Me avaldame kogu oma tarnija tagamispakett — sealhulgas selle, mida meil veel ei ole
Nii toimib tarkvarahange reguleeritud ettevõttes tegelikkuses. Operatsioon valib tööriista teisel nädalal. Kvaliteedi- ja IT-turvaosakond alustab ülevaatust neljandal nädalal. Küsimustik jõuab tarnijani kuuendal nädalal – nelikümmend vahekaarti ja nõue GAMP kategoriseerimise kohta, mida tarnija pole kunagi kirja pannud. Kusagil neljateistkümnenda nädala paiku jõuab kõik kokkuleppele ning see, mis protsessi pidurdas, polnud kunagi toode ise.
Oleme ise piisavalt sageli vastuvõtvas rollis olnud, et järeldada: järjestus on vale. Seetõttu oleme vastused avaldanud ette.
- Kvaliteedijuhtimissüsteemi dokumendiregister, GAMP 5 kategoriseerimine ja valideerimise lähenemisviis
- EU GMP Annex 11 ja 21 CFR Part 11 klauslikaupa kaardistatud koos tõendusmaterjaliga
- ALCOA+ avaldus, säilitusgraafik, GDPR ja alltöötlejate register
- Turvaarhitektuur, turvalise arenduse tõendid ja täidetud CAIQ-Lite
- Täielik avatud küsimuste loend – kõik, mida pole veel tehtud, koos meie enda tõsidushinnangutega
*Uuendatud 23. augustil 2026: pakett on välja antud versioonina v1.1 pärast kõigi staatuste täielikku uuesti kontrollimist võrreldes tootmiskeskkonnaga. Muudatused mõjutasid mõlemat suunda — pikaajalise varunduse ja taastamise harjutuste punktid suleti, esimene perioodiline ülevaatus lõpetati, kirjepõhise PDF-i punkt täpsustati ning sertifitseerimistee on sõnastatud ümber ISO 27001 esimeseks; tulemüüri kirje korrigeeriti ülespoole. Paketi dokumendihalduse jaotises on loetletud kõik muudatused.*
Mis seal sees on
Kaheksateist jaotist, korraldatud nii, et ülevaataja saab minna otse oma valdkonda. Kvaliteediülevaatajale on vajalikud QMS-i register, GAMP 5 kategoriseerimine ning Annex 11 ja Part 11 kaardistused. IT-turvaosakonnale on vajalikud hostimisstopology, turvaarhitektuur ja CAIQ-Lite. DPO vajab vastutaja ja volitatud töötleja vahelist jaotust, alltöötlejate registrit ja tehisintellekti halduse jaotist. Hankeosakonnal on vaja sertifitseerimise staatust, järjepidevuse hoiakut ja vastutuse jaotust. Dokumendipakk algab tabeliga, mis ütleb igaühele, milliseid jaotisi lugeda.
Klauslite kaardistused on selle tuumik. Iga Annex 11 klausel – kõik seitseteist – koos sellega, mida me selle kohta teeme ja kus tõendusmaterjal asub. Seejärel 21 CFR Part 11: §11.10 kontrollid, §11.50 ja §11.70 allkirjasätted ning §11.100, §11.200 ja §11.300 elektroonilise allkirja nõuded. Kaks rida neist on märgitud *teie* kohustusena, mitte meie omana, kuna neid ei saa tarnija täita ning teisiti väitmine jätaks lünga, mis tuleb päevavalgele alles inspektsiooni käigus.
Ja mis seal sees ei ole
See on osa, mis tegi dokumendi kirjutamise vaevaks. §13 on sertifitseerimisstaatuse tabel ja §17 on täielik avatud punktide loend ning koos öeldakse nendes selgelt:
- Meil ei ole SOC 2 Type II sertifikaati. See on teadlikult järjestatud pärast ISO 27001 — Euroopa kliendibaasi jaoks on ISO 27001 see sertifikaat, mida hankijate ülevaatused nõuavad — ja lisatakse siis, kui mõni klient seda nõuab.
- Meil ei ole ISO 27001 sertifikaati — veel. ISMS avati ametlikult 2026. aasta augustis ning akrediteeritud organi sertifitseerimine on kavandatud 2026. aasta lõppu kuni 2027. aasta algusesse. Kuni sertifikaat on olemas, on paketis märgitud *ei ole olemas*.
- Meie veebirakenduse tulemüür käitab viit kohandatud limiidistamise reeglit, kuid mitte haldatavat OWASP reeglite komplekti. Standard Front Door tasand ei saa seda lisada — selleks on vaja Premium-taset. *Korrigeeritud 2. augustil 2026: selles punktis oli varem kirjas, et tulemüüril pole üldse reegleid ega 7. kihti filtreerimist. See oli vale ja alahindas kontrolli. Profiilil on kaks WAF-poliitikat ning me olime kontrollinud seda, mis ei ole avaliku domeeniga seotud. Parandame seda siin samal põhjusel, miks me originaali avaldasime — väide, mis on meie kasuks vale, ja väide, mis on meie vastu vale, on mõlemad lihtsalt valed.*
- Kõrge kättesaadavus ei ole andmebaasis lubatud ning meie RTO ja RPO on sisemised eesmärgid, mitte lepingulised kohustused. Mis ON muutunud alates v1.0: taastamise harjutus on läbi viidud ja tõendatud (täielik tootmise taastamine mõõdeti alla 7 minuti), ning igakuised pikaajalised varukoopiad jooksevad nüüd georegionaalselt tsooniüleliigsele salvestusele 7-aastase kirjutuskaitsepoliitikaga.
- Meie läbitungimistesti ei viinud läbi CREST-akrediteeritud kolmas osapool. Aprilli 2026 test ei andnud ühtegi leidu kümnes OWASP kategoorias; see ei olnud akrediteeritud sõltumatu test ja me märgime seda seal, kus hindaja vaatab.
Erinevusest vastavuse ja sertifitseerimise vahel
Üks eristus, millele pakett pühendab terve lõigu, kuna seda aetakse selles turusegmendis pidevalt segi. Annex 11 ja 21 CFR Part 11 on regulatiivsed nõuded, mitte sertifitseerimisskeemid. Ükski organ ei väljasta "Annex 11 sertifikaati" ning müüja, kes sellist sertifikaati pakub, müüb midagi, mida tegelikkuses ei eksisteeri. Mida saab tõepoolest tõendada, on rakendus, mis on kaardistatud klauslit klausli haaval koos igale reale vastava dokumentatsiooniga – see ongi paketi sisu.
SOC 2 ja ISO 27001 *on* sertifitseerimisskeemid. Meil neid ei ole. Seetõttu ei kirjelda me ennast sertifitseerituna ning meie infrastruktuuripakkuja sertifikaadid on esitatud tema omadena, mitte vaikselt meie omadena.
Kõik selles oli kontrollitud, mitte kopeeritud
Vastavusdokumendid vananevad. Majutuspiirkond muutub, lünk sulgetakse, kontroll nimetatakse ümber – ja dokument kinnitab jätkuvalt eelmise aasta arhitektuuri tänase enesekindlusega. Meiega oli see juhtumas: sisemine QMS-dokument kirjeldas endiselt majutusteenuse pakkujat, kellelt olime lahkunud, ja meie enda saidil oli vale Azure'i piirkond.
Seetõttu kontrolliti iga pakis olev olek avaldamispäeval reaalajas tootmistaristu ja reaalajas lähtekoodi alusel – piirkonnad loeti tellimusest, elukohapoliitika selle määrangutest, servaserveri konfiguratsioon reaalajas vastuse päistest ning auditijälje ja allkirja käitumine rakendavast koodist. Kui kontrollimine läks vastuollu olemasoleva dokumendiga, võitis kontrollimine. Nii leidsime ka tulemüüri reeglistiku.
Pakk on kuupäevaga ja sellel on ülevaatuskohustus: vähemalt iga kuue kuu tagant ning uuesti välja antud alati, kui sertifitseerimistabelis või avatud punktide loendis mõni olek muutub.
Kui teie olete see, kes hindamist läbi viib
Sellele on olemas kaasdokument. Yard Operations GMP auditiks valmisoleku kontrollnimekiri on 101-punktiline eneseülevaatuse läbivaatus lao piiridel — ja selle viimane valdkond on teie tarkvara hankija kvalifikatsioon. Käesolev pakett on koostatud selle valdkonna vastamiseks, olenemata sellest, kas hinnatav hankija oleme meie või mitte.
Kui pakett ei sisalda midagi, mida vajate — täielik QMS-komplekt NDA alusel, teostatud testide tõendid, konkreetse versiooni tarkvara komponentide loend või CAIQ teie enda mallil täidetuna — pöörduge meie poole aadressil admin@yardtwin.com. Päringul saadaolevate dokumentide loend on §18.
Hindade reguleeritud objekti jaoks hoovistihaldustarkvara? Alustage tasuta 30-päevase prooviperioodiga ja testige toodet sama põhjalikkusega kui dokumentatsiooni.