Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Kaikki artikkelit
Vaatimustenmukaisuus & laatu27. heinäkuuta 2026· 7 min lukuaika

Julkaisimme koko Vendor Assurance Pack -pakettimme — mukaan lukien mitä meillä ei ole

Näin ohjelmistohankinta toimii säännellyssä yrityksessä käytännössä. Operaatiot valitsevat työkalun toisella viikolla. Laatu ja tietoturva aloittavat arvionsa neljännellä viikolla. Kyselylomake saapuu toimittajalle kuudennella viikolla — neljäkymmentä välilehteä ja pyyntö GAMP-luokituksesta, jota toimittaja ei ole koskaan kirjannut ylös. Jossain neljännentoista viikon tienoilla kaikki sopivat, ja se mikä viivästytti ei koskaan ollut itse tuote.

Olemme olleet vastaanottavalla puolella riittävän monta kertaa tehdäksemme johtopäätöksen, että järjestys on väärä. Siksi olemme julkaisseet vastaukset etukäteen.

PDF
ILMAINEN LATAUS · EI LOMAKETTA
YARDtwin Vendor Assurance Pack
PDF · 25 sivua · ei lomaketta, ei sähköpostiosoitetta vaaditaan
  • Laadunhallintajärjestelmän asiakirjaluettelo, GAMP 5 -luokitus ja validointimenetelmä
  • EU GMP Annex 11 ja 21 CFR Part 11 mapattuna lauseke lausekkeelta todistein
  • ALCOA+-lausuma, säilytysaikataulu, GDPR ja alihankkijarekisteri
  • Tietoturva-arkkitehtuuri, turvallisen kehityksen todisteet ja täytetty CAIQ-Lite
  • Täydellinen avoimien kohtien luettelo — kaikki mitä emme ole vielä tehneet, omine vakavuusarvioineen
Lataa PDF
Ei lomaketta, ei sähköpostiosoitetta, ei jatkotoimenpiteitä. Avautuu uudessa välilehdessä.

Mitä siinä on

Kahdeksantoista osiota, järjestetty niin, että tarkastaja voi siirtyä suoraan omaan osaansa. Laadun tarkastaja tarvitsee QMS-luettelon, GAMP 5 -luokituksen sekä Annex 11- ja Part 11 -mappaukset. Tietoturva tarvitsee hosting-topologian, tietoturva-arkkitehtuurin ja CAIQ-Liten. DPO tarvitsee rekisterinpitäjä–henkilötietojen käsittelijä -jaon, alihankkijarekisterin ja tekoälyhallintaosion. Hankinta tarvitsee sertifiointistuksen, jatkuvuusaseman ja vastuunjaon. Paketti avautuu taulukolla, joka kertoo kullekin, mitkä osiot luetaan.

Lausekemappaukset ovat sen ydin. Jokainen Annex 11:n lauseke — kaikki seitsemäntoista — sillä mitä teemme asian suhteen ja missä todisteet sijaitsevat. Sitten 21 CFR Part 11: §11.10-kontrollit, §11.50:n ja §11.70:n allekirjoitusmääräykset sekä §11.100:n, §11.200:n ja §11.300:n sähköisen allekirjoituksen vaatimukset. Kaksi näistä riveistä on merkitty *sinun* velvollisuudeksesi eikä meidän, koska niitä ei voi täyttää toimittaja, ja muuta väittäminen jättäisi aukon, joka paljastuu vasta tarkastuksessa.

Ja mitä siinä ei ole

Tämä on se osa, joka teki asiakirjasta kirjoittamisen arvoisen. §13 on sertifiointistatustaulukko ja §17 on täydellinen avointen kohtien luettelo, ja yhdessä ne toteavat selvästi:

  • Meillä ei ole SOC 2 Type II -sertifiointia. Yhdistetty ohjelma ISO 27001:n kanssa on suunnitteilla, ja sille on asetettu realistiset tavoitekuukaudet – emme väitä auditoinnin olevan käynnissä.
  • Meillä ei ole ISO 27001 -sertifiointia.
  • Verkkosovelluksen palomuuriin ei ole liitetty sääntöjoukkoa. Käytäntö on Prevention-tilassa, mikä kuulostaa rauhoittavalta, mutta ilman sääntöjä se ei suodata mitään kerroksella 7. Löysimme tämän tarkistaessamme väitteitä tätä asiakirjaa varten, ja haluamme mieluummin julkaista sen kuin antaa arvioijan löytää sen itse.
  • Korkea käytettävyys ei ole käytössä tietokannassa, maantieteellisesti redundantti varmuuskopiointi on pois päältä, ja RTO- sekä RPO-arvomme ovat sisäisiä tavoitteita eivätkä sopimussitoumuksia.
  • Penetraatiotestaustamme ei suorittanut CREST-akkreditoitu kolmas osapuoli. Huhtikuun 2026 testi ei palauttanut yhtään havaintoa kymmenessä OWASP-kategoriassa; se ei ollut akkreditoitu riippumaton testi, ja sanomme sen siellä, missä arvioija katsoo.
Yhteensä kolmetoista avointa kohtaa, joista jokaiselle olemme itse määrittäneet vakavuusasteen. Neljä on luokiteltu korkeaksi. Haluamme mieluummin, että arvioit tämän luettelon oman riskinsietokykysi perusteella, kuin että löydät sen käyttöönoton kolmannella kuukaudella.

Vaatimustenmukaisuuden ja sertifioinnin välisestä erosta

Paketti käyttää yhden kappaleen tähän erotteluun, koska sitä hämärretään jatkuvasti markkinoilla. Annex 11 ja 21 CFR Part 11 ovat sääntelyodotuksia, eivät sertifiointijärjestelmiä. Mikään taho ei myönnä "Annex 11 -sertifikaattia", ja toimittaja, joka sellaista tarjoaa, myy jotain, jota ei ole olemassa. Mitä voidaan aidosti osoittaa, on lauseke lausekkeelta kartoitettu toteutus, jossa jokaisella rivillä on todistusaineistoa – ja juuri sellaisen paketti sisältää.

SOC 2 ja ISO 27001 *ovat* sertifiointijärjestelmiä. Meillä ei niitä ole. Emme siksi kuvaile itseämme sertifioiduiksi, ja infrastruktuuritoimittajamme sertifioinnit on listattu heidän ominaan eikä hiljaisesti esitetty meidän ominamme.

Kaikki sisältö on varmennettu, ei kopioitu

Vaatimustenmukaisuusasiakirjat vanhentuvat. Isännöintialue vaihtuu, puute korjataan, hallintamekanismi nimetään uudelleen – ja asiakirja jatkaa viime vuoden arkkitehtuurin väittämistä tämän vuoden varmuudella. Meillä oli alkanut käydä samoin: sisäinen QMS-asiakirja kuvaili edelleen isännöintitoimittajaa, jolta olimme siirtyneet pois, ja sivu omalla sivustollamme kuvasi vääriä Azure-alueita.

Siksi jokainen paketin status tarkistettiin live-tuotantoinfrastruktuurin ja live-lähdekoodin perusteella julkaisupäivänä – alueet luettiin tilauksesta, asumiskäytäntö luettiin sen määrityksestä, reuna-asetukset luettiin live-vastausotsikkeista, auditoinnin jäljitysketjun ja allekirjoituksen toiminta luettiin niitä toteuttavasta koodista. Jos varmennus oli ristiriidassa olemassa olevan asiakirjan kanssa, varmennus voitti. Näin löysimme myös palomuurin sääntöjoukon.

Paketti on päivätty ja siihen sisältyy tarkistussitoumus: vähintään kuuden kuukauden välein, ja se julkaistaan uudelleen aina kun sertifiointitaulukon tai avointen kohtien luettelon status muuttuu.

Jos olet se, jonka on tehtävä arviointi

Tähän liittyy oheismateriaali. Yard Operations GMP Audit Readiness Checklist on 101 tarkistuspisteen omavalvontakierros piha-alueen rajalla – ja sen viimeinen osa-alue käsittelee pihahallintatoimittajan toimittajakelpoisuuden arviointia. Tämä paketti on kirjoitettu vastaamaan kyseiseen osa-alueeseen riippumatta siitä, oletko arvioimassa meitä vai jotain muuta toimittajaa.

Jos tarvitset jotain, mitä paketti ei sisällä – koko QMS-aineistoa NDA:n alaisena, suoritettua testaustodistusaineistoa, ohjelmiston sisältöluetteloa tietylle versiolle tai CAIQ:n täytettynä omaan malliisi – ota yhteyttä osoitteeseen admin@yardtwin.com. Pyynnöstä saatavilla olevan aineiston luettelo on §18:ssa.

Arvioidaanko pihahallinnan alustoja säänneltyyn toimipisteeseen? Aloita ilmainen 30 päivän kokeilujakso ja aseta tuote saman tarkan arvioinnin kohteeksi kuin paperityöt.

Hei! Aloita ilmainen kokeilu 2 minuutissa — autan sinua määrittämään kaiken!