Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Alle artikler
Compliance & Kvalitet27. juli 2026· 7 min læsning

Vi har offentliggjort hele vores Vendor Assurance Pack – inklusive det, vi endnu ikke har

Sådan foregår softwareindkøb reelt i en reguleret virksomhed. Drift vælger værktøjet i uge to. Kvalitet og IT-sikkerhed begynder deres gennemgang i uge fire. Spørgeskemaet lander hos leverandøren i uge seks – fyrre faneblade og en anmodning om en GAMP-kategorisering, som leverandøren aldrig har nedskrevet. Et sted omkring uge fjorten er alle enige, og det, der forsinkede processen, var aldrig selve produktet.

Vi har befundet os i den modtagende ende af det tilstrækkeligt mange gange til at konkludere, at rækkefølgen er forkert. Derfor har vi offentliggjort svarene på forhånd.

PDF
GRATIS DOWNLOAD · INGEN FORMULAR
YARDtwin Vendor Assurance Pack
PDF · v1.1, 27 sider · ingen formular, ingen e-mailadresse påkrævet
  • Kvalitetsstyringssystem-dokumentindeks, GAMP 5-kategorisering og valideringstilgang
  • EU GMP Annex 11 og 21 CFR Part 11 mappet klausul for klausul med dokumentation
  • ALCOA+-erklæring, opbevaringsplan, GDPR og register over underdatabehandlere
  • Sikkerhedsarkitektur, dokumentation for sikker udvikling og en udfyldt CAIQ-Lite
  • En komplet liste over åbne punkter – alt, hvad vi endnu ikke har gjort, med vores egne alvorlighedsvurderinger
Download PDF
Ingen formular, ingen e-mailadresse, ingen opfølgning. Den åbnes i en ny fane.

*Opdateret 23. august 2026: pakken genudgives som v1.1 efter fuld reverificering af alle statusser mod live produktion. Ændringerne går begge veje — langtids-backup og restore-drill-punkterne er lukket, den første periodiske gennemgang er gennemført, PDF-punktet pr. post er indsnævret, og certificeringsruten er omformuleret med ISO 27001 som første skridt; firewall-posten er korrigeret opad. Dokumentkontrolafsnittet i pakken opregner alle ændringer.*

Hvad indeholder den

Atten sektioner, struktureret så en reviewer kan gå direkte til sin egen del. En kvalitetsreviewer skal bruge QMS-indekset, GAMP 5-kategoriseringen samt Annex 11- og Part 11-mappingen. IT-sikkerhed skal bruge hostingtopologien, sikkerhedsarkitekturen og CAIQ-Lite. En DPO skal bruge den registeransvarliges/databehandlerens opdeling, registeret over underdatabehandlere og AI-governance-afsnittet. Indkøb skal bruge certificeringsstatus, beredskabsstilling og ansvarsfordelingen. Pakken indledes med en tabel, der fortæller hver af dem, hvilke sektioner de skal læse.

Klausulmappingerne udgør kernen. Alle sytten klausuler i Annex 11 – med beskrivelse af, hvad vi gør ved dem, og hvor dokumentationen befinder sig. Derefter 21 CFR Part 11: §11.10-kontrollerne, signaturbestemmelserne i §11.50 og §11.70 samt kravene til elektroniske signaturer i §11.100, §11.200 og §11.300. To af disse rækker er markeret som *jeres* forpligtelse frem for vores, fordi de ikke kan opfyldes af en leverandør – og at lade som om de kunne, ville efterlade et hul, der kun opdages under en inspektion.

Og hvad der ikke er i den

Dette er den del, der gjorde dokumentet værd at skrive. §13 er en tabel over certificeringsstatus, og §17 er en komplet liste over åbne punkter – tilsammen siger de klart:

  • Vi har ikke SOC 2 Type II. Det er bevidst placeret efter ISO 27001 — for en europæisk kundebase er ISO 27001 det certifikat, leverandørrevisioner efterspørger — og vil blive tilføjet, når en kunde kræver det.
  • Vi har ikke ISO 27001 — endnu. ISMS'et blev formelt åbnet i august 2026, og certificering af et akkrediteret organ er planlagt til sent 2026 eller tidligt 2027. Indtil certifikatet foreligger, angiver pakken *ikke opnået*.
  • Vores web application firewall kører fem brugerdefinerede rate-limiting-regler, men ingen administreret OWASP-regelsæt. Standard Front Door-niveauet understøtter ikke dette — det kræver Premium. *Korrigeret 2. august 2026: dette punkt angav tidligere, at firewallen ingen regler havde og ikke filtrerede noget på lag 7. Det var forkert og undervurderede kontrollen. Der findes to WAF-politikker på profilen, og vi havde kontrolleret den, der ikke er tilknyttet det offentlige domæne. Vi korrigerer dette her af samme grund som ved den oprindelige offentliggørelse — en påstand, der er forkert i vores favør, og en påstand, der er forkert imod os, er begge blot forkerte.*
  • Høj tilgængelighed er ikke aktiveret på databasen, og vores RTO og RPO er interne mål snarere end kontraktlige forpligtelser. Hvad der ER sket siden v1.0: restore-drill er gennemført og dokumenteret (en fuld produktionsgendannelse målt til under 7 minutter), og månedlige langtids-backups kører nu til geo-zone-redundant lager under en 7-årig write-once-uforanderlighed.
  • Vores penetrationstest blev ikke udført af en CREST-akkrediteret tredjepart. Testen fra april 2026 gav nul fund på tværs af ti OWASP-kategorier; det var ikke en akkrediteret uafhængig test, og det fremgår tydeligt der, hvor en revisor kigger.
Tolv åbne punkter i v1.1, hvert med en alvorlighedsgrad, vi selv har tildelt. To er Høje — ned fra fire i v1.0, og ikke ved omformulering: restore-drill er gennemført, langtids-backup-arkivet er sat i drift, den første periodiske gennemgang er afsluttet, og firewall-posten viste sig at være undervurderet. Vi foretrækker, at I vurderer denne liste op mod jeres egen risikoappetit, frem for at I opdager den i måned tre af en udrulning.

Om forskellen på compliant og certificeret

En sondring som pakken bruger et afsnit på, fordi den løbende sløres i dette marked. Annex 11 og 21 CFR Part 11 er regulatoriske forventninger, ikke certificeringsordninger. Ingen myndighed udsteder et "Annex 11-certifikat", og en leverandør der tilbyder et, sælger noget der ikke eksisterer. Det der reelt kan dokumenteres, er en implementering kortlagt klausul for klausul med artefakter bag hver række – hvilket er præcis, hvad pakken indeholder.

SOC 2 og ISO 27001 *er* certificeringsordninger. Vi har dem ikke. Vi beskriver os derfor ikke som certificerede, og vores infrastrukturleverandørs certificeringer er anført som deres egne frem for stiltiende at blive præsenteret som vores.

Alt i den er verificeret, ikke kopieret

Compliance-dokumenter forældes. En hostingregion ændres, et hul lukkes, en kontrol omdøbes – og dokumentet bliver ved med at hævde fortidens arkitektur med nutidens selvtillid. Vores var begyndt på det: et internt QMS-dokument beskrev stadig en hostingudbyder vi var migreret væk fra, og en side på vores eget websted angav forkerte Azure-regioner.

Derfor blev hver status i pakken kontrolleret mod den live produktionsinfrastruktur og den live kildekode, der eksisterede på publikationsdagen – regioner aflæst fra abonnementet, datalagrings­politikken aflæst fra sin tildeling, edge-konfigurationen aflæst fra live-svar-headere, audit-trail og signaturadfærd aflæst fra den kode, der implementerer dem. Hvor verifikation modsagde et eksisterende dokument, vandt verifikationen. Det er også sådan, vi fandt firewall-regelsættet.

Pakken er dateret og indeholder en reviewforpligtelse: mindst hvert halve år, og genudgivet når en status i certificeringstabellen eller listen over åbne punkter ændres.

Hvis du er den, der skal foretage vurderingen

Der er et supplerende dokument til dette. Yard Operations GMP Audit Readiness Checklist er en selvinspektionsvandring med 101 kontroller af yard-grænsen – og dens sidste domæne er leverandørkvalificering af dit yard-system. Denne pakke er skrevet til at besvare det domæne, uanset om den leverandør du vurderer er os eller ej.

Hvis du har behov for noget, pakken ikke indeholder – det fulde QMS-sæt under NDA, eksekveret testdokumentation, en software bill of materials for en navngivet release, eller en CAIQ udfyldt i din egen skabelon – kontakt os på admin@yardtwin.com. Listen over, hvad der er tilgængeligt på anmodning, findes i §18.

Vurderer du yard-management-platforme til et reguleret anlæg? Start en gratis 30-dages prøveperiode og underkast produktet den samme kontrol som papirarbejdet.

Hej! Start din gratis prøveperiode på 2 minutter — jeg hjælper dig med at sætte det hele op!