Közzétettük a Teljes Vendor Assurance Csomagunkat – Beleértve Azt Is, Amivel Még Nem Rendelkezünk
Így működik valójában a szoftverbeszerzés egy szabályozott vállalatnál. Az operatív csapat a második héten választja ki az eszközt. A minőségügyi és IT-biztonsági részleg a negyedik héten kezdi el az átvizsgálást. A kérdőív a hatodik héten érkezik meg a szállítóhoz – negyven lap, és egy GAMP-kategorizálási kérelem, amelyet a szállító még soha nem foglalt írásba. A tizennegyedik hét körül mindenki megállapodik, és ami elhúzta az egészet, az sosem maga a termék volt.
Eleget voltunk már a fogadó oldalon ahhoz, hogy arra a következtetésre jussunk: a sorrend rossz. Ezért előre közzétettük a válaszokat.
- Minőségirányítási rendszer dokumentumindex, GAMP 5 kategorizálás és validálási megközelítés
- EU GMP Annex 11 és 21 CFR Part 11 záradékonként leképezve, bizonyítékokkal
- ALCOA+ nyilatkozat, megőrzési ütemterv, GDPR és alfeldolgozói nyilvántartás
- Biztonsági architektúra, biztonságos fejlesztési bizonyítékok és kitöltött CAIQ-Lite
- Teljes nyitott tételek listája – minden, amit még nem valósítottunk meg, saját súlyossági besorolásokkal
*Frissítve 2026. augusztus 23-án: a csomag v1.1 verzióként kerül újra kiadásra, miután minden státuszt teljeskörűen újraellenőriztünk az élő éles rendszer alapján. A változtatások mindkét irányba hatnak — a hosszú távú mentési és visszaállítási gyakorlati elemek lezárultak, az első időszakos felülvizsgálat elkészült, a rekordszintű PDF-elem szűkítésre került, a tanúsítási útvonal elsődlegesen ISO 27001-ként lett újrafogalmazva; a tűzfalra vonatkozó bejegyzés felfelé lett korrigálva. A csomag dokumentumkezelési szakasza minden változtatást felsorol.*
Mi található benne
Tizennyolc fejezet, úgy rendezve, hogy a felülvizsgáló közvetlenül a saját részéhez ugorhasson. A minőségbiztosítási felülvizsgálónak szüksége van a QMS-indexre, a GAMP 5 kategorizálásra, valamint az Annex 11 és a Part 11 megfeleltetésekre. Az IT-biztonság a tárhelytopológiát, a biztonsági architektúrát és a CAIQ-Lite dokumentumot igényli. A DPO-nak az adatkezelő–adatfeldolgozó megosztásra, az alfeldolgozói nyilvántartásra és az AI-irányítási fejezetre van szüksége. A beszerzési terület a tanúsítási státuszt, az üzletmenet-folytonossági helyzetet és a felelősségmegosztást vizsgálja. A csomag egy táblázattal nyílik, amely megmutatja mindegyiküknek, hogy mely fejezeteket kell elolvasniuk.
A záradékmegfeleltetések alkotják a dokumentum magját. Az Annex 11 minden egyes záradéka – mind a tizenhét – azzal együtt, hogy mi hogyan teljesítjük, és hol találhatók a bizonyítékok. Ezt követi a 21 CFR Part 11: a §11.10 szerinti kontrollok, a §11.50 és §11.70 aláírási rendelkezések, valamint a §11.100, §11.200 és §11.300 elektronikus aláírási követelmények. E sorok közül kettő *az Ön* kötelezettségeként van megjelölve, nem a miénkként, mivel azokat szállítóként nem lehet teljesíteni, és ennek elhallgatása olyan hiányosságot hagy maga után, amely csak egy ellenőrzés során derül ki.
És ami nincs benne
Ez az a rész, amely miatt érdemes volt megírni a dokumentumot. A §13 egy tanúsítási státusztáblázat, a §17 pedig egy teljes nyitott tételek listája, és együttesen egyértelműen kimondják:
- Nem rendelkezünk SOC 2 Type II tanúsítvánnyal. Ez szándékosan az ISO 27001 után következik — európai ügyfélkör esetén az ISO 27001 az a tanúsítvány, amelyet a szállítói felülvizsgálatok kérnek —, és akkor kerül hozzáadásra, ha egy ügyfél ezt megköveteli.
- Még nem rendelkezünk ISO 27001 tanúsítvánnyal. Az ISMS-t 2026 augusztusában nyitottuk meg formálisan, és az akkreditált szervezet általi tanúsítás 2026 végére – 2027 elejére van tervezve. Amíg a tanúsítvány nem áll rendelkezésre, a csomag *nincs birtokában* állapotot jelez.
- Webalkalmazás-tűzfalunk öt egyéni sebességkorlátozási szabályt alkalmaz, de nem tartalmaz felügyelt OWASP szabálykészletet. A Standard Front Door szint nem teszi lehetővé ilyen csatolását — ahhoz a Premium szint szükséges. *Javítva 2026. augusztus 2-án: ez a pont korábban azt állította, hogy a tűzfalnak egyáltalán nincsenek szabályai és semmit sem szűr a 7. rétegen. Ez téves volt, és alábecsülte a védelmi intézkedést. A profilon két WAF-szabályzat létezik, és azt vizsgáltuk meg, amelyik nincs csatlakoztatva a nyilvános tartományhoz. Ezt ugyanazon okból javítjuk, amiért az eredetit is közzétettük — egy számunkra kedvező és egy számunkra kedvezőtlen téves állítás egyaránt csupán tévedés.*
- A magas rendelkezésre állás nincs engedélyezve az adatbázison, és az RTO, illetve RPO értékeink belső célkitűzések, nem szerződéses kötelezettségvállalások. Ami az v1.0 óta VÁLTOZOTT: a visszaállítási gyakorlatot elvégeztük és dokumentáltuk (a teljes éles rendszer visszaállítása mérhetően 7 percen belül megtörtént), és a havi hosszú távú biztonsági mentések mostantól geo-zóna-redundáns tárhelyre futnak, 7 éves egyszer-írható módosíthatatlansági szabályzat alatt.
- A behatolástesztelésünket nem CREST-akkreditált harmadik fél végezte. A 2026. áprilisi teszt tíz OWASP-kategóriában nulla megállapítást hozott; ez nem akkreditált független teszt volt, és ezt ott is feltüntetjük, ahol egy értékelő keres.
A megfelelőség és a tanúsítás közötti különbségről
Az egyik különbséget a csomag egy teljes bekezdésben tárgyalja, mivel ezen a piacon rendszeresen összemossák. Az Annex 11 és a 21 CFR Part 11 szabályozási elvárások, nem tanúsítási rendszerek. Egyetlen szervezet sem ad ki „Annex 11 tanúsítványt", és az azt kínáló szállító olyan valamit árul, ami nem létezik. Ami valóban igazolható, az egy olyan implementáció, amely záradékonként van feltérképezve, minden egyes sorhoz bizonyítékokkal alátámasztva – és pontosan ezt tartalmazza a csomag.
A SOC 2 és az ISO 27001 *valóban* tanúsítási rendszerek. Mi ezekkel nem rendelkezünk. Ezért nem írjuk le magunkat tanúsítottként, és infrastruktúra-szolgáltatónk tanúsítványait az övéikként tüntetjük fel – nem pedig csendben a sajátunkként.
Minden benne lévő adat ellenőrzött, nem másolt
A megfelelőségi dokumentumok elavulnak. Megváltozik egy tárhelyrégió, lezárnak egy hiányosságot, átneveznek egy kontrollt – és a dokumentum továbbra is a tavalyi architektúrát írja le a mai magabiztossággal. A mienk esetében ez már elkezdett megtörténni: egy belső QMS-dokumentum még egy olyan tárhelyszolgáltatót említett, amelyről már átköltöztünk, és saját weboldalunk egyik oldala is hibás Azure-régiókat írt le.
Ezért a csomag minden státuszát a közzététel napján élő éles infrastruktúra és élő forráskód alapján ellenőriztük – a régiókat az előfizetésből olvastuk ki, a adatrezidencia-szabályzatot a hozzárendeléséből, az edge-konfigurációt az élő válaszfejlécekből, az auditnapló és az aláírási viselkedés leírását az azokat megvalósító kódból. Ha az ellenőrzés ellentmondott egy meglévő dokumentumnak, az ellenőrzés eredménye volt az irányadó. Így találtuk meg a tűzfalszabály-készletben lévő problémát is.
A csomag dátumozva van, és tartalmaz egy felülvizsgálati kötelezettségvállalást: legalább félévente, és újra kiadásra kerül, valahányszor a tanúsítási táblázat vagy a nyitott tételek listájának valamely státusza megváltozik.
Ha Ön az, akinek értékelnie kell
Ehhez tartozik egy kiegészítő anyag is. A Yard Operations GMP Audit Readiness Checklist egy 101 ellenőrzési pontból álló önvizsgálati útmutató az udvarhatárhoz – amelynek záró területe a yard-rendszer szállítójának szállítóminősítése. Ez a csomag arra a területre ad választ, függetlenül attól, hogy az Ön által értékelt szállító mi vagyunk-e vagy sem.
Ha olyan információra van szüksége, amely nem szerepel a csomagban – a teljes QMS-dokumentációra NDA alatt, elvégzett tesztelési bizonyítékokra, egy adott kiadás szoftveralapanyag-listájára vagy egy saját sablonjában kitöltött CAIQ-ra –, keressen minket a admin@yardtwin.com címen. A kérésre elérhető anyagok listája a §18. szakaszban található.
Szabályozott telephelynek értékel yard-kezelő platformokat? Kezdjen egy ingyenes 30 napos próbaidőszakot, és vesse alá a terméket ugyanolyan alapos vizsgálatnak, mint a dokumentációt.