impactul reglementat, acolo unde este cazul.
  • Disciplina de aprobare: Modificările de producție sunt supuse autorizării documentate înainte de lansare.
  • Controlul implementării: Implementarea Serviciilor Găzduite este controlată de Furnizor; Implementările On-Prem sunt controlate de Client.
  • Modificări de urgență: Modificările de securitate de urgență pot fi efectuate atunci când este necesar pentru a aborda amenințările active; astfel de modificări sunt documentate și comunicate în conformitate cu termenii contractuali.

Termenii de control al modificărilor obligatorii sunt definiți în MSA și, acolo unde sunt încorporate, SQA.

8) Managementul vulnerabilităților

SG Systems Global gestionează vulnerabilitățile prin identificare, triere, remediere și verificare, cu prioritizare bazată pe severitate și exploatabilitate.

Rezumatele controlului de gestionare a vulnerabilităților includ:

  • Triaj și prioritizare: evaluați domeniul de aplicare, severitatea, exploatabilitatea și impactul potențial asupra clienților.
  • Remediere: aplicați corecții/patch-uri și documentați modificările materiale în documentația de lansare, acolo unde este cazul.
  • Comunicare: Comunicările cu clienții respectă structurile contractuale și operaționale din MSA/SQA.

Pentru a raporta o vulnerabilitate suspectată sau o problemă de securitate, trimiteți un e-mail support@sgsystemsglobal.com cu subiect: Security Concern.

9) Managementul incidentelor și răspunsul la incidentele de securitate

SG Systems Global menține un proces de gestionare a incidentelor și de răspuns la incidentele de securitate, menit să sprijine trierea promptă, izolarea, investigarea și comunicarea cu clienții, inclusiv considerații privind utilizarea reglementată în cazul în care integritatea înregistrărilor poate fi afectată.

Rezumatele controlului gestionării incidentelor includ:

  • Clasificare: Evenimentele sunt evaluate și clasificate în funcție de gravitate și impactul potențial asupra confidențialității, integrității și disponibilității.
  • Escaladare: Căile de escaladare sunt aplicate pentru evenimente de severitate mai mare și preocupări cu impact reglementat.
  • Investigație: Investigațiile sunt documentate, iar evenimentele semnificative fac obiectul unei revizuiri ulterioare incidentului.
  • Acțiuni corective: Acțiunile corective sunt urmărite pentru a reduce riscul de recurență.
Notificare și raportare privind serviciile găzduite: Obligațiile obligatorii de notificare și raportare a incidentelor de securitate (inclusiv orice cronologie) sunt definite în MSA pentru Serviciile Găzduite. Pentru implementările On-Prem, Clientul controlează gestionarea incidentelor pentru infrastructura controlată de Client; Furnizorul oferă asistență pentru problemele axate pe software în conformitate cu MSA/SQA.

Canal de raportare: support@sgsystemsglobal.comPentru suspiciunile de probleme legate de integritatea înregistrărilor/datelor reglementate, includeți: Potential GxP / data integrity impact.

10) Copii de rezervă, recuperare în caz de dezastru și continuitatea afacerii

Așteptările privind continuitatea și recuperarea depind de tipul de implementare. Pentru Serviciile Găzduite, obiectivele de disponibilitate și recuperare aplicabile (dacă există) sunt definite în MSA/SLA și în Formularul de Comandă. Pentru Instalările Locale, Clientul este responsabil pentru copii de rezervă, recuperare în caz de dezastru și testare a recuperării, cu excepția cazului în care se convine altfel în scris.

Rezumatele controlului continuității includ:

  • Abordare documentată a recuperării: proceduri de recuperare documentate, aliniate la modelul de implementare ales.
  • Intenția integrității copiei de rezervă: controale destinate să sprijine recuperabilitatea și să reducă riscul de pierdere a datelor în limitele definite.
  • Intenția testării recuperării: activități periodice de pregătire pentru recuperare, adecvate limitei găzduite și designului serviciului.
Referință autorizată: angajamentele de disponibilitate, excluderile și orice obiective RTO/RPO sunt definite în MSA (include SLA) și Formularul de comandă aplicabil.
11) Furnizori terți, subcontractanți și confidențialitate

Serviciile găzduite pot fi furnizate prin intermediul unor furnizori terți, așa cum este specificat în Formularul de comandă / Propunerea semnată. Utilizarea de către Furnizor a subcontractanților și termenii de prelucrare a confidențialității (unde este cazul) sunt guvernați de MSA și de orice Act adițional privind prelucrarea datelor (DPA) aplicabil.

  • Subcontractanți: angajate în baza unor acorduri scrise menite să protejeze datele clienților și să se alinieze obligațiilor de confidențialitate.
  • Procesarea datelor: Acolo unde este impus de lege, termenii de confidențialitate sunt abordați prin intermediul unui DPA încorporat prin referință și pus la dispoziție la cerere.
  • Limita sistemului: Responsabilitățile variază în funcție de implementarea găzduită față de cea locală și sunt definite contractual.
12) Calificarea furnizorilor, asistență pentru audit și dovezi

SG Systems Global susține due diligence-ul clienților și calificarea furnizorilor utilizând documentație și răspunsuri structurate aliniate la limita sistemului și tipul de implementare. Pentru misiunile reglementate/GxP, SQA (atunci când este încorporat) definește cadrul operațional al calității, inclusiv constructele de suport pentru audit și responsabilitățile de utilizare reglementată.

  • Suport pentru calificare: Răspunsurile și artefactele sunt furnizate pentru a sprijini fluxurile de lucru pentru calificarea clienților și a furnizorilor.
  • Cooperare în audit: furnizate sub rezerva confidențialității și a unei programări rezonabile, așa cum sunt definite în MSA/SQA.
  • Evaluare independentă: Artefactul elaborat de evaluator susține discuțiile din Partea 11 și evaluarea controlului.

Referinte: SQA | MSA | Evaluare independentă

13) Solicitați documentația de securitate

Documentație suplimentară privind securitatea și conformitatea poate fi furnizată clienților și potențialilor clienți calificați pentru a susține diligența necesară și calificarea furnizorilor, sub rezerva obligațiilor de confidențialitate (MSA) și, acolo unde este cazul, a termenilor acordului de confidențialitate (NDA).

Exemple de documentație disponibilă la cerere (unde este cazul):

  • Rezumate ale documentației privind gestionarea schimbărilor și lansarea
  • Rezumatul răspunsului la incident aliniat la obligațiile contractuale
  • Rezumatul continuității backup/DR aliniat la limita implementării
  • Documentație de evaluare independentă (21 CFR Partea 11)
  • Lista subcontractanților și modelul DPA (unde este cazul)
  • Răspunsuri structurate la chestionar (stil SIG/CAIQ) la cerere
Cerere: E-mail support@sgsystemsglobal.com și includeți numele companiei, tipul de implementare (găzduită sau locală), cronologia și lista dvs. de verificare.
14) Controlul documentelor
DocumentSecuritate și încredere (rezumat orientat către client)
Versiune2.16
Entitate legalăSG Systems, LLC
Adresă6944 Meadowbriar Lane, Dallas, TX 75230
Aprobat deStuart Hunt; Simon Hartley

Această pagină este furnizată în scop informativ și nu modifică termenii contractuali.