Что именно проверяют инспекторы?
Резюме
Многие команды рассматривают 21 CFR Часть 11 как контрольный список функций программного обеспечения. Инспекторы редко подходят к этому таким образом. На практике Часть 11 проверяется с помощью небольшого количества оперативных вопросов: Кто что сделал? Когда это было сделано? Что изменилось? Почему это изменилось? Можно ли доверять вашим записям без подробного восстановления событий? Когда ответы на эти вопросы неясны, проверка быстро расширяется — потому что доверие к записям становится неопределенным.
В этом документе представлена практическая, независимая от поставщика модель оценки инспекторами электронных записей и электронных подписей в реальных условиях. Основное внимание уделяется контрольным поверхностям, которые обычно проверяют инспекторы: управление идентификацией и доступом, поведение журнала аудита, значение и привязка электронной подписи, контролируемые правки и исправления, хранение и поиск записей, целостность системного времени и доказательства, подтверждающие валидацию компьютерной системы (CSV) . В документе также освещаются процедурные средства контроля, которые часто упускаются из виду, но регулярно проверяются, включая управление привилегированным доступом, периодический пересмотр доступа, обучение/компетентность и дисциплину управления изменениями.
Цель состоит не в том, чтобы пересказывать правила. Цель состоит в том, чтобы описать, что подтверждается на практике, когда инспекторы запрашивают демонстрации, демонстрацию экрана и записи прямо на месте. В документе представлен набор «проверочных упражнений», которые вы можете проводить внутри компании, чтобы оценить, насколько ваша позиция в отношении Части 11 обоснована на практике, а не только на бумаге. Там, где применяются концепции целостности данных, в документе упоминаются принципы целостности данных и такие принципы, как ALCOA+, в качестве практических ориентиров для обеспечения доверия к записям.
Надёжная позиция в соответствии с Частью 11 не подразумевает совершенства. Она заключается в последовательном, наглядном контроле над созданием, изменением, утверждением и хранением записей, подкреплённом доказательствами, которые можно быстро получить в условиях стресса, без импровизации.
- Часть 11: сфера действия.
- Как инспекторы проверяют соответствие требованиям Части 11 на практике
- Идентификация и доступ: доказательство того, кто что сделал
- Журналы аудита: доказательство того, что изменилось, когда и почему.
- Электронные подписи: значение, цель и обязательная сила.
- Исправления, доработка и контролируемое редактирование.
- Время, метки времени и целостность часов
- Хранение, поиск и экспорт записей
- Доказательства достоверности: что означает «адекватность»
- Инспекторы по процедурному контролю по-прежнему ожидают
- Интерфейсы и интеграция: режимы отказов на границе.
- Инструктаж по проверке оборудования: 10 тестов, которые можно провести внутри компании.
- Дорожная карта реализации
- Закрытие заметки
Резюме
Раздел 21 CFR Part 11 часто используется в качестве контрольного списка функций, однако инспекторы оценивают его как систему доказательств: способность демонстрировать достоверность электронных записей и электронных подписей в условиях аудита. В данной статье предлагается практическая модель, ориентированная на инспекцию и построенная вокруг поверхностей контроля, которые обычно проверяются инспекторами: управление идентификацией и доступом, поведение журнала аудита, значение и привязка подписи, контролируемые изменения, целостность временных меток, хранение и извлечение, а также доказательства валидации. Модель подкреплена процедурными средствами контроля для управления и изменений, которые поддерживают валидированное состояние с течением времени.
В статье также представлены методы проведения инспекций, позволяющие оценить, может ли организация быстро получить достоверные доказательства, не полагаясь на повествовательную реконструкцию событий. При правильном выполнении эти методы снижают риски инспекций, ускоряют расследования и повышают целостность данных.
1) Часть 11: что именно происходит.
Часть 11 применяется, когда электронные записи или электронные подписи используются вместо бумажных записей или рукописных подписей, требуемых основными правилами. Многие организации выходят за рамки применения Части 11, рассматривая каждый электронный артефакт как «данные Части 11». Другие же, наоборот, ограничивают её применение, полагая, что правило распространяется только на «систему качества». Инспекторы обычно сосредотачиваются на тех случаях, когда электронные записи используются для принятия регулируемых решений: выпуск, утилизация, расследования, изменения и утверждения.
Практический способ определения масштаба — это инвентаризация: (1) записей, подтверждающих решения, принимаемые в соответствии с законодательством, (2) кто их создает/изменяет/утверждает, (3) в каких системах они хранятся и (4) на какую «истину» организация опирается во время аудита и расследования. Эта процедура определения масштаба должна быть отслеживаемой до предполагаемого использования и рисков, обычно документируемых в CSV.
Если бы завтра аудитор запросил этот комплект документов, стали бы вы рассматривать электронную версию как официальный документ? Если да, то, вероятно, в сферу действия правил контроля и требований к доказательствам, предусмотренных Частью 11, входят соответствующие требования.
2) Как инспекторы проверяют соответствие требованиям Части 11 на практике
Инспекторы часто оценивают соблюдение требований Части 11 посредством демонстраций и выборочной проверки записей. Схема остается неизменной: они выбирают запись (запись о партии, отклонение, изменение, результат лабораторной работы, обучение, калибровка, решение о выпуске), а затем отслеживают ее создание, утверждение, изменения и контроль за внесенными изменениями. Критерий оценки не в том, «есть ли у системы журнал аудита», а в том, «обеспечивает ли журнал аудита достоверную историю для важных записей».
В таблице ниже приведено краткое описание типичных проверок инспекторов и того, что организации должны быть в состоянии быстро продемонстрировать.
| Проверка инспектора | Что они обычно просят показать | Что должно быть правдой |
|---|---|---|
| Кто что сделал? | Уникальные идентификаторы пользователей, подтверждение ролей, предоставление доступа и записи об отзывах. | Учетные записи являются индивидуальными, контролируемыми и привязаны к ролям; привилегированный доступ регулируется. |
| Что изменилось? | Журнал аудита содержит записи по ключевым полям и событиям, включая причину изменений. | Журнал аудита является надежным, полным для регулируемых полей и не может быть отключен пользователями. |
| Когда это произошло? | Временные метки и поведение источника времени; согласованность часовых поясов при экспорте. | Целостность часов контролируется; метки времени согласованы и понятны. |
| Имеет ли эта подпись какой-либо смысл? | Значение, смысл и обязательность подписи для состояния записи; правила оформления подписи после внесения изменений. | Подписи обозначают конкретные действия; изменения, внесенные после подписания, контролируются и отображаются. |
| Вы можете быстро получать доступ к записям? | Поиск, хранение, экспорт и полнота записей в условиях ограниченного времени. | Документы доступны, полны и контекстуализированы; условия хранения определены и соблюдаются. |
| Подтверждена ли она? | Назначение, оценка рисков, протоколы, результаты, отклонения, утверждения, управление изменениями. | Доказательства валидации являются отслеживаемыми и сосредоточены на контрольных поверхностях и регулируемом использовании. |
В оставшейся части статьи эти проверки подразделяются на практические методы контроля и виды отказов, при этом акцент делается на том, что инспекторы проверяют посредством демонстраций, а не на том, что группы заявляют в своих правилах.
3) Идентификация и доступ: доказательство того, кто что сделал
Часть 11 начинается с идентификации. Если организация не может доказать, что действия относятся к конкретным лицам, доверие к записям рушится. Инспекторы часто спрашивают, как создаются учетные записи, кто утверждает доступ, как назначаются роли, существуют ли общие учетные записи и как отзывается доступ при изменении ролей или увольнении сотрудников.
Контроль доступа и идентификации часто реализуется посредством управления доступом пользователей и доступа на основе ролей . Надежная стратегия включает документированное предоставление доступа, периодический анализ доступа и управление привилегированными ролями. Контроль сеансов (тайм-ауты) также часто тестируется; см. контроль тайм-аутов учетных данных.
- Уникальные аккаунты: Для регулируемой работы запрещено использование общих учетных записей.
- Роли с наименьшими привилегиями: Роли соответствуют потребностям работы; права администратора сведены к минимуму.
- Управление привилегированным доступом: кто может переопределять, редактировать защищенные поля или управлять настройками аудита.
- Периодичность проверки доступа: Периодический пересмотр с предоставлением доказательств и мерами по устранению недостатков.
- Деинициализация: Быстрое увольнение при смене должности или увольнении сотрудников.
4) Журналы аудита: доказательство того, что изменилось, когда и почему.
Работа журнала аудита — одна из наиболее распространенных причин обращения в службу поддержки в соответствии с Частью 11. Инспекторы часто запрашивают демонстрации: отредактируйте критически важное поле, покажите, как система записывает изменение, а затем покажите, как эта история извлекается позже. Они также могут спросить, можно ли отключить, отфильтровать, перезаписать или удалить журналы аудита.
Журнал аудита, соответствующий требованиям GxP, должен быть защищенным, содержать отметки времени, обеспечивать возможность идентификации и включать как старые, так и новые значения, где это уместно. Он также должен фиксировать причину изменения при внесении изменений в защищенные поля. См. Журнал аудита (GxP).
| Вопросы, которые задают инспекторы | Что показать | Типичный режим отказа |
|---|---|---|
| Какие поля подвергаются аудиту? | Определение защищаемых/регулируемых областей и событий, которые инициируют аудит. | Журнал аудита существует, но в нем отсутствуют ключевые поля или ключевые события. |
| Могут ли пользователи редактировать текст без следа? | Демонстрация процесса редактирования и создания записей в журнале аудита. | Изменения вносятся без объяснения причин или без учета старых/новых значений. |
| Можно ли изменить журнал аудита? | Ролевые и технические средства контроля, предотвращающие отключение/удаление. | Администраторы могут незаметно удалять историю; вопрос о сроках хранения неясен. |
| Как просматривать журналы аудита? | Процедуры проверки и подтверждение проведения периодической проверки, где это необходимо. | Процесс проверки отсутствует; проблемы выявляются только в ходе аудитов. |
Достоверность аудиторского следа тесно связана с целостностью данных. Если поведение аудиторского следа не может быть четко объяснено, организациям следует исходить из того, что инспекторы усилят проверку достоверности записей в соответствии с принципами целостности данных и ALCOA+.
5) Электронные подписи: значение, цель и обязательная сила
Инспекторы рассматривают электронные подписи не просто как «кнопку». Они проверяют, имеют ли подписи смысл и связаны ли они с содержанием записи в момент подписания. Часто они спрашивают, что представляет собой подпись (проверка, утверждение, подтверждение, разрешение), как осуществляется аутентификация подписанта и что происходит, если запись изменяется после подписания.
При использовании электронных подписей организация должна иметь возможность продемонстрировать: значение подписи, ее отображение в записи, этапы аутентификации и связь подписи с подписанной версией записи. См. раздел «Электронные подписи».
- Имея в виду: Подписи соответствуют определенным действиям (например, «Решение отдела контроля качества», «Проверка завершена»).
- Переплет: Подпись привязана к состоянию записи; изменения после подписания контролируются и отображаются.
- Аутентификация: Подписавший документ однозначно идентифицируется и проходит аутентификацию в соответствии с политикой и уровнем риска.
- Узнаваемость: В подписанных документах указано, кто подписал документ, когда и какое действие было совершено.
6) Исправления, доработка и контролируемое редактирование.
В реальных условиях требуется внесение исправлений. Инспекторы не ожидают полного отсутствия правок. Они ожидают, что правки будут прозрачными, поддающимися установлению авторства и регулируемыми. Критерием является то, сохраняют ли исправления исходные записи и соответствуют ли причины изменений и утверждения уровню риска.
К распространенным триггерам эскалации относятся: скрытое перезаписывание, удаление регулируемых записей или редактирование, выполняемое привилегированными пользователями без документального обоснования. Контролируемое поведение при редактировании должно демонстрироваться во время внутренних тренировок: выбор записи, исправление значения, отображение журнала аудита, указание причины изменения, демонстрация проверки или утверждения при необходимости, а также демонстрация способа последующего извлечения исправленной записи.
7) Время, метки времени и целостность часов.
Целостность временных меток часто недооценивается. Инспекторы могут задавать вопросы о том, как управляется системное время, синхронизируется ли время, как обрабатываются часовые пояса и что происходит, если часы расходятся. Они также могут сравнивать временные метки между системами, когда речь идет об интеграции.
Обоснованная позиция включает в себя четко определенные источники времени, ясные правила отображения часовых поясов и доказательства того, что поведение временных меток остается неизменным на протяжении всего жизненного цикла записи, при экспорте и в журналах аудита. Если временные метки запутанны или противоречивы, восстановление записи превращается в повествование, а повествование — это не доказательство.
8) Хранение, поиск и экспорт записей.
Инспекторы часто проверяют, можно ли быстро и полно получить доступ к документам. Ответ «Мы можем получить это позже» не является убедительным. В тех случаях, когда организациям необходимо быстро реагировать (иногда это описывается как ожидание ответа в течение 24 часов ), возможность быстрого доступа становится практическим инструментом контроля.
Необходимо определить и обеспечить соблюдение правил хранения данных. При извлечении данных должен сохраняться контекст: кто, что, когда, утверждения, история аудита и любые связанные записи. Требования к архивированию и хранению данных часто обсуждаются в разделе « Хранение/архивирование записей» . Экспорт не должен лишать данные смысла; CSV-файл, в котором отсутствует история аудита, не является эквивалентом официальной записи.
9) Доказательства достоверности: что означает «адекватность»
Инспекторы редко запрашивают все тестовые сценарии. Они требуют последовательного обоснования валидации: предполагаемое использование, область применения, основанная на оценке рисков, доказательства работоспособности поверхностей управления и управление изменениями, сохраняющее валидированное состояние. Наиболее сильные программы могут продемонстрировать компактный пакет доказательств, соответствующий принципам и рекомендациям CSV , таким как GAMP 5.
В части 11 доказательства валидации обычно акцентируют внимание на поверхностях контроля: средствах контроля доступа, поведении в журнале аудита, поведении при использовании электронных подписей, хранении данных и процедурном управлении. Валидация должна включать негативные тесты (попытки совершения запрещенных действий), поскольку эти тесты дают наиболее убедительные доказательства предотвращения нарушений.
| Артефакт | Что это должно демонстрировать | Красный флаг инспектора |
|---|---|---|
| Назначение и сфера применения | Какие записи и решения зависят от системы и каковы ее границы. | Область применения расплывчата; «Часть 11 применяется ко всему» или «ни к чему». |
| Оценка риска | Почему были выбраны средства контроля и почему их применение является целесообразным. | Не было обнаружено никакой связи между рисками и тем, что тестировалось. |
| Протоколы и результаты | Доказательства работоспособности управляющих поверхностей, включая отрицательные результаты испытаний. | Проведены лишь «оптимальные» испытания; доказательства эффективности профилактики слабые. |
| Отклонения и решения | Как расследовались и устранялись отклонения от правил тестирования. | Неурегулированные отклонения или неформальное закрытие без подтверждающих доказательств. |
| Смени управление | Как оцениваются и перепроверяются изменения. | Проверенное состояние достигается один раз, после чего происходят неуправляемые изменения. |
10) Инспекторы по процедурному контролю по-прежнему ожидают
Часть 11 касается не только технических аспектов. Инспекторы регулярно оценивают, поддерживают ли процедуры технические средства контроля. К общим требованиям к процедурам относятся процессы предоставления доступа, периодический пересмотр доступа, документация по обучению/компетенциям, обработка инцидентов, проверка аудиторского следа при необходимости и управление изменениями.
Одной из распространенных слабых сторон является привилегированный доступ. Если администраторы могут изменять конфигурации, создавать пользователей или изменять критически важные параметры без надлежащего контроля, технические средства контроля теряют свою эффективность. Процедуры должны четко определять, кто может занимать привилегированные роли, когда их можно использовать, как осуществляется контроль за их использованием и как документируются исключения.
11) Интерфейсы и интеграция: режимы отказов на границе
Интеграция — это то, где проверки часто выявляют пробелы, поскольку информация о том, кто что сделал, становится распределенной. Когда идентификационные данные, статус или временные метки пересекают разные системы, аудиторский след может фрагментироваться. Инспекторы могут задаваться вопросом, какая система является основной для конкретных элементов данных и как осуществляется сверка в случае расхождений между системами.
К обоснованным моделям интеграции относятся четкое определение прав собственности на каждый элемент данных, определенные интерфейсные контракты, обработка ошибок и механизмы согласования. Если выравнивание основных данных является основой, см. раздел « Синхронизация основных данных».
12) Инспекционные тренировки: 10 тестов, которые можно провести внутри компании.
Самый быстрый способ оценить готовность к выполнению требований Части 11 — это провести тренировки, имитирующие поведение инспектора. Каждая тренировка должна быть быстро выполнимой, а полученные доказательства должны быть самодостаточными и не требовать пересказа в повествовании.
- Уникальный документ, удостоверяющий личность: Выберите запись; подтвердите, что создатель и утверждающий однозначно идентифицированы и уполномочены.
- Тест на определение границ ролей: Попытка совершения запрещенного действия с использованием неавторизованной роли; отображение системы предотвращения и регистрации событий.
- Демонстрация журнала аудита: Изменить защищенное поле; отобразить старые/новые значения, причину изменения, пользователя, метку времени.
- Проверка журнала аудита: Покажите, как проверяются записи в журнале аудита (при необходимости) и как решаются возникающие проблемы.
- Значение электронной подписи: Продемонстрировать, что означает подпись и как она отображается в записи.
- После внесения изменений в подпись: Попытка внесения изменений после подписания; демонстрация поведения и видимости элементов управления.
- Управление привилегированным доступом: Покажите, как утверждается, регистрируется и проверяется доступ администратора.
- Целостность временной метки: Обеспечить корректную и согласованную обработку часовых поясов в пользовательском интерфейсе, журнале аудита и при экспорте.
- Извлечение под давлением: Быстро получить полный набор записей; включить связанные записи и историю аудита.
- Упражнение по управлению изменениями: Показать последнее изменение в системе, оценку его влияния и любые необходимые повторные испытания.
13) План реализации
Улучшение оборонительной стратегии в соответствии с Частью 11 редко сводится к добавлению новых технологий. Обычно речь идет об усилении управляющих поверхностей и обеспечении возможности извлечения доказательств. Приведенная ниже дорожная карта разработана для быстрого повышения обороноспособности без создания ненужных дополнительных затрат.
- Объем принимаемых решений: Провести инвентаризацию документов, используемых для принятия регулируемых решений, и определить системы учета.
- Идентификатор блокировки: уникальные учетные записи, роли с минимальными привилегиями, периодичность проверки доступа, дисциплина лишения доступа.
- Определите защищенные поля: Что подлежит аудиту, для чего требуется обоснование изменений, что требует подписи.
- Доказательство поведения в журнале аудита: продемонстрировать надежную, идентифицируемую историю для защищенных элементов данных.
- Укрепить электронные подписи: смысл, обязательность исполнения и контроль изменений после подписания.
- Проверка управляющих поверхностей: CSV-файлы, созданные на основе оценки рисков и ориентированные на доступ, журналы аудита, подписи, хранение и исключения.
- Операционная реализация управления: Контроль привилегированного доступа, управление изменениями, периодические проверки, периодичность тренировок.
Закрытие заметки
Готовность к соблюдению требований Части 11 — это ежедневная оперативная задача. Инспекторы проверяют её, задавая вопросы о том, можно ли доверять электронным записям без необходимости восстановления их смысла, являются ли подписи содержательными и связанными, являются ли журналы аудита полными и безопасными, а также регулируются ли доступ и изменения. Организации, которые могут быстро продемонстрировать наличие этих мер контроля, как правило, проводят более короткие и целенаправленные проверки и более оперативные расследования.
Для получения дополнительных определений см. страницы глоссария, ссылки на которые приведены в данном документе, включая 21 CFR Part 11 , журнал аудита , электронные подписи , управление доступом пользователей , целостность данных и CSV . Эти ссылки являются необязательными; операционная модель, представленная в данном документе, намеренно не зависит от поставщика.



