Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Všechny články
Shoda & kvalita27. července 2026· 7 min čtení

Zveřejnili jsme celý náš Vendor Assurance Pack — včetně toho, co zatím nemáme

Takto probíhá nákup softwaru v regulovaném prostředí. Provoz vybere nástroj ve druhém týdnu. Oddělení kvality a IT bezpečnosti zahájí přezkum ve čtvrtém týdnu. Dotazník dorazí dodavateli v týdnu šestém — čtyřicet záložek a žádost o kategorizaci GAMP, kterou dodavatel nikdy písemně nezachytil. Někdy kolem čtrnáctého týdne se všichni shodnou, přičemž zpoždění nikdy nezpůsobil samotný produkt.

Sami jsme byli na přijímající straně dostatečně dlouho, aby nám bylo jasné, že tento postup je nesprávný. Proto jsme odpovědi zveřejnili předem.

PDF
ZDARMA KE STAŽENÍ · BEZ FORMULÁŘE
YARDtwin Vendor Assurance Pack
PDF · 25 stran · bez formuláře, bez e-mailové adresy
  • Index dokumentů systému managementu kvality, kategorizace GAMP 5 a přístup k validaci
  • EU GMP Annex 11 a 21 CFR Part 11 mapovány ustanovení po ustanovení, s důkazy
  • Prohlášení ALCOA+, harmonogram uchovávání, GDPR a registr dílčích zpracovatelů
  • Bezpečnostní architektura, důkazy o bezpečném vývoji a vyplněný CAIQ-Lite
  • Úplný seznam otevřených bodů — vše, co jsme dosud neprovedli, s vlastním hodnocením závažnosti
Stáhnout PDF
Žádný formulář, žádná e-mailová adresa, žádné následné kontaktování. Otevře se na nové kartě.

Co dokument obsahuje

Osmnáct sekcí uspořádaných tak, aby kontrolor mohl přejít přímo ke své části. Kontrolor kvality potřebuje index QMS, kategorizaci GAMP 5 a mapování Annex 11 a Part 11. IT bezpečnost potřebuje topologii hostingu, bezpečnostní architekturu a CAIQ-Lite. Pověřenec pro ochranu osobních údajů potřebuje rozdělení rolí správce a zpracovatele, registr dílčích zpracovatelů a sekci věnovanou správě AI. Nákupní oddělení potřebuje stav certifikací, postoj ke kontinuitě provozu a rozdělení odpovědností. Dokument je uveden tabulkou, která každého z nich navede na příslušné sekce.

Jádrem dokumentu jsou mapování ustanovení. Každé ustanovení Annex 11 — všech sedmnáct — s popisem našeho přístupu a umístěním důkazů. Následuje 21 CFR Part 11: kontroly §11.10, ustanovení o podpisech §11.50 a §11.70 a požadavky na elektronické podpisy §11.100, §11.200 a §11.300. Dva z těchto řádků jsou označeny jako *vaše* povinnost, nikoli naše, protože je dodavatel splnit nemůže, a předstírat opak by zanechalo mezeru, která se projeví až při inspekci.

A co v něm není

Tato část dala smysl celému dokumentu. §13 obsahuje tabulku stavu certifikací a §17 úplný seznam otevřených položek – a dohromady říkají zcela jasně:

  • Nedisponujeme certifikací SOC 2 Type II. Plánujeme společný program s ISO 27001 s realistickými cílovými měsíci – netvrdíme, že audit právě probíhá.
  • Nedisponujeme certifikací ISO 27001.
  • Náš firewall webových aplikací nemá přiřazenou žádnou sadu pravidel. Politika je nastavena v režimu Prevention, což zní uklidňujícím dojmem, avšak bez pravidel na vrstvě 7 nic nefiltruje. Zjistili jsme to při ověřování tvrzení pro tento dokument a raději to zveřejníme, než aby to objevil auditor.
  • Vysoká dostupnost není povolena u databáze, geograficky redundantní záloha je vypnuta a naše hodnoty RTO a RPO jsou interní cíle, nikoli smluvní závazky.
  • Náš penetrační test nebyl proveden třetí stranou akreditovanou organizací CREST. Test provedený v dubnu 2026 nevykázal žádné nálezy v deseti kategoriích OWASP; nešlo o akreditovaný nezávislý test a uvádíme to tam, kde to auditor hledá.
Celkem třináct otevřených položek, každá se závažností, kterou jsme přiřadili sami. Čtyři jsou hodnoceny jako vysoké. Raději vám umožníme posoudit tento seznam vůči vašemu vlastnímu rizikovému apetitu, než abyste na něj přišli ve třetím měsíci nasazení.

O rozdílu mezi shodou a certifikací

One distinction the pack spends a paragraph on, because it is routinely blurred in this market. Annex 11 and 21 CFR Part 11 are regulatory expectations, not certification schemes. No body issues an "Annex 11 certificate", and a vendor offering one is selling something that does not exist. What can genuinely be evidenced is an implementation mapped clause by clause with artefacts behind each row — which is what the pack contains.

SOC 2 a ISO 27001 *jsou* certifikační schémata. My je nevlastníme. Proto se nenazýváme certifikovanými a certifikace našeho poskytovatele infrastruktury jsou uvedeny jako jejich vlastní, nikoli tiše prezentovány jako naše.

Vše v něm bylo ověřeno, nikoli zkopírováno

Dokumenty o souladu s předpisy zastarávají. Změní se hostingový region, odstraní se mezera, přejmenuje se kontrola – a dokument nadále s letošní jistotou popisuje loňskou architekturu. I nám se to stávalo: interní dokument QMS stále popisoval poskytovatele hostingu, od kterého jsme migrovali, a stránka na našem vlastním webu uváděla nesprávné regiony Azure.

Každý stav uvedený v balíčku byl proto v den publikace ověřen oproti živé produkční infrastruktuře a živému zdrojovému kódu – regiony načteny z předplatného, zásady rezidence dat načteny z jejich přiřazení, konfigurace edge načtena ze živých hlaviček odpovědí, chování auditní stopy a podpisů načteno z kódu, který je implementuje. Tam, kde ověření odporovalo stávajícímu dokumentu, mělo ověření přednost. Právě tak jsme také objevili problém se sadou pravidel firewallu.

Balíček je datován a obsahuje závazek k přezkumu: nejméně každých šest měsíců a znovu vydán vždy, když se změní některý stav v tabulce certifikací nebo v seznamu otevřených položek.

Pokud jste tím, kdo hodnocení provádí

K tomuto dokumentu existuje doprovodný materiál. Kontrolní seznam připravenosti na GMP audit provozu skladu je sebehodnotící prohlídka hranice areálu o 101 kontrolních bodech — a její závěrečná oblast se týká kvalifikace dodavatele vašeho yard systému. Tento balíček je vytvořen tak, aby tuto oblast pokryl, bez ohledu na to, zda hodnoceným dodavatelem jsme my, nebo někdo jiný.

Pokud potřebujete něco, co balíček neobsahuje — úplnou sadu QMS pod NDA, realizované důkazy z testování, přehled softwarových komponent pro konkrétní vydání nebo CAIQ vyplněný ve vaší vlastní šabloně — kontaktujte nás na admin@yardtwin.com. Seznam toho, co je k dispozici na vyžádání, je uveden v §18.

Hodnotíte platformy pro správu dvora pro regulovaný provoz? Začněte bezplatnou 30denní zkušební verzi a podrobte produkt stejné důkladné kontrole jako dokumentaci.

Ahoj! Spusťte bezplatnou zkušební verzi za 2 minuty — pomohu vám vše nastavit!