21 CFR Phần 11 trong Thực tiễn

Loạt Sách Trắng

Các thanh tra viên thực sự kiểm tra những gì?

Cập nhật tháng 2 năm 2026 • Hồ sơ điện tử & chữ ký điện tử, nhật ký kiểm toán, kiểm soát truy cập, bằng chứng xác thực, lưu trữ hồ sơ, kiểm soát quy trình, câu hỏi của thanh tra, các chế độ lỗi thường gặp
Disclaimer: Tài liệu này cung cấp hướng dẫn vận hành chung. Đây không phải là tư vấn pháp lý và không thay thế hệ thống quản lý chất lượng nội bộ, tư vấn pháp lý hoặc đánh giá rủi ro cụ thể tại địa điểm của bạn.

Tóm tắt

Nhiều nhóm coi Phần 11 của Quy định 21 CFR như một danh sách kiểm tra tính năng phần mềm. Tuy nhiên, các thanh tra viên hiếm khi tiếp cận theo cách đó. Trên thực tế, Phần 11 được kiểm tra thông qua một số câu hỏi vận hành nhỏ: Ai đã làm gì? Khi nào họ làm điều đó? Điều gì đã thay đổi? Tại sao lại thay đổi? Liệu hồ sơ của bạn có đáng tin cậy mà không cần tái tạo lại bằng văn bản? Khi câu trả lời không chắc chắn, cuộc thanh tra sẽ nhanh chóng mở rộng – bởi vì độ tin cậy của hồ sơ trở nên không chắc chắn.

Bản báo cáo này cung cấp một mô hình thực tiễn, không phụ thuộc vào nhà cung cấp, về cách các thanh tra viên đánh giá hồ sơ điện tử và chữ ký điện tử trong các cơ sở thực tế. Nó tập trung vào các bề mặt kiểm soát mà thanh tra viên thường kiểm tra: quản lý danh tính và quyền truy cập, hành vi nhật ký kiểm toán, ý nghĩa và tính ràng buộc của chữ ký điện tử, chỉnh sửa và sửa lỗi có kiểm soát, lưu trữ và truy xuất hồ sơ, tính toàn vẹn thời gian của hệ thống và bằng chứng hỗ trợ xác thực hệ thống máy tính (CSV) . Bản báo cáo cũng nêu bật các biện pháp kiểm soát quy trình thường bị bỏ qua nhưng thường xuyên được kiểm tra, bao gồm quản trị quyền truy cập đặc quyền, xem xét quyền truy cập định kỳ, đào tạo/năng lực và kỷ luật kiểm soát thay đổi.

Mục tiêu không phải là nhắc lại các quy định. Mục tiêu là mô tả những gì được chấp nhận khi các thanh tra viên yêu cầu trình diễn, chia sẻ màn hình và hồ sơ ngay tại chỗ. Tài liệu này bao gồm một bộ "bài tập kiểm tra" mà bạn có thể thực hiện nội bộ để đo lường xem tư thế tuân thủ Phần 11 của bạn có thể được bảo vệ trong thực tế hay không, chứ không chỉ trên giấy tờ. Trong trường hợp các khái niệm về tính toàn vẹn dữ liệu được áp dụng, tài liệu này đề cập đến tính toàn vẹn dữ liệu và các nguyên tắc như ALCOA+ như những điểm tựa thực tiễn cho sự tin cậy của hồ sơ.

Một lập trường vững chắc đối với Phần 11 không phải là về sự hoàn hảo. Đó là về sự kiểm soát nhất quán, có thể chứng minh được đối với việc tạo, chỉnh sửa, phê duyệt và lưu giữ hồ sơ—được hỗ trợ bởi bằng chứng có thể truy xuất nhanh chóng, trong điều kiện áp lực, mà không cần ứng biến.


Tóm tắt

Phần 11 của Quy định 21 CFR thường được triển khai như một danh sách kiểm tra tính năng, nhưng các thanh tra viên đánh giá nó như một hệ thống bằng chứng: khả năng chứng minh tính đáng tin cậy của các bản ghi điện tử và chữ ký điện tử trong điều kiện kiểm toán. Bài báo này đề xuất một mô hình thực tiễn hướng đến kiểm toán được tổ chức xung quanh các bề mặt kiểm soát mà các thanh tra viên thường xem xét: quản lý danh tính và quyền truy cập, hành vi theo dõi kiểm toán, ý nghĩa và ràng buộc của chữ ký, chỉnh sửa có kiểm soát, tính toàn vẹn của dấu thời gian, lưu giữ và truy xuất, và bằng chứng xác thực. Mô hình này được hỗ trợ bởi các biện pháp kiểm soát quy trình để quản trị và thay đổi nhằm duy trì trạng thái đã được xác thực theo thời gian.

Bài báo cũng cung cấp các bài tập kiểm tra nhằm đánh giá xem một tổ chức có thể nhanh chóng đưa ra bằng chứng đáng tin cậy mà không cần dựa vào việc tái dựng lại câu chuyện hay không. Khi được thực hiện tốt, các bài tập này sẽ giảm thiểu rủi ro kiểm tra, đẩy nhanh quá trình điều tra và cải thiện tính toàn vẹn dữ liệu.


1) Phần 11: phạm vi: những gì thực sự đang diễn ra

Phần 11 áp dụng khi hồ sơ điện tử hoặc chữ ký điện tử được sử dụng thay cho hồ sơ giấy hoặc chữ ký viết tay theo quy định của các điều khoản trước đó. Nhiều tổ chức hiểu sai Phần 11 bằng cách coi mọi hiện vật điện tử là “dữ liệu Phần 11”. Một số khác lại hiểu sai bằng cách cho rằng quy định này chỉ áp dụng cho “hệ thống chất lượng”. Các thanh tra viên thường tập trung vào những trường hợp hồ sơ điện tử hỗ trợ các quyết định được quy định: phát hành, xử lý, điều tra, thay đổi và phê duyệt.

Một cách thực tế để xác định phạm vi là lập danh mục: (1) các hồ sơ hỗ trợ các quyết định được quy định, (2) ai tạo/thay đổi/phê duyệt chúng, (3) hệ thống nào lưu trữ chúng và (4) “sự thật” nào mà tổ chức dựa vào trong quá trình kiểm toán và điều tra. Bài tập xác định phạm vi này phải có thể truy vết đến mục đích sử dụng và rủi ro dự định, thường được ghi lại theo CSV.

Một câu hỏi phạm vi thực tiễn

Nếu kiểm toán viên yêu cầu bộ hồ sơ này vào ngày mai, bạn có coi phiên bản điện tử là hồ sơ chính thức không? Nếu có, thì các quy định kiểm soát và kỳ vọng về bằng chứng theo Phần 11 có thể nằm trong phạm vi kiểm toán.


2) Cách các thanh tra viên kiểm tra Phần 11 trong thực tế

Các thanh tra viên thường đánh giá Phần 11 thông qua các cuộc trình diễn và lấy mẫu hồ sơ. Mô hình này nhất quán: họ chọn một hồ sơ (hồ sơ lô hàng, sai lệch, thay đổi, kết quả phòng thí nghiệm, đào tạo, hiệu chuẩn, quyết định phát hành), sau đó truy ngược và xuôi dòng xem ai đã tạo ra nó, ai đã phê duyệt nó, những gì đã thay đổi và liệu các thay đổi có được kiểm soát hay không. Bài kiểm tra không phải là "hệ thống có nhật ký kiểm toán hay không", mà là "nhật ký kiểm toán có tạo ra lịch sử đáng tin cậy cho các hồ sơ quan trọng hay không".

Bảng dưới đây tóm tắt các câu hỏi kiểm tra điển hình và những thông tin mà các tổ chức cần phải chứng minh nhanh chóng.

Thanh tra điều tra Những thứ họ thường yêu cầu được xem Điều gì chắc chắn đúng
Ai đã làm gì? Mã định danh người dùng duy nhất, bằng chứng về vai trò, hồ sơ cấp quyền truy cập và xem xét. Mỗi tài khoản là riêng biệt, được kiểm soát và gắn liền với một vai trò cụ thể; quyền truy cập được quản lý chặt chẽ.
Có gì thay đổi? Ghi chép nhật ký kiểm toán cho các trường và sự kiện quan trọng, bao gồm cả lý do thay đổi. Nhật ký kiểm toán được bảo mật, đầy đủ đối với các lĩnh vực được quy định và người dùng không thể vô hiệu hóa.
Chuyện đó xảy ra khi nào? Dấu thời gian và hành vi của nguồn thời gian; tính nhất quán múi giờ giữa các lần xuất dữ liệu. Tính toàn vẹn của đồng hồ được quản lý; dấu thời gian nhất quán và dễ hiểu.
Chữ ký đó có ý nghĩa gì không? Ý nghĩa, mục đích và tính ràng buộc của chữ ký đối với hồ sơ; các quy tắc về chữ ký sau khi thay đổi. Chữ ký thể hiện những hành động cụ thể; những thay đổi sau khi ký được kiểm soát và hiển thị rõ ràng.
Bạn có thể truy xuất hồ sơ nhanh chóng không? Tìm kiếm, lưu trữ, xuất khẩu và đảm bảo tính đầy đủ của hồ sơ trong điều kiện thời gian gấp rút. Hồ sơ dễ tiếp cận, đầy đủ và được đặt trong bối cảnh cụ thể; thời gian lưu trữ được xác định và thực thi nghiêm ngặt.
Đã được xác thực chưa? Mục đích sử dụng, đánh giá rủi ro, quy trình, kết quả, sai lệch, phê duyệt, kiểm soát thay đổi. Bằng chứng xác thực có thể truy vết và tập trung vào các bề mặt kiểm soát và việc sử dụng được quy định.

Phần còn lại của bài báo này sẽ phân tích các cuộc kiểm tra đó thành các biện pháp kiểm soát thực tiễn và các chế độ lỗi, nhấn mạnh vào những gì các thanh tra viên kiểm tra thông qua các cuộc trình diễn hơn là những gì các nhóm tuyên bố trong các chính sách.


3) Xác định danh tính và quyền truy cập: chứng minh ai đã làm gì

Phần 11 bắt đầu với vấn đề xác định danh tính. Nếu tổ chức không thể chứng minh rằng các hành động thuộc về từng cá nhân riêng biệt, thì độ tin cậy của hồ sơ sẽ sụp đổ. Các thanh tra viên thường hỏi về cách tạo tài khoản, ai phê duyệt quyền truy cập, cách phân công vai trò, liệu có tài khoản dùng chung hay không và cách thu hồi quyền truy cập khi vai trò thay đổi hoặc nhân viên nghỉ việc.

Việc kiểm soát danh tính và quyền truy cập thường được thực hiện thông qua quản lý quyền truy cập người dùngquyền truy cập dựa trên vai trò . Một tư thế bảo mật vững chắc bao gồm việc cấp quyền được ghi chép đầy đủ, xem xét quyền truy cập định kỳ và quản lý các vai trò đặc quyền. Các biện pháp kiểm soát phiên (thời gian chờ) cũng thường xuyên được kiểm tra; xem thêm các biện pháp kiểm soát thời gian chờ xác thực.

Các thanh tra kiểm soát truy cập có giá trị cao đang điều tra.

  • Tài khoản duy nhất: Không được dùng chung tài khoản đăng nhập cho công việc thuộc diện quản lý.
  • Các vai trò có ít đặc quyền nhất: Phân công nhiệm vụ phù hợp với nhu cầu công việc; quyền quản trị được giảm thiểu.
  • Quản trị quyền truy cập đặc quyền: Ai có thể ghi đè, chỉnh sửa các trường được bảo vệ hoặc quản lý cài đặt kiểm toán?
  • Chu kỳ xem xét quyền truy cập: Đánh giá định kỳ kèm theo bằng chứng và biện pháp khắc phục.
  • Hủy cấp phép: Loại bỏ nhanh chóng khi nhân viên thay đổi vai trò hoặc nghỉ việc.

4) Nhật ký kiểm toán: chứng minh những gì đã thay đổi, khi nào và tại sao.

Hành vi theo dõi nhật ký kiểm toán là một trong những điểm leo thang phổ biến nhất trong quy trình kiểm tra Phần 11. Các thanh tra viên thường yêu cầu trình diễn: chỉnh sửa một trường quan trọng, cho thấy hệ thống ghi lại sự thay đổi như thế nào, sau đó cho thấy lịch sử đó được truy xuất ra sao sau này. Họ cũng có thể hỏi liệu nhật ký kiểm toán có thể bị vô hiệu hóa, lọc, ghi đè hoặc xóa hay không.

Nhật ký kiểm toán liên quan đến GxP cần phải được bảo mật, có dấu thời gian, có thể xác định nguồn gốc và bao gồm cả giá trị cũ và mới khi thích hợp. Nó cũng cần ghi lại lý do thay đổi khi có thay đổi đối với các trường được bảo vệ. Xem nhật ký kiểm toán (GxP).

Câu hỏi mà các thanh tra viên đặt ra Những gì để hiển thị Chế độ hỏng hóc phổ biến
Những lĩnh vực nào được kiểm toán? Định nghĩa về các lĩnh vực được bảo vệ/quản lý và các sự kiện kích hoạt quá trình kiểm toán. Nhật ký kiểm toán tồn tại nhưng thiếu các trường thông tin hoặc sự kiện quan trọng.
Người dùng có thể chỉnh sửa mà không để lại dấu vết không? Trình bày hành vi chỉnh sửa và tạo mục nhật ký kiểm toán. Việc chỉnh sửa diễn ra mà không cần lý do thay đổi hoặc không có giá trị cũ/mới.
Nhật ký kiểm toán có thể bị thay đổi không? Các cơ chế kiểm soát vai trò và kiểm soát kỹ thuật ngăn chặn việc vô hiệu hóa/xóa bỏ. Quản trị viên có thể âm thầm xóa lịch sử; thời gian lưu trữ không rõ ràng.
Bạn xem xét nhật ký kiểm toán như thế nào? Xem xét lại quy trình và bằng chứng về việc xem xét định kỳ khi cần thiết. Không có quy trình xem xét; các vấn đề chỉ được phát hiện trong quá trình kiểm toán.

Độ tin cậy của nhật ký kiểm toán gắn liền mật thiết với tính toàn vẹn dữ liệu. Nếu hành vi của nhật ký kiểm toán không thể được giải thích rõ ràng, các tổ chức nên giả định rằng các thanh tra viên sẽ tăng cường xem xét các khái niệm về độ tin cậy của hồ sơ phù hợp với tính toàn vẹn dữ liệuALCOA+.


5) Chữ ký điện tử: ý nghĩa, mục đích và tính ràng buộc

Các thanh tra viên coi chữ ký điện tử không chỉ đơn thuần là một "nút bấm". Họ kiểm tra xem chữ ký có ý nghĩa gì và có ràng buộc với nội dung hồ sơ tại thời điểm ký hay không. Họ thường hỏi chữ ký thể hiện điều gì (xem xét, phê duyệt, xác minh, phát hành), người ký được xác thực như thế nào và điều gì xảy ra nếu hồ sơ thay đổi sau khi ký.

Khi sử dụng chữ ký điện tử, tổ chức cần chứng minh được: ý nghĩa của chữ ký, sự xuất hiện của chữ ký trên hồ sơ, các bước xác thực và sự liên kết giữa chữ ký với phiên bản hồ sơ đã ký. Xem thêm về chữ ký điện tử.

“Điều tốt” được thể hiện như thế nào trong thực tế

  • Ý nghĩa: Chữ ký tương ứng với các hành động đã được xác định (ví dụ: “Xử lý QA”, “hoàn tất xem xét”).
  • Ràng buộc: Chữ ký gắn liền với trạng thái hồ sơ; mọi thay đổi sau khi ký đều được kiểm soát và hiển thị rõ ràng.
  • Xác thực: Người ký được xác định và xác thực duy nhất theo chính sách và mức độ rủi ro.
  • Tầm nhìn: Các văn bản có chữ ký ghi rõ ai đã ký, khi nào và hành động nào đã được thực hiện.

6) Sửa lỗi, làm lại và biên tập có kiểm soát

Hoạt động thực tế đòi hỏi phải có sự điều chỉnh. Các thanh tra viên không mong đợi "không có chỉnh sửa". Họ mong đợi các chỉnh sửa phải minh bạch, có nguồn gốc rõ ràng và được kiểm soát. Tiêu chí đánh giá là liệu các chỉnh sửa có giữ nguyên các mục nhập ban đầu hay không và liệu lý do thay đổi và sự chấp thuận có phù hợp với rủi ro hay không.

Các nguyên nhân phổ biến dẫn đến leo thang vi phạm bao gồm: ghi đè ngầm, xóa các bản ghi được quản lý hoặc chỉnh sửa do người dùng có đặc quyền thực hiện mà không có lý do chính đáng được ghi lại. Hành vi chỉnh sửa được kiểm soát cần được chứng minh trong các cuộc diễn tập nội bộ: chọn một bản ghi, sửa giá trị, hiển thị nhật ký kiểm toán, hiển thị lý do thay đổi, hiển thị quá trình xem xét hoặc phê duyệt khi cần thiết và hiển thị cách bản ghi đã được sửa được truy xuất sau này.


7) Thời gian, dấu thời gian và tính toàn vẹn của đồng hồ

Tính toàn vẹn của dấu thời gian thường bị đánh giá thấp. Các thanh tra viên có thể hỏi về cách quản lý thời gian hệ thống, liệu thời gian có được đồng bộ hóa hay không, cách xử lý múi giờ và điều gì xảy ra nếu đồng hồ bị lệch. Họ cũng có thể so sánh dấu thời gian giữa các hệ thống khi có sự tích hợp.

Một lập trường vững chắc bao gồm việc xác định rõ nguồn thời gian, quy tắc hiển thị múi giờ rõ ràng và bằng chứng cho thấy hành vi của dấu thời gian nhất quán trong suốt vòng đời của bản ghi, quá trình xuất dữ liệu và nhật ký kiểm toán. Nếu dấu thời gian gây nhầm lẫn hoặc không nhất quán, việc tái tạo bản ghi sẽ trở thành một câu chuyện – và câu chuyện không phải là bằng chứng.


8) Lưu trữ, truy xuất và xuất dữ liệu

Các thanh tra viên thường kiểm tra xem liệu hồ sơ có thể được truy xuất nhanh chóng và đầy đủ hay không. Câu trả lời "Chúng tôi có thể lấy sau" không phải là một câu trả lời thuyết phục. Trong những trường hợp các tổ chức phải phản hồi nhanh chóng (đôi khi được mô tả là kỳ vọng phản hồi hồ sơ trong vòng 24 giờ trong một số bối cảnh nhất định), khả năng truy xuất trở thành một biện pháp kiểm soát thiết thực.

Việc lưu giữ dữ liệu cần được xác định và thực thi. Việc truy xuất dữ liệu phải bảo toàn ngữ cảnh: ai, cái gì, khi nào, sự phê duyệt, lịch sử kiểm toán và bất kỳ hồ sơ liên kết nào. Các kỳ vọng về lưu trữ và bảo quản thường được thảo luận trong phần lưu giữ/lưu trữ hồ sơ . Việc xuất dữ liệu không được làm mất đi ý nghĩa; một tệp CSV bị mất lịch sử kiểm toán không tương đương với hồ sơ chính thức.


9) Bằng chứng xác thực: thế nào là “đầy đủ”

Các thanh tra viên hiếm khi yêu cầu mọi kịch bản kiểm thử. Họ yêu cầu một lập luận xác thực mạch lạc: mục đích sử dụng, phạm vi dựa trên rủi ro, bằng chứng cho thấy các bề mặt điều khiển hoạt động và kiểm soát thay đổi nhằm duy trì trạng thái đã được xác thực. Các chương trình mạnh nhất có thể trình bày một gói bằng chứng cô đọng phù hợp với các nguyên tắc và hướng dẫn CSV như GAMP 5.

Đối với Phần 11, bằng chứng xác thực thường nhấn mạnh vào các bề mặt kiểm soát: kiểm soát truy cập, hành vi nhật ký kiểm toán, hành vi chữ ký điện tử, lưu trữ và quản trị quy trình. Việc xác thực nên bao gồm các thử nghiệm tiêu cực (thử thực hiện các hành động bị cấm) vì những thử nghiệm đó tạo ra bằng chứng mạnh mẽ nhất về khả năng ngăn chặn.

Artifact Điều nó cần thể hiện Thanh tra cảnh báo đỏ
Mục đích sử dụng và phạm vi áp dụng Những hồ sơ và quyết định nào phụ thuộc vào hệ thống và các giới hạn? Phạm vi áp dụng không rõ ràng; "Điều 11 áp dụng cho mọi thứ" hoặc "không áp dụng cho bất cứ điều gì."
Đánh giá rủi ro Lý do lựa chọn các nhóm đối chứng và phạm vi nghiên cứu là phù hợp. Không có mối liên hệ nào giữa rủi ro và những gì đã được thử nghiệm.
Quy trình & kết quả Bằng chứng cho thấy các bề mặt kiểm soát có hiệu quả, bao gồm cả các thử nghiệm âm tính. Chỉ thử nghiệm theo kịch bản "có kết quả tốt"; bằng chứng phòng ngừa còn yếu.
Sai lệch và giải pháp Cách thức điều tra và xử lý các sai lệch trong kết quả thử nghiệm. Những sai lệch chưa được giải quyết hoặc kết luận không chính thức mà không có bằng chứng.
Thay đổi kiểm soát Cách thức đánh giá và kiểm tra lại các thay đổi. Trạng thái được xác thực đạt được một lần, sau đó các thay đổi không được quản lý sẽ xảy ra.

10) Các thanh tra viên kiểm soát quy trình vẫn mong đợi

Phần 11 không chỉ mang tính kỹ thuật. Các thanh tra viên thường xuyên đánh giá xem các quy trình có hỗ trợ các biện pháp kiểm soát kỹ thuật hay không. Các kỳ vọng về quy trình phổ biến bao gồm quy trình cấp quyền truy cập, xem xét quyền truy cập định kỳ, tài liệu đào tạo/năng lực, xử lý sự cố, xem xét nhật ký kiểm toán khi cần thiết và quản trị kiểm soát thay đổi.

Một điểm yếu thường gặp là quyền truy cập đặc quyền. Nếu quản trị viên có thể thay đổi cấu hình, tạo người dùng hoặc sửa đổi các cài đặt quan trọng mà không có sự quản lý, thì các biện pháp kiểm soát kỹ thuật sẽ mất đi tính đáng tin cậy. Các quy trình cần phải xác định rõ ràng ai có thể nắm giữ các vai trò đặc quyền, khi nào có thể sử dụng chúng, cách thức xem xét việc sử dụng và cách ghi lại các trường hợp ngoại lệ.


11) Giao diện & tích hợp: các chế độ lỗi ranh giới

Việc tích hợp hệ thống là nơi các cuộc kiểm tra thường phát hiện ra những lỗ hổng vì thông tin về "ai đã làm gì" bị phân tán. Khi thông tin nhận dạng, trạng thái hoặc dấu thời gian được lưu trữ giữa các hệ thống, nhật ký kiểm toán có thể bị phân mảnh. Các thanh tra viên có thể hỏi hệ thống nào là hệ thống ghi nhận chính thức cho các yếu tố dữ liệu cụ thể và cách thức đối chiếu được xử lý như thế nào khi các hệ thống không thống nhất.

Các mô hình tích hợp có thể bảo vệ được bao gồm quyền sở hữu rõ ràng đối với từng phần tử dữ liệu, các hợp đồng giao diện được xác định, cơ chế xử lý lỗi và cơ chế đối chiếu. Nếu việc đồng bộ hóa dữ liệu chính là nền tảng, hãy xem phần đồng bộ hóa dữ liệu chính.


12) Diễn tập kiểm tra: 10 bài kiểm tra bạn có thể thực hiện nội bộ

Cách nhanh nhất để đánh giá mức độ sẵn sàng cho Phần 11 là thực hiện các bài tập mô phỏng hành vi của thanh tra. Mỗi bài tập cần được thực hiện nhanh chóng và bằng chứng thu được phải độc lập, không cần phải tái cấu trúc lại.

10 bài tập thực hành Phần 11

  1. Giấy tờ tùy thân duy nhất: Chọn một bản ghi; chứng minh người tạo và người phê duyệt được xác định và ủy quyền duy nhất.
  2. Kiểm tra ranh giới vai trò: Cố gắng thực hiện hành động bị cấm từ một vai trò không được ủy quyền; thể hiện khả năng phòng ngừa và ghi nhật ký.
  3. Bản demo nhật ký kiểm toán: Thay đổi trường được bảo vệ; hiển thị giá trị cũ/mới, lý do thay đổi, người dùng, dấu thời gian.
  4. Xem xét nhật ký kiểm toán: Trình bày cách thức xem xét các mục nhật ký kiểm toán (nếu cần) và cách giải quyết các vấn đề.
  5. Ý nghĩa của chữ ký điện tử: Minh họa ý nghĩa của chữ ký và cách thức thể hiện chữ ký đó trên hồ sơ.
  6. Sau khi thay đổi chữ ký: Thử thay đổi sau khi ký; thể hiện hành vi kiểm soát và khả năng hiển thị.
  7. Quản trị quyền truy cập đặc quyền: Trình bày quy trình phê duyệt, ghi nhật ký và xem xét quyền truy cập quản trị.
  8. Tính toàn vẹn của dấu thời gian: Hiển thị cách xử lý múi giờ và tính nhất quán trên giao diện người dùng, nhật ký kiểm toán và xuất dữ liệu.
  9. Khôi phục dưới áp lực: Truy xuất nhanh chóng toàn bộ tập hợp hồ sơ; bao gồm các hồ sơ được liên kết và lịch sử kiểm toán.
  10. Diễn tập kiểm soát thay đổi: Hiển thị thay đổi hệ thống gần nhất, đánh giá tác động của nó và bất kỳ việc kiểm tra lại nào cần thiết.

13) Lộ trình thực hiện

Việc cải thiện tư thế tuân thủ Phần 11 hiếm khi chỉ đơn thuần là bổ sung thêm công nghệ. Thông thường, đó là việc siết chặt các khía cạnh kiểm soát và làm cho bằng chứng dễ thu thập hơn. Lộ trình dưới đây được thiết kế để cải thiện khả năng bảo vệ một cách nhanh chóng mà không tạo ra chi phí phát sinh không cần thiết.

Lộ trình thực tiễn (theo từng giai đoạn)

  1. Phạm vi theo quyết định: Lập danh mục các hồ sơ được sử dụng cho các quyết định được quy định và xác định các hệ thống ghi chép.
  2. Nhận dạng khóa: Tài khoản riêng biệt, vai trò có quyền hạn tối thiểu, chu kỳ xem xét quyền truy cập, kỷ luật thu hồi quyền.
  3. Xác định các trường được bảo vệ: Những gì cần được kiểm toán, những gì cần lý do thay đổi, những gì cần chữ ký.
  4. Chứng minh hành vi ghi nhật ký kiểm toán: Thể hiện lịch sử bảo mật và có thể xác định nguồn gốc cho các yếu tố dữ liệu được bảo vệ.
  5. Bảo mật chữ ký điện tử: ý nghĩa, tính ràng buộc và kiểm soát thay đổi sau khi ký kết.
  6. Xác thực các bề mặt điều khiển: CSV dựa trên rủi ro, tập trung vào quyền truy cập, nhật ký kiểm toán, chữ ký, thời gian lưu trữ và các trường hợp ngoại lệ.
  7. Vận hành quản trị: Kiểm soát quyền truy cập đặc quyền, kiểm soát thay đổi, đánh giá định kỳ, tần suất diễn tập.
Kiểm tra thực tế: Nếu câu chuyện Phần 11 của bạn dựa trên lời hứa "hãy tin chúng tôi", nó sẽ không thuyết phục. Mục tiêu của bạn là làm cho các yếu tố kiểm soát hiển thị rõ ràng trong chính hồ sơ: ai, cái gì, khi nào và tại sao — có thể truy xuất nhanh chóng mà không cần diễn giải.

Ghi chú kết thúc

Việc sẵn sàng tuân thủ Phần 11 là một trạng thái hoạt động hàng ngày. Các thanh tra viên kiểm tra điều này bằng cách đặt câu hỏi liệu hồ sơ điện tử có đáng tin cậy mà không cần tái tạo lại nội dung, liệu chữ ký có ý nghĩa và ràng buộc, liệu nhật ký kiểm toán có đầy đủ và an toàn, và liệu quyền truy cập và thay đổi có được quản lý hay không. Các tổ chức có thể chứng minh nhanh chóng các biện pháp kiểm soát này thường có thời gian thanh tra ngắn hơn, phạm vi hẹp hơn và quá trình điều tra nhanh hơn.

Để có các định nghĩa hỗ trợ, hãy xem các trang thuật ngữ được liên kết xuyên suốt bài viết này, bao gồm 21 CFR Phần 11 , nhật ký kiểm toán , chữ ký điện tử , quản lý truy cập người dùng , tính toàn vẹn dữ liệuCSV . Các tài liệu tham khảo này là tùy chọn; mô hình hoạt động trong bài viết này được thiết kế trung lập với nhà cung cấp.


QUAY LẠI TIN TỨC