Opublikowaliśmy Cały Nasz Vendor Assurance Pack — Łącznie z Tym, Czego Jeszcze Nie Mamy
Oto jak naprawdę wygląda procurement oprogramowania w regulowanej firmie. Operacje wybierają narzędzie w drugim tygodniu. Jakość i bezpieczeństwo IT rozpoczynają przegląd w czwartym tygodniu. Kwestionariusz trafia do dostawcy w szóstym tygodniu — czterdzieści zakładek i prośba o kategoryzację GAMP, której dostawca nigdy nie zapisał. Gdzieś około czternastego tygodnia wszyscy się zgadzają, a powodem opóźnienia nigdy nie był sam produkt.
Byliśmy po tej stronie wystarczająco wiele razy, by dojść do wniosku, że ta kolejność jest błędna. Dlatego publikujemy odpowiedzi z wyprzedzeniem.
- Indeks dokumentów systemu zarządzania jakością, kategoryzacja GAMP 5 i podejście do walidacji
- EU GMP Annex 11 i 21 CFR Part 11 zmapowane klauzula po klauzuli, z dowodami
- Oświadczenie ALCOA+, harmonogram retencji, GDPR i rejestr podprzetwarzających
- Architektura bezpieczeństwa, dowody bezpiecznego wytwarzania oprogramowania i wypełniony CAIQ-Lite
- Kompletna lista otwartych punktów — wszystko, czego jeszcze nie zrealizowaliśmy, z własnymi ocenami istotności
Co się w nim znajduje
Osiemnaście sekcji, zorganizowanych tak, aby recenzent mógł przejść bezpośrednio do swojej części. Recenzent ds. jakości potrzebuje indeksu QMS, kategoryzacji GAMP 5 oraz mapowań Annex 11 i Part 11. Bezpieczeństwo IT potrzebuje topologii hostingu, architektury bezpieczeństwa i CAIQ-Lite. DPO potrzebuje podziału na administratora i podmiot przetwarzający, rejestru podprzetwarzających i sekcji dotyczącej zarządzania AI. Procurement potrzebuje statusu certyfikacji, pozycji w zakresie ciągłości działania i podziału odpowiedzialności. Pack otwiera tabela informująca każdego z nich, które sekcje przeczytać.
Kluczowym elementem są mapowania klauzul. Każda klauzula Annex 11 — wszystkie siedemnaście — wraz z opisem naszych działań i lokalizacją dowodów. Następnie 21 CFR Part 11: kontrole §11.10, postanowienia dotyczące podpisów z §11.50 i §11.70 oraz wymagania dotyczące podpisów elektronicznych z §11.100, §11.200 i §11.300. Dwa z tych wierszy oznaczono jako *Twój* obowiązek, a nie nasz, ponieważ nie mogą zostać spełnione przez dostawcę — udawanie inaczej pozostawiłoby lukę, która ujawnia się dopiero podczas inspekcji.
Czego w nim nie ma
To jest część, która sprawiła, że dokument był wart napisania. §13 to tabela statusów certyfikacji, a §17 to kompletna lista otwartych punktów — razem mówią wprost:
- Nie posiadamy certyfikatu SOC 2 Type II. Planowany jest łączony program z ISO 27001, z realistycznymi docelowymi terminami — bez twierdzenia, że audyt jest w toku.
- Nie posiadamy certyfikatu ISO 27001.
- Nasz firewall aplikacji internetowej nie ma przypisanego zestawu reguł. Polityka jest ustawiona w trybie Prevention, co brzmi uspokajająco, lecz bez reguł nie filtruje niczego na poziomie warstwy 7. Odkryliśmy to podczas weryfikacji informacji na potrzeby tego dokumentu i wolimy to opublikować, niż pozwolić, aby znalazł to recenzent.
- Wysoka dostępność nie jest włączona na bazie danych, georedundantna kopia zapasowa jest wyłączona, a nasze wskaźniki RTO i RPO to wewnętrzne cele, a nie zobowiązania umowne.
- Nasze testy penetracyjne nie zostały przeprowadzone przez akredytowaną przez CREST firmę zewnętrzną. Test z kwietnia 2026 r. nie wykazał żadnych podatności w dziesięciu kategoriach OWASP; nie był to jednak akredytowany test niezależny — i informujemy o tym w miejscu, gdzie szuka recenzent.
O różnicy między zgodnością a certyfikacją
One distinction the pack spends a paragraph on, because it is routinely blurred in this market. Annex 11 and 21 CFR Part 11 are regulatory expectations, not certification schemes. No body issues an "Annex 11 certificate", and a vendor offering one is selling something that does not exist. What can genuinely be evidenced is an implementation mapped clause by clause with artefacts behind each row — which is what the pack contains.
SOC 2 i ISO 27001 *są* schematami certyfikacji. Nie posiadamy tych certyfikatów. W związku z tym nie określamy się jako certyfikowani, a certyfikaty naszego dostawcy infrastruktury są wymienione jako jego własne, a nie po cichu przedstawiane jako nasze.
Wszystko w nim zostało zweryfikowane, nie skopiowane
Dokumenty zgodności się dezaktualizują. Region hostingu się zmienia, luka zostaje usunięta, kontrola zostaje przemianowana, a dokument nadal opisuje architekturę sprzed roku z pewnością siebie roku bieżącego. Nasz zaczął właśnie tak wyglądać: wewnętrzny dokument QMS nadal opisywał dostawcę hostingu, z którego zmigrowano, a strona na naszej własnej witrynie podawała błędne regiony Azure.
Dlatego każdy status w pakiecie został sprawdzony na podstawie działającej infrastruktury produkcyjnej i aktywnego kodu źródłowego w dniu publikacji — regiony odczytane z subskrypcji, polityka rezydencji danych odczytana z jej przypisania, konfiguracja brzegu sieci odczytana z nagłówków odpowiedzi na żywo, zachowanie ścieżki audytu i podpisów odczytane z kodu, który je implementuje. Tam, gdzie weryfikacja była sprzeczna z istniejącym dokumentem, weryfikacja wygrywała. W ten sposób odkryliśmy również zestaw reguł zapory sieciowej.
Pakiet jest opatrzony datą i zawiera zobowiązanie do przeglądu: co najmniej raz na sześć miesięcy oraz ponownie wydawany każdorazowo, gdy zmieni się status w tabeli certyfikacji lub na liście otwartych punktów.
Jeśli to Ty przeprowadzasz ocenę
Istnieje uzupełniający dokument do tego materiału. Lista kontrolna gotowości do audytu GMP dla operacji yardowych to samodzielna inspekcja obejmująca 101 punktów kontrolnych obszaru yardu — jej ostatnia dziedzina dotyczy kwalifikacji dostawcy systemu zarządzania yardem. Niniejszy pakiet został opracowany, aby odpowiedzieć na wymagania tej dziedziny, niezależnie od tego, czy ocenianym dostawcą jest nasza firma.
Jeśli potrzebujesz czegoś, czego pakiet nie zawiera — pełnego zestawu QMS na podstawie NDA, wykonanych dowodów testowych, zestawienia komponentów oprogramowania dla wskazanego wydania lub CAIQ wypełnionego według własnego szablonu — skontaktuj się z nami pod adresem admin@yardtwin.com. Lista materiałów dostępnych na żądanie znajduje się w §18.
Oceniasz platformy zarządzania placem dla obiektu regulowanego? Rozpocznij bezpłatny 30-dniowy okres próbny i poddaj produkt równie szczegółowej weryfikacji co dokumentację.