Ne-am Publicat Întregul Vendor Assurance Pack — Inclusiv Ce Nu Avem
Iată cum funcționează în realitate achiziția de software într-o companie reglementată. Operațiunile aleg instrumentul în săptămâna a doua. Calitatea și securitatea IT încep revizuirea în săptămâna a patra. Chestionarul ajunge la furnizor în săptămâna a șasea — patruzeci de file și o solicitare de categorizare GAMP pe care furnizorul nu a redactat-o niciodată. Undeva prin săptămâna paisprezece toată lumea cade de acord, iar ceea ce a întârziat procesul nu a fost niciodată produsul.
Am fost suficient de des în postura de a primi astfel de solicitări încât să concluzionăm că ordinea este greșită. Prin urmare, am publicat răspunsurile din start.
- Indexul documentelor sistemului de management al calității, categorizare GAMP 5 și abordare de validare
- EU GMP Annex 11 și 21 CFR Part 11 mapate clauză cu clauză, cu dovezi
- Declarație ALCOA+, calendar de retenție, GDPR și registrul sub-procesatorilor
- Arhitectură de securitate, dovezi ale dezvoltării securizate și un CAIQ-Lite completat
- O listă completă a elementelor deschise — tot ceea ce nu am realizat încă, cu propriile noastre evaluări de severitate
*Actualizat la 23 august 2026: pachetul este reemis ca v1.1 după o reverificare completă a fiecărui status față de producția live. Modificările acționează în ambele sensuri — elementele de backup pe termen lung și de simulare a restaurării au fost închise, prima revizuire periodică a fost finalizată, elementul PDF per înregistrare a fost restrâns, iar ruta de certificare este restabilită ca ISO 27001 primul; înregistrarea firewall-ului a fost corectată în sens ascendent. Secțiunea de control al documentelor din pachet listează fiecare modificare.*
Ce conține
Optsprezece secțiuni, organizate astfel încât un evaluator să poată merge direct la secțiunea sa. Un evaluator de calitate are nevoie de indexul SMC, categorizarea GAMP 5 și mapările Annex 11 și Part 11. Securitatea IT are nevoie de topologia de găzduire, arhitectura de securitate și CAIQ-Lite. Un DPA are nevoie de separarea operator-procesator, registrul sub-procesatorilor și secțiunea de guvernanță AI. Achizițiile au nevoie de statusul certificărilor, postura de continuitate și delimitarea responsabilităților. Pachetul se deschide cu un tabel care indică fiecăruia ce secțiuni să citească.
Mapările clauzelor reprezintă nucleul documentului. Fiecare clauză din Annex 11 — toate șaptesprezece — cu ceea ce facem în privința lor și unde se află dovezile. Apoi 21 CFR Part 11: controalele §11.10, prevederile privind semnătura din §11.50 și §11.70, și cerințele privind semnătura electronică din §11.100, §11.200 și §11.300. Două dintre acele rânduri sunt marcate ca obligație *a dumneavoastră*, nu a noastră, deoarece nu pot fi îndeplinite de un furnizor, iar a pretinde altfel ar lăsa o lacună care apare abia în timpul unei inspecții.
Și ce nu conține
Aceasta este partea care a justificat redactarea documentului. §13 este un tabel cu statusul certificărilor, iar §17 este o listă completă a elementelor deschise, și împreună formulează clar:
- Nu deținem SOC 2 Type II. Este secvențiat în mod deliberat după ISO 27001 — pentru o bază de clienți europeni, ISO 27001 este certificatul solicitat de evaluările furnizorilor — și va fi adăugat când un client îl va solicita.
- Nu deținem ISO 27001 — încă. ISMS a fost deschis oficial în august 2026, iar certificarea de către un organism acreditat este vizată pentru sfârșitul anului 2026 până la începutul anului 2027. Până când certificatul există, pachetul indică *nedeținut*.
- Firewall-ul nostru de aplicații web rulează cinci reguli personalizate de limitare a ratei, dar fără un set de reguli OWASP gestionat. Nivelul Standard Front Door nu poate atașa unul — pentru aceasta este nevoie de Premium. *Corectat la 2 august 2026: acest punct indica anterior că firewall-ul nu avea nicio regulă și nu filtra nimic la nivelul 7. Aceasta era incorect și a subestimat controlul. Există două politici WAF pe profil, iar noi verificasem cel care nu este atașat domeniului public. Îl corectăm aici din același motiv pentru care am publicat originalul — o afirmație greșită în favoarea noastră și una greșită împotriva noastră sunt ambele pur și simplu greșite.*
- Înaltă disponibilitate nu este activată pe baza de date, iar RTO și RPO ale noastre sunt ținte interne, nu angajamente contractuale. Ce S-A schimbat față de v1.0: simularea de restaurare este executată și documentată (o restaurare completă a producției măsurată la sub 7 minute), iar backup-urile lunare pe termen lung rulează acum în stocare geo-zonă-redundantă cu o politică de imuabilitate write-once de 7 ani.
- Testul nostru de penetrare nu a fost efectuat de o terță parte acreditată CREST. Testul din aprilie 2026 nu a returnat nicio constatare în zece categorii OWASP; nu a fost un test independent acreditat și specificăm acest lucru acolo unde un evaluator caută.
Despre diferența dintre conformitate și certificare
O distincție căreia pachetul îi dedică un paragraf, deoarece este frecvent estompată pe această piață. Annex 11 și 21 CFR Part 11 sunt cerințe de reglementare, nu scheme de certificare. Niciun organism nu emite un "certificat Annex 11", iar un furnizor care oferă unul vinde ceva ce nu există. Ceea ce poate fi cu adevărat dovedit este o implementare mapată clauză cu clauză, cu artefacte în spatele fiecărui rând — ceea ce conține pachetul.
SOC 2 și ISO 27001 *sunt* scheme de certificare. Noi nu le deținem. Prin urmare, nu ne descriem ca fiind certificați, iar certificările furnizorului nostru de infrastructură sunt prezentate ca aparținând acestuia, nu prezentate discret ca fiind ale noastre.
Tot ce conține a fost verificat, nu copiat
Documentele de conformitate se degradează în timp. O regiune de găzduire se schimbă, o lacună este remediată, un control este redenumit, iar documentul continuă să descrie arhitectura anului trecut cu încrederea anului curent. Al nostru începuse să o facă: un document intern din QMS descria în continuare un furnizor de găzduire de la care migraseră, iar o pagină de pe propriul nostru site descria regiunile Azure incorecte.
Prin urmare, fiecare status din pachet a fost verificat față de infrastructura de producție activă și codul sursă activ în ziua publicării — regiunile citite din abonament, politica de rezidență citită din atribuirea sa, configurația edge citită din antetele de răspuns active, comportamentul pistei de audit și al semnăturilor citit din codul care le implementează. Acolo unde verificarea contrazice un document existent, verificarea prevalează. Acesta este și modul în care am identificat setul de reguli pentru firewall.
Pachetul este datat și include un angajament de revizuire: cel puțin o dată la șase luni și reemis ori de câte ori un status din tabelul de certificări sau din lista elementelor deschise se modifică.
Dacă ești cel care trebuie să efectueze evaluarea
Există un document complementar acestuia. Lista de verificare a pregătirii pentru auditul GMP al operațiunilor de curte este o autoinspecție de 101 puncte a perimetrului curții — iar ultimul domeniu al acesteia vizează calificarea furnizorului sistemului dumneavoastră de yard management. Acest pachet este elaborat pentru a răspunde acelui domeniu, indiferent dacă furnizorul pe care îl evaluați suntem noi sau nu.
Dacă aveți nevoie de ceva ce pachetul nu conține — setul complet QMS sub NDA, dovezi de testare executate, un software bill of materials pentru o versiune nominalizată sau un CAIQ completat în propriul dumneavoastră șablon — contactați-ne la admin@yardtwin.com. Lista elementelor disponibile la cerere se găsește la §18.
Evaluați platforme de yard management pentru un site reglementat? Începeți o perioadă de probă gratuită de 30 de zile și supuneți produsul acelorași verificări riguroase ca și documentația.