Zveřejnili jsme celý náš Vendor Assurance Pack — včetně toho, co zatím nemáme
Takto probíhá nákup softwaru v regulovaném prostředí. Provoz vybere nástroj ve druhém týdnu. Oddělení kvality a IT bezpečnosti zahájí přezkum ve čtvrtém týdnu. Dotazník dorazí dodavateli v týdnu šestém — čtyřicet záložek a žádost o kategorizaci GAMP, kterou dodavatel nikdy písemně nezachytil. Někdy kolem čtrnáctého týdne se všichni shodnou, přičemž zpoždění nikdy nezpůsobil samotný produkt.
Sami jsme byli na přijímající straně dostatečně dlouho, aby nám bylo jasné, že tento postup je nesprávný. Proto jsme odpovědi zveřejnili předem.
- Index dokumentů systému managementu kvality, kategorizace GAMP 5 a přístup k validaci
- EU GMP Annex 11 a 21 CFR Part 11 mapovány ustanovení po ustanovení, s důkazy
- Prohlášení ALCOA+, harmonogram uchovávání, GDPR a registr dílčích zpracovatelů
- Bezpečnostní architektura, důkazy o bezpečném vývoji a vyplněný CAIQ-Lite
- Úplný seznam otevřených bodů — vše, co jsme dosud neprovedli, s vlastním hodnocením závažnosti
Co dokument obsahuje
Osmnáct sekcí uspořádaných tak, aby kontrolor mohl přejít přímo ke své části. Kontrolor kvality potřebuje index QMS, kategorizaci GAMP 5 a mapování Annex 11 a Part 11. IT bezpečnost potřebuje topologii hostingu, bezpečnostní architekturu a CAIQ-Lite. Pověřenec pro ochranu osobních údajů potřebuje rozdělení rolí správce a zpracovatele, registr dílčích zpracovatelů a sekci věnovanou správě AI. Nákupní oddělení potřebuje stav certifikací, postoj ke kontinuitě provozu a rozdělení odpovědností. Dokument je uveden tabulkou, která každého z nich navede na příslušné sekce.
Jádrem dokumentu jsou mapování ustanovení. Každé ustanovení Annex 11 — všech sedmnáct — s popisem našeho přístupu a umístěním důkazů. Následuje 21 CFR Part 11: kontroly §11.10, ustanovení o podpisech §11.50 a §11.70 a požadavky na elektronické podpisy §11.100, §11.200 a §11.300. Dva z těchto řádků jsou označeny jako *vaše* povinnost, nikoli naše, protože je dodavatel splnit nemůže, a předstírat opak by zanechalo mezeru, která se projeví až při inspekci.
A co v něm není
Tato část dala smysl celému dokumentu. §13 obsahuje tabulku stavu certifikací a §17 úplný seznam otevřených položek – a dohromady říkají zcela jasně:
- Nedisponujeme certifikací SOC 2 Type II. Plánujeme společný program s ISO 27001 s realistickými cílovými měsíci – netvrdíme, že audit právě probíhá.
- Nedisponujeme certifikací ISO 27001.
- Náš firewall webových aplikací nemá přiřazenou žádnou sadu pravidel. Politika je nastavena v režimu Prevention, což zní uklidňujícím dojmem, avšak bez pravidel na vrstvě 7 nic nefiltruje. Zjistili jsme to při ověřování tvrzení pro tento dokument a raději to zveřejníme, než aby to objevil auditor.
- Vysoká dostupnost není povolena u databáze, geograficky redundantní záloha je vypnuta a naše hodnoty RTO a RPO jsou interní cíle, nikoli smluvní závazky.
- Náš penetrační test nebyl proveden třetí stranou akreditovanou organizací CREST. Test provedený v dubnu 2026 nevykázal žádné nálezy v deseti kategoriích OWASP; nešlo o akreditovaný nezávislý test a uvádíme to tam, kde to auditor hledá.
O rozdílu mezi shodou a certifikací
One distinction the pack spends a paragraph on, because it is routinely blurred in this market. Annex 11 and 21 CFR Part 11 are regulatory expectations, not certification schemes. No body issues an "Annex 11 certificate", and a vendor offering one is selling something that does not exist. What can genuinely be evidenced is an implementation mapped clause by clause with artefacts behind each row — which is what the pack contains.
SOC 2 a ISO 27001 *jsou* certifikační schémata. My je nevlastníme. Proto se nenazýváme certifikovanými a certifikace našeho poskytovatele infrastruktury jsou uvedeny jako jejich vlastní, nikoli tiše prezentovány jako naše.
Vše v něm bylo ověřeno, nikoli zkopírováno
Dokumenty o souladu s předpisy zastarávají. Změní se hostingový region, odstraní se mezera, přejmenuje se kontrola – a dokument nadále s letošní jistotou popisuje loňskou architekturu. I nám se to stávalo: interní dokument QMS stále popisoval poskytovatele hostingu, od kterého jsme migrovali, a stránka na našem vlastním webu uváděla nesprávné regiony Azure.
Každý stav uvedený v balíčku byl proto v den publikace ověřen oproti živé produkční infrastruktuře a živému zdrojovému kódu – regiony načteny z předplatného, zásady rezidence dat načteny z jejich přiřazení, konfigurace edge načtena ze živých hlaviček odpovědí, chování auditní stopy a podpisů načteno z kódu, který je implementuje. Tam, kde ověření odporovalo stávajícímu dokumentu, mělo ověření přednost. Právě tak jsme také objevili problém se sadou pravidel firewallu.
Balíček je datován a obsahuje závazek k přezkumu: nejméně každých šest měsíců a znovu vydán vždy, když se změní některý stav v tabulce certifikací nebo v seznamu otevřených položek.
Pokud jste tím, kdo hodnocení provádí
K tomuto dokumentu existuje doprovodný materiál. Kontrolní seznam připravenosti na GMP audit provozu skladu je sebehodnotící prohlídka hranice areálu o 101 kontrolních bodech — a její závěrečná oblast se týká kvalifikace dodavatele vašeho yard systému. Tento balíček je vytvořen tak, aby tuto oblast pokryl, bez ohledu na to, zda hodnoceným dodavatelem jsme my, nebo někdo jiný.
Pokud potřebujete něco, co balíček neobsahuje — úplnou sadu QMS pod NDA, realizované důkazy z testování, přehled softwarových komponent pro konkrétní vydání nebo CAIQ vyplněný ve vaší vlastní šabloně — kontaktujte nás na admin@yardtwin.com. Seznam toho, co je k dispozici na vyžádání, je uveden v §18.
Hodnotíte platformy pro správu dvora pro regulovaný provoz? Začněte bezplatnou 30denní zkušební verzi a podrobte produkt stejné důkladné kontrole jako dokumentaci.