Mēs Publicējām Visu Savu Vendor Assurance Pack — Ieskaitot To, Kā Mums Vēl Nav
Lūk, kā programmatūras iepirkums reģulētā uzņēmumā patiesībā notiek. Operācijas izvēlas rīku otrajā nedēļā. Kvalitāte un IT drošība sāk pārskatīšanu ceturtajā nedēļā. Piegādātājam anketa nokļūst sestajā nedēļā — četrdesmit cilnes un lūgums pēc GAMP kategorizācijas, kuru piegādātājs nekad nav pierakstījis. Kaut kur ap četrpadsmito nedēļu visi vienojas, un tas, kas aizturēja procesu, nekad nebija pats produkts.
Mēs esam bijuši šīs situācijas otrā pusē pietiekami daudz reižu, lai secinātu, ka secība ir nepareiza. Tāpēc mēs esam publicējuši atbildes jau iepriekš.
- Kvalitātes pārvaldības sistēmas dokumentu indekss, GAMP 5 kategorizācija un validācijas pieeja
- EU GMP Annex 11 un 21 CFR Part 11 kartēts klauzula pa klauzulai ar pierādījumiem
- ALCOA+ paziņojums, glabāšanas grafiks, GDPR un apakšapstrādātāju reģistrs
- Drošības arhitektūra, drošas izstrādes pierādījumi un aizpildīts CAIQ-Lite
- Pilns atvērto jautājumu saraksts — viss, ko mēs vēl neesam izdarījuši, ar mūsu pašu nopietnības vērtējumiem
*Atjaunināts 2026. gada 23. augustā: pakotne tiek pārpublicēta kā v1.1 pēc pilnīgas katra statusa pārbaudes pret dzīvo produkcijas vidi. Izmaiņas ir divvirzienu — ilgtermiņa dublēšanas un atjaunošanas pārbaudes punkti tika slēgti, pirmā periodiskā pārskatīšana pabeigta, ierakstu PDF punkts sašaurināts, un sertifikācijas maršruts tiek precizēts: vispirms ISO 27001; ugunsmūra ieraksts tika labots uz augšu. Visi grozījumi ir uzskaitīti pakotnes dokumentu kontroles sadaļā.*
Kas tajā iekļauts
Astoņpadsmit sadaļas, sakārtotas tā, lai recenzents var uzreiz doties uz savu daļu. Kvalitātes recenzentam nepieciešams QMS indekss, GAMP 5 kategorizācija un Annex 11 un Part 11 kartējumi. IT drošībai nepieciešama mitināšanas topoloģija, drošības arhitektūra un CAIQ-Lite. DPO nepieciešams pārziņa un apstrādātāja dalījums, apakšapstrādātāju reģistrs un mākslīgā intelekta pārvaldības sadaļa. Iepirkumam nepieciešams sertifikācijas statuss, nepārtrauktības pozīcija un atbildības sadalījums. Pakotne sākas ar tabulu, kas katram norāda, kuras sadaļas lasīt.
Klauzulu kartējumi ir tā kodols. Katra Annex 11 klauzula — visas septiņpadsmit — ar to, ko mēs darām par katru no tām un kur atrodas pierādījumi. Tad 21 CFR Part 11: §11.10 kontroles, §11.50 un §11.70 parakstu noteikumi, un §11.100, §11.200 un §11.300 elektroniskā paraksta prasības. Divas no šīm rindām ir atzīmētas kā *jūsu* pienākums, nevis mūsējais, jo tās nevar uzņemties piegādātājs, un pretēja apgalvošana atstātu plaisu, kas atklājas tikai inspekcijas laikā.
Un kas tajā nav iekļauts
Šī ir daļa, kuras dēļ dokuments bija vērts rakstīt. §13 ir sertifikācijas statusa tabula, bet §17 — pilns atvērto punktu saraksts, un kopā tie skaidri norāda:
- Mums nav SOC 2 Type II. Tas ir apzināti secināts pēc ISO 27001 — Eiropas klientu bāzei ISO 27001 ir sertifikāts, ko prasa piegādātāju pārskati — un tiks pievienots, kad to pieprasīs klients.
- Mums vēl nav ISO 27001. ISMS tika formāli atvērts 2026. gada augustā un sertifikācija pie akreditētas iestādes ir plānota 2026. gada beigās vai 2027. gada sākumā. Līdz sertifikāta saņemšanai pakotnē ir norādīts *nav*
- Mūsu tīmekļa lietojumprogrammas ugunsmūris darbojas ar pieciem pielāgotiem ātruma ierobežošanas noteikumiem, bet bez pārvaldīta OWASP noteikumu kopuma. Standarta Front Door līmenis to neatbalsta — tam nepieciešams Premium. *Labots 2026. gada 2. augustā: šis punkts iepriekš norādīja, ka ugunsmūrim nav nekādu noteikumu un tas nefiltrē neko 7. slānī. Tas bija nepareizi un nenovērtēja kontroli. Profilā pastāv divas WAF politikas un mēs bijām pārbaudījuši to, kas nav piesaistīta publiskajam domēnam. Mēs to labojam šeit tāda paša iemesla dēļ, kāpēc publicējām oriģinālu — apgalvojums, kas ir nepareizs mūsu labā, un apgalvojums, kas ir nepareizs pret mums, abi ir vienkārši nepareizi.*
- Augsta pieejamība nav iespējota datu bāzē, un mūsu RTO un RPO ir iekšēji mērķi, nevis līgumiskas saistības. Kas IR mainījies kopš v1.0: atjaunošanas pārbaude ir izpildīta un dokumentēta (pilna produkcijas atjaunošana, kas izmērīta zem 7 minūtēm), un ikmēneša ilgtermiņa dublējumi tagad tiek glabāti ģeogrāfiski zonas-liekanajā krātuvē saskaņā ar 7 gadu vienreizējas rakstīšanas nemainīguma politiku.
- Mūsu iespiešanās testēšanu neveica CREST akreditēta trešā puse. 2026. gada aprīļa tests atgrieza nulles atradumu desmit OWASP kategorijās; tas nebija akreditēts neatkarīgs tests, un mēs to skaidri norādām tur, kur pārbaudītājs skatās.
Par atšķirību starp atbilstošu un sertificētu
Viena atšķirība, kurai pakotne velta atsevišķu rindkopu, jo šajā tirgū tā regulāri tiek sajaukta. Annex 11 un 21 CFR Part 11 ir regulatīvās prasības, nevis sertifikācijas shēmas. Neviena iestāde neizsniedz "Annex 11 sertifikātu", un pārdevējs, kas tādu piedāvā, pārdod kaut ko neeksistējošu. Ko patiešām var apliecināt, ir ieviešana, kartēta klauzula pa klauzulai ar pierādījumiem aiz katras rindas — tas ir tieši tas, ko satur šī pakotne.
SOC 2 un ISO 27001 *ir* sertifikācijas shēmas. Mums tās nav. Tāpēc mēs sevi nedēvējam par sertificētiem, un mūsu infrastruktūras nodrošinātāja sertifikāti ir uzskaitīti kā viņu, nevis klusi pasniegti kā mūsējie.
Viss tajā tika pārbaudīts, nevis kopēts
Atbilstības dokumenti noveco. Mainās mitināšanas reģions, tiek novērsts nepilnīgums, tiek pārdēvēta kontrole, bet dokuments joprojām apgalvo pagājušā gada arhitektūru ar šā gada pārliecību. Arī mūsējais bija sācis tā: iekšējais QMS dokuments vēl aprakstīja mitināšanas pakalpojumu sniedzēju, no kura bijām migrējuši, un lapa mūsu pašu vietnē norādīja nepareizus Azure reģionus.
Tāpēc katrs statuss pakotne tika pārbaudīts pret dzīvo ražošanas infrastruktūru un dzīvo pirmkodu publicēšanas dienā — reģioni nolasīti no abonēšanas, rezidences politika nolasīta no tās piešķīruma, malas konfigurācija nolasīta no dzīvajiem atbildes galvenēm, audita pierakstu un paraksta uzvedība nolasīta no to ieviešanas koda. Kur verifikācija pretrunāja esošajam dokumentam, verifikācija uzvarēja. Tā arī atradām ugunsmūra noteikumu kopu.
Pakotne ir datēta un satur pārskatīšanas saistības: vismaz reizi sešos mēnešos un pārpublicēta ikreiz, kad mainās statuss sertifikācijas tabulā vai atvērto punktu sarakstā.
Ja jūs esat tas, kurš veic novērtēšanu
Tam ir papildinājums. Yard Operations GMP Audita Gatavības Kontrolsaraksts ir 101 pārbaudes pašinspeksijas apskate pa pagalma robežu — un tā pēdējā joma ir piegādātāja kvalifikācija jūsu pagalma sistēmas pārdevējam. Šī pakotne ir rakstīta, lai atbildētu uz šo jomu neatkarīgi no tā, vai vērtētais pārdevējs esam mēs.
Ja jums nepieciešams kaut kas, ko pakotne nesatur — pilns QMS komplekts ar NDA, izpildīti testu pierādījumi, programmatūras sastāvdaļu saraksts norādītajam laidienam vai CAIQ aizpildīts jūsu pašu veidnē — sazinieties ar mums: admin@yardtwin.com. Pieprasījumā pieejamā saraksts atrodas §18.
Vērtējat pagalma pārvaldības platformas regulētai iestādei? Sāciet bezmaksas 30 dienu izmēģinājumu un pakļaujiet produktu tādai pašai pārbaudei kā dokumentāciju.