Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Visi straipsniai
Atitiktis ir kokybė2026 m. liepos 27 d.· 7 min. skaitymas

Mes Paskelbėme Visą Savo Vendor Assurance Pack — Įskaitant Tai, Ko Dar Neturime

Štai kaip programinės įrangos įsigijimas iš tikrųjų vyksta reguliuojamoje įmonėje. Antrą savaitę operacijų komanda pasirenka įrankį. Ketvirtą savaitę kokybės ir IT saugumo skyriai pradeda peržiūrą. Šeštą savaitę tiekėjui išsiunčiamas klausimynas — keturiasdešimt skirtukų ir prašymas pateikti GAMP kategorizaciją, kurios tiekėjas niekada nebuvo užrašęs. Maždaug keturioliktą savaitę visi susitaria, o tai, kas stabdė procesą, niekada nebuvo pats produktas.

Patys esame to pakankamai patyę, kad galėtume daryti išvadą – seka yra neteisinga. Todėl atsakymus pateikiame iš anksto.

PDF
NEMOKAMAS ATSISIUNTIMAS · BE FORMOS
YARDtwin Vendor Assurance Pack
PDF · v1.1, 27 puslapiai · forma nepateikiama, el. pašto adresas nereikalingas
  • Kokybės valdymo sistemos dokumentų indeksas, GAMP 5 kategorizavimas ir validavimo metodas
  • ES GMP Annex 11 ir 21 CFR Part 11 straipsniai atitikmenys, pateikti su įrodymais
  • ALCOA+ pareiškimas, saugojimo grafikas, GDPR ir subtvarkytojų registras
  • Saugos architektūra, saugios plėtros įrodymai ir užpildytas CAIQ-Lite
  • Išsamus atvirų klausimų sąrašas – viskas, ko dar nepadarėme, su mūsų pačių nustatytu kritiškumo įvertinimu
Atsisiųsti PDF
Jokios formos, jokio el. pašto adreso, jokių pakartotinių pranešimų. Atsidaro naujame skirtuke.

*Atnaujinta 2026 m. rugpjūčio 23 d.: paketas pakartotinai išleistas kaip v1.1 po visiško kiekvieno statuso patikrinimo su gyvąja produkcija. Pakeitimai veikia abiem kryptimis — ilgalaikės atsarginės kopijos ir atkūrimo pratybų punktai užbaigti, atlikta pirmoji periodinė peržiūra, įrašų lygio PDF punktas susiaurintas, o sertifikavimo kelias iš naujo nurodytas kaip pirmiausia ISO 27001; užkardos įrašas pakoreguotas aukštyn. Paketo dokumentų kontrolės skyriuje išvardyti visi pakeitimai.*

Kas jame yra

Aštuoniolika skyrių, suskirstytų taip, kad recenzentas galėtų iš karto pereiti prie jam aktualios dalies. Kokybės recenzentui reikalingas KVS indeksas, GAMP 5 kategorizavimas bei Annex 11 ir Part 11 atitikmenų lentelės. IT saugai – prieglobos topologija, saugos architektūra ir CAIQ-Lite. DPA pareigūnui – valdytojo ir tvarkytojo atsakomybių paskirstymas, subtvarkytojų registras ir dirbtinio intelekto valdymo skyrius. Pirkimų skyriui – sertifikavimo būklė, veiklos tęstinumo pozicija ir atsakomybių pasidalijimas. Dokumentas pradedamas lentele, nurodančia kiekvienam iš jų, kuriuos skyrius skaityti.

Straipsnių atitikmenų lentelės yra dokumento šerdis. Kiekvienas Annex 11 straipsnis – visi septyniolika – su aprašymu, ką mes darome ir kur saugomi įrodymai. Toliau – 21 CFR Part 11: §11.10 kontrolės priemonės, §11.50 ir §11.70 parašų nuostatos bei §11.100, §11.200 ir §11.300 elektroninio parašo reikalavimai. Dvi iš tų eilučių pažymėtos kaip *jūsų* pareiga, o ne mūsų, nes jų negali įvykdyti tiekėjas, o apsimesti kitaip reikštų spragą, kuri paaiškėtų tik patikrinimo metu.

Ir ko jame nėra

Tai ta dalis, dėl kurios dokumentas buvo vertas rašymo. §13 yra sertifikavimo būklės lentelė, o §17 – išsamus atvirų klausimų sąrašas; abu kartu aiškiai teigia:

  • Mes neturime SOC 2 Type II. Jis sąmoningai suplanuotas po ISO 27001 – Europos klientų bazei ISO 27001 yra sertifikatas, kurio prašo tiekėjų auditai – ir bus pridėtas, kai to pareikalaus klientas.
  • Mes dar neturime ISO 27001. ISMS oficialiai pradėta 2026 m. rugpjūtį, o sertifikavimas akredituotos įstaigos numatytas 2026 m. pabaigoje – 2027 m. pradžioje. Kol sertifikatas neegzistuoja, pakete nurodyta *neturimas*.
  • Our web application firewall runs five custom rate-limiting rules, but no managed OWASP rule set. The Standard Front Door tier cannot attach one — that needs Premium. *Corrected 2 August 2026: this bullet previously said the firewall had no rules at all and filtered nothing at layer 7. That was wrong, and it understated the control. Two WAF policies exist on the profile and we had checked the one that is not attached to the public domain. We are correcting it here for the same reason we published the original — a claim that is wrong in our favour and a claim that is wrong against us are both just wrong.*
  • Aukštas pasiekiamumas duomenų bazėje nėra įjungtas, o mūsų RTO ir RPO yra vidiniai tikslai, o ne sutartiniai įsipareigojimai. Kas PASIKEITĖ nuo v1.0: atkūrimo bandymas atliekamas ir dokumentuojamas (visiškas gamybinės aplinkos atkūrimas, užtrukęs mažiau nei 7 minutes), o mėnesinės ilgalaikės atsarginės kopijos dabar saugomos geografiškai perteklinėje saugykloje pagal 7 metų vienkartiniu rašymu pagrįstą nekintamumo politiką.
  • Mūsų įsiskverbimo testavimas nebuvo atliktas CREST akredituotos trečiosios šalies. 2026 m. balandžio mėn. testas pateikė nulinių atradimų dešimtyje OWASP kategorijų; tai nebuvo akredituotas nepriklausomas testas, ir mes tai nurodome ten, kur recenzentas žiūri.
Dvylika atvirų punktų v1.1 versijoje, kiekvienam priskirtas mūsų nustatytas kritiskumo lygis. Du yra aukšto lygio — palyginti su keturiais v1.0 versijoje, ir ne dėl performulavimo: atkūrimo pratimas buvo įvykdytas, ilgalaikio atsarginių kopijų archyvo veikimas pradėtas, atlikta pirmoji periodinė peržiūra, o užkardos įrašas pasirodė esąs nepakankamai įvertintas. Verčiau pageidautume, kad šį sąrašą įvertintumėte pagal savo pačių rizikos toleranciją, nei kad jį atrastumėte trečią diegimo mėnesį.

Apie skirtumą tarp atitikties reikalavimams ir sertifikavimo

Vienas skirtumas, kuriam pakete skirtas atskiras pastraipa, nes šioje rinkoje jis dažnai supainiojamas. Annex 11 ir 21 CFR Part 11 yra reguliaciniai reikalavimai, o ne sertifikavimo schemos. Jokia institucija neišduoda „Annex 11 sertifikato", o tiekėjas, siūlantis tokį dokumentą, parduoda kažką, ko iš tikrųjų neegzistuoja. Tai, kas iš tikrųjų gali būti pagrįsta dokumentais, yra įgyvendinimas, atspindėtas kiekvieną skirsnį su artefaktais prie kiekvienos eilutės — tai ir yra paketo turinys.

SOC 2 ir ISO 27001 *yra* sertifikavimo schemos. Mes jų neturime. Todėl neapibūdiname savęs kaip sertifikuotų, o mūsų infrastruktūros teikėjo sertifikatai nurodyti kaip jo, o ne tyliai pateikiami kaip mūsų.

Viskas jame buvo patikrinta, o ne nukopijuota

Atitikties dokumentai sensta. Pasikeičia prieglobos regionas, užpildoma spraga, pervardijama kontrolė – o dokumentas toliau teigia pernykštę architektūrą su šių metų pasitikėjimu. Mūsų dokumentai jau buvo pradėję tai daryti: vidinis QMS dokumentas vis dar aprašė prieglobos teikėją, nuo kurio jau buvome migravę, o mūsų svetainės puslapis nurodė neteisingus Azure regionus.

Todėl kiekvienas paketo statusas buvo patikrintas pagal veikiančią gamybinę infrastruktūrą ir aktyvų išeities kodą paskelbimo dieną — regionai nuskaityti iš prenumeratos, likimo politika nuskaitytas iš jos priskyrimo, kraštinė konfigūracija nuskaitytas iš aktyvių atsakymų antraščių, audito sekos ir parašų elgsena nuskaitytas iš ją įgyvendinančio kodo. Kai tikrinimas prieštaravo esamam dokumentui, tikrinimas turėjo viršenybę. Taip pat būtent taip aptikome ugniasienės taisyklių rinkinį.

Paketas datuotas ir apima peržiūros įsipareigojimą: bent kas šešis mėnesius, ir iš naujo išleidžiamas, kai tik pasikeičia sertifikavimo lentelės arba atvirų klausimų sąrašo statusas.

Jei jūs esate tas, kuris turi atlikti vertinimą

Tam yra papildomas dokumentas. Kiemo operacijų GMP audito pasirengimo kontrolinis sąrašas — tai 101 tikrinimo punkto savikontrolės apžvalga kiemo perimetro, kurios paskutinis skyrius skirtas jūsų kiemo sistemos tiekėjo kvalifikacijos patikrinimui. Šis paketas parengtas tam skyriui atsakyti, nepriklausomai nuo to, ar vertinamas tiekėjas esame mes.

Jei jums reikia ko nors, ko pakete nėra — visų QMS dokumentų rinkinio pagal NDA, patvirtintų testavimo įrodymų, nurodyto leidimo programinės įrangos komponentų sąrašo (SBOM) ar CAIQ, užpildyto pagal jūsų šabloną — kreipkitės į mus el. paštu admin@yardtwin.com. Prieinama pateikus užklausą išvardyta §18 skyriuje.

Vertinate kiemo valdymo platformas reglamentuojamam objektui? Pradėkite nemokamą 30 dienų bandomąjį laikotarpį ir patikrinkite produktą tokiu pat kruopštumu kaip ir dokumentaciją.

Sveiki! Pradėkite nemokamą bandymą per 2 minutes — padėsiu viską nustatyti!