Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Kõik artiklid
Vastavus ja kvaliteet27. juuli 2026· 7 min lugemine

Me avaldame kogu oma tarnija tagamispakett — sealhulgas selle, mida meil veel ei ole

Nii toimib tarkvarahange reguleeritud ettevõttes tegelikkuses. Operatsioon valib tööriista teisel nädalal. Kvaliteedi- ja IT-turvaosakond alustab ülevaatust neljandal nädalal. Küsimustik jõuab tarnijani kuuendal nädalal – nelikümmend vahekaarti ja nõue GAMP kategoriseerimise kohta, mida tarnija pole kunagi kirja pannud. Kusagil neljateistkümnenda nädala paiku jõuab kõik kokkuleppele ning see, mis protsessi pidurdas, polnud kunagi toode ise.

Oleme ise piisavalt sageli vastuvõtvas rollis olnud, et järeldada: järjestus on vale. Seetõttu oleme vastused avaldanud ette.

PDF
TASUTA ALLALAADIMINE · ILMA VORMITA
YARDtwin Vendor Assurance Pack
PDF · 25 lehekülge · vormi ega e-posti aadressi pole vaja
  • Kvaliteedijuhtimissüsteemi dokumendiregister, GAMP 5 kategoriseerimine ja valideerimise lähenemisviis
  • EU GMP Annex 11 ja 21 CFR Part 11 klauslikaupa kaardistatud koos tõendusmaterjaliga
  • ALCOA+ avaldus, säilitusgraafik, GDPR ja alltöötlejate register
  • Turvaarhitektuur, turvalise arenduse tõendid ja täidetud CAIQ-Lite
  • Täielik avatud küsimuste loend – kõik, mida pole veel tehtud, koos meie enda tõsidushinnangutega
Laadi PDF alla
Ei vormi, ei e-posti aadressi, ei järelkontakti. Avaneb uuel vahelehel.

Mis seal sees on

Kaheksateist jaotist, korraldatud nii, et ülevaataja saab minna otse oma valdkonda. Kvaliteediülevaatajale on vajalikud QMS-i register, GAMP 5 kategoriseerimine ning Annex 11 ja Part 11 kaardistused. IT-turvaosakonnale on vajalikud hostimisstopology, turvaarhitektuur ja CAIQ-Lite. DPO vajab vastutaja ja volitatud töötleja vahelist jaotust, alltöötlejate registrit ja tehisintellekti halduse jaotist. Hankeosakonnal on vaja sertifitseerimise staatust, järjepidevuse hoiakut ja vastutuse jaotust. Dokumendipakk algab tabeliga, mis ütleb igaühele, milliseid jaotisi lugeda.

Klauslite kaardistused on selle tuumik. Iga Annex 11 klausel – kõik seitseteist – koos sellega, mida me selle kohta teeme ja kus tõendusmaterjal asub. Seejärel 21 CFR Part 11: §11.10 kontrollid, §11.50 ja §11.70 allkirjasätted ning §11.100, §11.200 ja §11.300 elektroonilise allkirja nõuded. Kaks rida neist on märgitud *teie* kohustusena, mitte meie omana, kuna neid ei saa tarnija täita ning teisiti väitmine jätaks lünga, mis tuleb päevavalgele alles inspektsiooni käigus.

Ja mis seal sees ei ole

See on osa, mis tegi dokumendi kirjutamise vaevaks. §13 on sertifitseerimisstaatuse tabel ja §17 on täielik avatud punktide loend ning koos öeldakse nendes selgelt:

  • Meil ei ole SOC 2 Type II sertifikaati. Kavandatud on ühisprogramm ISO 27001-ga, millel on realistlikud sihtkuud – mitte väide, et audit on käimas.
  • Meil ei ole ISO 27001 sertifikaati.
  • Meie veebirakenduse tulemüüril puudub reeglite kogum. Poliitika on ennetusrežiimis, mis kõlab rahustavalt, kuid ilma reegliteta ei filtreerita midagi 7. kihil. Avastasime selle selle dokumendi väidete kontrollimisel ning eelistame selle avaldada, mitte lasta hindajal ise leida.
  • Kõrge kättesaadavus ei ole lubatud andmebaasil, georedundantne varundus on välja lülitatud ning meie RTO ja RPO on sisemised sihttasemed, mitte lepingulised kohustused.
  • Meie läbitungimistesti ei viinud läbi CREST-akrediteeritud kolmas osapool. Aprilli 2026 test ei andnud ühtegi leidu kümnes OWASP kategoorias; see ei olnud akrediteeritud sõltumatu test ja me märgime seda seal, kus hindaja vaatab.
Kokku kolmteist avatud punkti, millest igaühele oleme ise määranud kriitilisuse taseme. Neli on kõrge kriitilisusega. Eelistame, et hindate seda nimekirja oma riskitaluvuse alusel, mitte ei avasta seda alles kolmandal kasutuselevõtukuul.

Erinevusest vastavuse ja sertifitseerimise vahel

One distinction the pack spends a paragraph on, because it is routinely blurred in this market. Annex 11 and 21 CFR Part 11 are regulatory expectations, not certification schemes. No body issues an "Annex 11 certificate", and a vendor offering one is selling something that does not exist. What can genuinely be evidenced is an implementation mapped clause by clause with artefacts behind each row — which is what the pack contains.

SOC 2 ja ISO 27001 *on* sertifitseerimisskeemid. Meil neid ei ole. Seetõttu ei kirjelda me ennast sertifitseerituna ning meie infrastruktuuripakkuja sertifikaadid on esitatud tema omadena, mitte vaikselt meie omadena.

Kõik selles oli kontrollitud, mitte kopeeritud

Vastavusdokumendid vananevad. Majutuspiirkond muutub, lünk sulgetakse, kontroll nimetatakse ümber – ja dokument kinnitab jätkuvalt eelmise aasta arhitektuuri tänase enesekindlusega. Meiega oli see juhtumas: sisemine QMS-dokument kirjeldas endiselt majutusteenuse pakkujat, kellelt olime lahkunud, ja meie enda saidil oli vale Azure'i piirkond.

Seetõttu kontrolliti iga pakis olev olek avaldamispäeval reaalajas tootmistaristu ja reaalajas lähtekoodi alusel – piirkonnad loeti tellimusest, elukohapoliitika selle määrangutest, servaserveri konfiguratsioon reaalajas vastuse päistest ning auditijälje ja allkirja käitumine rakendavast koodist. Kui kontrollimine läks vastuollu olemasoleva dokumendiga, võitis kontrollimine. Nii leidsime ka tulemüüri reeglistiku.

Pakk on kuupäevaga ja sellel on ülevaatuskohustus: vähemalt iga kuue kuu tagant ning uuesti välja antud alati, kui sertifitseerimistabelis või avatud punktide loendis mõni olek muutub.

Kui teie olete see, kes hindamist läbi viib

Sellele on olemas kaasdokument. Yard Operations GMP auditiks valmisoleku kontrollnimekiri on 101-punktiline eneseülevaatuse läbivaatus lao piiridel — ja selle viimane valdkond on teie tarkvara hankija kvalifikatsioon. Käesolev pakett on koostatud selle valdkonna vastamiseks, olenemata sellest, kas hinnatav hankija oleme meie või mitte.

Kui pakett ei sisalda midagi, mida vajate — täielik QMS-komplekt NDA alusel, teostatud testide tõendid, konkreetse versiooni tarkvara komponentide loend või CAIQ teie enda mallil täidetuna — pöörduge meie poole aadressil admin@yardtwin.com. Päringul saadaolevate dokumentide loend on §18.

Hindade reguleeritud objekti jaoks hoovistihaldustarkvara? Alustage tasuta 30-päevase prooviperioodiga ja testige toodet sama põhjalikkusega kui dokumentatsiooni.

Tere! Alusta tasuta prooviperioodi 2 minutiga — aitan sul kõik seadistada!