經得起檢驗的數位批次記錄

白皮書系列

電子骨髓監測/電子日間健康紀錄

更新於 2026 年 2 月 • eBMR/eBR、eDHR、例外審查、硬性門檻、族譜、審計追蹤、電子簽名、CSV、匯出、整合邊界
免責聲明: 本文件提供一般性操作指導,並非法律建議,也不能取代您內部的品質系統、監管諮詢或特定場所的風險評估。

執行摘要

數位批次記錄無法通過檢查的原因只有一個:它們在壓力下無法作為證據。記錄看似完整,但檢查員一旦提出簡單的問題——「告訴我你如何確定這個數字正確」、「誰修改的」、「放行前發生了什麼」、「消耗了哪些批次」、「使用了哪些設備」、「出現了哪些異常情況」或「你能多快調出完整的歷史記錄」——就會發現問題所在。如果這些問題的答案需要藉助電子表格、電子郵件搜尋或敘述性重建,那麼批次記錄就不再是完整的記錄了。這種運作模式變得脆弱不堪,檢查範圍也隨之擴大。

本白皮書介紹了一種實用且與供應商無關的電子批次生產記錄和電子設備歷史記錄模型:電子批次記錄 (eBR/eBMR)電子設備歷史記錄 (eDHR)。此模型重點在於檢驗員和審核員實際測試的控制面:產品識別和批次確定性、逐步執行證據、設備適用性、受控編輯、異常管理、逐個異常審查、審計追蹤、簽名含義和約束力,以及快速檢索完整且具有上下文關聯的記錄。

在涉及電子記錄和簽名的情況下,檢查預期通常會參考《美國聯邦法規》第21篇第11部分以及相關的資料完整性概念,例如資料完整性ALCOA+ 。本文也闡述如何使用CSV和GAMP 5等指南來驗證關鍵控制措施,避免陷入繁瑣的功能點擊或「驗證形式主義」。

目標很簡單:一份可以交給檢查員並能獨立存在的電子批次記錄-一致、難以竄改且檢索迅速。


抽象

電子批次生產記錄 (eBMR) 和電子設備歷史記錄 (eDHR) 的有效性取決於它們在檢查條件下能否產生可信的證據。本文提出了一個實用的數位批次記錄操作模型,該模型採用四部分證據語言——身分、狀態、執行事件和受保護記錄——並輔以硬門控執行控制、受控異常、逐個異常審查和快速檢索機制。該模型能夠解決常見的故障模式,例如身份漂移、不受控制的編輯、零散的審計追蹤、薄弱的整合邊界以及需要敘述性重建的記錄。

該文件還提供了模擬檢查員如何測試記錄可信度的檢查演練:演示審計追蹤行為、簽名含義、批次消耗證明、設備資格、異常關聯以及檢索包含上下文的完整記錄集。在依賴電子記錄的情況下,該模型符合第 11 部分和 ALCOA+ 中通常討論的基於風險的 CSV 和資料完整性預期。


1)範圍:哪些內容符合 eBMR/eDHR 證據的要求

「數位批次記錄」可以指從PDF範本到完全強制執行的、事件驅動的執行記錄的任何形式。檢查人員只關心一點:組織將什麼視為支持受監管決策的官方記錄。如果數位記錄用於處置、放行、調查或客戶/監管機構回應,那麼它必須像證據系統一樣運作——完整、可追溯、一致且可檢索。

在術語方面,許多組織將批次執行記錄稱為eBR/eBMR(生產記錄),將設備記錄稱為eDHR。其基本要求相同:在不依賴非正式敘述的情況下,重現已發生的事情。

一個實際的範圍界定問題

如果明天發生偏差、投訴或檢查,您會依賴這份電子批次記錄作為主要證據嗎?如果是,那麼它必須設計成隨時可供審計的證據,而不是僅僅作為方便的使用者介面。


2)檢查員實際測試的內容

檢查員很少會先「通讀整批記錄」。他們會選擇一條線索深入調查:關鍵步驟、稱重/配料記錄、偏差、調整、設備使用、簽名或放行決定。然後,他們會要求證據證明記錄可信:誰做的,什麼時候做的,做了哪些更改,出現了哪些異常情況,以及是什麼阻止了違禁行為的發生。

檢驗員探查 他們要求看什麼 什麼是真的
很多真相 使用了哪些批次,它們來自哪裡,以及在時間步長時的消耗證明。 批次標識是強制執行的(通常透過掃描);消費情況不是「事後才確定的」。
史蒂芬·特魯斯 採取了哪些步驟,何時採取的,由誰採取的,以及產生了什麼結果。 步驟作為事件執行;必要的檢查不能跳過。
設備資格 使用了哪些設備,以及該設備是否合格(校準/清潔狀態)。 禁止或限制使用非正常狀態的設備,必須透過例外途徑進行管理。
改變歷史 發生了什麼變化?是誰變化的?為什麼變化?是否獲得了批准? 審計追蹤安全且有意義;編輯操作會保留原始條目。
例外治理 偏差、覆蓋、返工以及它們與批次記錄的關聯。 異常情況早期即可發現,具有結構性,並且與受影響的記錄元素相關聯。
發布決定 發布的理由是什麼?誰批准的? 審查是高效的,但並非盲目的;例外審查是可衡量的,也是站得住腳的。
檢索速度 取得包含上下文資訊的完整批次歷史記錄的速度有多快? 記錄完整且可匯出,不會遺失資訊。

本文的其餘部分將描述如何設計記錄,以便能夠快速、一致地回答這些探測問題。


3)證據模型:身分、地位、事件、記錄

當控制措施能夠用少量基本元素表達並轉化為日常工作時,數位化批次記錄的表現就會提升。這裡使用的模型有意簡化:身分(誰/什麼)、狀態(是否允許)、執行事件(發生了什麼,何時發生)和受保護記錄(防篡改證明)。

證據語言

如果不能用身份+狀態+執行事件+受保護記錄的語言來表達控制,那麼它最終會降級為“策略”,並在生產壓力下發生偏移。

原始 操作意義 檢查意義
身分 明確指出操作時的「誰/什麼」(批次、操作員、設備、地點、標籤、批次)。 如果身份無法確定,一切都將變成機率問題。檢查人員不會接受「我們認為」這種說法。
狀態 使用時的資格(持有/釋放、到期、校準、培訓資格)。 狀態是證明預防措施有效性的依據。如果狀態可以被繞過,那麼控制就只是建議性的。
執行事件 同步記錄工作流程(分發、混合、IPC 檢查、包裝、測試、放行)。 審計懲罰重建。事件本身取代了事後的敘述,以具有時間約束力的真相取而代之。
受保護記錄 具有變更歷史的可歸因、可審計、防篡改證據。 電子記錄的可信度取決於 審計跟踪 行為和受控編輯。

在依賴電子記錄的情況下,該模型支援通常透過第 11 部分和資料完整性原則(例如ALCOA+)來製定的預期。操作測試仍然相同:無需解釋,記錄是否可信?


4) 主記錄控制:MMR/DMR、配方、版本

當「主資料」不明確時,批次記錄就會失效。在製造業中,這通常是主生產記錄 (MMR)。在醫療器材領域,類似的基準通常是醫療器材主記錄/規格集(不同工廠的命名可能有所不同)。檢驗員會詢問:執行的是哪個版本,更改了哪些內容,誰批准了更改,以及哪些批次受到影響。

一個可靠的數位化程式會將主記錄視為受控物件:版本控制、已獲批准,並與每個已執行的批次關聯。如果主參數可以隨意調整——「我們會在輪班時進行微調」——那麼批次記錄就變成了故事,而不是受控執行的記錄。

經得起審計的主控行為

  • 版本綁定: 每個已執行記錄都記錄了執行的主版本。
  • 變更控制: 主變更需要正式 切換控制 和批准。
  • 參數治理: 關鍵參數受到約束,例外情況被捕獲為受控事件。
  • 生效日期邏輯: 版本何時生效是明確且可追溯的。

5) 執行控制:逐步執行、硬門、進程間通訊

數位批次記錄並非“一種表格”,而是執行系統,它能在工作進行過程中產生證據。檢查人員會關注預防性控制措施:系統是否能阻止違禁行為、強制執行必要的檢查,以及記錄事件的真實順序。 “警告”的效力弱於“阻止”,政策的效力弱於執行。

過程內檢查是一種常見的檢驗方式,因為它反映了執行過程中的控制,而非事後檢討。相關內容,請參閱製程內控制檢查 (IPC)以及相關的門控概念,例如硬門控通過/失敗控制

控制類型 實際應用情況如何 為何重要
步驟執行 必要步驟不可跳過;順序受到控制;執行時會記錄時間戳記。 防止「稍後填補」行為,並支持抗重建的時間線。
通過/不通過的門 當超出範圍時,關鍵的 IPC 結果會阻止進程繼續進行,除非套用受管例外情況。 它展現了預防措施,而不僅僅是在發布風險產生後才進行檢測。
身份門 批次/設備/操作員身分會在每個步驟進行驗證,通常透過以下方式進行: 條碼驗證. 防止產品身分漂移和錯批次使用,這是一個後果嚴重的檢驗問題。
例外路徑 任何變更都需要理由和批准,並記錄為與步驟關聯的結構化事件。 防止出現破壞記錄信任的非正式變通方法。

6) 材料及稱重證明:批次、天平、產量

物料消耗是批次記錄中經常出現問題的地方,因為物料消耗頻率高且時間緊迫。檢查員會檢查你是否能夠證明:(1)使用了哪個批次的物料;(2)該批次物料在使用時是否符合規定;(3)記錄的數量是否可信;以及(4)如何處理偏差(例如超重/欠重、物料替代、分割批次等)。

完善的程序能夠確保批次特定的消耗量,並將稱重事件作為執行證據記錄下來,而不是事後進行類型標註。如果存在稱重集成,則應將其視為證據邊界並進行相應的驗證;請參閱稱重集成。在容器標識和皮重至關重要的情況下,皮重管理等控制措施可以減少歧義。

產量真相至關重要,因為它能揭示隱藏的返工、未記錄的廢料或核對問題。一個可靠的基線包括結構化的產量審查和差異視覺化;請參閱產量差異概念和核對預期。


7) 設備、校準和就緒狀態

設備證據並非僅僅列出機器名稱。檢查人員需要了解設備在使用時是否符合規定,以及記錄是否能證明這一點。常見的檢查內容包括校準狀態、維護狀態、清潔狀態(如適用),以及是否阻止操作人員使用不符合規定的設備。

強大的系統會將資格認定作為狀態邏輯來實現。例如,可以使用諸如校準鎖定邏輯或類似約束之類的規則來強制執行校準。這並非追求完美,而是關注系統能否在現實情況導致偏差時阻止禁止的執行或捕獲受控例外情況。

哪些東西能通過檢查

  • 資產標識: 所用設備明確,並與執行的步驟相符。
  • 資格證明: 使用時的校準/就緒狀態會被記錄或強制執行。
  • 異常捕獲: 如果允許使用過期產品,則必須透過嚴格的審批程序進行記錄。
  • 可追溯的關聯: 設備事件與批次記錄事件相關聯,不會單獨儲存而沒有關聯。

8)偏差、例外和受控編輯

當異常情況在系統外處理時,數位化批次記錄就會失效。檢驗員並不期望完全沒有偏差。他們期望偏差清晰可見、結構化,並與受影響的記錄元素關聯。如果品質管理系統中存在偏差,但無法將其與受影響的批次步驟和資料元素關聯起來,那麼你的證據就只能是敘述性的。

異常處理應包括分類、分配以及與執行事件的關聯;請參閱偏差分類和分配以及更廣泛的品質事件管理。糾正和預防措施的有效性也會在成熟的檢查中進行測試;請參閱CAPA 有效性檢查

受控編輯是常見的升級觸發因素。檢查人員希望看到更正保留原始條目,並透過審計追蹤產生有意義的變更歷史記錄,包括在適當情況下記錄變更原因。靜默覆蓋、刪除受監管條目或未經監管的特權編輯都是結構性缺陷。


9) 例外審查和發布決定

例外審查之所以吸引人,是因為完全人工審查無法大規模實施。檢查員並不反對例外審查,他們反對的是憑感覺審查。問題在於例外情況是否定義明確,系統是否能可靠地標記出這些例外情況,以及放行決定是否有證據支持,而不是僅僅基於「我們沒有發現任何問題」。

一個切實可行的方法是批次例外審查(BRBE)。一個完善的BRBE程序應明確定義:例外情況的構成、例外情況的檢測方式、審查人員以及如何記錄和簽署放行決定。如果放行依賴實驗室結果,則必須明確與實驗室資訊管理系統(LIMS)中的證據關聯(請參閱後續關於附件和整合邊界的章節)。

BRBE元素 操作要求 檢查失敗模式
異常定義 清除觸發器:OOS/OOT、覆蓋、缺失資料、超出範圍的 IPC、延遲條目、稽核追蹤編輯。 「例外」一詞含義模糊或不完整;審核人員無法解釋為什麼該批次產品是「合格的」。
檢測可靠性 系統能夠可靠地標記異常情況;審閱者無需依賴記憶。 雖然有例外情況,但這些例外情況並未一致標記,或難以抑制。
審閱者工作流程 審查重點在於異常隊列和關聯證據,以及可追溯的處理結果。 評審是非正式的;沒有證據表明評審了什麼或為什麼被接受。
發布記錄 發布是一個受控的決定,具有電子簽名含義和關聯證據。 發布只是一個狀態切換,沒有確鑿的證據或簽名意義。

10)審計追蹤、電子簽名和資料完整性狀況

只有當數位批次記錄可信時,才能通過檢查。這種信任建立在身分認證、存取控制、稽核歷史、受控編輯和資料保留原則之上——這些內容通常在資料完整性和ALCOA+等原則的框架下進行討論。當電子記錄和電子簽名取代紙本記錄時,組織通常會透過《美國聯邦法規》第21篇第11部分來界定預期。

檢查員透過演示測試審計追蹤行為:更改受保護的值,顯示審計追蹤條目(使用者、時間戳記、適用時的新舊值、更改原因),演示如何稍後檢索該條目,並證明該條目無法被靜默更改。請參閱審計追蹤 (GxP)。他們還會測試使用電子簽名時的簽名含義和綁定:簽名的含義是什麼?如何驗證簽名者的身分?如果記錄在簽名後發生變更會發生什麼情況?

驗證應基於風險,並專注於控制面。 CSV 的目標並非測試每個螢幕,而是測試防止損害或品質缺陷的控制措施:身份驗證、狀態驗證、閘邏輯、異常處理、稽核追蹤行為和保留控制。 GAMP 5等指南有助於根據風險調整驗證工作量。


11) 附件和外部證據:證書、實驗室資訊管理系統 (LIMS)、日誌

批次記錄很少能獨立存在。它們依賴外部證據:供應商分析證書、實驗室檢測結果、環境監測數據、設備日誌、溫度日誌、包裝核對等等。檢查風險不在於“附件是否存在”,而是附件是否受到控制、是否可追溯、是否相互關聯以及是否能夠結合上下文檢索。

一個常見的薄弱環節是外部證據儲存在其他地方(共用磁碟機、電子郵件、實驗室資訊管理系統),缺乏有效的關聯。當檢查人員要求「出示支持放行的實驗室結果」時,機構應迅速提供,並與批次資訊清晰關聯。如果關聯依賴文件命名或手動搜索,則記錄將變得脆弱不堪。

外部證據控制措施經受住了考驗

  • 顯式連結: 附件與其所支援的確切批次/步驟/決策相關聯。
  • 版本控制: 經審核/批准的版本是可識別的;變更可審計。
  • 檢索完整性: 記錄匯出包含保留含義的引用,而不僅僅是檔案名稱。
  • 證據邊界: 如果 LIMS 是結果的記錄系統,則該邊界是定義和測試的。

12) 整合邊界:ERP/LIMS/WMS 故障模式

整合既可以增強批次證據,也可能削弱它。檢查人員經常在邊界處發現漏洞:兩個系統對發布狀態的判斷不一致;批次標識不同;時間戳不一致;或「記錄」分散在不同的工具中,沒有明確的系統記錄定義。在這種情況下,組織將被迫進行協調──而協調本身並不能構成證據。

一個可靠的整合方案定義了每個資料元素的歸屬權、事件契約(「發布」、「使用」、「釋放」、「持有」的含義)、延遲容忍度以及當實際情況與預期不符時的協調機制。主資料對齊是基礎;請參閱主資料同步

如果倉庫移動可以繞過品質狀態,批次證據就會受到影響。隔離/暫扣狀態等狀態執行機制必須在整個作業流程的各個環節保持一致,而不僅限於某個系統。


13)檢查演練:10項您可以在內部進行的測試

要快速了解您的電子病歷/電子健康記錄能否通過檢查,最有效的方法是進行模擬演練,模擬檢查員測試記錄可信度的方式。每次演練都應能快速執行,且所得證據無需解釋即可成立。

10個實用的eBMR/eDHR演練

  1. 大量消耗證明: 選擇一個批次;證明每個消耗的批次,並顯示逐步捕獲(而不是事後輸入)。
  2. 防止錯批次: 嘗試掃描/輸入錯誤批次;顯示預防和記錄。
  3. 設備資格: 選擇資產;證明使用時已校準/準備就緒;嘗試在非正常狀態下使用。
  4. IPC門測試: 建立超出範圍的 IPC 結果;顯示阻塞/異常路徑和連結。
  5. 收益率核對: 用證據解釋產量差異,而不是用文字描述;展示廢料/返工處理情況。
  6. 偏差關聯: 選擇一個偏差;證明其與受影響步驟的關聯性並記錄相關要素。
  7. 審計追蹤演示: 更改受保護欄位;顯示舊值/新值、使用者、時間戳記、更改原因。
  8. 簽名裝訂: 簽署發布/審查文件;說明其含義以及簽署後如何處理更改。
  9. 記錄匯出: 匯出批次記錄;確認其保留上下文(審核、審核歷史參考、附件)。
  10. BRBE 鑽探: 顯示異常隊列、審核員處理結果和發布決定證據。

14)實施路線圖

最快失敗的方法就是一開始就「把紙本文件數位化」。最快成功的方法是先找出目前證據失效的環節,並嚴格阻止風險最高的漏洞。要像對待工程一樣對待檢查的有效性:定義證據模型,實施檢查機制,衡量結果,並透過複製進行規模化推廣。

切實可行的分階段路線圖

  1. 定義官方記錄: 明確哪些系統構成批次記錄和放行憑證。
  2. 綁定主版本: 版本化的MMR/DMR和受控變更治理。
  3. 嚴密封鎖逃生通道: 批次錯誤、設備狀態異常、缺少IPC、不受控制的超控操作、無憑證出貨/放行。
  4. 工具例外情況: 偏差和覆蓋是結構化的、相互關聯的,並且可以審查。
  5. 實施 BRBE: 定義異常觸發機制和審閱者工作流程;衡量審閱品質。
  6. 驗證控制面: CSV 著重於身分、狀態、門禁、稽核追蹤、簽章、保留。
  7. 開展檢查演練: 每月進行證據演練,以防止漂移並及早發現薄弱邊界。
現實檢查: 如果你的「數位批次記錄」需要用電子表格來解釋發生了什麼,那它就經不起檢查。你的目標是建立一個能夠透過強制執行和可追溯的歷史記錄來自我解釋的記錄。

結束語

電子病歷/電子數位健康記錄的生存能力並非簡單的格式調整,而是一種運行模式:身份資訊得到強制執行,狀態資訊真實可靠,執行過程被記錄為事件,異常情況得到有效管控,逐個異常的審查效率可衡量,記錄本身也受到精心設計。當這些要素到位後,檢查速度更快、範圍更窄,調查更加精準,批量證據也更難被竄改。

有關相關定義,請參閱本文中連結的術語表頁面,包括eBR/eBMReDHR批次生產記錄 (BMR)MMRBRBE審計追蹤21 CFR 第 11 部分資料完整性CSV。這些參考資料是可選的;本文中的控制模型有意保持廠商中立。


回到新聞