Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Toate articolele
Conformitate & Calitate27 iulie 2026· 7 min citire

Ne-am Publicat Întregul Vendor Assurance Pack — Inclusiv Ce Nu Avem

Iată cum funcționează în realitate achiziția de software într-o companie reglementată. Operațiunile aleg instrumentul în săptămâna a doua. Calitatea și securitatea IT încep revizuirea în săptămâna a patra. Chestionarul ajunge la furnizor în săptămâna a șasea — patruzeci de file și o solicitare de categorizare GAMP pe care furnizorul nu a redactat-o niciodată. Undeva prin săptămâna paisprezece toată lumea cade de acord, iar ceea ce a întârziat procesul nu a fost niciodată produsul.

Am fost suficient de des în postura de a primi astfel de solicitări încât să concluzionăm că ordinea este greșită. Prin urmare, am publicat răspunsurile din start.

PDF
DESCĂRCARE GRATUITĂ · FĂRĂ FORMULAR
YARDtwin Vendor Assurance Pack
PDF · 25 pagini · fără formular, fără adresă de e-mail necesară
  • Indexul documentelor sistemului de management al calității, categorizare GAMP 5 și abordare de validare
  • EU GMP Annex 11 și 21 CFR Part 11 mapate clauză cu clauză, cu dovezi
  • Declarație ALCOA+, calendar de retenție, GDPR și registrul sub-procesatorilor
  • Arhitectură de securitate, dovezi ale dezvoltării securizate și un CAIQ-Lite completat
  • O listă completă a elementelor deschise — tot ceea ce nu am realizat încă, cu propriile noastre evaluări de severitate
Descarcă PDF-ul
Fără formular, fără adresă de e-mail, fără urmărire ulterioară. Se deschide într-un tab nou.

Ce conține

Optsprezece secțiuni, organizate astfel încât un evaluator să poată merge direct la secțiunea sa. Un evaluator de calitate are nevoie de indexul SMC, categorizarea GAMP 5 și mapările Annex 11 și Part 11. Securitatea IT are nevoie de topologia de găzduire, arhitectura de securitate și CAIQ-Lite. Un DPA are nevoie de separarea operator-procesator, registrul sub-procesatorilor și secțiunea de guvernanță AI. Achizițiile au nevoie de statusul certificărilor, postura de continuitate și delimitarea responsabilităților. Pachetul se deschide cu un tabel care indică fiecăruia ce secțiuni să citească.

Mapările clauzelor reprezintă nucleul documentului. Fiecare clauză din Annex 11 — toate șaptesprezece — cu ceea ce facem în privința lor și unde se află dovezile. Apoi 21 CFR Part 11: controalele §11.10, prevederile privind semnătura din §11.50 și §11.70, și cerințele privind semnătura electronică din §11.100, §11.200 și §11.300. Două dintre acele rânduri sunt marcate ca obligație *a dumneavoastră*, nu a noastră, deoarece nu pot fi îndeplinite de un furnizor, iar a pretinde altfel ar lăsa o lacună care apare abia în timpul unei inspecții.

Și ce nu conține

Aceasta este partea care a justificat redactarea documentului. §13 este un tabel cu statusul certificărilor, iar §17 este o listă completă a elementelor deschise, și împreună formulează clar:

  • Nu deținem SOC 2 Type II. Un program combinat cu ISO 27001 este planificat, cu luni-țintă realiste, nu cu afirmația că un audit este în curs.
  • Nu deținem ISO 27001.
  • Firewall-ul nostru pentru aplicații web nu are un set de reguli atașat. Politica este în modul Prevenție, ceea ce sună liniștitor, dar fără reguli nu filtrează nimic la nivelul 7. Am descoperit acest lucru în timpul verificării afirmațiilor pentru acest document și preferăm să îl publicăm decât să lăsăm un evaluator să îl descopere.
  • Disponibilitatea înaltă nu este activată pe baza de date, backup-ul geo-redundant este dezactivat, iar RTO și RPO ale noastre sunt obiective interne, nu angajamente contractuale.
  • Testul nostru de penetrare nu a fost efectuat de o terță parte acreditată CREST. Testul din aprilie 2026 nu a returnat nicio constatare în zece categorii OWASP; nu a fost un test independent acreditat și specificăm acest lucru acolo unde un evaluator caută.
Treisprezece elemente deschise în total, fiecare cu o severitate atribuită de noi înșine. Patru sunt de nivel Ridicat. Preferăm să evaluați acea listă în raport cu propriul apetit pentru risc decât să o descoperiți în luna a treia a unei implementări.

Despre diferența dintre conformitate și certificare

O distincție căreia pachetul îi dedică un paragraf, deoarece este frecvent estompată pe această piață. Annex 11 și 21 CFR Part 11 sunt cerințe de reglementare, nu scheme de certificare. Niciun organism nu emite un "certificat Annex 11", iar un furnizor care oferă unul vinde ceva ce nu există. Ceea ce poate fi cu adevărat dovedit este o implementare mapată clauză cu clauză, cu artefacte în spatele fiecărui rând — ceea ce conține pachetul.

SOC 2 și ISO 27001 *sunt* scheme de certificare. Noi nu le deținem. Prin urmare, nu ne descriem ca fiind certificați, iar certificările furnizorului nostru de infrastructură sunt prezentate ca aparținând acestuia, nu prezentate discret ca fiind ale noastre.

Tot ce conține a fost verificat, nu copiat

Documentele de conformitate se degradează în timp. O regiune de găzduire se schimbă, o lacună este remediată, un control este redenumit, iar documentul continuă să descrie arhitectura anului trecut cu încrederea anului curent. Al nostru începuse să o facă: un document intern din QMS descria în continuare un furnizor de găzduire de la care migraseră, iar o pagină de pe propriul nostru site descria regiunile Azure incorecte.

Prin urmare, fiecare status din pachet a fost verificat față de infrastructura de producție activă și codul sursă activ în ziua publicării — regiunile citite din abonament, politica de rezidență citită din atribuirea sa, configurația edge citită din antetele de răspuns active, comportamentul pistei de audit și al semnăturilor citit din codul care le implementează. Acolo unde verificarea contrazice un document existent, verificarea prevalează. Acesta este și modul în care am identificat setul de reguli pentru firewall.

Pachetul este datat și include un angajament de revizuire: cel puțin o dată la șase luni și reemis ori de câte ori un status din tabelul de certificări sau din lista elementelor deschise se modifică.

Dacă ești cel care trebuie să efectueze evaluarea

Există un document complementar acestuia. Lista de verificare a pregătirii pentru auditul GMP al operațiunilor de curte este o autoinspecție de 101 puncte a perimetrului curții — iar ultimul domeniu al acesteia vizează calificarea furnizorului sistemului dumneavoastră de yard management. Acest pachet este elaborat pentru a răspunde acelui domeniu, indiferent dacă furnizorul pe care îl evaluați suntem noi sau nu.

Dacă aveți nevoie de ceva ce pachetul nu conține — setul complet QMS sub NDA, dovezi de testare executate, un software bill of materials pentru o versiune nominalizată sau un CAIQ completat în propriul dumneavoastră șablon — contactați-ne la admin@yardtwin.com. Lista elementelor disponibile la cerere se găsește la §18.

Evaluați platforme de yard management pentru un site reglementat? Începeți o perioadă de probă gratuită de 30 de zile și supuneți produsul acelorași verificări riguroase ca și documentația.

Bună! Începe perioada de probă gratuită în 2 minute — te ajut să configurezi totul!