Mes Paskelbėme Visą Savo Vendor Assurance Pack — Įskaitant Tai, Ko Dar Neturime
Štai kaip programinės įrangos įsigijimas iš tikrųjų vyksta reguliuojamoje įmonėje. Antrą savaitę operacijų komanda pasirenka įrankį. Ketvirtą savaitę kokybės ir IT saugumo skyriai pradeda peržiūrą. Šeštą savaitę tiekėjui išsiunčiamas klausimynas — keturiasdešimt skirtukų ir prašymas pateikti GAMP kategorizaciją, kurios tiekėjas niekada nebuvo užrašęs. Maždaug keturioliktą savaitę visi susitaria, o tai, kas stabdė procesą, niekada nebuvo pats produktas.
Patys esame to pakankamai patyę, kad galėtume daryti išvadą – seka yra neteisinga. Todėl atsakymus pateikiame iš anksto.
- Kokybės valdymo sistemos dokumentų indeksas, GAMP 5 kategorizavimas ir validavimo metodas
- ES GMP Annex 11 ir 21 CFR Part 11 straipsniai atitikmenys, pateikti su įrodymais
- ALCOA+ pareiškimas, saugojimo grafikas, GDPR ir subtvarkytojų registras
- Saugos architektūra, saugios plėtros įrodymai ir užpildytas CAIQ-Lite
- Išsamus atvirų klausimų sąrašas – viskas, ko dar nepadarėme, su mūsų pačių nustatytu kritiškumo įvertinimu
Kas jame yra
Aštuoniolika skyrių, suskirstytų taip, kad recenzentas galėtų iš karto pereiti prie jam aktualios dalies. Kokybės recenzentui reikalingas KVS indeksas, GAMP 5 kategorizavimas bei Annex 11 ir Part 11 atitikmenų lentelės. IT saugai – prieglobos topologija, saugos architektūra ir CAIQ-Lite. DPA pareigūnui – valdytojo ir tvarkytojo atsakomybių paskirstymas, subtvarkytojų registras ir dirbtinio intelekto valdymo skyrius. Pirkimų skyriui – sertifikavimo būklė, veiklos tęstinumo pozicija ir atsakomybių pasidalijimas. Dokumentas pradedamas lentele, nurodančia kiekvienam iš jų, kuriuos skyrius skaityti.
Straipsnių atitikmenų lentelės yra dokumento šerdis. Kiekvienas Annex 11 straipsnis – visi septyniolika – su aprašymu, ką mes darome ir kur saugomi įrodymai. Toliau – 21 CFR Part 11: §11.10 kontrolės priemonės, §11.50 ir §11.70 parašų nuostatos bei §11.100, §11.200 ir §11.300 elektroninio parašo reikalavimai. Dvi iš tų eilučių pažymėtos kaip *jūsų* pareiga, o ne mūsų, nes jų negali įvykdyti tiekėjas, o apsimesti kitaip reikštų spragą, kuri paaiškėtų tik patikrinimo metu.
Ir ko jame nėra
Tai ta dalis, dėl kurios dokumentas buvo vertas rašymo. §13 yra sertifikavimo būklės lentelė, o §17 – išsamus atvirų klausimų sąrašas; abu kartu aiškiai teigia:
- Mes neturime SOC 2 Type II. Planuojama bendra programa su ISO 27001, nurodant realius tikslinius mėnesius – tai nėra teiginys, kad auditas jau vyksta.
- Mes neturime ISO 27001.
- Prie mūsų žiniatinklio programų užkardos neprijungtas joks taisyklių rinkinys. Politika veikia prevencijos režimu, kuris skamba ramiai, tačiau be taisyklių 7 lygmenyje nieko nefiltruoja. Tai aptikome tikrindami šio dokumento teiginius ir norime tai paskelbti patys, o ne leisti recenzentui tai atrasti.
- Didelės prieinamumo funkcija neįjungta duomenų bazėje, geografiškai perteklinė atsarginė kopija išjungta, o mūsų RTO ir RPO yra vidiniai tikslai, o ne sutartiniai įsipareigojimai.
- Mūsų įsiskverbimo testavimas nebuvo atliktas CREST akredituotos trečiosios šalies. 2026 m. balandžio mėn. testas pateikė nulinių atradimų dešimtyje OWASP kategorijų; tai nebuvo akredituotas nepriklausomas testas, ir mes tai nurodome ten, kur recenzentas žiūri.
Apie skirtumą tarp atitikties reikalavimams ir sertifikavimo
One distinction the pack spends a paragraph on, because it is routinely blurred in this market. Annex 11 and 21 CFR Part 11 are regulatory expectations, not certification schemes. No body issues an "Annex 11 certificate", and a vendor offering one is selling something that does not exist. What can genuinely be evidenced is an implementation mapped clause by clause with artefacts behind each row — which is what the pack contains.
SOC 2 ir ISO 27001 *yra* sertifikavimo schemos. Mes jų neturime. Todėl neapibūdiname savęs kaip sertifikuotų, o mūsų infrastruktūros teikėjo sertifikatai nurodyti kaip jo, o ne tyliai pateikiami kaip mūsų.
Viskas jame buvo patikrinta, o ne nukopijuota
Atitikties dokumentai sensta. Pasikeičia prieglobos regionas, užpildoma spraga, pervardijama kontrolė – o dokumentas toliau teigia pernykštę architektūrą su šių metų pasitikėjimu. Mūsų dokumentai jau buvo pradėję tai daryti: vidinis QMS dokumentas vis dar aprašė prieglobos teikėją, nuo kurio jau buvome migravę, o mūsų svetainės puslapis nurodė neteisingus Azure regionus.
Todėl kiekvienas paketo statusas buvo patikrintas pagal veikiančią gamybinę infrastruktūrą ir aktyvų išeities kodą paskelbimo dieną — regionai nuskaityti iš prenumeratos, likimo politika nuskaitytas iš jos priskyrimo, kraštinė konfigūracija nuskaitytas iš aktyvių atsakymų antraščių, audito sekos ir parašų elgsena nuskaitytas iš ją įgyvendinančio kodo. Kai tikrinimas prieštaravo esamam dokumentui, tikrinimas turėjo viršenybę. Taip pat būtent taip aptikome ugniasienės taisyklių rinkinį.
Paketas datuotas ir apima peržiūros įsipareigojimą: bent kas šešis mėnesius, ir iš naujo išleidžiamas, kai tik pasikeičia sertifikavimo lentelės arba atvirų klausimų sąrašo statusas.
Jei jūs esate tas, kuris turi atlikti vertinimą
Tam yra papildomas dokumentas. Kiemo operacijų GMP audito pasirengimo kontrolinis sąrašas — tai 101 tikrinimo punkto savikontrolės apžvalga kiemo perimetro, kurios paskutinis skyrius skirtas jūsų kiemo sistemos tiekėjo kvalifikacijos patikrinimui. Šis paketas parengtas tam skyriui atsakyti, nepriklausomai nuo to, ar vertinamas tiekėjas esame mes.
Jei jums reikia ko nors, ko pakete nėra — visų QMS dokumentų rinkinio pagal NDA, patvirtintų testavimo įrodymų, nurodyto leidimo programinės įrangos komponentų sąrašo (SBOM) ar CAIQ, užpildyto pagal jūsų šabloną — kreipkitės į mus el. paštu admin@yardtwin.com. Prieinama pateikus užklausą išvardyta §18 skyriuje.
Vertinate kiemo valdymo platformas reglamentuojamam objektui? Pradėkite nemokamą 30 dienų bandomąjį laikotarpį ir patikrinkite produktą tokiu pat kruopštumu kaip ir dokumentaciją.