检查员实际测试什么
执行摘要
许多团队将《联邦法规汇编》第21篇第11部分视为软件功能检查清单。但检查员很少这样看待它。实际上,第11部分是通过几个操作性问题来检验的:谁做了什么?他们什么时候做的?发生了什么变化?为什么会发生变化?如果不进行叙述性重建,你的记录是否可信?如果这些问题的答案不确定,检查范围就会迅速扩大——因为记录的可信度变得不确定。
本白皮书提供了一个实用且不偏袒任何厂商的模型,阐述了检查员如何在实际设施中评估电子记录和电子签名。它重点关注检查员通常会检查的控制面:身份和访问管理、审计跟踪行为、电子签名的含义和绑定、受控编辑和更正、记录保存和检索、系统时间完整性以及支持计算机系统验证 (CSV)的证据。此外,本白皮书还着重介绍了经常被忽视但经常被测试的程序控制措施,包括特权访问管理、定期访问审查、培训/能力评估以及变更控制规范。
本文的目的并非重述法规,而是阐述当检查员要求现场演示、屏幕共享和查阅记录时,哪些内容能够站得住脚。本文包含一系列“检查演练”,您可以在内部运行这些演练,以评估您在实践中(而不仅仅是纸面上)是否符合第 11 部分的要求。在涉及数据完整性概念时,本文引用了数据完整性和ALCOA+等原则,作为确保记录可信度的实用依据。
强有力的第 11 部分合规措施并非追求完美,而是对记录的创建、更改、审批和保存进行持续、可证明的控制——并以能够在压力下快速检索且无需临时拼凑的证据为支撑。
抽象
21 CFR 第 11 部分通常以功能清单的形式实施,但检查员将其视为证据系统进行评估:即在审计条件下证明电子记录和电子签名可信的能力。本文提出了一种面向检查的实用模型,该模型围绕检查员常用的控制面构建:身份和访问管理、审计跟踪行为、签名含义和绑定、受控编辑、时间戳完整性、保留和检索以及验证证据。该模型由用于治理和变更的程序控制措施支持,以确保验证状态能够长期维持。
该报告还提供了一系列检查演练,用于评估组织能否在不依赖叙述性重构的情况下快速生成可信的证据。如果执行得当,这些演练可以降低检查风险、加快调查速度并提升数据完整性。
1)第 11 部分范围:实际发生的情况
第 11 部分适用于以电子记录或电子签名代替纸质记录或手写签名的情况,而这些纸质记录或手写签名是相关规则所要求的。许多组织过度解读第 11 部分,将所有电子文档都视为“第 11 部分数据”。另一些组织则解读不足,认为该规则仅适用于“质量体系”。检查员通常关注电子记录在哪些方面支持受监管的决策,例如:发布、处置、调查、变更和批准。
一种切实可行的范围界定方法是清点以下内容:(1) 支持受监管决策的记录;(2) 记录的创建者/修改者/审批者;(3) 记录的存储系统;以及 (4) 组织在审计和调查过程中所依赖的“真相”。这项范围界定工作应可追溯至预期用途和风险,通常以CSV 文件形式记录。
如果审计人员明天要求查看这套记录,您会把电子版视为正式记录吗?如果会,那么第 11 部分的控制和证据要求很可能就属于审计范围。
2) 检查员如何在实践中测试第 11 部分
检查员通常通过演示和记录抽样来评估第 11 部分。评估模式一贯如此:他们选择一条记录(批次记录、偏差、变更、实验室结果、培训、校准、放行决定),然后追溯记录的创建者、批准者、变更内容以及变更是否得到控制。评估的重点不是“系统是否具有审计追踪”,而是“审计追踪是否能为关键记录提供可信的历史信息”。
下表总结了检查员的典型调查内容以及组织必须能够迅速证明的内容。
| 检查员探查 | 他们通常要求看什么 | 什么才是真的 |
|---|---|---|
| 谁做了什么? | 唯一用户 ID、角色证明、访问权限配置和审核记录。 | 账户是个人化的、受控的,并且与角色绑定;特权访问受到管理。 |
| 是什么改变了? | 关键字段和事件的审计跟踪条目,包括更改原因。 | 审计跟踪安全可靠,涵盖受监管的字段,且用户无法禁用。 |
| 什么时候发生的? | 时间戳和时间源行为;导出之间的时区一致性。 | 时钟完整性得到管理;时间戳一致且易于理解。 |
| 这个签名有意义吗? | 签名的含义、意图和对记录状态的约束力;变更后的签名规则。 | 签名代表特定操作;签名后的更改是可控的且可见的。 |
| 您能快速检索到记录吗? | 在时间压力下进行记录检索、保存、导出和完整性管理。 | 记录易于访问、完整且具有上下文关联;保留期限已明确规定并得到执行。 |
| 它经过验证了吗? | 预期用途、风险评估、规程、结果、偏差、批准、变更控制。 | 验证证据具有可追溯性,并侧重于控制面和受监管的使用。 |
本文的其余部分将这些探测分解为实际控制和故障模式,重点在于检查员通过演示测试的内容,而不是团队在政策中声称的内容。
3) 身份与访问权限:证明谁做了什么
第 11 部分从身份识别开始。如果组织无法证明相关行为归因于特定个人,记录信任就会崩溃。检查人员通常会询问账户是如何创建的、由谁批准访问权限、角色是如何分配的、是否存在共享账户,以及当角色变更或人员离职时如何撤销访问权限。
身份和访问控制通常通过用户访问管理和基于角色的访问控制来实现。一个可靠的安全策略包括记录配置流程、定期访问审查以及特权角色管理。会话控制(超时)也经常进行测试;请参阅凭证超时控制。
- 唯一账户: 受监管的工作不允许共享登录信息。
- 最小权限角色: 角色与工作需求相符;管理权限被最小化。
- 特权访问治理: 谁可以覆盖、编辑受保护的字段或管理审核设置。
- 访问审查频率: 定期审查并根据证据进行补救。
- 取消配置: 当人员岗位变动或离职时,可以快速移除其身份信息。
4) 审计追踪:证明变更内容、变更时间和变更原因
审计跟踪行为是第 11 部分中最常见的升级点之一。检查员经常要求进行演示:编辑关键字段,展示系统如何记录更改,然后展示如何稍后检索该历史记录。他们可能还会询问是否可以禁用、过滤、覆盖或清除审计跟踪。
符合 GxP 规范的审计跟踪应安全可靠、带有时间戳、可追溯,并酌情包含新旧值。此外,当对受保护字段进行更改时,还应记录更改原因。请参阅审计跟踪 (GxP)。
| 检查员提出的问题 | 展示什么 | 常见故障模式 |
|---|---|---|
| 哪些领域需要审核? | 定义受保护/受监管字段以及触发审计的事件。 | 审计跟踪存在,但缺少关键字段或关键事件。 |
| 用户能否进行无痕编辑? | 演示编辑行为和审计跟踪条目创建。 | 编辑操作没有给出更改理由,也没有给出新旧值切换。 |
| 审计跟踪记录可以篡改吗? | 角色控制和技术控制可防止禁用/清除。 | 管理员可以静默删除历史记录;保留期限不明确。 |
| 如何审查审计跟踪记录? | 审查程序以及必要时提供定期审查的证据。 | 没有审查流程;问题只在审计过程中发现。 |
审计追踪的可信度与数据完整性密切相关。如果审计追踪行为无法得到清晰解释,组织应假定检查人员将加强对记录信任概念的审查,以确保其符合数据完整性和ALCOA+标准。
5)电子签名:含义、意图和约束力
检查人员对待电子签名并非仅仅将其视为一个“按钮”。他们会检验签名是否有效,以及签名在签署时是否与记录内容具有约束力。他们通常会询问签名代表什么(审核、批准、验证、发布),如何验证签名者的身份,以及如果记录在签署后发生更改会发生什么情况。
使用电子签名时,组织应能够展示:签名含义、签名在记录上的体现、认证步骤以及签名与已签名记录版本的关联。参见电子签名。
- 含义: 签名对应已定义的操作(例如,“QA 处置”、“审核完成”)。
- 绑定: 签名与记录状态关联;签名后的更改受到控制且可见。
- 验证: 根据策略和风险,对签名者进行唯一标识和身份验证。
- 知名度: 签字记录显示了签字人、签字时间和所执行的操作。
6)更正、修改和受控编辑
实际操作中需要进行修正。检查人员并不期望“完全不修改”。他们期望所有修改都透明、可追溯且受到监管。评判标准在于:修正是否保留了原始条目,以及修改理由和审批流程是否与风险相匹配。
常见的升级触发因素包括:静默覆盖、删除受监管记录,或特权用户在没有书面理由的情况下执行编辑。受控编辑行为应在内部演练中演示:选择一条记录、更正一个值、显示审计跟踪、显示更改原因、显示必要的审核或批准流程,并演示如何稍后检索更正后的记录。
7) 时间、时间戳和时钟完整性
时间戳的完整性常常被低估。检查人员可能会询问系统时间的管理方式、时间是否同步、时区处理方式以及时钟漂移时的应对措施。当涉及系统集成时,他们也可能会比较不同系统的时间戳。
一个可靠的安全策略包括明确的时间来源、清晰的时区显示规则,以及时间戳行为在记录生命周期、导出和审计跟踪中保持一致的证据。如果时间戳混乱或不一致,记录重建就只能依靠叙述——而叙述并非证据。
8) 记录保存、检索和导出
检查人员经常会测试能否快速、完整地检索到记录。“我们可以稍后再找”并非一个令人满意的答案。在组织必须快速响应的情况下(在某些情况下,有时甚至要求在24小时内提供记录),检索能力就成为一项切实可行的控制措施。
应明确并严格执行保留期限。检索时应保留上下文信息:包括人员、事件、时间、审批信息、审计跟踪历史记录以及任何关联记录。归档和保留期限的预期通常在“记录保留/归档”部分进行讨论。导出不应丢失信息;丢失审计历史记录的 CSV 文件不等同于正式记录。
9)验证证据:何为“充分”的证据
检查人员很少会要求提供所有测试脚本。他们要求的是一个连贯的验证论证:预期用途、基于风险的范围、控制面有效运作的证据,以及能够保持已验证状态的变更控制。最优秀的程序能够提供一份简洁的证据包,该证据包符合CSV原则和GAMP 5等指南。
对于第 11 部分,验证证据通常侧重于控制面:访问控制、审计跟踪行为、电子签名行为、数据保留和程序治理。验证应包括否定测试(尝试禁止的操作),因为这些测试能够提供最有力的预防措施证据。
| 资讯 | 它应该展示什么 | 督察发出警告 |
|---|---|---|
| 预期用途及范围 | 哪些记录和决策依赖于系统和边界。 | 适用范围模糊不清;“第 11 部分适用于所有情况”或“不适用于任何情况”。 |
| 风险评估 | 为什么选择这些控制措施以及为什么其适用范围合适。 | 风险与测试内容之间没有关联。 |
| 方案与结果 | 对照表面有效的证据,包括阴性测试结果。 | 仅进行了“正常路径”测试;预防证据不足。 |
| 偏差与解决 | 如何调查和解决测试偏差。 | 未解决的偏差或缺乏证据的非正式结案。 |
| 切换控制 | 如何评估和重新测试变更。 | 状态一旦达到验证状态,就会发生未受管理的变更。 |
10)检查员仍然期望的程序控制
第 11 部分不仅限于技术层面。检查员会定期评估程序是否支持技术控制。常见的程序要求包括访问权限配置流程、定期访问权限审查、培训/能力文档、事件处理、必要的审计跟踪审查以及变更控制管理。
特权访问是一个反复出现的薄弱环节。如果管理员可以在未经监管的情况下更改配置、创建用户或修改关键设置,那么技术控制措施的可信度就会降低。相关流程应明确定义哪些人可以拥有特权角色、何时可以使用特权角色、如何审查使用情况以及如何记录例外情况。
11) 接口与集成:边界失效模式
集成环节往往是检查发现漏洞的地方,因为“谁做了什么”的信息会分散开来。当身份信息、状态信息或时间戳跨越多个系统时,审计跟踪可能会出现碎片化。检查人员可能会询问哪个系统是特定数据元素的记录系统,以及当系统间数据不一致时如何处理协调问题。
可行的集成模式包括明确每个数据元素的归属权、定义接口契约、错误处理和协调机制。如果主数据一致性是基础,请参阅主数据同步。
12)检查演练:10项您可以在内部进行的测试
了解是否已做好第 11 部分合规准备的最快方法是进行模拟检查员行为的演练。每次演练都应能快速执行,且所产生的证据应能独立成立,无需叙述性重构。
- 唯一身份证明: 选择一条记录;证明创建者和批准者身份唯一且已获得授权。
- 角色边界测试: 尝试以未经授权的角色执行禁止的操作;显示预防和日志记录。
- 审计跟踪演示: 更改受保护字段;显示旧值/新值、更改原因、用户、时间戳。
- 审计跟踪审查: 说明如何审查审计跟踪条目(如需要)以及如何解决问题。
- 电子签名含义: 说明签名的含义以及它在记录上的呈现方式。
- 签名更改后: 尝试在签名后进行更改;显示控制行为和可见性。
- 特权访问治理: 展示管理员访问权限的审批、记录和审核流程。
- 时间戳完整性: 显示用户界面、审计跟踪和导出中的时区处理和一致性。
- 压力下的回收: 快速检索完整的记录集;包括链接记录和审计历史记录。
- 变更控制演练: 显示最近一次系统变更、其影响评估以及任何必要的重新测试。
13)实施路线图
提升第 11 部分规定的防御能力很少需要增加更多技术,通常需要加强控制措施并确保证据易于检索。以下路线图旨在快速提升防御能力,同时避免不必要的额外开销。
- 决策范围: 清点用于受监管决策的记录,并确定记录系统。
- 锁定身份: 唯一账户、最小权限角色、访问审查频率、取消配置规则。
- 定义受保护字段: 哪些必须审核,哪些需要说明变更理由,哪些需要签字。
- 证明审计跟踪行为: 展示受保护数据元素的安全、可追溯的历史记录。
- 加强电子签名: 含义、约束和签名后变更控制。
- 验证控制面: 基于风险的 CSV,重点关注访问权限、审计跟踪、签名、保留期限和例外情况。
- 实施治理: 特权访问控制、变更控制、定期审查、演练节奏。
结束语
第 11 部分合规准备是一种日常运营状态。检查人员会通过询问以下问题来检验其合规性:电子记录是否无需叙述性重构即可可信;签名是否有效且具有约束力;审计追踪是否完整且安全;以及访问和变更是否受到有效控制。能够迅速证明这些控制措施的组织往往能够获得更短、更精准的检查和更快的调查速度。
有关相关定义,请参阅本文中链接的术语表页面,包括21 CFR 第 11 部分、审计跟踪、电子签名、用户访问管理、数据完整性和CSV。这些参考资料是可选的;本文中的操作模型有意保持厂商中立。



