Мы опубликовали весь наш Vendor Assurance Pack — включая то, чего у нас пока нет
Вот как на самом деле происходит закупка программного обеспечения в регулируемом бизнесе. Операционный отдел выбирает инструмент на второй неделе. Отделы качества и ИТ-безопасности начинают проверку на четвёртой. Опросник поступает к поставщику на шестой — сорок вкладок и запрос категоризации GAMP, которую поставщик никогда не оформлял письменно. Где-то к четырнадцатой неделе все приходят к согласию, хотя тормозил процесс никогда не сам продукт.
Мы достаточно часто оказывались в этой ситуации, чтобы прийти к выводу: последовательность неверна. Поэтому мы заранее публикуем все ответы.
- Индекс документов системы менеджмента качества, категоризация GAMP 5 и подход к валидации
- EU GMP Annex 11 и 21 CFR Part 11 с постатейным соответствием и доказательной базой
- Заявление ALCOA+, расписание хранения данных, реестр GDPR и субпроцессоров
- Архитектура безопасности, доказательства безопасной разработки и заполненный CAIQ-Lite
- Полный перечень открытых пунктов — всё, что мы ещё не реализовали, с собственной оценкой критичности
Что входит в документ
Восемнадцать разделов, организованных так, чтобы рецензент мог сразу перейти к нужной части. Специалист по качеству найдёт индекс QMS, категоризацию GAMP 5 и соответствия Annex 11 и Part 11. ИТ-безопасности нужны топология хостинга, архитектура безопасности и CAIQ-Lite. DPO потребуются разграничение ролей контролёра и обработчика, реестр субпроцессоров и раздел об управлении ИИ. Отделу закупок — статус сертификации, позиция по непрерывности деятельности и разграничение ответственности. Документ открывается таблицей с указанием разделов для каждой из этих ролей.
Основу документа составляют постатейные соответствия. Каждый из семнадцати пунктов Annex 11 — с описанием нашего подхода и ссылкой на доказательную базу. Затем 21 CFR Part 11: меры контроля §11.10, положения о подписях §11.50 и §11.70, а также требования к электронным подписям §11.100, §11.200 и §11.300. Две строки помечены как *ваша* обязанность, а не наша — поскольку их не может выполнить поставщик, и делать вид, что может, означало бы оставить пробел, который обнаружится только в ходе инспекции.
И чего в нём нет
Это та часть, ради которой стоило писать документ. §13 — таблица статусов сертификации, §17 — полный перечень открытых вопросов, и вместе они прямо говорят следующее:
- Мы не имеем SOC 2 Type II. Запланирована совмещённая программа с ISO 27001 с реалистичными целевыми сроками — без заявлений о том, что аудит уже ведётся.
- Мы не имеем ISO 27001.
- К нашему брандмауэру веб-приложений не подключён набор правил. Политика работает в режиме Prevention, что звучит обнадёживающе, однако без правил ничего не фильтрует на уровне L7. Мы обнаружили это при проверке данных для настоящего документа и предпочли опубликовать факт, а не ждать, пока его найдёт проверяющий.
- Высокая доступность не включена для базы данных, геоизбыточное резервное копирование отключено, а показатели RTO и RPO являются внутренними целевыми значениями, а не договорными обязательствами.
- Наше тестирование на проникновение не проводилось аккредитованной CREST третьей стороной. Тест, проведённый в апреле 2026 года, не выявил нарушений ни в одной из десяти категорий OWASP; он не являлся аккредитованным независимым тестом — и мы прямо указываем на это там, где проверяющий будет искать информацию.
О разнице между соответствием требованиям и наличием сертификата
Этому различию пакет посвящает отдельный абзац, поскольку на рынке его постоянно размывают. Annex 11 и 21 CFR Part 11 — это регуляторные требования, а не схемы сертификации. Ни один орган не выдаёт «сертификат по Annex 11», и поставщик, предлагающий таковой, продаёт то, чего не существует. Что действительно можно подтвердить — это внедрение, задокументированное пункт за пунктом с артефактами к каждой строке, что и содержит данный пакет.
SOC 2 и ISO 27001 *являются* схемами сертификации. Мы ими не располагаем. Поэтому мы не называем себя сертифицированными, а сертификаты нашего провайдера инфраструктуры указаны как его собственные, а не молчаливо представлены как наши.
Всё в документе проверено, а не скопировано
Документы по соответствию устаревают. Меняется регион хостинга, закрывается пробел, переименовывается контроль — а документ продолжает утверждать прошлогоднюю архитектуру с уверенностью текущего года. У нас так и началось: внутренний документ СМК всё ещё описывал провайдера хостинга, с которого мы мигрировали, а страница нашего сайта указывала неверные регионы Azure.
Поэтому каждый статус в пакете был сверен с действующей производственной инфраструктурой и актуальным исходным кодом на день публикации: регионы считаны из подписки, политика резидентности — из её назначения, конфигурация граничных узлов — из заголовков ответов в реальном времени, поведение журнала аудита и подписей — из реализующего их кода. Там, где проверка противоречила существующему документу, победила проверка. Именно так мы обнаружили отсутствие набора правил брандмауэра.
Пакет датирован и содержит обязательство по пересмотру: не реже одного раза в шесть месяцев, а также при каждом изменении статуса в таблице сертификации или перечне открытых вопросов.
Если именно вам предстоит проводить оценку
К этому материалу есть дополнение. Контрольный список готовности к GMP-аудиту операций на складском дворе представляет собой самопроверку из 101 пункта по периметру складского двора — и его последний раздел посвящён квалификации поставщика системы управления двором. Настоящий пакет составлен так, чтобы ответить на вопросы этого раздела — независимо от того, является ли оцениваемым поставщиком наша компания.
Если вам нужно то, чего нет в пакете, — полный комплект СМК под NDA, выполненные свидетельства тестирования, перечень программного обеспечения для конкретного релиза или CAIQ по вашему шаблону — обращайтесь к нам по адресу admin@yardtwin.com. Перечень материалов, доступных по запросу, приведён в §18.
Оцениваете платформы управления складским двором для регулируемого объекта? Начните бесплатный 30-дневный пробный период и подвергните продукт той же проверке, что и документацию.