Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Tutti gli articoli
Conformità e Qualità27 luglio 2026· 7 min di lettura

Abbiamo Pubblicato il Nostro Intero Vendor Assurance Pack — Incluso Ciò Che Non Abbiamo

Ecco come funziona concretamente l'approvvigionamento software in un'azienda regolamentata. Le Operations scelgono lo strumento nella seconda settimana. Qualità e IT Security avviano la loro revisione nella quarta settimana. Il questionario arriva al fornitore nella sesta settimana — quaranta schede e una richiesta di categorizzazione GAMP che il fornitore non ha mai messo per iscritto. Intorno alla quattordicesima settimana tutti trovano un accordo, e ciò che ha causato i ritardi non è mai stato il prodotto.

Siamo stati abbastanza spesso dall'altra parte per concludere che la sequenza è sbagliata. Perciò abbiamo pubblicato le risposte in anticipo.

PDF
DOWNLOAD GRATUITO · SENZA MODULO
YARDtwin Vendor Assurance Pack
PDF · v1.1, 27 pagine · nessun modulo, nessun indirizzo e-mail richiesto
  • Indice dei documenti del sistema di gestione della qualità, categorizzazione GAMP 5 e approccio alla validazione
  • EU GMP Annex 11 e 21 CFR Part 11 mappati clausola per clausola, con evidenze
  • Dichiarazione ALCOA+, piano di conservazione, GDPR e registro dei sub-responsabili del trattamento
  • Architettura di sicurezza, evidenze di sviluppo sicuro e CAIQ-Lite compilato
  • Elenco completo delle voci aperte — tutto ciò che non abbiamo ancora realizzato, con le nostre valutazioni di gravità
Scarica il PDF
Nessun modulo, nessun indirizzo email, nessun follow-up. Si apre in una nuova scheda.

*Aggiornato il 23 agosto 2026: il pacchetto viene riemesso come v1.1 dopo una completa riverifica di ogni stato rispetto alla produzione live. Le modifiche vanno in entrambe le direzioni — i punti aperti relativi al backup a lungo termine e alle esercitazioni di ripristino sono stati chiusi, la prima revisione periodica è stata completata, il punto relativo al PDF per-record è stato ridotto, e il percorso di certificazione è riaffermato con ISO 27001 come priorità; la voce relativa al firewall è stata corretta al rialzo. La sezione di controllo documenti del pacchetto elenca tutte le modifiche.*

Cosa contiene

Diciotto sezioni, organizzate in modo che un revisore possa andare direttamente alla propria parte. Un revisore della qualità ha bisogno dell'indice del QMS, della categorizzazione GAMP 5 e delle mappature di Annex 11 e Part 11. L'IT Security ha bisogno della topologia di hosting, dell'architettura di sicurezza e del CAIQ-Lite. Un DPO ha bisogno della suddivisione controller-processor, del registro dei sub-responsabili del trattamento e della sezione sulla governance dell'intelligenza artificiale. Il procurement ha bisogno dello stato delle certificazioni, della postura di continuità operativa e della suddivisione delle responsabilità. Il documento si apre con una tabella che indica a ciascuno quali sezioni leggere.

Le mappature delle clausole ne sono il nucleo. Ogni clausola di Annex 11 — tutte e diciassette — con le nostre azioni corrispondenti e il riferimento alle evidenze. Poi 21 CFR Part 11: i controlli §11.10, le disposizioni sulle firme di §11.50 e §11.70, e i requisiti per le firme elettroniche di §11.100, §11.200 e §11.300. Due di quelle righe sono contrassegnate come obbligo *vostro* anziché nostro, perché non possono essere adempiute da un fornitore, e fingere il contrario lascerebbe una lacuna che emerge solo durante un'ispezione.

E cosa non contiene

Questa è la parte che ha reso il documento degno di essere scritto. Il §13 è una tabella dello stato delle certificazioni e il §17 è un elenco completo delle questioni aperte; tra i due, affermano chiaramente:

  • Non deteniamo SOC 2 Type II. È deliberatamente pianificato dopo ISO 27001 — per una base clienti europea, ISO 27001 è il certificato richiesto nelle vendor review — e verrà aggiunto quando richiesto da un cliente.
  • Non deteniamo ancora ISO 27001. L'ISMS è stato formalmente avviato nell'agosto 2026 e la certificazione da parte di un ente accreditato è prevista tra fine 2026 e inizio 2027. Fino all'emissione del certificato, il pacchetto riporta *non detenuto*.
  • Il nostro web application firewall esegue cinque regole personalizzate di rate-limiting, ma nessun set di regole OWASP gestito. Il livello Standard di Front Door non consente di collegarne uno — per quello è necessario il livello Premium. *Corretto il 2 agosto 2026: questo punto indicava in precedenza che il firewall non aveva alcuna regola e non filtrava nulla al layer 7. Era errato e sottostimava il controllo. Sul profilo esistono due policy WAF e avevamo verificato quella non collegata al dominio pubblico. Lo correggiamo qui per la stessa ragione per cui abbiamo pubblicato l'originale — un'affermazione errata a nostro favore e una errata a nostro sfavore sono entrambe semplicemente errate.*
  • L'alta disponibilità non è abilitata sul database, e i nostri RTO e RPO sono obiettivi interni anziché impegni contrattuali. Cosa È cambiato dalla v1.0: il drill di ripristino è stato eseguito e documentato (un ripristino completo della produzione misurato in meno di 7 minuti), e i backup a lungo termine mensili vengono ora archiviati su storage con ridondanza geografica a zona, con una policy di immutabilità write-once di 7 anni.
  • Il nostro penetration testing non è stato eseguito da una terza parte accreditata CREST. Il test di aprile 2026 non ha rilevato alcuna anomalia nelle dieci categorie OWASP; non si trattava di un test indipendente accreditato, e lo diciamo esplicitamente dove un revisore cerca queste informazioni.
Dodici punti aperti nella v1.1, ciascuno con una gravità assegnata da noi stessi. Due sono di livello High — in calo rispetto ai quattro della v1.0, e non per riformulazione: il drill di ripristino è stato eseguito, l'archivio di backup a lungo termine è andato in produzione, la prima revisione periodica è stata completata, e la voce relativa al firewall si è rivelata sottostimata. Preferiamo che valutiate quell'elenco rispetto alla vostra propensione al rischio piuttosto che scoprirlo al terzo mese di un'implementazione.

Sulla differenza tra conforme e certificato

Il pacchetto dedica un paragrafo a questa distinzione, perché viene abitualmente confusa in questo mercato. Annex 11 e 21 CFR Part 11 sono requisiti normativi, non schemi di certificazione. Nessun ente rilascia un "certificato Annex 11", e un fornitore che ne offra uno sta vendendo qualcosa che non esiste. Ciò che può essere genuinamente dimostrato è un'implementazione mappata clausola per clausola con artefatti a supporto di ogni riga — che è esattamente ciò che il pacchetto contiene.

SOC 2 e ISO 27001 *sono* schemi di certificazione. Non li possediamo. Pertanto non ci descriviamo come certificati, e le certificazioni del nostro provider infrastrutturale sono elencate come tali, senza essere presentate tacitamente come nostre.

Tutto ciò che contiene è stato verificato, non copiato

I documenti di conformità invecchiano male. Una regione di hosting cambia, una lacuna viene colmata, un controllo viene rinominato, e il documento continua ad affermare l'architettura dell'anno scorso con la sicurezza di quest'anno. Il nostro aveva iniziato a farlo: un documento interno del QMS descriveva ancora un provider di hosting da cui avevamo migrato, e una pagina del nostro stesso sito indicava le regioni Azure errate.

Pertanto ogni stato riportato nel pacchetto è stato verificato rispetto all'infrastruttura di produzione live e al codice sorgente live nel giorno della pubblicazione — le regioni lette dalla sottoscrizione, la policy di residenza letta dalla sua assegnazione, la configurazione edge letta dagli header di risposta live, il comportamento della audit trail e delle firme letto dal codice che le implementa. Dove la verifica contraddiceva un documento esistente, ha prevalso la verifica. È anche così che abbiamo scoperto il set di regole del firewall.

Il pacchetto è datato e include un impegno di revisione: almeno ogni sei mesi, e viene riemesso ogni volta che uno stato nella tabella delle certificazioni o nell'elenco delle questioni aperte cambia.

Se sei tu quello che deve eseguire la valutazione

Esiste un documento complementare a questo. La Yard Operations GMP Audit Readiness Checklist è un'ispezione autonoma in 101 punti del perimetro del yard — e il suo dominio finale riguarda la qualifica dei fornitori del vostro sistema di yard management. Questo pacchetto è scritto per rispondere a quel dominio, indipendentemente dal fatto che il fornitore che state valutando sia noi o meno.

Se avete bisogno di qualcosa che il pacchetto non contiene — il set completo del QMS sotto NDA, evidenze di test eseguiti, un software bill of materials per una release nominata, o un CAIQ compilato nel vostro template — contattateci all'indirizzo admin@yardtwin.com. L'elenco di ciò che è disponibile su richiesta si trova al §18.

State valutando piattaforme di yard management per un sito regolamentato? Iniziate una prova gratuita di 30 giorni e sottoponete il prodotto allo stesso esame critico della documentazione.

Ciao! Inizia la tua prova gratuita in 2 minuti: ti aiuto a configurare tutto!