Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Visi straipsniai
Atitiktis ir kokybė2026 m. liepos 27 d.· 7 min. skaitymas

Mes Paskelbėme Visą Savo Vendor Assurance Pack — Įskaitant Tai, Ko Dar Neturime

Štai kaip programinės įrangos įsigijimas iš tikrųjų vyksta reguliuojamoje įmonėje. Antrą savaitę operacijų komanda pasirenka įrankį. Ketvirtą savaitę kokybės ir IT saugumo skyriai pradeda peržiūrą. Šeštą savaitę tiekėjui išsiunčiamas klausimynas — keturiasdešimt skirtukų ir prašymas pateikti GAMP kategorizaciją, kurios tiekėjas niekada nebuvo užrašęs. Maždaug keturioliktą savaitę visi susitaria, o tai, kas stabdė procesą, niekada nebuvo pats produktas.

Patys esame to pakankamai patyę, kad galėtume daryti išvadą – seka yra neteisinga. Todėl atsakymus pateikiame iš anksto.

PDF
NEMOKAMAS ATSISIUNTIMAS · BE FORMOS
YARDtwin Vendor Assurance Pack
PDF · 25 puslapiai · nereikia pildyti formos ar nurodyti el. pašto adreso
  • Kokybės valdymo sistemos dokumentų indeksas, GAMP 5 kategorizavimas ir validavimo metodas
  • ES GMP Annex 11 ir 21 CFR Part 11 straipsniai atitikmenys, pateikti su įrodymais
  • ALCOA+ pareiškimas, saugojimo grafikas, GDPR ir subtvarkytojų registras
  • Saugos architektūra, saugios plėtros įrodymai ir užpildytas CAIQ-Lite
  • Išsamus atvirų klausimų sąrašas – viskas, ko dar nepadarėme, su mūsų pačių nustatytu kritiškumo įvertinimu
Atsisiųsti PDF
Jokios formos, jokio el. pašto adreso, jokių pakartotinių pranešimų. Atsidaro naujame skirtuke.

Kas jame yra

Aštuoniolika skyrių, suskirstytų taip, kad recenzentas galėtų iš karto pereiti prie jam aktualios dalies. Kokybės recenzentui reikalingas KVS indeksas, GAMP 5 kategorizavimas bei Annex 11 ir Part 11 atitikmenų lentelės. IT saugai – prieglobos topologija, saugos architektūra ir CAIQ-Lite. DPA pareigūnui – valdytojo ir tvarkytojo atsakomybių paskirstymas, subtvarkytojų registras ir dirbtinio intelekto valdymo skyrius. Pirkimų skyriui – sertifikavimo būklė, veiklos tęstinumo pozicija ir atsakomybių pasidalijimas. Dokumentas pradedamas lentele, nurodančia kiekvienam iš jų, kuriuos skyrius skaityti.

Straipsnių atitikmenų lentelės yra dokumento šerdis. Kiekvienas Annex 11 straipsnis – visi septyniolika – su aprašymu, ką mes darome ir kur saugomi įrodymai. Toliau – 21 CFR Part 11: §11.10 kontrolės priemonės, §11.50 ir §11.70 parašų nuostatos bei §11.100, §11.200 ir §11.300 elektroninio parašo reikalavimai. Dvi iš tų eilučių pažymėtos kaip *jūsų* pareiga, o ne mūsų, nes jų negali įvykdyti tiekėjas, o apsimesti kitaip reikštų spragą, kuri paaiškėtų tik patikrinimo metu.

Ir ko jame nėra

Tai ta dalis, dėl kurios dokumentas buvo vertas rašymo. §13 yra sertifikavimo būklės lentelė, o §17 – išsamus atvirų klausimų sąrašas; abu kartu aiškiai teigia:

  • Mes neturime SOC 2 Type II. Planuojama bendra programa su ISO 27001, nurodant realius tikslinius mėnesius – tai nėra teiginys, kad auditas jau vyksta.
  • Mes neturime ISO 27001.
  • Prie mūsų žiniatinklio programų užkardos neprijungtas joks taisyklių rinkinys. Politika veikia prevencijos režimu, kuris skamba ramiai, tačiau be taisyklių 7 lygmenyje nieko nefiltruoja. Tai aptikome tikrindami šio dokumento teiginius ir norime tai paskelbti patys, o ne leisti recenzentui tai atrasti.
  • Didelės prieinamumo funkcija neįjungta duomenų bazėje, geografiškai perteklinė atsarginė kopija išjungta, o mūsų RTO ir RPO yra vidiniai tikslai, o ne sutartiniai įsipareigojimai.
  • Mūsų įsiskverbimo testavimas nebuvo atliktas CREST akredituotos trečiosios šalies. 2026 m. balandžio mėn. testas pateikė nulinių atradimų dešimtyje OWASP kategorijų; tai nebuvo akredituotas nepriklausomas testas, ir mes tai nurodome ten, kur recenzentas žiūri.
Iš viso trylika atvirų punktų, kiekvienam iš kurių mes patys priskyrėme sunkumo lygį. Keturi yra aukšto sunkumo. Norėtume, kad jūs įvertintumėte šį sąrašą pagal savo rizikos toleranciją, o ne atrastumėte jį trečią diegimo mėnesį.

Apie skirtumą tarp atitikties reikalavimams ir sertifikavimo

One distinction the pack spends a paragraph on, because it is routinely blurred in this market. Annex 11 and 21 CFR Part 11 are regulatory expectations, not certification schemes. No body issues an "Annex 11 certificate", and a vendor offering one is selling something that does not exist. What can genuinely be evidenced is an implementation mapped clause by clause with artefacts behind each row — which is what the pack contains.

SOC 2 ir ISO 27001 *yra* sertifikavimo schemos. Mes jų neturime. Todėl neapibūdiname savęs kaip sertifikuotų, o mūsų infrastruktūros teikėjo sertifikatai nurodyti kaip jo, o ne tyliai pateikiami kaip mūsų.

Viskas jame buvo patikrinta, o ne nukopijuota

Atitikties dokumentai sensta. Pasikeičia prieglobos regionas, užpildoma spraga, pervardijama kontrolė – o dokumentas toliau teigia pernykštę architektūrą su šių metų pasitikėjimu. Mūsų dokumentai jau buvo pradėję tai daryti: vidinis QMS dokumentas vis dar aprašė prieglobos teikėją, nuo kurio jau buvome migravę, o mūsų svetainės puslapis nurodė neteisingus Azure regionus.

Todėl kiekvienas paketo statusas buvo patikrintas pagal veikiančią gamybinę infrastruktūrą ir aktyvų išeities kodą paskelbimo dieną — regionai nuskaityti iš prenumeratos, likimo politika nuskaitytas iš jos priskyrimo, kraštinė konfigūracija nuskaitytas iš aktyvių atsakymų antraščių, audito sekos ir parašų elgsena nuskaitytas iš ją įgyvendinančio kodo. Kai tikrinimas prieštaravo esamam dokumentui, tikrinimas turėjo viršenybę. Taip pat būtent taip aptikome ugniasienės taisyklių rinkinį.

Paketas datuotas ir apima peržiūros įsipareigojimą: bent kas šešis mėnesius, ir iš naujo išleidžiamas, kai tik pasikeičia sertifikavimo lentelės arba atvirų klausimų sąrašo statusas.

Jei jūs esate tas, kuris turi atlikti vertinimą

Tam yra papildomas dokumentas. Kiemo operacijų GMP audito pasirengimo kontrolinis sąrašas — tai 101 tikrinimo punkto savikontrolės apžvalga kiemo perimetro, kurios paskutinis skyrius skirtas jūsų kiemo sistemos tiekėjo kvalifikacijos patikrinimui. Šis paketas parengtas tam skyriui atsakyti, nepriklausomai nuo to, ar vertinamas tiekėjas esame mes.

Jei jums reikia ko nors, ko pakete nėra — visų QMS dokumentų rinkinio pagal NDA, patvirtintų testavimo įrodymų, nurodyto leidimo programinės įrangos komponentų sąrašo (SBOM) ar CAIQ, užpildyto pagal jūsų šabloną — kreipkitės į mus el. paštu admin@yardtwin.com. Prieinama pateikus užklausą išvardyta §18 skyriuje.

Vertinate kiemo valdymo platformas reglamentuojamam objektui? Pradėkite nemokamą 30 dienų bandomąjį laikotarpį ir patikrinkite produktą tokiu pat kruopštumu kaip ir dokumentaciją.

Sveiki! Pradėkite nemokamą bandymą per 2 minutes — padėsiu viską nustatyti!