Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Kõik artiklid
Vastavus ja kvaliteet27. juuli 2026· 7 min lugemine

Me avaldame kogu oma tarnija tagamispakett — sealhulgas selle, mida meil veel ei ole

Nii toimib tarkvarahange reguleeritud ettevõttes tegelikkuses. Operatsioon valib tööriista teisel nädalal. Kvaliteedi- ja IT-turvaosakond alustab ülevaatust neljandal nädalal. Küsimustik jõuab tarnijani kuuendal nädalal – nelikümmend vahekaarti ja nõue GAMP kategoriseerimise kohta, mida tarnija pole kunagi kirja pannud. Kusagil neljateistkümnenda nädala paiku jõuab kõik kokkuleppele ning see, mis protsessi pidurdas, polnud kunagi toode ise.

Oleme ise piisavalt sageli vastuvõtvas rollis olnud, et järeldada: järjestus on vale. Seetõttu oleme vastused avaldanud ette.

PDF
TASUTA ALLALAADIMINE · ILMA VORMITA
YARDtwin Vendor Assurance Pack
PDF · v1.1, 27 lehekülge · vormi täitmist ega e-posti aadressi ei nõuta
  • Kvaliteedijuhtimissüsteemi dokumendiregister, GAMP 5 kategoriseerimine ja valideerimise lähenemisviis
  • EU GMP Annex 11 ja 21 CFR Part 11 klauslikaupa kaardistatud koos tõendusmaterjaliga
  • ALCOA+ avaldus, säilitusgraafik, GDPR ja alltöötlejate register
  • Turvaarhitektuur, turvalise arenduse tõendid ja täidetud CAIQ-Lite
  • Täielik avatud küsimuste loend – kõik, mida pole veel tehtud, koos meie enda tõsidushinnangutega
Laadi PDF alla
Ei vormi, ei e-posti aadressi, ei järelkontakti. Avaneb uuel vahelehel.

*Uuendatud 23. augustil 2026: pakett on välja antud versioonina v1.1 pärast kõigi staatuste täielikku uuesti kontrollimist võrreldes tootmiskeskkonnaga. Muudatused mõjutasid mõlemat suunda — pikaajalise varunduse ja taastamise harjutuste punktid suleti, esimene perioodiline ülevaatus lõpetati, kirjepõhise PDF-i punkt täpsustati ning sertifitseerimistee on sõnastatud ümber ISO 27001 esimeseks; tulemüüri kirje korrigeeriti ülespoole. Paketi dokumendihalduse jaotises on loetletud kõik muudatused.*

Mis seal sees on

Kaheksateist jaotist, korraldatud nii, et ülevaataja saab minna otse oma valdkonda. Kvaliteediülevaatajale on vajalikud QMS-i register, GAMP 5 kategoriseerimine ning Annex 11 ja Part 11 kaardistused. IT-turvaosakonnale on vajalikud hostimisstopology, turvaarhitektuur ja CAIQ-Lite. DPO vajab vastutaja ja volitatud töötleja vahelist jaotust, alltöötlejate registrit ja tehisintellekti halduse jaotist. Hankeosakonnal on vaja sertifitseerimise staatust, järjepidevuse hoiakut ja vastutuse jaotust. Dokumendipakk algab tabeliga, mis ütleb igaühele, milliseid jaotisi lugeda.

Klauslite kaardistused on selle tuumik. Iga Annex 11 klausel – kõik seitseteist – koos sellega, mida me selle kohta teeme ja kus tõendusmaterjal asub. Seejärel 21 CFR Part 11: §11.10 kontrollid, §11.50 ja §11.70 allkirjasätted ning §11.100, §11.200 ja §11.300 elektroonilise allkirja nõuded. Kaks rida neist on märgitud *teie* kohustusena, mitte meie omana, kuna neid ei saa tarnija täita ning teisiti väitmine jätaks lünga, mis tuleb päevavalgele alles inspektsiooni käigus.

Ja mis seal sees ei ole

See on osa, mis tegi dokumendi kirjutamise vaevaks. §13 on sertifitseerimisstaatuse tabel ja §17 on täielik avatud punktide loend ning koos öeldakse nendes selgelt:

  • Meil ei ole SOC 2 Type II sertifikaati. See on teadlikult järjestatud pärast ISO 27001 — Euroopa kliendibaasi jaoks on ISO 27001 see sertifikaat, mida hankijate ülevaatused nõuavad — ja lisatakse siis, kui mõni klient seda nõuab.
  • Meil ei ole ISO 27001 sertifikaati — veel. ISMS avati ametlikult 2026. aasta augustis ning akrediteeritud organi sertifitseerimine on kavandatud 2026. aasta lõppu kuni 2027. aasta algusesse. Kuni sertifikaat on olemas, on paketis märgitud *ei ole olemas*.
  • Meie veebirakenduse tulemüür käitab viit kohandatud limiidistamise reeglit, kuid mitte haldatavat OWASP reeglite komplekti. Standard Front Door tasand ei saa seda lisada — selleks on vaja Premium-taset. *Korrigeeritud 2. augustil 2026: selles punktis oli varem kirjas, et tulemüüril pole üldse reegleid ega 7. kihti filtreerimist. See oli vale ja alahindas kontrolli. Profiilil on kaks WAF-poliitikat ning me olime kontrollinud seda, mis ei ole avaliku domeeniga seotud. Parandame seda siin samal põhjusel, miks me originaali avaldasime — väide, mis on meie kasuks vale, ja väide, mis on meie vastu vale, on mõlemad lihtsalt valed.*
  • Kõrge kättesaadavus ei ole andmebaasis lubatud ning meie RTO ja RPO on sisemised eesmärgid, mitte lepingulised kohustused. Mis ON muutunud alates v1.0: taastamise harjutus on läbi viidud ja tõendatud (täielik tootmise taastamine mõõdeti alla 7 minuti), ning igakuised pikaajalised varukoopiad jooksevad nüüd georegionaalselt tsooniüleliigsele salvestusele 7-aastase kirjutuskaitsepoliitikaga.
  • Meie läbitungimistesti ei viinud läbi CREST-akrediteeritud kolmas osapool. Aprilli 2026 test ei andnud ühtegi leidu kümnes OWASP kategoorias; see ei olnud akrediteeritud sõltumatu test ja me märgime seda seal, kus hindaja vaatab.
Kaksteist avatud punkti versioonis v1.1, igaühele oleme ise määranud raskusastme. Kaks on kõrge raskusastmega — v1.0-s oli neid neli, ja vähenemine ei tulnud sõnastuse muutmisest: taastamise harjutus viidi läbi, pikaajaline varunduarhiiv käivitati, esimene perioodiline ülevaatus lõpetati ning tulemüüri kirje osutus alahinnanuks. Eelistame, et hindate seda nimekirja oma riskitaluvuse põhjal, mitte ei avasta seda alles kolme kuu pärast juurutamist.

Erinevusest vastavuse ja sertifitseerimise vahel

Üks eristus, millele pakett pühendab terve lõigu, kuna seda aetakse selles turusegmendis pidevalt segi. Annex 11 ja 21 CFR Part 11 on regulatiivsed nõuded, mitte sertifitseerimisskeemid. Ükski organ ei väljasta "Annex 11 sertifikaati" ning müüja, kes sellist sertifikaati pakub, müüb midagi, mida tegelikkuses ei eksisteeri. Mida saab tõepoolest tõendada, on rakendus, mis on kaardistatud klauslit klausli haaval koos igale reale vastava dokumentatsiooniga – see ongi paketi sisu.

SOC 2 ja ISO 27001 *on* sertifitseerimisskeemid. Meil neid ei ole. Seetõttu ei kirjelda me ennast sertifitseerituna ning meie infrastruktuuripakkuja sertifikaadid on esitatud tema omadena, mitte vaikselt meie omadena.

Kõik selles oli kontrollitud, mitte kopeeritud

Vastavusdokumendid vananevad. Majutuspiirkond muutub, lünk sulgetakse, kontroll nimetatakse ümber – ja dokument kinnitab jätkuvalt eelmise aasta arhitektuuri tänase enesekindlusega. Meiega oli see juhtumas: sisemine QMS-dokument kirjeldas endiselt majutusteenuse pakkujat, kellelt olime lahkunud, ja meie enda saidil oli vale Azure'i piirkond.

Seetõttu kontrolliti iga pakis olev olek avaldamispäeval reaalajas tootmistaristu ja reaalajas lähtekoodi alusel – piirkonnad loeti tellimusest, elukohapoliitika selle määrangutest, servaserveri konfiguratsioon reaalajas vastuse päistest ning auditijälje ja allkirja käitumine rakendavast koodist. Kui kontrollimine läks vastuollu olemasoleva dokumendiga, võitis kontrollimine. Nii leidsime ka tulemüüri reeglistiku.

Pakk on kuupäevaga ja sellel on ülevaatuskohustus: vähemalt iga kuue kuu tagant ning uuesti välja antud alati, kui sertifitseerimistabelis või avatud punktide loendis mõni olek muutub.

Kui teie olete see, kes hindamist läbi viib

Sellele on olemas kaasdokument. Yard Operations GMP auditiks valmisoleku kontrollnimekiri on 101-punktiline eneseülevaatuse läbivaatus lao piiridel — ja selle viimane valdkond on teie tarkvara hankija kvalifikatsioon. Käesolev pakett on koostatud selle valdkonna vastamiseks, olenemata sellest, kas hinnatav hankija oleme meie või mitte.

Kui pakett ei sisalda midagi, mida vajate — täielik QMS-komplekt NDA alusel, teostatud testide tõendid, konkreetse versiooni tarkvara komponentide loend või CAIQ teie enda mallil täidetuna — pöörduge meie poole aadressil admin@yardtwin.com. Päringul saadaolevate dokumentide loend on §18.

Hindade reguleeritud objekti jaoks hoovistihaldustarkvara? Alustage tasuta 30-päevase prooviperioodiga ja testige toodet sama põhjalikkusega kui dokumentatsiooni.

Tere! Alusta tasuta prooviperioodi 2 minutiga — aitan sul kõik seadistada!