檢查員實際測試什麼
執行摘要
許多團隊將《聯邦法規彙編》第21篇第11部分視為軟體功能檢查清單。但檢查員很少這樣看待它。實際上,第11部分是透過幾個操作性問題來檢驗的:誰做了什麼?他們什麼時候做的?發生了什麼變化?為什麼會改變?如果不進行敘述性重建,你的紀錄是否可信?如果這些問題的答案不確定,檢查範圍就會迅速擴大——因為記錄的可信度變得不確定。
本白皮書提供了一個實用且不偏袒任何廠商的模型,闡述了檢查員如何在實際設施中評估電子記錄和電子簽名。它重點關注檢查員通常會檢查的控制面:身份和存取管理、審計追蹤行為、電子簽名的含義和綁定、受控編輯和更正、記錄保存和檢索、系統時間完整性以及支援電腦系統驗證 (CSV)的證據。此外,本白皮書還著重介紹了經常被忽視但經常被測試的程序控制措施,包括特權訪問管理、定期訪問審查、培訓/能力評估以及變更控制規範。
本文的目的並非重述法規,而是闡述當檢查員要求現場示範、螢幕分享和查閱記錄時,哪些內容能夠站得住腳。本文包含一系列“檢查演練”,您可以在內部運行這些演練,以評估您在實踐中(而不僅僅是紙面上)是否符合第 11 部分的要求。在涉及資料完整性概念時,本文引用了資料完整性和ALCOA+等原則,作為確保記錄可信度的實用依據。
強有力的第 11 部分合規措施並非追求完美,而是對記錄的創建、更改、審批和保存進行持續、可證明的控制——並以能夠在壓力下快速檢索且無需臨時拼湊的證據為支撐。
抽象
21 CFR 第 11 部分通常以功能清單的形式實施,但檢查員將其視為證據系統進行評估:即在審計條件下證明電子記錄和電子簽名可信的能力。本文提出了一種面向檢查的實用模型,該模型圍繞檢查員常用的控制面構建:身份和存取管理、審計追蹤行為、簽名含義和綁定、受控編輯、時間戳完整性、保留和檢索以及驗證證據。該模型由用於治理和變更的程序控制措施支持,以確保驗證狀態能夠長期維持。
該報告還提供了一系列檢查演練,用於評估組織能否在不依賴敘述性重構的情況下快速產生可信的證據。如果執行得當,這些演練可以降低檢查風險、加快調查速度並提升資料完整性。
1)第 11 部分範圍:實際發生的情況
第 11 部分適用於以電子記錄或電子簽名代替紙本記錄或手寫簽名的情況,而這些紙本記錄或手寫簽名是相關規則所要求的。許多組織過度解讀第 11 部分,將所有電子文件視為「第 11 部分資料」。另一些組織則解讀不足,認為該規則僅適用於「品質體系」。檢查員通常會關注電子記錄在哪些方面支援受監管的決策,例如:發布、處置、調查、變更和批准。
一種切實可行的範圍界定方法是清點以下內容:(1) 支援受監管決策的記錄;(2) 記錄的創建者/修改者/審批者;(3) 記錄的儲存系統;以及 (4) 組織在審計和調查過程中所依賴的「真相」。這項範圍界定工作應可追溯至預期用途和風險,通常以CSV 文件形式記錄。
如果審計人員明天要求查看這套記錄,您會把電子版視為正式記錄嗎?如果會,那麼第 11 部分的控制和證據要求很可能就屬於審計範圍。
2) 檢查員如何在實務中測試第 11 部分
檢查員通常透過演示和記錄抽樣來評估第 11 部分。評估模式一貫如此:他們選擇一筆記錄(批次記錄、偏差、變更、實驗室結果、培訓、校準、放行決定),然後追溯記錄的創建者、批准者、變更內容以及變更是否得到控制。評估的重點不是“系統是否具有審計追蹤”,而是“審計追蹤是否能為關鍵記錄提供可信的歷史資訊”。
下表總結了檢查員的典型調查內容以及組織必須能夠迅速證明的內容。
| 檢驗員探查 | 他們通常會要求看什麼 | 什麼是真的 |
|---|---|---|
| 誰做了什麼? | 唯一使用者 ID、角色證明、存取權限配置和審核記錄。 | 帳戶是個人化的、受控的,並且與角色綁定;特權存取受到管理。 |
| 是什麼改變了? | 關鍵字段和事件的審計追蹤條目,包括更改原因。 | 審計追蹤安全可靠,涵蓋受監管的字段,且用戶無法停用。 |
| 什麼時候發生的? | 時間戳與時間來源行為;導出之間的時區一致性。 | 時鐘完整性得到管理;時間戳一致且易於理解。 |
| 這個簽名有意義嗎? | 簽名的含義、意圖和對記錄狀態的約束力;變更後的簽名規則。 | 簽章代表特定操作;簽章後的變更是可控的且可見的。 |
| 能快速檢索到記錄嗎? | 在時間壓力下進行記錄檢索、保存、匯出和完整性管理。 | 記錄易於存取、完整且具有上下文關聯;保留期限已明確規定並執行。 |
| 它經過驗證了嗎? | 預期用途、風險評估、規程、結果、偏差、批准、變更控制。 | 驗證證據具有可追溯性,並專注於控制面和受監管的使用。 |
本文的其餘部分將這些探測分解為實際控制和故障模式,重點在於檢查員通過演示測試的內容,而不是團隊在政策中聲稱的內容。
3) 身分與存取權限:證明誰做了什麼
第 11 部分從身分識別開始。如果組織無法證明相關行為歸因於特定個人,記錄信任就會崩潰。檢查人員通常會詢問帳戶是如何建立的、由誰批准存取權限、角色是如何分配的、是否存在共用帳戶,以及當角色變更或人員離職時如何撤銷存取權限。
身分和存取控制通常透過使用者存取管理和基於角色的存取控制來實現。一個可靠的安全性策略包括記錄配置流程、定期存取審查以及特權角色管理。會話控制(逾時)也經常進行測試;請參閱憑證逾時控制。
- 唯一帳戶: 受監管的工作不允許共享登入資訊。
- 最小權限角色: 角色與工作需求相符;管理權限被最小化。
- 特權存取治理: 誰可以覆蓋、編輯受保護的欄位或管理審核設定。
- 訪問審查頻率: 定期審查並根據證據進行補救。
- 取消配置: 當人員職位變動或離職時,可以快速移除其身分資訊。
4) 審計追蹤:證明變更內容、變更時間和變更原因
審計追蹤行為是第 11 部分中最常見的升級點之一。檢查員經常要求進行演示:編輯關鍵字段,展示系統如何記錄更改,然後展示如何稍後檢索該歷史記錄。他們可能還會詢問是否可以停用、過濾、覆蓋或清除審計追蹤。
符合 GxP 規範的稽核追蹤應安全可靠、有時間戳記、可追溯,並酌情包含新舊值。此外,當對受保護欄位進行變更時,也應記錄變更原因。請參閱審計追蹤 (GxP)。
| 檢查員提出的問題 | 展示什麼 | 常見故障模式 |
|---|---|---|
| 哪些領域需要審核? | 定義受保護/受監管欄位以及觸發審計的事件。 | 審計追蹤存在,但缺少關鍵字段或關鍵事件。 |
| 使用者能否進行無痕編輯? | 演示編輯行為和審計追蹤條目建立。 | 編輯操作沒有給出更改理由,也沒有給出新舊值切換。 |
| 審計追蹤記錄可以篡改嗎? | 角色控制和技術控制可防止停用/清除。 | 管理員可以靜默刪除歷史記錄;保留期限不明確。 |
| 如何審查審計追蹤記錄? | 審查程序以及必要時提供定期審查的證據。 | 沒有審查流程;問題只在審計過程中發現。 |
審計追蹤的可信度與資料完整性密切相關。如果審計追蹤行為無法得到清晰解釋,組織應假定檢查人員將加強對記錄信任概念的審查,以確保其符合資料完整性和ALCOA+標準。
5)電子簽名:意義、意圖與約束力
檢查人員對待電子簽名並非僅僅將其視為「按鈕」。他們會檢驗簽名是否有效,以及簽名在簽署時是否與記錄內容有約束力。他們通常會詢問簽名代表什麼(審核、批准、驗證、發布),如何驗證簽名者的身份,以及如果記錄在簽署後發生更改會發生什麼情況。
使用電子簽名時,組織應能夠展示:簽名含義、簽名在記錄上的體現、認證步驟以及簽名與已簽名記錄版本的關聯。參見電子簽名。
- 含義: 簽章對應已定義的操作(例如,「QA 處置」、「審核完成」)。
- 捆綁: 簽名與記錄狀態關聯;簽名後的變更受到控制且可見。
- 驗證: 根據策略和風險,對簽署者進行唯一識別和身份驗證。
- 能見度: 簽字記錄顯示了簽字人、簽字時間和所執行的操作。
6)更正、修改和受控編輯
實際操作中需要進行修正。檢查人員並不期望「完全不修改」。他們期望所有修改都透明、可追溯且受到監管。評判標準在於:修正是否保留了原始條目,以及修改理由和審批流程是否與風險相符。
常見的升級觸發因素包括:靜默覆蓋、刪除受監管記錄,或特權使用者在沒有書面理由的情況下執行編輯。受控編輯行為應在內部演練中示範:選擇一筆記錄、更正一個值、顯示稽核追蹤、顯示變更原因、顯示必要的稽核或核准流程,並示範如何稍後擷取修正後的記錄。
7) 時間、時間戳記和時鐘完整性
時間戳的完整性常常被低估。檢查人員可能會詢問系統時間的管理方式、時間是否同步、時區處理方式以及時鐘漂移時的應對措施。當涉及系統整合時,他們也可能會比較不同系統的時間戳記。
一個可靠的安全策略包括明確的時間來源、清晰的時區顯示規則,以及時間戳行為在記錄生命週期、匯出和稽核追蹤中保持一致的證據。如果時間戳混亂或不一致,記錄重建就只能依靠敘述──而敘述並非證據。
8) 記錄保存、檢索和匯出
檢查人員經常會測試能否快速、完整地檢索到記錄。 「我們可以稍後再找」並非一個令人滿意的答案。在組織必須快速回應的情況下(在某些情況下,有時甚至要求在24小時內提供記錄),檢索能力就成為一項切實可行的控制措施。
應明確並嚴格執行保留期限。檢索時應保留上下文資訊:包括人員、事件、時間、審核資訊、審計追蹤歷史記錄以及任何關聯記錄。歸檔和保留期限的預期通常在「記錄保留/歸檔」部分進行討論。匯出不應遺失資訊;遺失審計歷史記錄的 CSV 文件不等同於正式記錄。
9)驗證證據:何為「充分」的證據
檢查人員很少會要求提供所有測試腳本。他們要求的是一個連貫的驗證論證:預期用途、基於風險的範圍、控制面有效運作的證據,以及能夠維持已驗證狀態的變更控制。最優秀的程式能夠提供一份簡潔的證據包,該證據包符合CSV原則和GAMP 5等指南。
對於第 11 部分,驗證證據通常著重於控制面:存取控制、稽核追蹤行為、電子簽章行為、資料保留和程序治理。驗證應包括否定測試(嘗試禁止的操作),因為這些測試能夠提供最有力的預防措施證據。
| 神器 | 它應該展示什麼 | 督察發出警告 |
|---|---|---|
| 預期用途及範圍 | 哪些記錄和決策依賴系統和邊界。 | 適用範圍模糊不清;「第 11 部分適用於所有情況」或「不適用於任何情況」。 |
| 風險評估 | 為什麼選擇這些控制措施以及為什麼其適用範圍合適。 | 風險與測試內容之間沒有關聯。 |
| 方案與結果 | 對照表面有效的證據,包括陰性測試結果。 | 僅進行了「正常路徑」測試;預防證據不足。 |
| 偏差與解決 | 如何調查和解決測試偏差。 | 未解決的偏差或缺乏證據的非正式結案。 |
| 切換控制 | 如何評估和重新測試變更。 | 狀態一旦達到驗證狀態,就會發生未受管理的變更。 |
10)檢查員仍然期望的程序控制
第 11 部分不僅限於技術層面。檢查員會定期評估程序是否支援技術控制。常見的程序要求包括存取權限配置流程、定期存取權限審查、培訓/能力文件、事件處理、必要的稽核追蹤審查以及變更控制管理。
特權存取是一個反覆出現的薄弱環節。如果管理員可以在未經監管的情況下更改配置、建立使用者或修改關鍵設置,那麼技術控制措施的可信度就會降低。相關流程應明確定義哪些人可以擁有特權角色、何時可以使用特權角色、如何審查使用情況以及如何記錄例外情況。
11) 介面與整合:邊界失效模式
整合環節往往是檢查發現漏洞的地方,因為「誰做了什麼」的資訊會分散開來。當身分識別資訊、狀態資訊或時間戳記跨越多個系統時,稽核追蹤可能會出現碎片化。檢查人員可能會詢問哪個系統是特定資料元素的記錄系統,以及當系統間資料不一致時如何處理協調問題。
可行的整合模式包括明確每個資料元素的歸屬權、定義介面契約、錯誤處理和協調機制。如果主資料一致性是基礎,請參閱主資料同步。
12)檢查演練:10項您可以在內部進行的測試
了解是否已做好第 11 部分合規準備的最快方法是進行模擬檢查員行為的演練。每次演練都應能快速執行,且所產生的證據應能獨立成立,無需敘述性重構。
- 唯一身分證明: 選擇一筆記錄;證明創建者和批准者身分唯一且已獲得授權。
- 角色邊界測試: 嘗試以未經授權的角色執行禁止的操作;顯示預防和日誌記錄。
- 審計追蹤演示: 更改受保護欄位;顯示舊值/新值、更改原因、使用者、時間戳記。
- 審計追蹤審查: 說明如何審查稽核追蹤條目(如需要)以及如何解決問題。
- 電子簽名意義: 說明簽名的含義以及它在記錄上的呈現方式。
- 簽名更改後: 嘗試在簽名後進行更改;顯示控制行為和可見性。
- 特權存取治理: 展示管理員存取權限的審核、記錄和審核流程。
- 時間戳完整性: 顯示使用者介面、稽核追蹤和匯出中的時區處理和一致性。
- 壓力下的回收: 快速檢索完整的記錄集;包括連結記錄和稽核歷史記錄。
- 變更控制演練: 顯示最近一次系統變更、其影響評估以及任何必要的重新測試。
13)實施路線圖
提升第 11 部分規定的防禦能力很少需要增加更多技術,通常需要加強控制措施並確保證據易於檢索。以下路線圖旨在快速提升防禦能力,同時避免不必要的額外開銷。
- 決策範圍: 清點用於受監管決策的記錄,並確定記錄系統。
- 鎖定身分: 唯一帳戶、最小權限角色、存取審查頻率、取消配置規則。
- 定義受保護欄位: 哪些必須審核,哪些需要說明變更理由,哪些需要簽名。
- 證明審計追蹤行為: 展示受保護資料元素的安全、可追溯的歷史記錄。
- 加強電子簽名: 含義、約束和簽名後變更控制。
- 驗證控制面: 基於風險的 CSV,重點關注存取權限、審計追蹤、簽名、保留期限和例外情況。
- 實施治理: 特權存取控制、變更控制、定期審查、演練節奏。
結束語
第 11 部分合規準備是一種日常營運狀態。檢查人員會透過詢問以下問題來檢驗其合規性:電子記錄是否無需敘述性重構即可可信;簽名是否有效且具有約束力;審計追蹤是否完整且安全;以及存取和變更是否受到有效控制。能夠迅速證明這些控制措施的組織往往能夠獲得更短、更精準的檢查和更快的調查速度。
有關相關定義,請參閱本文中連結的術語表頁面,包括21 CFR 第 11 部分、稽核追蹤、電子簽名、使用者存取管理、資料完整性和CSV。這些參考資料是可選的;本文中的操作模型有意保持廠商中立。



