Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Összes cikk
Megfelelőség és minőség2026. július 27.· 7 perc olvasás

Közzétettük a Teljes Vendor Assurance Csomagunkat – Beleértve Azt Is, Amivel Még Nem Rendelkezünk

Így működik valójában a szoftverbeszerzés egy szabályozott vállalatnál. Az operatív csapat a második héten választja ki az eszközt. A minőségügyi és IT-biztonsági részleg a negyedik héten kezdi el az átvizsgálást. A kérdőív a hatodik héten érkezik meg a szállítóhoz – negyven lap, és egy GAMP-kategorizálási kérelem, amelyet a szállító még soha nem foglalt írásba. A tizennegyedik hét körül mindenki megállapodik, és ami elhúzta az egészet, az sosem maga a termék volt.

Eleget voltunk már a fogadó oldalon ahhoz, hogy arra a következtetésre jussunk: a sorrend rossz. Ezért előre közzétettük a válaszokat.

PDF
INGYENES LETÖLTÉS · NINCS ŰRLAP
YARDtwin Vendor Assurance Pack
PDF · v1.1, 27 oldal · regisztráció és e-mail cím megadása nélkül
  • Minőségirányítási rendszer dokumentumindex, GAMP 5 kategorizálás és validálási megközelítés
  • EU GMP Annex 11 és 21 CFR Part 11 záradékonként leképezve, bizonyítékokkal
  • ALCOA+ nyilatkozat, megőrzési ütemterv, GDPR és alfeldolgozói nyilvántartás
  • Biztonsági architektúra, biztonságos fejlesztési bizonyítékok és kitöltött CAIQ-Lite
  • Teljes nyitott tételek listája – minden, amit még nem valósítottunk meg, saját súlyossági besorolásokkal
PDF letöltése
Nincs űrlap, nincs e-mail cím, nincs utánkövetés. Új lapon nyílik meg.

*Frissítve 2026. augusztus 23-án: a csomag v1.1 verzióként kerül újra kiadásra, miután minden státuszt teljeskörűen újraellenőriztünk az élő éles rendszer alapján. A változtatások mindkét irányba hatnak — a hosszú távú mentési és visszaállítási gyakorlati elemek lezárultak, az első időszakos felülvizsgálat elkészült, a rekordszintű PDF-elem szűkítésre került, a tanúsítási útvonal elsődlegesen ISO 27001-ként lett újrafogalmazva; a tűzfalra vonatkozó bejegyzés felfelé lett korrigálva. A csomag dokumentumkezelési szakasza minden változtatást felsorol.*

Mi található benne

Tizennyolc fejezet, úgy rendezve, hogy a felülvizsgáló közvetlenül a saját részéhez ugorhasson. A minőségbiztosítási felülvizsgálónak szüksége van a QMS-indexre, a GAMP 5 kategorizálásra, valamint az Annex 11 és a Part 11 megfeleltetésekre. Az IT-biztonság a tárhelytopológiát, a biztonsági architektúrát és a CAIQ-Lite dokumentumot igényli. A DPO-nak az adatkezelő–adatfeldolgozó megosztásra, az alfeldolgozói nyilvántartásra és az AI-irányítási fejezetre van szüksége. A beszerzési terület a tanúsítási státuszt, az üzletmenet-folytonossági helyzetet és a felelősségmegosztást vizsgálja. A csomag egy táblázattal nyílik, amely megmutatja mindegyiküknek, hogy mely fejezeteket kell elolvasniuk.

A záradékmegfeleltetések alkotják a dokumentum magját. Az Annex 11 minden egyes záradéka – mind a tizenhét – azzal együtt, hogy mi hogyan teljesítjük, és hol találhatók a bizonyítékok. Ezt követi a 21 CFR Part 11: a §11.10 szerinti kontrollok, a §11.50 és §11.70 aláírási rendelkezések, valamint a §11.100, §11.200 és §11.300 elektronikus aláírási követelmények. E sorok közül kettő *az Ön* kötelezettségeként van megjelölve, nem a miénkként, mivel azokat szállítóként nem lehet teljesíteni, és ennek elhallgatása olyan hiányosságot hagy maga után, amely csak egy ellenőrzés során derül ki.

És ami nincs benne

Ez az a rész, amely miatt érdemes volt megírni a dokumentumot. A §13 egy tanúsítási státusztáblázat, a §17 pedig egy teljes nyitott tételek listája, és együttesen egyértelműen kimondják:

  • Nem rendelkezünk SOC 2 Type II tanúsítvánnyal. Ez szándékosan az ISO 27001 után következik — európai ügyfélkör esetén az ISO 27001 az a tanúsítvány, amelyet a szállítói felülvizsgálatok kérnek —, és akkor kerül hozzáadásra, ha egy ügyfél ezt megköveteli.
  • Még nem rendelkezünk ISO 27001 tanúsítvánnyal. Az ISMS-t 2026 augusztusában nyitottuk meg formálisan, és az akkreditált szervezet általi tanúsítás 2026 végére – 2027 elejére van tervezve. Amíg a tanúsítvány nem áll rendelkezésre, a csomag *nincs birtokában* állapotot jelez.
  • Webalkalmazás-tűzfalunk öt egyéni sebességkorlátozási szabályt alkalmaz, de nem tartalmaz felügyelt OWASP szabálykészletet. A Standard Front Door szint nem teszi lehetővé ilyen csatolását — ahhoz a Premium szint szükséges. *Javítva 2026. augusztus 2-án: ez a pont korábban azt állította, hogy a tűzfalnak egyáltalán nincsenek szabályai és semmit sem szűr a 7. rétegen. Ez téves volt, és alábecsülte a védelmi intézkedést. A profilon két WAF-szabályzat létezik, és azt vizsgáltuk meg, amelyik nincs csatlakoztatva a nyilvános tartományhoz. Ezt ugyanazon okból javítjuk, amiért az eredetit is közzétettük — egy számunkra kedvező és egy számunkra kedvezőtlen téves állítás egyaránt csupán tévedés.*
  • A magas rendelkezésre állás nincs engedélyezve az adatbázison, és az RTO, illetve RPO értékeink belső célkitűzések, nem szerződéses kötelezettségvállalások. Ami az v1.0 óta VÁLTOZOTT: a visszaállítási gyakorlatot elvégeztük és dokumentáltuk (a teljes éles rendszer visszaállítása mérhetően 7 percen belül megtörtént), és a havi hosszú távú biztonsági mentések mostantól geo-zóna-redundáns tárhelyre futnak, 7 éves egyszer-írható módosíthatatlansági szabályzat alatt.
  • A behatolástesztelésünket nem CREST-akkreditált harmadik fél végezte. A 2026. áprilisi teszt tíz OWASP-kategóriában nulla megállapítást hozott; ez nem akkreditált független teszt volt, és ezt ott is feltüntetjük, ahol egy értékelő keres.
Tizenkét nyitott elem szerepel a v1.1-ben, mindegyikhez általunk meghatározott súlyossági besorolással. Kettő Magas – szemben a v1.0-ban szereplő néggyel, és nem átfogalmazás révén: a visszaállítási gyakorlatot elvégeztük, az hosszú távú biztonsági mentési archívum élesbe állt, az első időszakos felülvizsgálat lezárult, a tűzfalra vonatkozó bejegyzés pedig alábecsültnek bizonyult. Inkább azt javasoljuk, hogy Ön mérje fel ezt a listát saját kockázatvállalási hajlandósága alapján, mintsem hogy egy telepítés harmadik hónapjában szembesüljön vele.

A megfelelőség és a tanúsítás közötti különbségről

Az egyik különbséget a csomag egy teljes bekezdésben tárgyalja, mivel ezen a piacon rendszeresen összemossák. Az Annex 11 és a 21 CFR Part 11 szabályozási elvárások, nem tanúsítási rendszerek. Egyetlen szervezet sem ad ki „Annex 11 tanúsítványt", és az azt kínáló szállító olyan valamit árul, ami nem létezik. Ami valóban igazolható, az egy olyan implementáció, amely záradékonként van feltérképezve, minden egyes sorhoz bizonyítékokkal alátámasztva – és pontosan ezt tartalmazza a csomag.

A SOC 2 és az ISO 27001 *valóban* tanúsítási rendszerek. Mi ezekkel nem rendelkezünk. Ezért nem írjuk le magunkat tanúsítottként, és infrastruktúra-szolgáltatónk tanúsítványait az övéikként tüntetjük fel – nem pedig csendben a sajátunkként.

Minden benne lévő adat ellenőrzött, nem másolt

A megfelelőségi dokumentumok elavulnak. Megváltozik egy tárhelyrégió, lezárnak egy hiányosságot, átneveznek egy kontrollt – és a dokumentum továbbra is a tavalyi architektúrát írja le a mai magabiztossággal. A mienk esetében ez már elkezdett megtörténni: egy belső QMS-dokumentum még egy olyan tárhelyszolgáltatót említett, amelyről már átköltöztünk, és saját weboldalunk egyik oldala is hibás Azure-régiókat írt le.

Ezért a csomag minden státuszát a közzététel napján élő éles infrastruktúra és élő forráskód alapján ellenőriztük – a régiókat az előfizetésből olvastuk ki, a adatrezidencia-szabályzatot a hozzárendeléséből, az edge-konfigurációt az élő válaszfejlécekből, az auditnapló és az aláírási viselkedés leírását az azokat megvalósító kódból. Ha az ellenőrzés ellentmondott egy meglévő dokumentumnak, az ellenőrzés eredménye volt az irányadó. Így találtuk meg a tűzfalszabály-készletben lévő problémát is.

A csomag dátumozva van, és tartalmaz egy felülvizsgálati kötelezettségvállalást: legalább félévente, és újra kiadásra kerül, valahányszor a tanúsítási táblázat vagy a nyitott tételek listájának valamely státusza megváltozik.

Ha Ön az, akinek értékelnie kell

Ehhez tartozik egy kiegészítő anyag is. A Yard Operations GMP Audit Readiness Checklist egy 101 ellenőrzési pontból álló önvizsgálati útmutató az udvarhatárhoz – amelynek záró területe a yard-rendszer szállítójának szállítóminősítése. Ez a csomag arra a területre ad választ, függetlenül attól, hogy az Ön által értékelt szállító mi vagyunk-e vagy sem.

Ha olyan információra van szüksége, amely nem szerepel a csomagban – a teljes QMS-dokumentációra NDA alatt, elvégzett tesztelési bizonyítékokra, egy adott kiadás szoftveralapanyag-listájára vagy egy saját sablonjában kitöltött CAIQ-ra –, keressen minket a admin@yardtwin.com címen. A kérésre elérhető anyagok listája a §18. szakaszban található.

Szabályozott telephelynek értékel yard-kezelő platformokat? Kezdjen egy ingyenes 30 napos próbaidőszakot, és vesse alá a terméket ugyanolyan alapos vizsgálatnak, mint a dokumentációt.

Üdv! Indítsd el az ingyenes próbaverziót 2 perc alatt — segítek mindent beállítani!