Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Alle artikler
Samsvar og kvalitet27. juli 2026· 7 min lesing

Vi publiserte hele vår Vendor Assurance Pack – inkludert det vi ikke har

Slik fungerer programvareanskaffelse faktisk i en regulert virksomhet. Drift velger verktøyet i uke to. Kvalitet og IT-sikkerhet starter sin gjennomgang i uke fire. Spørreskjemaet havner hos leverandøren i uke seks – førti faner og en forespørsel om en GAMP-kategorisering leverandøren aldri har skrevet ned. Et sted rundt uke fjorten er alle enige, og det som forsinket prosessen var aldri selve produktet.

Vi har vært på mottakersiden av dette nok ganger til å konkludere med at rekkefølgen er feil. Derfor har vi publisert svarene på forhånd.

PDF
GRATIS NEDLASTING · INGEN SKJEMA
YARDtwin Vendor Assurance Pack
PDF · v1.1, 27 sider · ingen skjema, ingen e-postadresse kreves
  • Kvalitetsstyringssystem dokumentindeks, GAMP 5-kategorisering og valideringstilnærming
  • EU GMP Annex 11 og 21 CFR Part 11 kartlagt klausul for klausul, med dokumentasjon
  • ALCOA+-erklæring, oppbevaringsplan, GDPR og underdatabehandlerregister
  • Sikkerhetsarkitektur, dokumentasjon for sikker utvikling og en utfylt CAIQ-Lite
  • En fullstendig liste over åpne punkter – alt vi ennå ikke har gjort, med våre egne alvorlighetsgraderinger
Last ned PDF
Ingen skjema, ingen e-postadresse, ingen oppfølging. Den åpnes i en ny fane.

*Oppdatert 23. august 2026: pakken utgis på nytt som v1.1 etter fullstendig reverifikasjon av alle statuser mot live produksjon. Endringene går begge veier — elementene for langsiktig sikkerhetskopiering og gjenopprettingsøvelse er lukket, den første periodiske gjennomgangen er fullført, PDF-elementet per post er innsnevret, og sertifiseringsveien er presisert til ISO 27001 først; brannmuroppføringen ble korrigert oppover. Dokumentkontrolldelen av pakken viser alle endringer.*

Hva som er i den

Atten seksjoner, organisert slik at en gjennomgår kan gå direkte til sin egen del. En kvalitetsansvarlig trenger QMS-indeksen, GAMP 5-kategoriseringen og kartleggingene for Annex 11 og Part 11. IT-sikkerhet trenger driftstopologien, sikkerhetsarkitekturen og CAIQ-Lite. En DPO trenger behandlingsansvarlig/databehandler-inndelingen, underdatabehandlerregisteret og seksjonen om AI-styring. Innkjøp trenger sertifiseringsstatus, kontinuitetsposisjon og ansvarsfordeling. Pakken åpner med en tabell som forteller hver av dem hvilke seksjoner de bør lese.

Klausulkartleggingene er kjernen i det. Hver klausul i Annex 11 – alle sytten – med hva vi gjør og hvor dokumentasjonen befinner seg. Deretter 21 CFR Part 11: §11.10-kontrollene, signaturbestemmelsene i §11.50 og §11.70, og kravene til elektroniske signaturer i §11.100, §11.200 og §11.300. To av disse radene er merket som *ditt* ansvar fremfor vårt, fordi de ikke kan oppfylles av en leverandør, og å late som om det er mulig ville etterlatt et hull som bare avdekkes under en inspeksjon.

Og hva som ikke er i den

Dette er den delen som gjorde dokumentet verdt å skrive. §13 er en tabell over sertifiseringsstatus og §17 er en fullstendig liste over åpne punkter, og mellom disse fremgår det tydelig:

  • Vi har ikke SOC 2 Type II. Det er bevisst sekvensert etter ISO 27001 — for en europeisk kundebase er ISO 27001 sertifikatet leverandørgjennomganger etterspør — og vil bli lagt til når en kunde krever det.
  • Vi har ikke ISO 27001 — ennå. ISMS ble formelt opprettet i august 2026, og sertifisering av et akkreditert organ er planlagt til slutten av 2026 eller begynnelsen av 2027. Inntil sertifikatet foreligger, angir pakken *ikke inneholdt*.
  • Nettapplikasjonsbrannmuren vår kjører fem egendefinerte hastighetsbegrensende regler, men intet administrert OWASP-regelsett. Standard Front Door-nivået kan ikke koble til ett — det krever Premium. *Korrigert 2. august 2026: dette punktet sa tidligere at brannmuren ikke hadde noen regler i det hele tatt og ikke filtrerte noe på lag 7. Det var feil og undervurderte kontrollen. To WAF-policyer finnes på profilen, og vi hadde sjekket den som ikke er koblet til det offentlige domenet. Vi korrigerer dette her av samme grunn som vi publiserte originalen — et krav som er feil i vår favør og et krav som er feil mot oss er begge bare feil.*
  • Høy tilgjengelighet er ikke aktivert på databasen, og våre RTO- og RPO-mål er interne mål snarere enn kontraktsmessige forpliktelser. Det som HAR endret seg siden v1.0: gjenopprettingsøvelsen er gjennomført og dokumentert (en fullstendig produksjonsgjenoppretting målt til under 7 minutter), og månedlige langsiktige sikkerhetskopier kjøres nå til geo-sone-redundant lagring under en 7-års skriveengangs-immutabilitetspolicy.
  • Vår penetrasjonstesting ble ikke utført av en CREST-akkreditert tredjepart. Testen i april 2026 ga null funn på tvers av ti OWASP-kategorier; den var ikke en akkreditert uavhengig test, og dette fremgår tydelig der en revisor leter.
Tolv åpne punkter i v1.1, hver med en alvorlighetsgrad vi har vurdert selv. To er Høy — ned fra fire i v1.0, og ikke ved omformulering: gjenopprettingsøvelsen ble gjennomført, arkivet for langsiktig sikkerhetskopiering gikk i drift, den første periodiske gjennomgangen ble fullført, og brannmuroppføringen viste seg å være undervurdert. Vi foretrekker at du vurderer denne listen mot din egen risikoappetitt fremfor å oppdage den i måned tre av en implementering.

Om forskjellen mellom compliant og sertifisert

Et skille pakken bruker et avsnitt på, fordi det jevnlig viskes ut i dette markedet. Annex 11 og 21 CFR Part 11 er regulatoriske forventninger, ikke sertifiseringsordninger. Ingen instans utsteder et «Annex 11-sertifikat», og en leverandør som tilbyr et slikt selger noe som ikke eksisterer. Det som faktisk kan dokumenteres, er en implementering kartlagt klausul for klausul med underlag bak hver rad – og det er nettopp det pakken inneholder.

SOC 2 og ISO 27001 *er* sertifiseringsordninger. Vi har dem ikke. Vi beskriver oss derfor ikke som sertifiserte, og vår infrastrukturleverandørs sertifiseringer er oppgitt som deres – ikke stilltiende presentert som våre egne.

Alt i den ble verifisert, ikke kopiert

Compliance-dokumenter foreldes. En vertsregion endres, et avvik lukkes, en kontroll omdøpes – og dokumentet fortsetter å hevde fjorårets arkitektur med årets selvtillit. Vårt hadde begynt å gjøre dette: et internt QMS-dokument beskrev fortsatt en vertsleverandør vi hadde migrert bort fra, og en side på vår egen nettside beskrev feil Azure-regioner.

Derfor ble alle statuser i pakken sjekket mot live produksjonsinfrastruktur og levende kildekode på publiseringsdagen – regioner lest fra abonnementet, dataresidenspolicyen lest fra sin tildeling, kant-konfigurasjonen lest fra live responshoder, og revisjonslogg- og signaturadferd lest fra koden som implementerer dem. Der verifisering motsa et eksisterende dokument, vant verifiseringen. Det var også slik vi fant regelsamlingen for brannmuren.

Pakken er datert og har en gjennomgangsforpliktelse: minst hvert sjette måned, og utgitt på nytt når en status i sertifiseringstabellen eller listen over åpne punkter endres.

Hvis du er den som må foreta vurderingen

Det finnes et tilhørende dokument til dette. Yard Operations GMP Audit Readiness Checklist er en egenkontroll med 101 sjekkpunkter gjennom yard-grensen – og dens siste domene er leverandørkvalifisering av din yard-systemleverandør. Denne pakken er skrevet for å besvare det domenet, uavhengig av om leverandøren du vurderer er oss.

Hvis du trenger noe pakken ikke inneholder – hele QMS-settet under NDA, gjennomført testdokumentasjon, en programvarestykkliste for en navngitt versjon, eller en CAIQ utfylt i din egen mal – kontakt oss på admin@yardtwin.com. Listen over hva som er tilgjengelig på forespørsel finnes i §18.

Vurderer yard-management-plattformer for et regulert anlegg? Start en gratis 30-dagers prøveperiode og utsett produktet for samme granskning som dokumentasjonen.

Hei! Start den gratis prøveperioden på 2 minutter — jeg hjelper deg med å sette opp alt!