Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Összes cikk
Megfelelőség és minőség2026. július 27.· 7 perc olvasás

Közzétettük a Teljes Vendor Assurance Csomagunkat – Beleértve Azt Is, Amivel Még Nem Rendelkezünk

Így működik valójában a szoftverbeszerzés egy szabályozott vállalatnál. Az operatív csapat a második héten választja ki az eszközt. A minőségügyi és IT-biztonsági részleg a negyedik héten kezdi el az átvizsgálást. A kérdőív a hatodik héten érkezik meg a szállítóhoz – negyven lap, és egy GAMP-kategorizálási kérelem, amelyet a szállító még soha nem foglalt írásba. A tizennegyedik hét körül mindenki megállapodik, és ami elhúzta az egészet, az sosem maga a termék volt.

Eleget voltunk már a fogadó oldalon ahhoz, hogy arra a következtetésre jussunk: a sorrend rossz. Ezért előre közzétettük a válaszokat.

PDF
INGYENES LETÖLTÉS · NINCS ŰRLAP
YARDtwin Vendor Assurance Pack
PDF · 25 oldal · űrlap és e-mail cím megadása nélkül
  • Minőségirányítási rendszer dokumentumindex, GAMP 5 kategorizálás és validálási megközelítés
  • EU GMP Annex 11 és 21 CFR Part 11 záradékonként leképezve, bizonyítékokkal
  • ALCOA+ nyilatkozat, megőrzési ütemterv, GDPR és alfeldolgozói nyilvántartás
  • Biztonsági architektúra, biztonságos fejlesztési bizonyítékok és kitöltött CAIQ-Lite
  • Teljes nyitott tételek listája – minden, amit még nem valósítottunk meg, saját súlyossági besorolásokkal
PDF letöltése
Nincs űrlap, nincs e-mail cím, nincs utánkövetés. Új lapon nyílik meg.

Mi található benne

Tizennyolc fejezet, úgy rendezve, hogy a felülvizsgáló közvetlenül a saját részéhez ugorhasson. A minőségbiztosítási felülvizsgálónak szüksége van a QMS-indexre, a GAMP 5 kategorizálásra, valamint az Annex 11 és a Part 11 megfeleltetésekre. Az IT-biztonság a tárhelytopológiát, a biztonsági architektúrát és a CAIQ-Lite dokumentumot igényli. A DPO-nak az adatkezelő–adatfeldolgozó megosztásra, az alfeldolgozói nyilvántartásra és az AI-irányítási fejezetre van szüksége. A beszerzési terület a tanúsítási státuszt, az üzletmenet-folytonossági helyzetet és a felelősségmegosztást vizsgálja. A csomag egy táblázattal nyílik, amely megmutatja mindegyiküknek, hogy mely fejezeteket kell elolvasniuk.

A záradékmegfeleltetések alkotják a dokumentum magját. Az Annex 11 minden egyes záradéka – mind a tizenhét – azzal együtt, hogy mi hogyan teljesítjük, és hol találhatók a bizonyítékok. Ezt követi a 21 CFR Part 11: a §11.10 szerinti kontrollok, a §11.50 és §11.70 aláírási rendelkezések, valamint a §11.100, §11.200 és §11.300 elektronikus aláírási követelmények. E sorok közül kettő *az Ön* kötelezettségeként van megjelölve, nem a miénkként, mivel azokat szállítóként nem lehet teljesíteni, és ennek elhallgatása olyan hiányosságot hagy maga után, amely csak egy ellenőrzés során derül ki.

És ami nincs benne

Ez az a rész, amely miatt érdemes volt megírni a dokumentumot. A §13 egy tanúsítási státusztáblázat, a §17 pedig egy teljes nyitott tételek listája, és együttesen egyértelműen kimondják:

  • Nem rendelkezünk SOC 2 Type II tanúsítvánnyal. Egy kombinált program tervezés alatt áll az ISO 27001-gyel együtt, reális célhónapokkal meghatározva – nem azzal az állítással, hogy egy audit már folyamatban van.
  • Nem rendelkezünk ISO 27001 tanúsítvánnyal.
  • A webalkalmazás-tűzfalhoz nincs szabálykészlet rendelve. A szabályzat Megelőzés módban van, ami megnyugtatóan hangzik, ám szabályok nélkül a 7. rétegen semmit nem szűr. Ezt a dokumentum állításainak ellenőrzése során fedeztük fel, és inkább nyilvánosságra hozzuk, mintsem hogy egy felülvizsgáló találjon rá.
  • A magas rendelkezésre állás nincs engedélyezve az adatbázison, a georedundáns biztonsági mentés ki van kapcsolva, és az RTO- és RPO-értékeink belső célkitűzések, nem szerződéses kötelezettségvállalások.
  • A behatolástesztelésünket nem CREST-akkreditált harmadik fél végezte. A 2026. áprilisi teszt tíz OWASP-kategóriában nulla megállapítást hozott; ez nem akkreditált független teszt volt, és ezt ott is feltüntetjük, ahol egy értékelő keres.
Összesen tizenhárom nyitott tétel, mindegyikhez általunk meghatározott súlyossági besorolással. Négy magas kockázatú. Inkább azt szeretnénk, ha Ön mérné fel ezt a listát a saját kockázatvállalási szempontjai alapján, mintsem hogy egy bevezetés harmadik hónapjában szembesüljön vele.

A megfelelőség és a tanúsítás közötti különbségről

One distinction the pack spends a paragraph on, because it is routinely blurred in this market. Annex 11 and 21 CFR Part 11 are regulatory expectations, not certification schemes. No body issues an "Annex 11 certificate", and a vendor offering one is selling something that does not exist. What can genuinely be evidenced is an implementation mapped clause by clause with artefacts behind each row — which is what the pack contains.

A SOC 2 és az ISO 27001 *valóban* tanúsítási rendszerek. Mi ezekkel nem rendelkezünk. Ezért nem írjuk le magunkat tanúsítottként, és infrastruktúra-szolgáltatónk tanúsítványait az övéikként tüntetjük fel – nem pedig csendben a sajátunkként.

Minden benne lévő adat ellenőrzött, nem másolt

A megfelelőségi dokumentumok elavulnak. Megváltozik egy tárhelyrégió, lezárnak egy hiányosságot, átneveznek egy kontrollt – és a dokumentum továbbra is a tavalyi architektúrát írja le a mai magabiztossággal. A mienk esetében ez már elkezdett megtörténni: egy belső QMS-dokumentum még egy olyan tárhelyszolgáltatót említett, amelyről már átköltöztünk, és saját weboldalunk egyik oldala is hibás Azure-régiókat írt le.

Ezért a csomag minden státuszát a közzététel napján élő éles infrastruktúra és élő forráskód alapján ellenőriztük – a régiókat az előfizetésből olvastuk ki, a adatrezidencia-szabályzatot a hozzárendeléséből, az edge-konfigurációt az élő válaszfejlécekből, az auditnapló és az aláírási viselkedés leírását az azokat megvalósító kódból. Ha az ellenőrzés ellentmondott egy meglévő dokumentumnak, az ellenőrzés eredménye volt az irányadó. Így találtuk meg a tűzfalszabály-készletben lévő problémát is.

A csomag dátumozva van, és tartalmaz egy felülvizsgálati kötelezettségvállalást: legalább félévente, és újra kiadásra kerül, valahányszor a tanúsítási táblázat vagy a nyitott tételek listájának valamely státusza megváltozik.

Ha Ön az, akinek értékelnie kell

Ehhez tartozik egy kiegészítő anyag is. A Yard Operations GMP Audit Readiness Checklist egy 101 ellenőrzési pontból álló önvizsgálati útmutató az udvarhatárhoz – amelynek záró területe a yard-rendszer szállítójának szállítóminősítése. Ez a csomag arra a területre ad választ, függetlenül attól, hogy az Ön által értékelt szállító mi vagyunk-e vagy sem.

Ha olyan információra van szüksége, amely nem szerepel a csomagban – a teljes QMS-dokumentációra NDA alatt, elvégzett tesztelési bizonyítékokra, egy adott kiadás szoftveralapanyag-listájára vagy egy saját sablonjában kitöltött CAIQ-ra –, keressen minket a admin@yardtwin.com címen. A kérésre elérhető anyagok listája a §18. szakaszban található.

Szabályozott telephelynek értékel yard-kezelő platformokat? Kezdjen egy ingyenes 30 napos próbaidőszakot, és vesse alá a terméket ugyanolyan alapos vizsgálatnak, mint a dokumentációt.

Üdv! Indítsd el az ingyenes próbaverziót 2 perc alatt — segítek mindent beállítani!