Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Όλα τα άρθρα
Συμμόρφωση & Ποιότητα27 Ιουλίου 2026· 7 λεπτά ανάγνωση

Δημοσιεύσαμε Ολόκληρο το Vendor Assurance Pack μας — Συμπεριλαμβανομένου Αυτού που Δεν Έχουμε

Έτσι λειτουργεί στην πραγματικότητα η προμήθεια λογισμικού σε ρυθμιζόμενη επιχείρηση. Οι λειτουργίες επιλέγουν το εργαλείο την δεύτερη εβδομάδα. Η Ποιότητα και η IT ασφάλεια ξεκινούν την αξιολόγησή τους την τέταρτη εβδομάδα. Το ερωτηματολόγιο φτάνει στον προμηθευτή την έκτη εβδομάδα — σαράντα καρτέλες και αίτημα για κατηγοριοποίηση GAMP που ο προμηθευτής δεν έχει ποτέ καταγράψει. Κάπου γύρω στην δέκατη τέταρτη εβδομάδα όλοι συμφωνούν, και αυτό που καθυστέρησε δεν ήταν ποτέ το προϊόν.

Έχουμε βρεθεί αρκετές φορές στη θέση του παραλήπτη για να καταλήξουμε ότι η σειρά είναι λανθασμένη. Γι' αυτό δημοσιεύουμε τις απαντήσεις εκ των προτέρων.

PDF
ΔΩΡΕΑΝ ΛΗΨΗ · ΧΩΡΙΣ ΦΟΡΜΑ
YARDtwin Vendor Assurance Pack
PDF · 25 σελίδες · χωρίς φόρμα, χωρίς απαίτηση διεύθυνσης email
  • Ευρετήριο εγγράφων συστήματος διαχείρισης ποιότητας (QMS), κατηγοριοποίηση GAMP 5 και προσέγγιση επικύρωσης
  • EU GMP Annex 11 και 21 CFR Part 11 αντιστοιχισμένα ρήτρα προς ρήτρα, με αποδεικτικά στοιχεία
  • Δήλωση ALCOA+, πρόγραμμα διατήρησης, GDPR και μητρώο υπο-επεξεργαστών
  • Αρχιτεκτονική ασφάλειας, αποδεικτικά ασφαλούς ανάπτυξης και συμπληρωμένο CAIQ-Lite
  • Πλήρης λίστα ανοιχτών θεμάτων — ό,τι δεν έχουμε ακόμα υλοποιήσει, με τις δικές μας αξιολογήσεις σοβαρότητας
Λήψη PDF
Χωρίς φόρμα, χωρίς email, χωρίς επακόλουθη επικοινωνία. Ανοίγει σε νέα καρτέλα.

Τι περιέχει

Δεκαοκτώ ενότητες, οργανωμένες ώστε ο αξιολογητής να μπορεί να μεταβεί απευθείας στο δικό του τμήμα. Ο αξιολογητής ποιότητας χρειάζεται το ευρετήριο QMS, την κατηγοριοποίηση GAMP 5 και τις αντιστοιχίσεις Annex 11 και Part 11. Η IT ασφάλεια χρειάζεται την τοπολογία φιλοξενίας, την αρχιτεκτονική ασφάλειας και το CAIQ-Lite. Ο DPO χρειάζεται τον διαχωρισμό υπευθύνου-εκτελούντος επεξεργασία, το μητρώο υπο-επεξεργαστών και την ενότητα διακυβέρνησης AI. Οι προμήθειες χρειάζονται την κατάσταση πιστοποίησης, τη στάση επιχειρησιακής συνέχειας και τον διαχωρισμό ευθυνών. Το πακέτο ανοίγει με πίνακα που τους υποδεικνύει ποιες ενότητες να διαβάσουν.

Οι αντιστοιχίσεις ρητρών αποτελούν τον πυρήνα του. Κάθε ρήτρα του Annex 11 — και οι δεκαεπτά — με τα μέτρα που λαμβάνουμε και πού βρίσκονται τα αποδεικτικά στοιχεία. Στη συνέχεια 21 CFR Part 11: οι έλεγχοι §11.10, οι διατάξεις υπογραφής §11.50 και §11.70, και οι απαιτήσεις ηλεκτρονικής υπογραφής §11.100, §11.200 και §11.300. Δύο από αυτές τις γραμμές επισημαίνονται ως *δική σας* υποχρέωση και όχι δική μας, γιατί δεν μπορούν να εκπληρωθούν από προμηθευτή, και η παραποίηση αυτού θα άφηνε κενό που αποκαλύπτεται μόνο κατά τη διάρκεια επιθεώρησης.

Και τι δεν περιέχει

Αυτό είναι το τμήμα που έκανε το έγγραφο αξιόλογο. Η §13 είναι πίνακας κατάστασης πιστοποιήσεων και η §17 είναι πλήρης λίστα ανοιχτών θεμάτων, και μαζί δηλώνουν ξεκάθαρα:

  • Δεν διαθέτουμε SOC 2 Type II. Προγραμματίζεται συνδυασμένο πρόγραμμα με ISO 27001, με ρεαλιστικούς μήνες-στόχους, όχι ισχυρισμός ότι διεξάγεται ήδη έλεγχος.
  • Δεν διαθέτουμε ISO 27001.
  • Το firewall εφαρμογών ιστού μας δεν έχει συνδεδεμένο σύνολο κανόνων. Η πολιτική βρίσκεται σε λειτουργία Prevention, η οποία ακούγεται καθησυχαστική, αλλά χωρίς κανόνες δεν φιλτράρει τίποτα στο επίπεδο 7. Το ανακαλύψαμε κατά την επαλήθευση των ισχυρισμών για αυτό το έγγραφο, και προτιμούμε να το δημοσιεύσουμε παρά να το εντοπίσει κάποιος αξιολογητής.
  • Η υψηλή διαθεσιμότητα δεν είναι ενεργοποιημένη στη βάση δεδομένων, το γεωγραφικά πλεονάζον αντίγραφο ασφαλείας είναι απενεργοποιημένο, και το RTO και RPO μας είναι εσωτερικοί στόχοι και όχι συμβατικές δεσμεύσεις.
  • Ο έλεγχος διείσδυσής μας δεν διενεργήθηκε από διαπιστευμένο τρίτο φορέα CREST. Ο έλεγχος του Απριλίου 2026 δεν επέστρεψε κανένα εύρημα σε δέκα κατηγορίες OWASP· δεν ήταν διαπιστευμένος ανεξάρτητος έλεγχος, και το δηλώνουμε εκεί που το αναζητά ο αξιολογητής.
Συνολικά δεκατρία ανοιχτά θέματα, το καθένα με βαθμό σοβαρότητας που ορίσαμε εμείς. Τέσσερα είναι Υψηλής σοβαρότητας. Προτιμούμε να αξιολογήσετε αυτή τη λίστα βάσει της δικής σας ανοχής κινδύνου, παρά να την ανακαλύψετε στον τρίτο μήνα μιας εγκατάστασης.

Η διαφορά μεταξύ συμμόρφωσης και πιστοποίησης

Μια διάκριση στην οποία το πακέτο αφιερώνει μια παράγραφο, καθώς συχνά θολώνει στην αγορά αυτή. Το Annex 11 και το 21 CFR Part 11 είναι κανονιστικές απαιτήσεις, όχι σχήματα πιστοποίησης. Κανένας φορέας δεν εκδίδει «πιστοποιητικό Annex 11», και ένας προμηθευτής που το προσφέρει πουλά κάτι που δεν υπάρχει. Αυτό που μπορεί να τεκμηριωθεί αξιόπιστα είναι μια υλοποίηση αντιστοιχισμένη ρήτρα-ρήτρα με αποδεικτικά στοιχεία πίσω από κάθε γραμμή — και αυτό ακριβώς περιέχει το πακέτο.

Το SOC 2 και το ISO 27001 *είναι* σχήματα πιστοποίησης. Δεν τα διαθέτουμε. Επομένως δεν περιγράφουμε τους εαυτούς μας ως πιστοποιημένους, και οι πιστοποιήσεις του παρόχου υποδομών μας παρατίθενται ως δικές του και όχι σιωπηλά ως δικές μας.

Κάθε στοιχείο επαληθεύτηκε, δεν αντιγράφηκε

Τα έγγραφα συμμόρφωσης παλιώνουν. Αλλάζει μια περιοχή φιλοξενίας, κλείνει ένα κενό, μετονομάζεται ένας έλεγχος, και το έγγραφο συνεχίζει να περιγράφει την αρχιτεκτονική του προηγούμενου έτους με την εμπιστοσύνη του τρέχοντος. Το δικό μας είχε αρχίσει να το κάνει: ένα εσωτερικό έγγραφο QMS περιέγραφε ακόμη έναν πάροχο φιλοξενίας από τον οποίο είχαμε μεταναστεύσει, και μια σελίδα στον ιστότοπό μας ανέφερε λανθασμένες περιοχές Azure.

Έτσι, κάθε κατάσταση στο πακέτο ελέγχθηκε έναντι της ζωντανής υποδομής παραγωγής και του ζωντανού πηγαίου κώδικα την ημέρα δημοσίευσης — οι περιοχές διαβάστηκαν από τη συνδρομή, η πολιτική κατοικίας από την ανάθεσή της, η διαμόρφωση edge από τις ζωντανές κεφαλίδες απόκρισης, η συμπεριφορά ελέγχου ιχνηλασιμότητας και υπογραφής από τον κώδικα που τα υλοποιεί. Όπου η επαλήθευση αντέφασκε με υπάρχον έγγραφο, επικράτησε η επαλήθευση. Έτσι βρήκαμε και το σύνολο κανόνων του firewall.

Το πακέτο φέρει ημερομηνία και δέσμευση επανεξέτασης: τουλάχιστον κάθε έξι μήνες, και επανεκδίδεται κάθε φορά που αλλάζει μια κατάσταση στον πίνακα πιστοποιήσεων ή στη λίστα ανοιχτών θεμάτων.

Εάν εσείς είστε αυτός που πρέπει να αξιολογήσει

Υπάρχει ένα συνοδευτικό κείμενο για αυτό. Το Yard Operations GMP Audit Readiness Checklist είναι μια αυτοεπιθεώρηση 101 σημείων στη ζώνη yard — και ο τελευταίος τομέας του αφορά την αξιολόγηση προμηθευτή για τον πάροχο συστήματος yard. Αυτό το πακέτο είναι γραμμένο για να απαντά σε αυτόν τον τομέα, ανεξάρτητα από το αν ο προμηθευτής που αξιολογείτε είμαστε εμείς.

Εάν χρειάζεστε κάτι που το πακέτο δεν περιέχει — το πλήρες σύνολο QMS υπό NDA, εκτελεσμένα αποδεικτικά δοκιμών, software bill of materials για μια συγκεκριμένη έκδοση, ή CAIQ συμπληρωμένο στο δικό σας πρότυπο — επικοινωνήστε μαζί μας στο admin@yardtwin.com. Η λίστα των διαθέσιμων κατόπιν αιτήματος βρίσκεται στη §18.

Αξιολογείτε πλατφόρμες διαχείρισης yard για ρυθμιζόμενη εγκατάσταση; Ξεκινήστε δωρεάν δοκιμή 30 ημερών και υποβάλετε το προϊόν στον ίδιο έλεγχο με τα έγγραφα.

Γεια σας! Ξεκινήστε τη δωρεάν δοκιμή σας σε 2 λεπτά — θα σας βοηθήσω να τα ρυθμίσετε όλα!