21 CFR Bölüm 11 Uygulamada

Beyaz Bülten Serisi

Müfettişler Gerçekte Neleri Test Ediyor?

Şubat 2026'da güncellendi • elektronik kayıtlar ve elektronik imzalar, denetim izleri, erişim kontrolü, doğrulama kanıtı, kayıt saklama, prosedürel kontroller, müfettiş soruları, yaygın arıza modları
Yasal Uyarı: Bu belge genel operasyonel kılavuz niteliğindedir. Yasal tavsiye niteliği taşımaz ve kurum içi kalite sisteminizin, düzenleyici danışmanlığınızın veya tesise özgü risk değerlendirmenizin yerini almaz.

Yönetici Özeti

Birçok ekip 21 CFR Bölüm 11'i bir yazılım özelliği kontrol listesi olarak ele alıyor. Denetçiler nadiren bu şekilde yaklaşıyor. Uygulamada, Bölüm 11 az sayıda operasyonel soru üzerinden test edilir: Kim ne yaptı? Ne zaman yaptılar? Ne değişti? Neden değişti? Kayıtlarınıza anlatısal yeniden yapılandırma olmadan güvenilebilir mi? Bu cevaplar belirsiz olduğunda, denetim hızla genişler; çünkü kayıtlara olan güven belirsiz hale gelir.

Bu teknik inceleme, denetçilerin gerçek tesislerde elektronik kayıtları ve elektronik imzaları nasıl değerlendirdiğine dair pratik, satıcıdan bağımsız bir model sunmaktadır. Denetçilerin sıklıkla incelediği kontrol yüzeylerine odaklanmaktadır: kimlik ve erişim yönetimi, denetim izi davranışı, elektronik imzanın anlamı ve bağlayıcılığı, kontrollü düzenlemeler ve düzeltmeler, kayıt saklama ve alma, sistem zaman bütünlüğü ve bilgisayar sistemi doğrulamasını (CSV) destekleyen kanıtlar . İnceleme ayrıca, genellikle göz ardı edilen ancak sıklıkla test edilen prosedürel kontrolleri de vurgulamaktadır; bunlar arasında ayrıcalıklı erişim yönetimi, periyodik erişim incelemesi, eğitim/yeterlilik ve değişiklik kontrol disiplini yer almaktadır.

Amaç, yönetmelikleri tekrarlamak değil. Amaç, denetçilerin yerinde gösterim, ekran paylaşımı ve kayıt talep etmeleri durumunda nelerin geçerli olduğunu açıklamaktır. Bu belge, Bölüm 11'e ilişkin duruşunuzun yalnızca kağıt üzerinde değil, pratikte de savunulabilir olup olmadığını ölçmek için dahili olarak çalıştırabileceğiniz bir dizi "denetim tatbikatı" içermektedir. Veri bütünlüğü kavramlarının geçerli olduğu yerlerde, belge, kayıt güvenilirliği için pratik dayanak noktaları olarak veri bütünlüğü ve ALCOA+ gibi ilkelerden bahsetmektedir.

Güçlü bir Bölüm 11 duruşu mükemmellikle ilgili değildir. Bu, kayıt oluşturma, değiştirme, onaylama ve saklama süreçlerinde tutarlı, kanıtlanabilir bir kontrolle ilgilidir; bu kontrol, baskı altında, doğaçlama yapmadan ve hızlı bir şekilde erişilebilen kanıtlarla desteklenmelidir.


Özet

21 CFR Bölüm 11 genellikle bir özellik kontrol listesi olarak uygulanır, ancak denetçiler bunu bir kanıt sistemi olarak değerlendirir: denetim koşulları altında güvenilir elektronik kayıtlar ve elektronik imzalar gösterme yeteneği. Bu makale, denetçilerin sıklıkla incelediği kontrol yüzeyleri etrafında organize edilmiş pratik, denetim odaklı bir model önermektedir: kimlik ve erişim yönetimi, denetim izi davranışı, imza anlamı ve bağlayıcılığı, kontrollü düzenlemeler, zaman damgası bütünlüğü, saklama ve alma ve doğrulama kanıtı. Model, zaman içinde doğrulanmış durumu sürdüren yönetişim ve değişiklik için prosedürel kontrollerle desteklenmektedir.

Makale ayrıca, bir kuruluşun anlatısal yeniden yapılandırmaya dayanmadan, savunulabilir kanıtları hızlı bir şekilde üretebilme yeteneğini ölçen denetim tatbikatları da sunmaktadır. İyi uygulandığında, bu tatbikatlar denetim riskini azaltır, soruşturmaları hızlandırır ve veri bütünlüğü durumunu iyileştirir.


1) Bölüm 11 kapsamı: Gerçekte neler söz konusu?

Bölüm 11, ön koşullarca gerekli olan kağıt kayıtların veya el yazısı imzaların yerine elektronik kayıtların veya elektronik imzaların kullanıldığı durumlarda geçerlidir. Birçok kuruluş, her elektronik belgeyi "Bölüm 11 verisi" olarak ele alarak Bölüm 11'i aşırı yorumlamaktadır. Diğerleri ise kuralın yalnızca "kalite sistemi" için geçerli olduğunu varsayarak kapsamını daraltmaktadır. Denetçiler genellikle elektronik kayıtların düzenlemeye tabi kararları desteklediği alanlara odaklanır: serbest bırakma, elden çıkarma, soruşturmalar, değişiklikler ve onaylar.

Kapsam belirlemenin pratik bir yolu şunları envanterlemektir: (1) düzenlenmiş kararları destekleyen kayıtlar, (2) bunları kimin oluşturduğu/değiştirdiği/onayladığı, (3) hangi sistemlerin bunları sakladığı ve (4) kuruluşun denetim ve soruşturma sırasında hangi "gerçeğe" dayandığı. Bu kapsam belirleme çalışması, genellikle CSV altında belgelenen amaçlanan kullanım ve riskle ilişkilendirilebilir olmalıdır.

Pratik bir kapsam belirleme sorusu

Bir denetçi yarın bu kayıt setini istese, elektronik versiyonu resmi kayıt olarak mı kabul edersiniz? Eğer evet ise, Bölüm 11 kontrolleri ve kanıt beklentileri muhtemelen kapsam dahilindedir.


2) Denetçiler Bölüm 11'i pratikte nasıl test eder?

Denetçiler genellikle Bölüm 11'i gösterimler ve kayıt örneklemesi yoluyla değerlendirirler. İzlenen yöntem tutarlıdır: bir kayıt seçerler (parti kaydı, sapma, değişiklik, laboratuvar sonucu, eğitim, kalibrasyon, serbest bırakma kararı), ardından kimin oluşturduğunu, kimin onayladığını, neyin değiştiğini ve değişikliklerin kontrol edilip edilmediğini geriye ve ileriye doğru izlerler. Test, "sistemde denetim izi var mı?" değil, "denetim izi, önemli kayıtlar için güvenilir bir geçmiş oluşturuyor mu?" sorusuna yöneliktir.

Aşağıdaki tablo, tipik denetçi sorgulamalarını ve kuruluşların hızlı bir şekilde gösterebilmesi gerekenleri özetlemektedir.

Müfettiş soruşturması Genellikle görmek istedikleri şey Doğru olması gereken şey bu olmalı.
Kim ne yaptı? Benzersiz kullanıcı kimlikleri, rol kanıtları, erişim yetkilendirme ve inceleme kayıtları. Hesaplar bireyseldir, kontrol edilir ve rollere bağlıdır; ayrıcalıklı erişim düzenlenir.
Ne değişti? Değişiklik nedeni de dahil olmak üzere, önemli alanlar ve olaylar için denetim izi kayıtları. Denetim izi güvenlidir, düzenlemeye tabi alanlar için eksiksizdir ve kullanıcılar tarafından devre dışı bırakılamaz.
Ne zaman oldu? Zaman damgaları ve zaman kaynağı davranışı; dışa aktarımlarda saat dilimi tutarlılığı. Zaman doğruluğu kontrol altında; zaman damgaları tutarlı ve anlaşılabilir.
İmza anlamlı mı? İmzanın anlamı, amacı ve kayıt durumuna olan bağlayıcılığı; imza değişikliğinden sonraki kurallar. İmzalar belirli eylemleri temsil eder; imzadan sonraki değişiklikler kontrol edilir ve görünürdür.
Kayıtları hızlıca alabilir misiniz? Zaman baskısı altında kayıtların alınması, saklanması, dışa aktarılması ve eksiksizliği. Kayıtlar erişilebilir, eksiksiz ve bağlamlandırılmıştır; saklama süresi tanımlanmış ve uygulanmıştır.
Doğrulandı mı? Kullanım amacı, risk değerlendirmesi, protokoller, sonuçlar, sapmalar, onaylar, değişiklik kontrolü. Doğrulama kanıtları izlenebilir niteliktedir ve kontrol yüzeylerine ve düzenlenmiş kullanıma odaklanmıştır.

Bu makalenin geri kalanında, bu incelemeler pratik kontroller ve arıza modları açısından ele alınacak ve ekiplerin politikalarda iddia ettiklerinden ziyade denetçilerin gösteriler yoluyla test ettiklerine odaklanılacaktır.


3) Kimlik ve erişim: Kimin ne yaptığını kanıtlamak

11. Bölüm kimlikle başlar. Kuruluş, eylemlerin benzersiz bireylere atfedilebilir olduğunu kanıtlayamazsa, kayıt güveni çöker. Denetçiler genellikle hesapların nasıl oluşturulduğunu, erişimi kimin onayladığını, rollerin nasıl atandığını, paylaşılan hesapların olup olmadığını ve roller değiştiğinde veya kişiler ayrıldığında erişimin nasıl kaldırıldığını sorarlar.

Kimlik ve erişim kontrolleri genellikle kullanıcı erişim yönetimi ve rol tabanlı erişim yoluyla uygulanır . Savunulabilir bir yaklaşım, belgelenmiş yetkilendirme, periyodik erişim incelemesi ve ayrıcalıklı rollerin yönetimini içerir. Oturum kontrolleri (zaman aşımı) de sıklıkla test edilir; bkz. kimlik bilgisi zaman aşımı kontrolleri.

Yüksek değerli erişim kontrolleri denetçileri inceleme yapıyor.

  • Benzersiz hesaplar: Yasal düzenlemelere tabi işler için ortak giriş bilgileri kullanılmaz.
  • En az ayrıcalıklı roller: Roller, iş ihtiyaçlarıyla eşleşir; yönetim yetkileri en aza indirilir.
  • Ayrıcalıklı erişim yönetimi: Korunan alanları geçersiz kılabilen, düzenleyebilen veya denetim ayarlarını yönetebilen kişiler.
  • Erişim inceleme sıklığı: Periyodik inceleme, kanıtlar ve iyileştirme çalışmaları.
  • Sağlama Kaldırma: Kişilerin rol değiştirmesi veya ayrılması durumunda hızlı kaldırma.

4) Denetim kayıtları: Neyin, ne zaman ve neden değiştiğini kanıtlamak

Denetim izi davranışı, Bölüm 11'in en sık karşılaşılan sorun noktalarından biridir. Denetçiler genellikle gösterimler talep eder: kritik bir alanı düzenleyin, sistemin değişikliği nasıl kaydettiğini gösterin, ardından bu geçmişin daha sonra nasıl alındığını gösterin. Ayrıca denetim izlerinin devre dışı bırakılıp bırakılamayacağı, filtrelenip filtrelenemeyeceği, üzerine yazılıp yazılamayacağı veya silinip silinemeyeceği konusunda da sorular sorabilirler.

GxP ile ilgili bir denetim izi güvenli, zaman damgalı, ilişkilendirilebilir olmalı ve uygun yerlerde hem eski hem de yeni değerleri içermelidir. Ayrıca, korunan alanlarda değişiklik yapıldığında değişiklik nedenini de kaydetmelidir. Bkz. denetim izi (GxP).

Müfettişlerin sorduğu soru Ne göstermeli Ortak arıza modu
Hangi alanlar denetleniyor? Koruma altına alınan/düzenlemeye tabi alanların tanımı ve denetimi tetikleyen olaylar. Denetim izi mevcut ancak önemli alanlar veya önemli olaylar eksik.
Kullanıcılar iz bırakmadan düzenleme yapabilir mi? Düzenleme davranışını ve denetim izi girişi oluşturmayı gösterin. Değişiklikler, değişiklik nedeni belirtilmeden veya eski/yeni değerler dikkate alınmadan gerçekleşir.
Denetim kayıtları değiştirilebilir mi? Devre dışı bırakmayı/silme işlemini engelleyen rol kontrolleri ve teknik kontroller. Yöneticiler geçmişi sessizce silebilir; saklama süresi belirsizdir.
Denetim kayıtlarını nasıl incelersiniz? Gerekli görülen durumlarda inceleme prosedürleri ve periyodik incelemeye ilişkin kanıtlar. Herhangi bir inceleme süreci yok; sorunlar yalnızca denetimler sırasında tespit ediliyor.

Denetim izi güvenilirliği, veri bütünlüğüyle yakından ilişkilidir. Denetim izi davranışı net bir şekilde açıklanamıyorsa, kuruluşlar denetçilerin veri bütünlüğü ve ALCOA+ ile tutarlı olarak kayıt güveni kavramlarına yönelik incelemelerini yoğunlaştıracaklarını varsaymalıdır.


5) Elektronik imzalar: anlamı, amacı ve bağlayıcılığı

Denetçiler elektronik imzaları sadece bir "düğme" olarak görmezler. İmzaların anlamlı olup olmadığını ve imza anında kayıt içeriğiyle bağlantılı olup olmadığını test ederler. Genellikle bir imzanın neyi temsil ettiğini (inceleme, onay, doğrulama, serbest bırakma), imzalayanın nasıl doğrulandığını ve imzadan sonra kayıt değişirse ne olacağını sorarlar.

Elektronik imzalar kullanıldığında, kuruluşun şunları gösterebilmesi gerekir: imzanın anlamı, kayıttaki imza görünümü, doğrulama adımları ve imzanın imzalanmış kayıt sürümüyle bağlantısı. Bkz. elektronik imzalar.

Pratikte "iyi" olan şey işte budur.

  • Anlamı: İmzalar, tanımlanmış eylemlerle eşlenir (örneğin, "Kalite Güvence sonucu", "İnceleme tamamlandı").
  • bağlama: İmza, kayıt durumuna bağlıdır; imza sonrası değişiklikler kontrol edilir ve görünürdür.
  • Kimlik doğrulama: İmzalayan kişi, politika ve risk doğrultusunda benzersiz bir şekilde tanımlanır ve kimliği doğrulanır.
  • Görünürlük: İmza kayıtları, kimin imzaladığını, ne zaman imzaladığını ve hangi işlemin gerçekleştirildiğini gösterir.

6) Düzeltmeler, yeniden çalışma ve kontrollü düzenlemeler

Gerçek operasyonlar düzeltmeler gerektirir. Denetçiler "hiçbir düzenleme yapılmaması"nı beklemezler. Düzenlemelerin şeffaf, atfedilebilir ve denetlenebilir olmasını beklerler. Test, düzeltmelerin orijinal kayıtları koruyup korumadığı ve değişiklik nedenlerinin ve onaylarının riske uygun olup olmadığıdır.

Sık karşılaşılan sorun tetikleyicileri arasında şunlar yer alır: sessiz üzerine yazma işlemleri, düzenlemeye tabi kayıtların silinmesi veya yetkili kullanıcılar tarafından belgelenmiş bir gerekçe olmaksızın yapılan düzenlemeler. Dahili tatbikatlar sırasında kontrollü düzenleme davranışı gösterilmelidir: bir kayıt seçin, bir değeri düzeltin, denetim izini gösterin, değişiklik nedenini gösterin, gerektiğinde inceleme veya onayı gösterin ve düzeltilen kaydın daha sonra nasıl alınacağını gösterin.


7) Zaman, zaman damgaları ve saat bütünlüğü

Zaman damgası bütünlüğü genellikle hafife alınır. Denetçiler, sistem zamanının nasıl yönetildiğini, zamanın senkronize edilip edilmediğini, saat dilimlerinin nasıl ele alındığını ve saatlerin sapması durumunda ne olduğunu sorabilirler. Ayrıca, entegrasyonlar söz konusu olduğunda sistemler arası zaman damgalarını karşılaştırabilirler.

Savunulabilir bir yaklaşım, tanımlanmış zaman kaynaklarını, net zaman dilimi görüntüleme kurallarını ve zaman damgası davranışının kayıt yaşam döngüsü, dışa aktarımlar ve denetim izleri boyunca tutarlı olduğuna dair kanıtları içerir. Zaman damgaları kafa karıştırıcı veya tutarsızsa, kayıt yeniden oluşturma anlatısal hale gelir ve anlatı kanıt değildir.


8) Kayıt saklama, alma ve dışa aktarma

Denetçiler genellikle kayıtların hızlı ve eksiksiz bir şekilde alınıp alınamayacağını test ederler. "Daha sonra alabiliriz" güçlü bir cevap değildir. Kuruluşların hızlı yanıt vermesi gereken durumlarda ( bazı bağlamlarda 24 saatlik kayıt yanıtı beklentisi olarak tanımlanır), alma yeteneği pratik bir kontrol haline gelir.

Saklama süresi tanımlanmalı ve uygulanmalıdır. Veri alma işlemi bağlamı korumalıdır: kim, ne, ne zaman, onaylar, denetim izi geçmişi ve bağlantılı kayıtlar. Arşivleme ve saklama beklentileri sıklıkla kayıt saklama/arşivleme başlığı altında tartışılmaktadır . Dışa aktarma işlemi anlamı ortadan kaldırmamalıdır; denetim geçmişini kaybeden bir CSV dosyası resmi kayda eşdeğer değildir.


9) Doğrulama kanıtı: “yeterli” olan neye benziyor?

Denetçiler nadiren her test senaryosunu isterler. Bunun yerine tutarlı bir doğrulama argümanı isterler: amaçlanan kullanım, risk tabanlı kapsam, kontrol yüzeylerinin çalıştığına dair kanıt ve doğrulanmış durumu koruyan değişiklik kontrolü. En güçlü programlar, CSV ilkeleri ve GAMP 5 gibi kılavuzlarla uyumlu, kompakt bir kanıt paketi sunabilir.

Bölüm 11 için, doğrulama kanıtları tipik olarak kontrol yüzeylerine odaklanır: erişim kontrolleri, denetim izi davranışı, elektronik imza davranışı, saklama ve prosedürel yönetim. Doğrulama, olumsuz testleri (yasaklanmış eylemleri deneme) içermelidir çünkü bu testler önlemenin en güçlü kanıtını üretir.

Yapay doku Ne göstermesi gerekiyor? Müfettiş kırmızı bayrak
Kullanım amacı ve kapsamı Hangi kayıtlar ve kararlar sisteme ve sınırlara bağlıdır. Kapsam belirsiz; "Bölüm 11 her şeye uygulanır" veya "hiçbir şeye uygulanmaz."
Risk değerlendirmesi Kontrollerin neden seçildiği ve kapsamın neden uygun olduğu. Riskler ile test edilenler arasında bir bağlantı yok.
Protokoller ve sonuçlar Kontrol yüzeylerinin işe yaradığını gösteren kanıtlar, negatif testler de dahil olmak üzere. Sadece "mutlu senaryo" testleri; zayıf önleme kanıtı.
Sapmalar ve çözümler Testlerdeki sapmaların nasıl araştırıldığı ve giderildiği. Çözüme kavuşturulmamış sapmalar veya kanıt olmaksızın yapılan gayri resmi kapatmalar.
Kontrolü değiştir Değişikliklerin nasıl değerlendirildiği ve yeniden test edildiği. Doğrulama işlemi bir kez tamamlandıktan sonra, kontrolsüz değişiklikler meydana gelir.

10) Prosedürel kontroller müfettişleri hala bekliyor

Bölüm 11 sadece teknik bir konu değildir. Denetçiler, prosedürlerin teknik kontrolleri destekleyip desteklemediğini düzenli olarak değerlendirirler. Yaygın prosedürel beklentiler arasında erişim sağlama süreçleri, periyodik erişim incelemesi, eğitim/yeterlilik dokümantasyonu, olay yönetimi, gerektiğinde denetim izi incelemesi ve değişiklik kontrolü yönetimi yer almaktadır.

Tekrarlayan bir zayıf nokta, ayrıcalıklı erişimdir. Yöneticiler, denetim olmaksızın yapılandırmaları değiştirebilir, kullanıcılar oluşturabilir veya kritik ayarları değiştirebilirse, teknik kontroller güvenilirliğini kaybeder. Prosedürler, ayrıcalıklı rollere kimlerin sahip olabileceğini, ne zaman kullanılabileceklerini, kullanımın nasıl incelendiğini ve istisnaların nasıl belgelendiğini açıkça tanımlamalıdır.


11) Arayüzler ve entegrasyonlar: sınır arıza modları

Entegrasyonlar, denetimlerde sıklıkla boşlukların bulunduğu yerlerdir çünkü "kimin ne yaptığı" bilgisi dağıtılır. Kimlik, durum veya zaman damgaları sistemler arasında geçiş yaptığında, denetim izi parçalanabilir. Denetçiler, belirli veri öğeleri için hangi sistemin kayıt sistemi olduğunu ve sistemler arasında uyuşmazlık olduğunda uzlaştırmanın nasıl ele alındığını sorabilirler.

Savunulabilir entegrasyon modelleri, her veri öğesinin net sahipliğini, tanımlanmış arayüz sözleşmelerini, hata yönetimini ve uzlaştırma mekanizmalarını içerir. Ana veri hizalamasının temel olduğu durumlarda, ana veri senkronizasyonuna bakın.


12) Denetim tatbikatları: Dahili olarak çalıştırabileceğiniz 10 test

Bölüm 11 hazırlığını anlamanın en hızlı yolu, müfettiş davranışını simüle eden tatbikatlar yapmaktır. Her tatbikat hızlı bir şekilde uygulanabilir olmalı ve elde edilen kanıtlar, anlatısal yeniden yapılandırmaya gerek kalmadan kendi başına geçerli olmalıdır.

10 pratik Bölüm 11 alıştırması

  1. Benzersiz kimlik belgesi: Bir kayıt seçin; oluşturucunun ve onaylayıcının benzersiz bir şekilde tanımlandığını ve yetkilendirildiğini kanıtlayın.
  2. Rol sınır testi: Yetkisiz bir rolden yasaklanmış bir eylem girişiminde bulunmak; önleme ve kayıt tutma işlemlerini göstermek.
  3. Denetim izi örneği: Korumalı bir alanı değiştirin; eski/yeni değerleri, değişiklik nedenini, kullanıcıyı ve zaman damgasını gösterin.
  4. Denetim izi incelemesi: Denetim izi kayıtlarının (gerektiğinde) nasıl incelendiğini ve sorunların nasıl çözüldüğünü gösterin.
  5. Elektronik imzanın anlamı: İmzanın neyi temsil ettiğini ve kayıtlara nasıl geçirildiğini gösterin.
  6. İmza değişikliğinden sonra: İmza sonrasında değişiklik yapmayı deneyin; kontrol davranışını ve görünürlüğünü gösterin.
  7. Ayrıcalıklı erişim yönetimi: Yönetici erişiminin nasıl onaylandığını, kaydedildiğini ve incelendiğini gösterin.
  8. Zaman damgası bütünlüğü: Kullanıcı arayüzü, denetim izi ve dışa aktarma işlemlerinde saat dilimi yönetimini ve tutarlılığını gösterin.
  9. Baskı altında kurtarma: Bağlantılı kayıtları ve denetim geçmişini de içerecek şekilde, eksiksiz bir kayıt kümesini hızlıca alın.
  10. Değişiklik kontrolü tatbikatı: Son sistem değişikliğini, etki değerlendirmesini ve gerekli yeniden testleri gösterin.

13) Uygulama yol haritası

Bölüm 11 savunmasını iyileştirmek nadiren daha fazla teknoloji eklemekle ilgilidir. Genellikle kontrol yüzeylerini sıkılaştırmak ve kanıtların elde edilebilirliğini artırmakla ilgilidir. Aşağıdaki yol haritası, gereksiz ek maliyet yaratmadan savunma gücünü hızla artırmak için tasarlanmıştır.

Pratik bir yol haritası (aşamalı)

  1. Karar yoluyla kapsam: Düzenlemeye tabi kararlar için kullanılan kayıtların envanterini çıkarın ve kayıt sistemlerini tanımlayın.
  2. Kilit kimliği: Benzersiz hesaplar, en az ayrıcalıklı roller, erişim inceleme sıklığı, hizmetten çıkarma disiplini.
  3. Korunacak alanları tanımlayın: Nelerin denetlenmesi gerekiyor, nelerin değişiklik gerekçesi gerekiyor, nelerin imzası gerekiyor.
  4. Denetim izi davranışını kanıtlayın: Korunan veri öğeleri için güvenli ve ilişkilendirilebilir bir geçmiş kaydı gösterin.
  5. Elektronik imzaların güvenliğini artırın: Anlam, bağlayıcılık ve imza sonrası değişiklik kontrolü.
  6. Kontrol yüzeylerini doğrulayın: Erişim, denetim izleri, imzalar, saklama ve istisnalara odaklanan risk tabanlı CSV.
  7. Yönetişimi işlevsel hale getirin: Ayrıcalıklı erişim kontrolleri, değişiklik kontrolü, periyodik incelemeler, tatbikat temposu.
Gerçeklik kontrolü: Eğer Bölüm 11'deki hikayeniz "bize güvenin"e dayanıyorsa, geçerli olmayacaktır. Amacınız, kontrolleri kaydın kendisinde görünür kılmaktır: kim, ne, ne zaman ve neden; yoruma gerek kalmadan hızlıca erişilebilir olmalıdır.

Kapanış notu

Bölüm 11 hazırlığı, günlük bir çalışma duruşudur. Müfettişler, elektronik kayıtların anlatısal yeniden yapılandırmaya gerek kalmadan güvenilir olup olmadığını, imzaların anlamlı ve bağlayıcı olup olmadığını, denetim izlerinin eksiksiz ve güvenli olup olmadığını ve erişim ve değişikliklerin yönetilip yönetilmediğini sorarak bunu test ederler. Bu kontrolleri hızlı bir şekilde gösterebilen kuruluşlar, daha kısa, daha dar kapsamlı denetimlere ve daha hızlı soruşturmalara sahip olma eğilimindedir.

Destekleyici tanımlar için, bu makale boyunca bağlantısı verilen sözlük sayfalarına bakın; bunlar arasında 21 CFR Bölüm 11 , denetim izi , elektronik imzalar , kullanıcı erişim yönetimi , veri bütünlüğü ve CSV yer almaktadır. Bu referanslar isteğe bağlıdır; bu makaledeki işletim modeli kasıtlı olarak satıcıdan bağımsızdır.


HABERLERE DÖN