Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Alle artikler
Compliance & Kvalitet27. juli 2026· 7 min læsning

Vi har offentliggjort hele vores Vendor Assurance Pack – inklusive det, vi endnu ikke har

Sådan foregår softwareindkøb reelt i en reguleret virksomhed. Drift vælger værktøjet i uge to. Kvalitet og IT-sikkerhed begynder deres gennemgang i uge fire. Spørgeskemaet lander hos leverandøren i uge seks – fyrre faneblade og en anmodning om en GAMP-kategorisering, som leverandøren aldrig har nedskrevet. Et sted omkring uge fjorten er alle enige, og det, der forsinkede processen, var aldrig selve produktet.

Vi har befundet os i den modtagende ende af det tilstrækkeligt mange gange til at konkludere, at rækkefølgen er forkert. Derfor har vi offentliggjort svarene på forhånd.

PDF
GRATIS DOWNLOAD · INGEN FORMULAR
YARDtwin Vendor Assurance Pack
PDF · 25 sider · ingen formular, ingen e-mailadresse krævet
  • Kvalitetsstyringssystem-dokumentindeks, GAMP 5-kategorisering og valideringstilgang
  • EU GMP Annex 11 og 21 CFR Part 11 mappet klausul for klausul med dokumentation
  • ALCOA+-erklæring, opbevaringsplan, GDPR og register over underdatabehandlere
  • Sikkerhedsarkitektur, dokumentation for sikker udvikling og en udfyldt CAIQ-Lite
  • En komplet liste over åbne punkter – alt, hvad vi endnu ikke har gjort, med vores egne alvorlighedsvurderinger
Download PDF
Ingen formular, ingen e-mailadresse, ingen opfølgning. Den åbnes i en ny fane.

Hvad indeholder den

Atten sektioner, struktureret så en reviewer kan gå direkte til sin egen del. En kvalitetsreviewer skal bruge QMS-indekset, GAMP 5-kategoriseringen samt Annex 11- og Part 11-mappingen. IT-sikkerhed skal bruge hostingtopologien, sikkerhedsarkitekturen og CAIQ-Lite. En DPO skal bruge den registeransvarliges/databehandlerens opdeling, registeret over underdatabehandlere og AI-governance-afsnittet. Indkøb skal bruge certificeringsstatus, beredskabsstilling og ansvarsfordelingen. Pakken indledes med en tabel, der fortæller hver af dem, hvilke sektioner de skal læse.

Klausulmappingerne udgør kernen. Alle sytten klausuler i Annex 11 – med beskrivelse af, hvad vi gør ved dem, og hvor dokumentationen befinder sig. Derefter 21 CFR Part 11: §11.10-kontrollerne, signaturbestemmelserne i §11.50 og §11.70 samt kravene til elektroniske signaturer i §11.100, §11.200 og §11.300. To af disse rækker er markeret som *jeres* forpligtelse frem for vores, fordi de ikke kan opfyldes af en leverandør – og at lade som om de kunne, ville efterlade et hul, der kun opdages under en inspektion.

Og hvad der ikke er i den

Dette er den del, der gjorde dokumentet værd at skrive. §13 er en tabel over certificeringsstatus, og §17 er en komplet liste over åbne punkter – tilsammen siger de klart:

  • Vi har ikke SOC 2 Type II. Et kombineret program med ISO 27001 er planlagt, med realistiske målmåneder – ikke en påstand om, at en revision er i gang.
  • Vi har ikke ISO 27001.
  • Vores web application firewall har intet regelsæt tilknyttet. Politikken er i Prevention-tilstand, hvilket lyder betryggende, men uden regler filtreres intet på lag 7. Vi opdagede dette under verifikation af oplysningerne til dette dokument, og vi foretrækker at offentliggøre det frem for at lade en revisor finde det.
  • Høj tilgængelighed er ikke aktiveret på databasen, geo-redundant backup er slået fra, og vores RTO og RPO er interne målsætninger snarere end kontraktuelle forpligtelser.
  • Vores penetrationstest blev ikke udført af en CREST-akkrediteret tredjepart. Testen fra april 2026 gav nul fund på tværs af ti OWASP-kategorier; det var ikke en akkrediteret uafhængig test, og det fremgår tydeligt der, hvor en revisor kigger.
Tretten åbne punkter i alt, hver med en alvorlighed vi selv har vurderet. Fire er klassificeret som Høj. Vi foretrækker, at du vurderer listen ud fra din egen risikotolerance, frem for at du opdager den i den tredje måned af en implementering.

Om forskellen på compliant og certificeret

En sondring som pakken bruger et afsnit på, fordi den løbende sløres i dette marked. Annex 11 og 21 CFR Part 11 er regulatoriske forventninger, ikke certificeringsordninger. Ingen myndighed udsteder et "Annex 11-certifikat", og en leverandør der tilbyder et, sælger noget der ikke eksisterer. Det der reelt kan dokumenteres, er en implementering kortlagt klausul for klausul med artefakter bag hver række – hvilket er præcis, hvad pakken indeholder.

SOC 2 og ISO 27001 *er* certificeringsordninger. Vi har dem ikke. Vi beskriver os derfor ikke som certificerede, og vores infrastrukturleverandørs certificeringer er anført som deres egne frem for stiltiende at blive præsenteret som vores.

Alt i den er verificeret, ikke kopieret

Compliance-dokumenter forældes. En hostingregion ændres, et hul lukkes, en kontrol omdøbes – og dokumentet bliver ved med at hævde fortidens arkitektur med nutidens selvtillid. Vores var begyndt på det: et internt QMS-dokument beskrev stadig en hostingudbyder vi var migreret væk fra, og en side på vores eget websted angav forkerte Azure-regioner.

Derfor blev hver status i pakken kontrolleret mod den live produktionsinfrastruktur og den live kildekode, der eksisterede på publikationsdagen – regioner aflæst fra abonnementet, datalagrings­politikken aflæst fra sin tildeling, edge-konfigurationen aflæst fra live-svar-headere, audit-trail og signaturadfærd aflæst fra den kode, der implementerer dem. Hvor verifikation modsagde et eksisterende dokument, vandt verifikationen. Det er også sådan, vi fandt firewall-regelsættet.

Pakken er dateret og indeholder en reviewforpligtelse: mindst hvert halve år, og genudgivet når en status i certificeringstabellen eller listen over åbne punkter ændres.

Hvis du er den, der skal foretage vurderingen

Der er et supplerende dokument til dette. Yard Operations GMP Audit Readiness Checklist er en selvinspektionsvandring med 101 kontroller af yard-grænsen – og dens sidste domæne er leverandørkvalificering af dit yard-system. Denne pakke er skrevet til at besvare det domæne, uanset om den leverandør du vurderer er os eller ej.

Hvis du har behov for noget, pakken ikke indeholder – det fulde QMS-sæt under NDA, eksekveret testdokumentation, en software bill of materials for en navngivet release, eller en CAIQ udfyldt i din egen skabelon – kontakt os på admin@yardtwin.com. Listen over, hvad der er tilgængeligt på anmodning, findes i §18.

Vurderer du yard-management-platforme til et reguleret anlæg? Start en gratis 30-dages prøveperiode og underkast produktet den samme kontrol som papirarbejdet.

Hej! Start din gratis prøveperiode på 2 minutter — jeg hjælper dig med at sætte det hele op!