Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Wszystkie artykuły
Compliance i Jakość27 lipca 2026· 7 min czytania

Opublikowaliśmy Cały Nasz Vendor Assurance Pack — Łącznie z Tym, Czego Jeszcze Nie Mamy

Oto jak naprawdę wygląda procurement oprogramowania w regulowanej firmie. Operacje wybierają narzędzie w drugim tygodniu. Jakość i bezpieczeństwo IT rozpoczynają przegląd w czwartym tygodniu. Kwestionariusz trafia do dostawcy w szóstym tygodniu — czterdzieści zakładek i prośba o kategoryzację GAMP, której dostawca nigdy nie zapisał. Gdzieś około czternastego tygodnia wszyscy się zgadzają, a powodem opóźnienia nigdy nie był sam produkt.

Byliśmy po tej stronie wystarczająco wiele razy, by dojść do wniosku, że ta kolejność jest błędna. Dlatego publikujemy odpowiedzi z wyprzedzeniem.

PDF
BEZPŁATNE POBIERANIE · BEZ FORMULARZA
YARDtwin Vendor Assurance Pack
PDF · v1.1, 27 stron · bez formularza, bez wymaganego adresu e-mail
  • Indeks dokumentów systemu zarządzania jakością, kategoryzacja GAMP 5 i podejście do walidacji
  • EU GMP Annex 11 i 21 CFR Part 11 zmapowane klauzula po klauzuli, z dowodami
  • Oświadczenie ALCOA+, harmonogram retencji, GDPR i rejestr podprzetwarzających
  • Architektura bezpieczeństwa, dowody bezpiecznego wytwarzania oprogramowania i wypełniony CAIQ-Lite
  • Kompletna lista otwartych punktów — wszystko, czego jeszcze nie zrealizowaliśmy, z własnymi ocenami istotności
Pobierz PDF
Bez formularza, bez adresu e-mail, bez dalszego kontaktu. Otwiera się w nowej karcie.

*Aktualizacja z 23 sierpnia 2026: pakiet zostaje ponownie wydany jako v1.1 po pełnej weryfikacji każdego statusu względem środowiska produkcyjnego. Zmiany działają w obie strony — pozycje dotyczące długoterminowych kopii zapasowych i prób przywracania danych zostały zamknięte, zakończono pierwszy przegląd okresowy, pozycja dotycząca PDF na rekord została zawężona, a ścieżka certyfikacji została na nowo określona jako ISO 27001 w pierwszej kolejności; wpis dotyczący zapory sieciowej został skorygowany w górę. Sekcja kontroli dokumentów w pakiecie zawiera zestawienie wszystkich zmian.*

Co się w nim znajduje

Osiemnaście sekcji, zorganizowanych tak, aby recenzent mógł przejść bezpośrednio do swojej części. Recenzent ds. jakości potrzebuje indeksu QMS, kategoryzacji GAMP 5 oraz mapowań Annex 11 i Part 11. Bezpieczeństwo IT potrzebuje topologii hostingu, architektury bezpieczeństwa i CAIQ-Lite. DPO potrzebuje podziału na administratora i podmiot przetwarzający, rejestru podprzetwarzających i sekcji dotyczącej zarządzania AI. Procurement potrzebuje statusu certyfikacji, pozycji w zakresie ciągłości działania i podziału odpowiedzialności. Pack otwiera tabela informująca każdego z nich, które sekcje przeczytać.

Kluczowym elementem są mapowania klauzul. Każda klauzula Annex 11 — wszystkie siedemnaście — wraz z opisem naszych działań i lokalizacją dowodów. Następnie 21 CFR Part 11: kontrole §11.10, postanowienia dotyczące podpisów z §11.50 i §11.70 oraz wymagania dotyczące podpisów elektronicznych z §11.100, §11.200 i §11.300. Dwa z tych wierszy oznaczono jako *Twój* obowiązek, a nie nasz, ponieważ nie mogą zostać spełnione przez dostawcę — udawanie inaczej pozostawiłoby lukę, która ujawnia się dopiero podczas inspekcji.

Czego w nim nie ma

To jest część, która sprawiła, że dokument był wart napisania. §13 to tabela statusów certyfikacji, a §17 to kompletna lista otwartych punktów — razem mówią wprost:

  • Nie posiadamy SOC 2 Type II. Jest on celowo zaplanowany po ISO 27001 — dla europejskiej bazy klientów to właśnie ISO 27001 jest certyfikatem, o który pytają podczas przeglądów dostawców — i zostanie dodany, gdy wymagać tego będzie klient.
  • Nie posiadamy jeszcze ISO 27001. ISMS został formalnie otwarty w sierpniu 2026 roku, a certyfikacja przez akredytowaną jednostkę jest planowana na przełom 2026 i 2027 roku. Do czasu uzyskania certyfikatu pakiet wskazuje status *nie posiada*.
  • Nasz zapora aplikacji webowej działa z pięcioma niestandardowymi regułami ograniczania liczby żądań, ale bez zarządzanego zestawu reguł OWASP. Warstwa Standard Front Door nie pozwala go dołączyć — wymaga to warstwy Premium. *Korekta z 2 sierpnia 2026 r.: w poprzedniej wersji tego punktu podano, że zapora nie ma żadnych reguł i nie filtruje niczego na warstwie 7. To było błędne i zaniżało poziom kontroli. W profilu istnieją dwie polityki WAF — sprawdziliśmy tę, która nie jest podłączona do domeny publicznej. Publikujemy korektę z tego samego powodu, dla którego opublikowaliśmy oryginał — twierdzenie błędne na naszą korzyść i twierdzenie błędne na naszą niekorzyść są jednakowo nieprawdziwe.*
  • Wysoka dostępność bazy danych nie jest włączona, a nasze wartości RTO i RPO są celami wewnętrznymi, a nie zobowiązaniami umownymi. Co zmieniło się od wersji 1.0: ćwiczenie przywracania zostało przeprowadzone i udokumentowane (pełne przywrócenie środowiska produkcyjnego zmierzono na poniżej 7 minut), a miesięczne długoterminowe kopie zapasowe są teraz zapisywane w magazynie geo-strefowo nadmiarowym zgodnie z 7-letnią polityką niezmienności typu write-once.
  • Nasze testy penetracyjne nie zostały przeprowadzone przez akredytowaną przez CREST firmę zewnętrzną. Test z kwietnia 2026 r. nie wykazał żadnych podatności w dziesięciu kategoriach OWASP; nie był to jednak akredytowany test niezależny — i informujemy o tym w miejscu, gdzie szuka recenzent.
W wersji 1.1 figuruje dwanaście otwartych pozycji, każda z poziomem dotkliwości przypisanym przez nas samych. Dwie mają poziom Wysoki — w porównaniu z czterema w wersji 1.0, a zmniejszenie nie wynikało z przepisania treści: ćwiczenie przywracania zostało wykonane, archiwum długoterminowych kopii zapasowych uruchomiono, zakończono pierwszy przegląd okresowy, a wpis dotyczący zapory okazał się niedoszacowany. Wolimy, abyś ocenił tę listę według własnej tolerancji na ryzyko, niż żebyś odkrył ją w trzecim miesiącu wdrożenia.

O różnicy między zgodnością a certyfikacją

Jedno rozróżnienie, któremu materiały poświęcają osobny akapit, ponieważ jest ono nagminnie pomijane na tym rynku. Annex 11 i 21 CFR Part 11 to wymagania regulacyjne, a nie schematy certyfikacji. Żadna jednostka nie wydaje „certyfikatu Annex 11", a dostawca oferujący coś takiego sprzedaje produkt, który nie istnieje. To, co można rzetelnie udokumentować, to wdrożenie odwzorowane punkt po punkcie, z artefaktami przypisanymi do każdego wiersza — i właśnie to zawierają niniejsze materiały.

SOC 2 i ISO 27001 *są* schematami certyfikacji. Nie posiadamy tych certyfikatów. W związku z tym nie określamy się jako certyfikowani, a certyfikaty naszego dostawcy infrastruktury są wymienione jako jego własne, a nie po cichu przedstawiane jako nasze.

Wszystko w nim zostało zweryfikowane, nie skopiowane

Dokumenty zgodności się dezaktualizują. Region hostingu się zmienia, luka zostaje usunięta, kontrola zostaje przemianowana, a dokument nadal opisuje architekturę sprzed roku z pewnością siebie roku bieżącego. Nasz zaczął właśnie tak wyglądać: wewnętrzny dokument QMS nadal opisywał dostawcę hostingu, z którego zmigrowano, a strona na naszej własnej witrynie podawała błędne regiony Azure.

Dlatego każdy status w pakiecie został sprawdzony na podstawie działającej infrastruktury produkcyjnej i aktywnego kodu źródłowego w dniu publikacji — regiony odczytane z subskrypcji, polityka rezydencji danych odczytana z jej przypisania, konfiguracja brzegu sieci odczytana z nagłówków odpowiedzi na żywo, zachowanie ścieżki audytu i podpisów odczytane z kodu, który je implementuje. Tam, gdzie weryfikacja była sprzeczna z istniejącym dokumentem, weryfikacja wygrywała. W ten sposób odkryliśmy również zestaw reguł zapory sieciowej.

Pakiet jest opatrzony datą i zawiera zobowiązanie do przeglądu: co najmniej raz na sześć miesięcy oraz ponownie wydawany każdorazowo, gdy zmieni się status w tabeli certyfikacji lub na liście otwartych punktów.

Jeśli to Ty przeprowadzasz ocenę

Istnieje uzupełniający dokument do tego materiału. Lista kontrolna gotowości do audytu GMP dla operacji yardowych to samodzielna inspekcja obejmująca 101 punktów kontrolnych obszaru yardu — jej ostatnia dziedzina dotyczy kwalifikacji dostawcy systemu zarządzania yardem. Niniejszy pakiet został opracowany, aby odpowiedzieć na wymagania tej dziedziny, niezależnie od tego, czy ocenianym dostawcą jest nasza firma.

Jeśli potrzebujesz czegoś, czego pakiet nie zawiera — pełnego zestawu QMS na podstawie NDA, wykonanych dowodów testowych, zestawienia komponentów oprogramowania dla wskazanego wydania lub CAIQ wypełnionego według własnego szablonu — skontaktuj się z nami pod adresem admin@yardtwin.com. Lista materiałów dostępnych na żądanie znajduje się w §18.

Oceniasz platformy zarządzania placem dla obiektu regulowanego? Rozpocznij bezpłatny 30-dniowy okres próbny i poddaj produkt równie szczegółowej weryfikacji co dokumentację.

Cześć! Rozpocznij bezpłatny okres próbny w 2 minuty — pomogę Ci wszystko skonfigurować!