电子基础药房/电子处方
执行摘要
数字批次记录无法通过检查的原因只有一个:它们在压力下无法作为证据。记录看似完整,但检查员一旦提出简单的问题——“告诉我你如何确定这个数字正确”、“谁修改的”、“放行前发生了什么”、“消耗了哪些批次”、“使用了哪些设备”、“出现了哪些异常情况”或“你能多快调出完整的历史记录”——就会发现问题所在。如果这些问题的答案需要借助电子表格、电子邮件搜索或叙述性重建,那么批次记录就不再是完整的记录了。这种运行模式变得脆弱不堪,检查范围也随之扩大。
本白皮书介绍了一种实用且与供应商无关的电子批次生产记录和电子设备历史记录模型:电子批次记录 (eBR/eBMR)和电子设备历史记录 (eDHR)。该模型重点关注检验员和审核员实际测试的控制面:产品标识和批次确定性、逐步执行证据、设备适用性、受控编辑、异常管理、逐个异常审查、审计追踪、签名含义和约束力,以及快速检索完整且具有上下文关联的记录。
在涉及电子记录和签名的情况下,检查预期通常会参考《美国联邦法规》第21篇第11部分以及相关的数据完整性概念,例如数据完整性和ALCOA+ 。本文还阐述了如何使用CSV和GAMP 5等指南来验证关键控制措施,避免陷入繁琐的功能点击或“验证形式主义”。
目标很简单:一份可以交给检查员并能独立存在的电子批次记录——一致、难以篡改且检索迅速。
抽象
电子批次生产记录 (eBMR) 和电子设备历史记录 (eDHR) 的有效性取决于它们在检查条件下能否产生可信的证据。本文提出了一种实用的数字批次记录操作模型,该模型采用四部分证据语言——身份、状态、执行事件和受保护记录——并辅以硬门控执行控制、受控异常、逐个异常审查和快速检索机制。该模型能够解决常见的故障模式,例如身份漂移、不受控制的编辑、零散的审计跟踪、薄弱的集成边界以及需要叙述性重建的记录。
该文档还提供了模拟检查员如何测试记录可信度的检查演练:演示审计追踪行为、签名含义、批次消耗证明、设备资格、异常关联以及检索包含上下文的完整记录集。在依赖电子记录的情况下,该模型符合第 11 部分和 ALCOA+ 中通常讨论的基于风险的 CSV 和数据完整性预期。
1)范围:哪些内容符合 eBMR/eDHR 证据的要求
“数字批次记录”可以指从PDF模板到完全强制执行的、事件驱动的执行记录的任何形式。检查人员只关心一点:组织将什么视为支持受监管决策的官方记录。如果数字记录用于处置、放行、调查或客户/监管机构回应,那么它必须像证据系统一样运作——完整、可追溯、一致且可检索。
在术语方面,许多组织将批次执行记录称为eBR/eBMR(生产记录),将设备记录称为eDHR。其基本要求相同:在不依赖非正式叙述的情况下,重现已发生的事情。
如果明天发生偏差、投诉或检查,您会依赖这份电子批次记录作为主要证据吗?如果是,那么它必须设计成随时可供审计的证据,而不是仅仅作为方便的用户界面。
2)检查员实际测试的内容
检查员很少会先“通读整个批次记录”。他们会选择一条线索深入调查:关键步骤、称重/配料记录、偏差、调整、设备使用、签名或放行决定。然后,他们会要求提供证据证明该记录可信:谁做的,什么时候做的,做了哪些更改,出现了哪些异常情况,以及是什么阻止了违禁行为的发生。
| 检查员探查 | 他们要求看什么 | 什么才是真的 |
|---|---|---|
| 很多真相 | 使用了哪些批次,它们来自哪里,以及在时间步长时的消耗证明。 | 批次标识是强制执行的(通常通过扫描);消费情况不是“事后才确定的”。 |
| 斯蒂芬·特鲁斯 | 采取了哪些步骤,何时采取的,由谁采取的,以及产生了什么结果。 | 步骤作为事件执行;必要的检查不能跳过。 |
| 设备资格 | 使用了哪些设备,以及该设备是否合格(校准/清洁状态)。 | 禁止或限制使用非正常状态的设备,必须通过例外途径进行管理。 |
| 更改历史记录 | 发生了什么变化?是谁变化的?为什么变化?是否获得了批准? | 审计跟踪安全且有意义;编辑操作会保留原始条目。 |
| 例外治理 | 偏差、覆盖、返工以及它们与批次记录的关联。 | 异常情况早期即可发现,具有结构性,并且与受影响的记录元素相关联。 |
| 发布决定 | 发布的理由是什么?谁批准的? | 审查是高效的,但并非盲目的;例外审查是可衡量的,也是站得住脚的。 |
| 检索速度 | 获取包含上下文信息的完整批次历史记录的速度有多快? | 记录完整且可导出,不会丢失信息。 |
本文的其余部分将描述如何设计记录,以便能够快速、一致地回答这些探测问题。
3)证据模型:身份、地位、事件、记录
当控制措施能够用少量基本元素表达并转化为日常工作时,数字化批处理记录的性能就会得到提升。这里使用的模型有意简化:身份(谁/什么)、状态(是否允许)、执行事件(发生了什么,何时发生)和受保护记录(防篡改证明)。
如果不能用身份+状态+执行事件+受保护记录的语言来表达控制,那么它最终会降级为“策略”,并在生产压力下发生偏移。
| 原始 | 操作含义 | 检查意义 |
|---|---|---|
| 身份 | 明确指出操作时的“谁/什么”(批次、操作员、设备、地点、标签、批次)。 | 如果身份无法确定,一切都将变成概率问题。检查人员不会接受“我们认为”这种说法。 |
| 状态 | 使用时的资格(持有/释放、到期、校准、培训资格)。 | 状态是证明预防措施有效性的依据。如果状态可以被绕过,那么控制就只是建议性的。 |
| 执行事件 | 实时记录工作过程(分发、混合、IPC 检查、包装、测试、放行)。 | 审计惩罚重建。事件本身取代了事后的叙述,以具有时间约束力的真相取而代之。 |
| 受保护记录 | 具有变更历史的可归因、可审计、防篡改证据。 | 电子记录的可信度取决于 审计线索 行为和受控编辑。 |
在依赖电子记录的情况下,该模型支持通常通过第 11 部分和数据完整性原则(例如ALCOA+)来制定的预期。操作测试仍然相同:无需解释,记录是否可信?
4) 主记录控制:MMR/DMR、配方、版本
当“主数据”不明确时,批次记录就会失效。在制造业中,这通常是主生产记录 (MMR)。在医疗器械领域,类似的基准通常是医疗器械主记录/规格集(不同工厂的命名可能有所不同)。检验员会询问:执行的是哪个版本,更改了哪些内容,谁批准了更改,以及哪些批次受到影响。
一个可靠的数字化程序会将主记录视为受控对象:版本控制、已获批准,并与每个已执行的批次关联。如果主参数可以随意调整——“我们会在轮班时进行微调”——那么批次记录就变成了故事,而不是受控执行的记录。
- 版本绑定: 每条已执行记录都记录了执行的主版本。
- 变更控制: 主变更需要正式 切换控制 和批准。
- 参数治理: 关键参数受到约束,例外情况作为受控事件被捕获。
- 生效日期逻辑: 版本何时生效是明确且可追溯的。
5) 执行控制:逐步执行、硬门、进程间通信
数字批次记录并非“一种表格”,而是一个执行系统,它能在工作进行过程中生成证据。检查人员会关注预防性控制措施:系统是否能阻止违禁行为、强制执行必要的检查,以及记录事件的真实顺序。“警告”的效力弱于“阻止”,政策的效力弱于执行。
过程内检查是一种常见的检验方式,因为它体现了执行过程中的控制,而非事后审查。相关内容,请参阅过程内控制检查 (IPC)以及相关的门控概念,例如硬门控通过/失败控制。
| 控制类型 | 实际效果如何 | 为何重要 |
|---|---|---|
| 步骤执行 | 必要步骤不可跳过;顺序受到控制;执行时会记录时间戳。 | 防止“稍后填补”行为,并支持抗重建的时间线。 |
| 通过/不通过的门 | 当超出范围时,关键的 IPC 结果会阻止进程继续进行,除非应用受管例外情况。 | 它展现了预防措施,而不仅仅是在发布风险产生后才进行检测。 |
| 身份门 | 批次/设备/操作员身份会在每个步骤进行验证,通常通过以下方式进行: 条形码验证. | 防止产品身份漂移和错批次使用,这是一个后果严重的检验问题。 |
| 例外路径 | 任何更改都需要理由和批准,并记录为与步骤关联的结构化事件。 | 防止出现破坏记录信任的非正式变通方法。 |
6) 材料及称重证明:批次、天平、产量
物料消耗是批次记录中经常出现问题的地方,因为物料消耗频率高且时间紧迫。检查员会检查你是否能够证明:(1)使用了哪个批次的物料;(2)该批次物料在使用时是否符合规定;(3)记录的数量是否可信;以及(4)如何处理偏差(例如超重/欠重、物料替代、拆分批次等)。
完善的程序能够确保批次特定的消耗量,并将称重事件作为执行证据记录下来,而不是事后进行类型标注。如果存在称重集成,则应将其视为证据边界并进行相应的验证;参见称重集成。在容器标识和皮重至关重要的情况下,皮重管理等控制措施可以减少歧义。
产量真相至关重要,因为它能揭示隐藏的返工、未记录的废料或核对问题。一个可靠的基线包括结构化的产量审查和差异可视化;请参阅产量差异概念和核对预期。
7) 设备、校准和就绪状态
设备证据并非仅仅列出机器名称。检查人员需要了解设备在使用时是否符合规定,以及记录是否能证明这一点。常见的检查内容包括校准状态、维护状态、清洁状态(如适用),以及是否阻止操作人员使用不符合规定的设备。
强大的系统会将资格认定作为状态逻辑来实现。例如,可以使用诸如校准锁定逻辑或类似约束之类的规则来强制执行校准。这并非追求完美,而是关注系统能否在现实情况导致偏差时阻止禁止的执行或捕获受控例外情况。
- 资产标识: 所用设备明确,并与执行的步骤相符。
- 资格证明: 使用时的校准/就绪状态会被记录或强制执行。
- 异常捕获: 如果允许使用过期产品,则必须通过严格的审批程序进行记录。
- 可追溯的关联: 设备事件与批次记录事件相关联,不会单独存储而没有关联。
8)偏差、例外和受控编辑
当异常情况在系统外处理时,数字化批次记录就会失效。检验员并不期望完全没有偏差。他们期望偏差清晰可见、结构化,并与受影响的记录元素关联起来。如果质量管理体系中存在偏差,但无法将其与受影响的批次步骤和数据元素关联起来,那么你的证据就只能是叙述性的。
异常处理应包括分类、分配以及与执行事件的关联;参见偏差分类和分配以及更广泛的质量事件管理。纠正和预防措施的有效性也会在成熟的检查中进行测试;参见CAPA 有效性检查。
受控编辑是常见的升级触发因素。检查人员希望看到更正保留原始条目,并通过审计跟踪生成有意义的变更历史记录,包括在适当情况下记录变更原因。静默覆盖、删除受监管条目或未经监管的特权编辑都是结构性缺陷。
9) 例外审查和发布决定
例外审查之所以吸引人,是因为完全人工审查无法大规模实施。检查员并不反对例外审查,他们反对的是凭感觉审查。问题在于例外情况是否定义明确,系统是否能可靠地标记出这些例外情况,以及放行决定是否有证据支持,而不是仅仅基于“我们没发现任何问题”。
一个切实可行的方法是批次例外审查(BRBE)。一个完善的BRBE程序应明确定义:例外情况的构成、例外情况的检测方式、审查人员以及如何记录和签署放行决定。如果放行依赖于实验室结果,则必须明确与实验室信息管理系统(LIMS)中的证据关联(参见后续关于附件和集成边界的章节)。
| BRBE元素 | 运行要求 | 检查失败模式 |
|---|---|---|
| 异常定义 | 清除触发器:OOS/OOT、覆盖、缺失数据、超出范围的 IPC、延迟条目、审计跟踪编辑。 | “例外”一词含义模糊或不完整;审核人员无法解释为什么该批次产品是“合格的”。 |
| 检测可靠性 | 系统能够可靠地标记异常情况;审阅者无需依赖记忆。 | 虽然存在例外情况,但这些例外情况并未得到一致标记,或者难以抑制。 |
| 审阅者工作流程 | 审查重点关注异常队列和关联证据,以及可追溯的处理结果。 | 评审是非正式的;没有证据表明评审了什么或为什么被接受。 |
| 发布记录 | 发布是一个受控的决定,具有电子签名含义和关联证据。 | 发布只是一个状态切换,没有确凿的证据或签名意义。 |
10)审计跟踪、电子签名和数据完整性状况
只有当数字批次记录可信时,才能通过检查。这种信任建立在身份认证、访问控制、审计历史、受控编辑和数据保留原则之上——这些内容通常在数据完整性和ALCOA+等原则的框架下进行讨论。当电子记录和电子签名取代纸质记录时,组织通常会通过《美国联邦法规》第21篇第11部分来界定预期。
检查员通过演示测试审计跟踪行为:更改受保护的值,显示审计跟踪条目(用户、时间戳、适用时的新旧值、更改原因),演示如何稍后检索该条目,并证明该条目无法被静默更改。参见审计跟踪 (GxP)。他们还会测试使用电子签名时的签名含义和绑定:签名的含义是什么?如何验证签名者的身份?如果记录在签名后发生更改会发生什么情况?
验证应基于风险,并侧重于控制面。CSV 的目标并非测试每个屏幕,而是测试防止损害或质量缺陷的控制措施:身份验证、状态验证、门逻辑、异常处理、审计跟踪行为和保留控制。GAMP 5等指南有助于根据风险调整验证工作量。
11) 附件和外部证据:证书、实验室信息管理系统 (LIMS)、日志
批次记录很少能独立存在。它们依赖于外部证据:供应商分析证书、实验室检测结果、环境监测数据、设备日志、温度日志、包装核对等等。检查风险不在于“附件是否存在”,而在于附件是否受到控制、是否可追溯、是否相互关联以及是否能够结合上下文检索。
一个常见的薄弱环节是外部证据存储在其他地方(共享驱动器、电子邮件、实验室信息管理系统),缺乏有效的关联。当检查人员要求“出示支持放行的实验室结果”时,机构应迅速提供,并与批次信息清晰关联。如果关联依赖于文件命名或手动搜索,则记录将变得脆弱不堪。
- 显式链接: 附件与其所支持的确切批次/步骤/决策相关联。
- 版本控制: 经审核/批准的版本是可识别的;变更可审计。
- 检索完整性: 记录导出包含保留含义的引用,而不仅仅是文件名。
- 证据边界: 如果 LIMS 是结果的记录系统,则该边界是定义和测试的。
12) 集成边界:ERP/LIMS/WMS 故障模式
集成既可以增强批次证据,也可能削弱它。检查人员经常在边界处发现漏洞:两个系统对发布状态的判断不一致;批次标识不同;时间戳不一致;或者“记录”分散在不同的工具中,没有明确的系统记录定义。在这种情况下,组织将被迫进行协调——而协调本身并不能构成证据。
一个可靠的集成方案定义了每个数据元素的归属权、事件契约(“发布”、“使用”、“释放”、“持有”的含义)、延迟容忍度以及当实际情况与预期不符时的协调机制。主数据对齐是基础;请参阅主数据同步。
如果仓库移动可以绕过质量状态,批次证据就会受到影响。隔离/暂扣状态等状态执行机制必须在整个操作流程的各个环节保持一致,而不仅仅局限于某个系统。
13)检查演练:10项您可以在内部进行的测试
要快速了解您的电子病历/电子健康记录能否通过检查,最有效的方法是进行模拟演练,模拟检查员测试记录可信度的方式。每次演练都应能快速执行,且所得证据无需解释即可成立。
- 大量消耗证明: 选择一个批次;证明每个消耗的批次,并显示逐步捕获(而不是事后输入)。
- 防止错批次: 尝试扫描/录入错误批次;显示预防和记录。
- 设备资格: 选择资产;证明使用时已校准/准备就绪;尝试在非正常状态下使用。
- IPC门测试: 创建超出范围的 IPC 结果;显示阻塞/异常路径和链接。
- 收益率核对: 用证据解释产量差异,而不是用文字描述;展示废料/返工处理情况。
- 偏差联动: 选择一个偏差;证明其与受影响步骤的关联性并记录相关要素。
- 审计跟踪演示: 更改受保护字段;显示旧值/新值、用户、时间戳、更改原因。
- 签名装订: 签署发布/审查文件;说明其含义以及签署后如何处理更改。
- 记录导出: 导出批次记录;确认其保留上下文(审批、审核历史参考、附件)。
- BRBE 钻探: 显示异常队列、审核员处理结果和发布决定证据。
14)实施路线图
最快失败的方法就是一开始就“把纸质文件数字化”。最快成功的方法是首先找出当前证据失效的环节,并严格阻止风险最高的漏洞。要像对待工程一样对待检查的有效性:定义证据模型,实施检查机制,衡量结果,并通过复制进行规模化推广。
- 定义官方记录: 明确哪些系统构成批次记录和放行凭证。
- 绑定主版本: 版本化的MMR/DMR和受控变更治理。
- 严密封锁逃生通道: 批次错误、设备状态异常、缺少IPC、不受控制的超控操作、无凭证发货/放行。
- 工具例外情况: 偏差和覆盖是结构化的、相互关联的,并且可以审查。
- 实施 BRBE: 定义异常触发机制和审阅者工作流程;衡量审阅质量。
- 验证控制面: CSV 侧重于身份、状态、门禁、审计跟踪、签名、保留。
- 开展检查演练: 每月进行证据演练,以防止漂移并及早发现薄弱边界。
结束语
电子病历/电子数字健康记录的生存能力并非简单的格式调整,而是一种运行模式:身份信息得到强制执行,状态信息真实可靠,执行过程被记录为事件,异常情况得到有效管控,逐个异常的审查效率可衡量,记录本身也受到精心设计。当这些要素到位后,检查速度更快、范围更窄,调查更加精准,批量证据也更难被篡改。
有关相关定义,请参阅本文中链接的术语表页面,包括eBR/eBMR、eDHR、批次生产记录 (BMR)、MMR、BRBE、审计追踪、21 CFR 第 11 部分、数据完整性和CSV。这些参考资料是可选的;本文中的控制模型有意保持厂商中立。



