저희는 벤더 보증 팩 전체를 공개했습니다 — 갖추지 못한 항목까지 포함하여
규제 대상 기업에서 소프트웨어 조달이 실제로 이루어지는 방식은 이렇습니다. 운영팀이 2주차에 도구를 선택합니다. 품질팀과 IT 보안팀은 4주차에 검토를 시작합니다. 6주차에 벤더에게 설문지가 전달되는데 — 탭이 40개이고, 벤더가 한 번도 문서화한 적 없는 GAMP 분류를 요구합니다. 14주차쯤에 모두가 합의에 도달하지만, 지연의 원인은 제품 자체가 아니었습니다.
저희도 이런 상황을 여러 번 겪으면서 그 순서가 잘못되었다는 결론을 내렸습니다. 그래서 답변을 미리 공개하기로 했습니다.
- 품질 경영 시스템 문서 인덱스, GAMP 5 분류 및 검증 접근 방식
- EU GMP Annex 11 및 21 CFR Part 11 조항별 매핑 및 증거 자료
- ALCOA+ 선언문, 보존 일정, GDPR 및 하위 처리자 등록부
- 보안 아키텍처, 보안 개발 증거 및 작성 완료된 CAIQ-Lite
- 완전한 미결 항목 목록 — 아직 완료하지 못한 모든 사항과 자체 심각도 등급
포함된 내용
18개 섹션으로 구성되어 있으며, 검토자가 자신에게 필요한 부분으로 바로 이동할 수 있도록 편성되어 있습니다. 품질 검토자는 QMS 인덱스, GAMP 5 분류, Annex 11 및 Part 11 매핑이 필요합니다. IT 보안팀은 호스팅 토폴로지, 보안 아키텍처 및 CAIQ-Lite가 필요합니다. DPO는 컨트롤러-프로세서 구분, 하위 처리자 등록부 및 AI 거버넌스 섹션이 필요합니다. 구매팀은 인증 현황, 비즈니스 연속성 태세 및 책임 분담이 필요합니다. 팩은 각 담당자가 읽어야 할 섹션을 안내하는 표로 시작됩니다.
조항별 매핑이 핵심입니다. Annex 11의 모든 조항 — 17개 전부 — 에 대해 저희의 대응 내용과 증거 위치를 기재했습니다. 이어서 21 CFR Part 11: §11.10 통제 항목, §11.50 및 §11.70의 서명 규정, 그리고 §11.100, §11.200, §11.300의 전자 서명 요건이 포함됩니다. 그중 두 행은 벤더가 아닌 *귀사*의 의무로 표시되어 있는데, 벤더가 이행할 수 없는 사항이기 때문이며, 그렇게 가장할 경우 실사 과정에서야 드러나는 공백이 생기기 때문입니다.
포함되지 않은 내용
이 부분이 이 문서를 작성할 가치가 있게 만든 핵심입니다. §13은 인증 현황 표이고 §17은 전체 미결 항목 목록으로, 두 섹션은 다음을 명확히 밝히고 있습니다:
- 당사는 SOC 2 Type II를 보유하고 있지 않습니다. ISO 27001과의 통합 프로그램이 계획 중이며, 감사가 진행 중이라는 주장이 아닌 현실적인 목표 시점을 제시합니다.
- 당사는 ISO 27001을 보유하고 있지 않습니다.
- 당사의 웹 애플리케이션 방화벽에는 규칙 세트가 적용되어 있지 않습니다. 정책이 차단 모드로 설정되어 있어 안전해 보이지만, 규칙이 없으면 레이어 7에서 아무것도 필터링하지 않습니다. 이 문서를 위한 검증 과정에서 발견한 사항으로, 검토자가 발견하기 전에 공개하는 것을 선택했습니다.
- 고가용성이 활성화되어 있지 않으며, 지역 중복 백업도 비활성화되어 있고, RTO 및 RPO는 계약상 약속이 아닌 내부 목표입니다.
- 당사의 침투 테스트는 CREST 인증 제3자 기관에 의해 수행되지 않았습니다. 2026년 4월 테스트에서 10개 OWASP 범주 전반에 걸쳐 취약점이 발견되지 않았으나, 공인된 독립 테스트가 아니었으며, 검토자가 확인하는 위치에 이를 명시하고 있습니다.
준수(compliant)와 인증(certified)의 차이에 대하여
이 팩에서 한 단락을 할애하는 구분으로, 시장에서 흔히 혼용되기 때문입니다. Annex 11과 21 CFR Part 11은 규제 요건이지, 인증 제도가 아닙니다. 어떤 기관도 "Annex 11 인증서"를 발급하지 않으며, 이를 제공하는 벤더는 존재하지 않는 것을 판매하는 것입니다. 실질적으로 증거로 제시할 수 있는 것은 각 조항별로 매핑되고 각 행마다 근거 자료가 뒷받침된 구현 내역이며, 이것이 바로 이 팩에 담긴 내용입니다.
SOC 2와 ISO 27001은 *인증* 제도입니다. 당사는 이를 보유하고 있지 않습니다. 따라서 당사는 스스로를 인증된 업체로 표현하지 않으며, 인프라 제공업체의 인증은 당사의 것인 양 암묵적으로 제시하지 않고 해당 업체의 인증으로 명시하고 있습니다.
모든 내용은 복사가 아닌 직접 검증을 거쳤습니다
컴플라이언스 문서는 시간이 지나면 낡아집니다. 호스팅 지역이 변경되고, 갭이 보완되고, 통제 항목 명칭이 바뀌어도 문서는 이전 아키텍처를 현재의 자신감으로 계속 주장합니다. 당사 문서도 그러한 상태가 되어 있었습니다. 내부 QMS 문서에는 이미 이전한 호스팅 제공업체가 여전히 기술되어 있었고, 당사 사이트의 한 페이지에는 잘못된 Azure 지역이 기재되어 있었습니다.
따라서 이 팩의 모든 현황은 게시 당일 운영 중인 프로덕션 인프라 및 소스 코드를 기준으로 확인되었습니다. 지역은 구독에서 직접 읽고, 데이터 상주 정책은 할당에서 읽고, 엣지 구성은 라이브 응답 헤더에서 읽고, 감사 추적 및 서명 동작은 이를 구현하는 코드에서 읽었습니다. 검증 결과가 기존 문서와 상충하는 경우, 검증 결과를 우선으로 적용했습니다. 방화벽 규칙 세트를 발견한 것도 이 과정에서였습니다.
이 팩에는 날짜가 기재되어 있으며 검토 약정이 포함되어 있습니다. 최소 6개월마다 검토하고, 인증 현황 표 또는 미결 항목 목록의 내용이 변경될 때마다 재발행됩니다.
평가를 직접 수행해야 하는 분들께
이와 함께 활용할 수 있는 자료가 있습니다. 야드 운영 GMP 감사 대비 체크리스트는 야드 경계에 대한 101개 항목의 자가 점검 안내서로, 마지막 영역은 야드 시스템 벤더에 대한 공급업체 자격 검증을 다룹니다. 이 팩은 평가 대상 벤더가 당사인지 여부와 관계없이 해당 영역에 답변하기 위해 작성되었습니다.
이 팩에 포함되지 않은 내용이 필요하신 경우 — NDA 하의 전체 QMS 세트, 실행된 테스트 증거, 지정 릴리스의 소프트웨어 자재 명세서(SBOM), 또는 귀사 양식으로 작성된 CAIQ — admin@yardtwin.com으로 문의해 주십시오. 요청 시 제공 가능한 항목 목록은 §18에 있습니다.
규제 대상 사업장의 야드 관리 플랫폼을 평가 중이신가요? 30일 무료 체험을 시작하고 서류와 동일한 기준으로 제품을 검토해 보세요.