저희는 벤더 보증 팩 전체를 공개했습니다 — 갖추지 못한 항목까지 포함하여
규제 대상 기업에서 소프트웨어 조달이 실제로 이루어지는 방식은 이렇습니다. 운영팀이 2주차에 도구를 선택합니다. 품질팀과 IT 보안팀은 4주차에 검토를 시작합니다. 6주차에 벤더에게 설문지가 전달되는데 — 탭이 40개이고, 벤더가 한 번도 문서화한 적 없는 GAMP 분류를 요구합니다. 14주차쯤에 모두가 합의에 도달하지만, 지연의 원인은 제품 자체가 아니었습니다.
저희도 이런 상황을 여러 번 겪으면서 그 순서가 잘못되었다는 결론을 내렸습니다. 그래서 답변을 미리 공개하기로 했습니다.
- 품질 경영 시스템 문서 인덱스, GAMP 5 분류 및 검증 접근 방식
- EU GMP Annex 11 및 21 CFR Part 11 조항별 매핑 및 증거 자료
- ALCOA+ 선언문, 보존 일정, GDPR 및 하위 처리자 등록부
- 보안 아키텍처, 보안 개발 증거 및 작성 완료된 CAIQ-Lite
- 완전한 미결 항목 목록 — 아직 완료하지 못한 모든 사항과 자체 심각도 등급
*2026년 8월 23일 업데이트: 운영 환경의 모든 상태를 전면 재검증한 후 v1.1로 재발행되었습니다. 변경 사항은 양방향으로 반영되었습니다 — 장기 백업 및 복구 훈련 항목이 완료되었고, 최초 정기 검토가 완료되었으며, 레코드별 PDF 항목이 축소되었고, 인증 경로가 ISO 27001 우선으로 재명시되었으며, 방화벽 항목은 상향 수정되었습니다. 모든 변경 사항은 팩의 문서 관리 섹션에 명시되어 있습니다.*
포함된 내용
18개 섹션으로 구성되어 있으며, 검토자가 자신에게 필요한 부분으로 바로 이동할 수 있도록 편성되어 있습니다. 품질 검토자는 QMS 인덱스, GAMP 5 분류, Annex 11 및 Part 11 매핑이 필요합니다. IT 보안팀은 호스팅 토폴로지, 보안 아키텍처 및 CAIQ-Lite가 필요합니다. DPO는 컨트롤러-프로세서 구분, 하위 처리자 등록부 및 AI 거버넌스 섹션이 필요합니다. 구매팀은 인증 현황, 비즈니스 연속성 태세 및 책임 분담이 필요합니다. 팩은 각 담당자가 읽어야 할 섹션을 안내하는 표로 시작됩니다.
조항별 매핑이 핵심입니다. Annex 11의 모든 조항 — 17개 전부 — 에 대해 저희의 대응 내용과 증거 위치를 기재했습니다. 이어서 21 CFR Part 11: §11.10 통제 항목, §11.50 및 §11.70의 서명 규정, 그리고 §11.100, §11.200, §11.300의 전자 서명 요건이 포함됩니다. 그중 두 행은 벤더가 아닌 *귀사*의 의무로 표시되어 있는데, 벤더가 이행할 수 없는 사항이기 때문이며, 그렇게 가장할 경우 실사 과정에서야 드러나는 공백이 생기기 때문입니다.
포함되지 않은 내용
이 부분이 이 문서를 작성할 가치가 있게 만든 핵심입니다. §13은 인증 현황 표이고 §17은 전체 미결 항목 목록으로, 두 섹션은 다음을 명확히 밝히고 있습니다:
- 당사는 SOC 2 Type II를 보유하지 않습니다. ISO 27001 이후 순차적으로 획득할 예정입니다 — 유럽 고객 기반에서는 ISO 27001이 공급업체 검토 시 요구되는 인증서이며, 고객이 요청할 경우 추가될 예정입니다.
- 당사는 아직 ISO 27001을 보유하지 않습니다. ISMS는 2026년 8월에 공식 개시되었으며, 인증 기관에 의한 인증은 2026년 말에서 2027년 초를 목표로 하고 있습니다. 인증서가 발급되기 전까지 팩에는 *미보유*로 표시됩니다.
- 당사 웹 애플리케이션 방화벽은 5개의 사용자 지정 속도 제한 규칙을 운영하고 있으나, 관리형 OWASP 규칙 집합은 적용되어 있지 않습니다. Standard Front Door 티어에서는 관리형 규칙 집합을 연결할 수 없으며 — 이를 위해서는 Premium 티어가 필요합니다. *2026년 8월 2일 수정: 이 항목은 이전에 방화벽에 규칙이 전혀 없고 레이어 7에서 아무것도 필터링하지 않는다고 명시되어 있었습니다. 이는 잘못된 내용으로, 실제 통제 수준을 과소평가한 것이었습니다. 프로파일에 두 개의 WAF 정책이 존재하나, 공개 도메인에 연결되지 않은 정책을 확인한 것이었습니다. 최초 공개와 동일한 이유로 여기서 수정합니다 — 당사에 유리하게 잘못된 주장과 당사에 불리하게 잘못된 주장 모두 단순히 오류입니다.*
- 데이터베이스에 고가용성이 활성화되어 있지 않으며, RTO 및 RPO는 계약상 약정이 아닌 내부 목표 수준입니다. v1.0 이후 변경된 사항: 복구 훈련이 실행 및 입증되었으며(전체 운영 환경 복구 측정 결과 7분 미만), 월별 장기 백업이 7년 단독 기록 불변성 정책 하에 지역 영역 이중화 스토리지에 실행 중입니다.
- 당사의 침투 테스트는 CREST 인증 제3자 기관에 의해 수행되지 않았습니다. 2026년 4월 테스트에서 10개 OWASP 범주 전반에 걸쳐 취약점이 발견되지 않았으나, 공인된 독립 테스트가 아니었으며, 검토자가 확인하는 위치에 이를 명시하고 있습니다.
준수(compliant)와 인증(certified)의 차이에 대하여
이 팩에서 한 단락을 할애하는 구분으로, 시장에서 흔히 혼용되기 때문입니다. Annex 11과 21 CFR Part 11은 규제 요건이지, 인증 제도가 아닙니다. 어떤 기관도 "Annex 11 인증서"를 발급하지 않으며, 이를 제공하는 벤더는 존재하지 않는 것을 판매하는 것입니다. 실질적으로 증거로 제시할 수 있는 것은 각 조항별로 매핑되고 각 행마다 근거 자료가 뒷받침된 구현 내역이며, 이것이 바로 이 팩에 담긴 내용입니다.
SOC 2와 ISO 27001은 *인증* 제도입니다. 당사는 이를 보유하고 있지 않습니다. 따라서 당사는 스스로를 인증된 업체로 표현하지 않으며, 인프라 제공업체의 인증은 당사의 것인 양 암묵적으로 제시하지 않고 해당 업체의 인증으로 명시하고 있습니다.
모든 내용은 복사가 아닌 직접 검증을 거쳤습니다
컴플라이언스 문서는 시간이 지나면 낡아집니다. 호스팅 지역이 변경되고, 갭이 보완되고, 통제 항목 명칭이 바뀌어도 문서는 이전 아키텍처를 현재의 자신감으로 계속 주장합니다. 당사 문서도 그러한 상태가 되어 있었습니다. 내부 QMS 문서에는 이미 이전한 호스팅 제공업체가 여전히 기술되어 있었고, 당사 사이트의 한 페이지에는 잘못된 Azure 지역이 기재되어 있었습니다.
따라서 이 팩의 모든 현황은 게시 당일 운영 중인 프로덕션 인프라 및 소스 코드를 기준으로 확인되었습니다. 지역은 구독에서 직접 읽고, 데이터 상주 정책은 할당에서 읽고, 엣지 구성은 라이브 응답 헤더에서 읽고, 감사 추적 및 서명 동작은 이를 구현하는 코드에서 읽었습니다. 검증 결과가 기존 문서와 상충하는 경우, 검증 결과를 우선으로 적용했습니다. 방화벽 규칙 세트를 발견한 것도 이 과정에서였습니다.
이 팩에는 날짜가 기재되어 있으며 검토 약정이 포함되어 있습니다. 최소 6개월마다 검토하고, 인증 현황 표 또는 미결 항목 목록의 내용이 변경될 때마다 재발행됩니다.
평가를 직접 수행해야 하는 분들께
이와 함께 활용할 수 있는 자료가 있습니다. 야드 운영 GMP 감사 대비 체크리스트는 야드 경계에 대한 101개 항목의 자가 점검 안내서로, 마지막 영역은 야드 시스템 벤더에 대한 공급업체 자격 검증을 다룹니다. 이 팩은 평가 대상 벤더가 당사인지 여부와 관계없이 해당 영역에 답변하기 위해 작성되었습니다.
이 팩에 포함되지 않은 내용이 필요하신 경우 — NDA 하의 전체 QMS 세트, 실행된 테스트 증거, 지정 릴리스의 소프트웨어 자재 명세서(SBOM), 또는 귀사 양식으로 작성된 CAIQ — admin@yardtwin.com으로 문의해 주십시오. 요청 시 제공 가능한 항목 목록은 §18에 있습니다.
규제 대상 사업장의 야드 관리 플랫폼을 평가 중이신가요? 30일 무료 체험을 시작하고 서류와 동일한 기준으로 제품을 검토해 보세요.