Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Alle artikler
Samsvar og kvalitet27. juli 2026· 7 min lesing

Vi publiserte hele vår Vendor Assurance Pack – inkludert det vi ikke har

Slik fungerer programvareanskaffelse faktisk i en regulert virksomhet. Drift velger verktøyet i uke to. Kvalitet og IT-sikkerhet starter sin gjennomgang i uke fire. Spørreskjemaet havner hos leverandøren i uke seks – førti faner og en forespørsel om en GAMP-kategorisering leverandøren aldri har skrevet ned. Et sted rundt uke fjorten er alle enige, og det som forsinket prosessen var aldri selve produktet.

Vi har vært på mottakersiden av dette nok ganger til å konkludere med at rekkefølgen er feil. Derfor har vi publisert svarene på forhånd.

PDF
GRATIS NEDLASTING · INGEN SKJEMA
YARDtwin Vendor Assurance Pack
PDF · 25 sider · intet skjema, ingen e-postadresse nødvendig
  • Kvalitetsstyringssystem dokumentindeks, GAMP 5-kategorisering og valideringstilnærming
  • EU GMP Annex 11 og 21 CFR Part 11 kartlagt klausul for klausul, med dokumentasjon
  • ALCOA+-erklæring, oppbevaringsplan, GDPR og underdatabehandlerregister
  • Sikkerhetsarkitektur, dokumentasjon for sikker utvikling og en utfylt CAIQ-Lite
  • En fullstendig liste over åpne punkter – alt vi ennå ikke har gjort, med våre egne alvorlighetsgraderinger
Last ned PDF
Ingen skjema, ingen e-postadresse, ingen oppfølging. Den åpnes i en ny fane.

Hva som er i den

Atten seksjoner, organisert slik at en gjennomgår kan gå direkte til sin egen del. En kvalitetsansvarlig trenger QMS-indeksen, GAMP 5-kategoriseringen og kartleggingene for Annex 11 og Part 11. IT-sikkerhet trenger driftstopologien, sikkerhetsarkitekturen og CAIQ-Lite. En DPO trenger behandlingsansvarlig/databehandler-inndelingen, underdatabehandlerregisteret og seksjonen om AI-styring. Innkjøp trenger sertifiseringsstatus, kontinuitetsposisjon og ansvarsfordeling. Pakken åpner med en tabell som forteller hver av dem hvilke seksjoner de bør lese.

Klausulkartleggingene er kjernen i det. Hver klausul i Annex 11 – alle sytten – med hva vi gjør og hvor dokumentasjonen befinner seg. Deretter 21 CFR Part 11: §11.10-kontrollene, signaturbestemmelsene i §11.50 og §11.70, og kravene til elektroniske signaturer i §11.100, §11.200 og §11.300. To av disse radene er merket som *ditt* ansvar fremfor vårt, fordi de ikke kan oppfylles av en leverandør, og å late som om det er mulig ville etterlatt et hull som bare avdekkes under en inspeksjon.

Og hva som ikke er i den

Dette er den delen som gjorde dokumentet verdt å skrive. §13 er en tabell over sertifiseringsstatus og §17 er en fullstendig liste over åpne punkter, og mellom disse fremgår det tydelig:

  • Vi har ikke SOC 2 Type II. Et kombinert program med ISO 27001 er planlagt, med realistiske målmåneder – ikke en påstand om at revisjon pågår.
  • Vi har ikke ISO 27001.
  • Vår brannmur for nettapplikasjoner har ingen tilknyttet regelsamling. Policyen er i Forebyggingsmodus, noe som høres betryggende ut, men uten regler filtreres ingenting på lag 7. Vi oppdaget dette under verifisering av påstander for dette dokumentet, og vi foretrekker å publisere det fremfor å la en revisor finne det.
  • Høy tilgjengelighet er ikke aktivert på databasen, geo-redundant sikkerhetskopiering er slått av, og våre RTO- og RPO-verdier er interne mål snarere enn kontraktsmessige forpliktelser.
  • Vår penetrasjonstesting ble ikke utført av en CREST-akkreditert tredjepart. Testen i april 2026 ga null funn på tvers av ti OWASP-kategorier; den var ikke en akkreditert uavhengig test, og dette fremgår tydelig der en revisor leter.
Tretten åpne punkter totalt, hvert med en alvorlighetsgrad vi har fastsatt selv. Fire er klassifisert som Høy. Vi foretrekker at du vurderer denne listen mot din egen risikoappetitt fremfor å oppdage den i måned tre av en utrulling.

Om forskjellen mellom compliant og sertifisert

Et skille pakken bruker et avsnitt på, fordi det jevnlig viskes ut i dette markedet. Annex 11 og 21 CFR Part 11 er regulatoriske forventninger, ikke sertifiseringsordninger. Ingen instans utsteder et «Annex 11-sertifikat», og en leverandør som tilbyr et slikt selger noe som ikke eksisterer. Det som faktisk kan dokumenteres, er en implementering kartlagt klausul for klausul med underlag bak hver rad – og det er nettopp det pakken inneholder.

SOC 2 og ISO 27001 *er* sertifiseringsordninger. Vi har dem ikke. Vi beskriver oss derfor ikke som sertifiserte, og vår infrastrukturleverandørs sertifiseringer er oppgitt som deres – ikke stilltiende presentert som våre egne.

Alt i den ble verifisert, ikke kopiert

Compliance-dokumenter foreldes. En vertsregion endres, et avvik lukkes, en kontroll omdøpes – og dokumentet fortsetter å hevde fjorårets arkitektur med årets selvtillit. Vårt hadde begynt å gjøre dette: et internt QMS-dokument beskrev fortsatt en vertsleverandør vi hadde migrert bort fra, og en side på vår egen nettside beskrev feil Azure-regioner.

Derfor ble alle statuser i pakken sjekket mot live produksjonsinfrastruktur og levende kildekode på publiseringsdagen – regioner lest fra abonnementet, dataresidenspolicyen lest fra sin tildeling, kant-konfigurasjonen lest fra live responshoder, og revisjonslogg- og signaturadferd lest fra koden som implementerer dem. Der verifisering motsa et eksisterende dokument, vant verifiseringen. Det var også slik vi fant regelsamlingen for brannmuren.

Pakken er datert og har en gjennomgangsforpliktelse: minst hvert sjette måned, og utgitt på nytt når en status i sertifiseringstabellen eller listen over åpne punkter endres.

Hvis du er den som må foreta vurderingen

Det finnes et tilhørende dokument til dette. Yard Operations GMP Audit Readiness Checklist er en egenkontroll med 101 sjekkpunkter gjennom yard-grensen – og dens siste domene er leverandørkvalifisering av din yard-systemleverandør. Denne pakken er skrevet for å besvare det domenet, uavhengig av om leverandøren du vurderer er oss.

Hvis du trenger noe pakken ikke inneholder – hele QMS-settet under NDA, gjennomført testdokumentasjon, en programvarestykkliste for en navngitt versjon, eller en CAIQ utfylt i din egen mal – kontakt oss på admin@yardtwin.com. Listen over hva som er tilgjengelig på forespørsel finnes i §18.

Vurderer yard-management-plattformer for et regulert anlegg? Start en gratis 30-dagers prøveperiode og utsett produktet for samme granskning som dokumentasjonen.

Hei! Start den gratis prøveperioden på 2 minutter — jeg hjelper deg med å sette opp alt!