Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Все статьи
Соответствие требованиям и качество27 июля 2026 г.· 7 мин чтения

Мы опубликовали весь наш Vendor Assurance Pack — включая то, чего у нас пока нет

Вот как на самом деле происходит закупка программного обеспечения в регулируемом бизнесе. Операционный отдел выбирает инструмент на второй неделе. Отделы качества и ИТ-безопасности начинают проверку на четвёртой. Опросник поступает к поставщику на шестой — сорок вкладок и запрос категоризации GAMP, которую поставщик никогда не оформлял письменно. Где-то к четырнадцатой неделе все приходят к согласию, хотя тормозил процесс никогда не сам продукт.

Мы достаточно часто оказывались в этой ситуации, чтобы прийти к выводу: последовательность неверна. Поэтому мы заранее публикуем все ответы.

PDF
БЕСПЛАТНО · БЕЗ ФОРМЫ
YARDtwin Vendor Assurance Pack
PDF · 25 страниц · без формы и указания адреса электронной почты
  • Индекс документов системы менеджмента качества, категоризация GAMP 5 и подход к валидации
  • EU GMP Annex 11 и 21 CFR Part 11 с постатейным соответствием и доказательной базой
  • Заявление ALCOA+, расписание хранения данных, реестр GDPR и субпроцессоров
  • Архитектура безопасности, доказательства безопасной разработки и заполненный CAIQ-Lite
  • Полный перечень открытых пунктов — всё, что мы ещё не реализовали, с собственной оценкой критичности
Скачать PDF
Без формы, без email, без обратной связи. Откроется в новой вкладке.

Что входит в документ

Восемнадцать разделов, организованных так, чтобы рецензент мог сразу перейти к нужной части. Специалист по качеству найдёт индекс QMS, категоризацию GAMP 5 и соответствия Annex 11 и Part 11. ИТ-безопасности нужны топология хостинга, архитектура безопасности и CAIQ-Lite. DPO потребуются разграничение ролей контролёра и обработчика, реестр субпроцессоров и раздел об управлении ИИ. Отделу закупок — статус сертификации, позиция по непрерывности деятельности и разграничение ответственности. Документ открывается таблицей с указанием разделов для каждой из этих ролей.

Основу документа составляют постатейные соответствия. Каждый из семнадцати пунктов Annex 11 — с описанием нашего подхода и ссылкой на доказательную базу. Затем 21 CFR Part 11: меры контроля §11.10, положения о подписях §11.50 и §11.70, а также требования к электронным подписям §11.100, §11.200 и §11.300. Две строки помечены как *ваша* обязанность, а не наша — поскольку их не может выполнить поставщик, и делать вид, что может, означало бы оставить пробел, который обнаружится только в ходе инспекции.

И чего в нём нет

Это та часть, ради которой стоило писать документ. §13 — таблица статусов сертификации, §17 — полный перечень открытых вопросов, и вместе они прямо говорят следующее:

  • Мы не имеем SOC 2 Type II. Запланирована совмещённая программа с ISO 27001 с реалистичными целевыми сроками — без заявлений о том, что аудит уже ведётся.
  • Мы не имеем ISO 27001.
  • К нашему брандмауэру веб-приложений не подключён набор правил. Политика работает в режиме Prevention, что звучит обнадёживающе, однако без правил ничего не фильтрует на уровне L7. Мы обнаружили это при проверке данных для настоящего документа и предпочли опубликовать факт, а не ждать, пока его найдёт проверяющий.
  • Высокая доступность не включена для базы данных, геоизбыточное резервное копирование отключено, а показатели RTO и RPO являются внутренними целевыми значениями, а не договорными обязательствами.
  • Наше тестирование на проникновение не проводилось аккредитованной CREST третьей стороной. Тест, проведённый в апреле 2026 года, не выявил нарушений ни в одной из десяти категорий OWASP; он не являлся аккредитованным независимым тестом — и мы прямо указываем на это там, где проверяющий будет искать информацию.
Всего тринадцать открытых вопросов, каждому из которых мы самостоятельно присвоили степень серьёзности. Четыре из них — High. Мы предпочитаем, чтобы вы оценили этот список по своему риск-аппетиту, а не обнаружили его на третьем месяце эксплуатации.

О разнице между соответствием требованиям и наличием сертификата

Этому различию пакет посвящает отдельный абзац, поскольку на рынке его постоянно размывают. Annex 11 и 21 CFR Part 11 — это регуляторные требования, а не схемы сертификации. Ни один орган не выдаёт «сертификат по Annex 11», и поставщик, предлагающий таковой, продаёт то, чего не существует. Что действительно можно подтвердить — это внедрение, задокументированное пункт за пунктом с артефактами к каждой строке, что и содержит данный пакет.

SOC 2 и ISO 27001 *являются* схемами сертификации. Мы ими не располагаем. Поэтому мы не называем себя сертифицированными, а сертификаты нашего провайдера инфраструктуры указаны как его собственные, а не молчаливо представлены как наши.

Всё в документе проверено, а не скопировано

Документы по соответствию устаревают. Меняется регион хостинга, закрывается пробел, переименовывается контроль — а документ продолжает утверждать прошлогоднюю архитектуру с уверенностью текущего года. У нас так и началось: внутренний документ СМК всё ещё описывал провайдера хостинга, с которого мы мигрировали, а страница нашего сайта указывала неверные регионы Azure.

Поэтому каждый статус в пакете был сверен с действующей производственной инфраструктурой и актуальным исходным кодом на день публикации: регионы считаны из подписки, политика резидентности — из её назначения, конфигурация граничных узлов — из заголовков ответов в реальном времени, поведение журнала аудита и подписей — из реализующего их кода. Там, где проверка противоречила существующему документу, победила проверка. Именно так мы обнаружили отсутствие набора правил брандмауэра.

Пакет датирован и содержит обязательство по пересмотру: не реже одного раза в шесть месяцев, а также при каждом изменении статуса в таблице сертификации или перечне открытых вопросов.

Если именно вам предстоит проводить оценку

К этому материалу есть дополнение. Контрольный список готовности к GMP-аудиту операций на складском дворе представляет собой самопроверку из 101 пункта по периметру складского двора — и его последний раздел посвящён квалификации поставщика системы управления двором. Настоящий пакет составлен так, чтобы ответить на вопросы этого раздела — независимо от того, является ли оцениваемым поставщиком наша компания.

Если вам нужно то, чего нет в пакете, — полный комплект СМК под NDA, выполненные свидетельства тестирования, перечень программного обеспечения для конкретного релиза или CAIQ по вашему шаблону — обращайтесь к нам по адресу admin@yardtwin.com. Перечень материалов, доступных по запросу, приведён в §18.

Оцениваете платформы управления складским двором для регулируемого объекта? Начните бесплатный 30-дневный пробный период и подвергните продукт той же проверке, что и документацию.

Здравствуйте! Начните бесплатный пробный период за 2 минуты — я помогу всё настроить!