Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Все статьи
Соответствие требованиям и качество27 июля 2026 г.· 7 мин чтения

Мы опубликовали весь наш Vendor Assurance Pack — включая то, чего у нас пока нет

Вот как на самом деле происходит закупка программного обеспечения в регулируемом бизнесе. Операционный отдел выбирает инструмент на второй неделе. Отделы качества и ИТ-безопасности начинают проверку на четвёртой. Опросник поступает к поставщику на шестой — сорок вкладок и запрос категоризации GAMP, которую поставщик никогда не оформлял письменно. Где-то к четырнадцатой неделе все приходят к согласию, хотя тормозил процесс никогда не сам продукт.

Мы достаточно часто оказывались в этой ситуации, чтобы прийти к выводу: последовательность неверна. Поэтому мы заранее публикуем все ответы.

PDF
БЕСПЛАТНО · БЕЗ ФОРМЫ
YARDtwin Vendor Assurance Pack
PDF · v1.1, 27 страниц · без формы, адрес электронной почты не требуется
  • Индекс документов системы менеджмента качества, категоризация GAMP 5 и подход к валидации
  • EU GMP Annex 11 и 21 CFR Part 11 с постатейным соответствием и доказательной базой
  • Заявление ALCOA+, расписание хранения данных, реестр GDPR и субпроцессоров
  • Архитектура безопасности, доказательства безопасной разработки и заполненный CAIQ-Lite
  • Полный перечень открытых пунктов — всё, что мы ещё не реализовали, с собственной оценкой критичности
Скачать PDF
Без формы, без email, без обратной связи. Откроется в новой вкладке.

*Обновлено 23 августа 2026 г.: пакет переиздан в версии v1.1 после полной повторной верификации каждого статуса на живой производственной среде. Изменения затронули обе стороны — позиции по долгосрочному резервному копированию и тестированию восстановления закрыты, выполнен первый периодический обзор, позиция по PDF на запись сужена, маршрут сертификации пересмотрен: сначала ISO 27001; запись о брандмауэре скорректирована в сторону увеличения. В разделе контроля документов пакета перечислены все изменения.*

Что входит в документ

Восемнадцать разделов, организованных так, чтобы рецензент мог сразу перейти к нужной части. Специалист по качеству найдёт индекс QMS, категоризацию GAMP 5 и соответствия Annex 11 и Part 11. ИТ-безопасности нужны топология хостинга, архитектура безопасности и CAIQ-Lite. DPO потребуются разграничение ролей контролёра и обработчика, реестр субпроцессоров и раздел об управлении ИИ. Отделу закупок — статус сертификации, позиция по непрерывности деятельности и разграничение ответственности. Документ открывается таблицей с указанием разделов для каждой из этих ролей.

Основу документа составляют постатейные соответствия. Каждый из семнадцати пунктов Annex 11 — с описанием нашего подхода и ссылкой на доказательную базу. Затем 21 CFR Part 11: меры контроля §11.10, положения о подписях §11.50 и §11.70, а также требования к электронным подписям §11.100, §11.200 и §11.300. Две строки помечены как *ваша* обязанность, а не наша — поскольку их не может выполнить поставщик, и делать вид, что может, означало бы оставить пробел, который обнаружится только в ходе инспекции.

И чего в нём нет

Это та часть, ради которой стоило писать документ. §13 — таблица статусов сертификации, §17 — полный перечень открытых вопросов, и вместе они прямо говорят следующее:

  • Мы не имеем SOC 2 Type II. Он намеренно поставлен в очередь после ISO 27001 — для европейской клиентской базы именно ISO 27001 является сертификатом, который запрашивают при проверке вендора, — и будет получен по требованию клиента.
  • Мы пока не имеем ISO 27001. СУИБ официально открыта в августе 2026 г., сертификация аккредитованным органом запланирована на конец 2026 — начало 2027 г. До получения сертификата в пакете указано *не получен*.
  • Наш брандмауэр веб-приложений работает с пятью пользовательскими правилами ограничения частоты запросов, однако без управляемого набора правил OWASP. Уровень Standard Front Door не позволяет его подключить — для этого требуется Premium. *Исправлено 2 августа 2026 г.: ранее в этом пункте говорилось, что брандмауэр не имеет правил вообще и не фильтрует ничего на уровне 7. Это было неверно и занижало степень контроля. На профиле существуют две политики WAF, и мы проверяли ту, которая не привязана к публичному домену. Мы вносим исправление по той же причине, по которой опубликовали оригинал — утверждение, ошибочное в нашу пользу, и утверждение, ошибочное не в нашу пользу, одинаково являются ошибкой.*
  • Высокая доступность не включена на уровне базы данных, а наши RTO и RPO являются внутренними целевыми показателями, а не договорными обязательствами. Что ИЗМЕНИЛОСЬ с версии v1.0: учения по восстановлению проведены и задокументированы (полное восстановление производственной среды выполнено менее чем за 7 минут), ежемесячное долгосрочное резервное копирование теперь осуществляется в геозонально-избыточное хранилище с политикой неизменяемости «только запись» сроком 7 лет.
  • Наше тестирование на проникновение не проводилось аккредитованной CREST третьей стороной. Тест, проведённый в апреле 2026 года, не выявил нарушений ни в одной из десяти категорий OWASP; он не являлся аккредитованным независимым тестом — и мы прямо указываем на это там, где проверяющий будет искать информацию.
Двенадцать открытых пунктов в версии v1.1, каждый с оценкой критичности, которую мы присвоили самостоятельно. Два относятся к категории High — против четырёх в v1.0, и не путём переформулировки: учения по восстановлению проведены, архив долгосрочного резервного копирования запущен, первый периодический обзор завершён, а запись о брандмауэре оказалась заниженной. Мы предпочитаем, чтобы вы оценили этот перечень в соответствии с собственным аппетитом к риску, а не обнаружили его на третьем месяце эксплуатации.

О разнице между соответствием требованиям и наличием сертификата

Этому различию пакет посвящает отдельный абзац, поскольку на рынке его постоянно размывают. Annex 11 и 21 CFR Part 11 — это регуляторные требования, а не схемы сертификации. Ни один орган не выдаёт «сертификат по Annex 11», и поставщик, предлагающий таковой, продаёт то, чего не существует. Что действительно можно подтвердить — это внедрение, задокументированное пункт за пунктом с артефактами к каждой строке, что и содержит данный пакет.

SOC 2 и ISO 27001 *являются* схемами сертификации. Мы ими не располагаем. Поэтому мы не называем себя сертифицированными, а сертификаты нашего провайдера инфраструктуры указаны как его собственные, а не молчаливо представлены как наши.

Всё в документе проверено, а не скопировано

Документы по соответствию устаревают. Меняется регион хостинга, закрывается пробел, переименовывается контроль — а документ продолжает утверждать прошлогоднюю архитектуру с уверенностью текущего года. У нас так и началось: внутренний документ СМК всё ещё описывал провайдера хостинга, с которого мы мигрировали, а страница нашего сайта указывала неверные регионы Azure.

Поэтому каждый статус в пакете был сверен с действующей производственной инфраструктурой и актуальным исходным кодом на день публикации: регионы считаны из подписки, политика резидентности — из её назначения, конфигурация граничных узлов — из заголовков ответов в реальном времени, поведение журнала аудита и подписей — из реализующего их кода. Там, где проверка противоречила существующему документу, победила проверка. Именно так мы обнаружили отсутствие набора правил брандмауэра.

Пакет датирован и содержит обязательство по пересмотру: не реже одного раза в шесть месяцев, а также при каждом изменении статуса в таблице сертификации или перечне открытых вопросов.

Если именно вам предстоит проводить оценку

К этому материалу есть дополнение. Контрольный список готовности к GMP-аудиту операций на складском дворе представляет собой самопроверку из 101 пункта по периметру складского двора — и его последний раздел посвящён квалификации поставщика системы управления двором. Настоящий пакет составлен так, чтобы ответить на вопросы этого раздела — независимо от того, является ли оцениваемым поставщиком наша компания.

Если вам нужно то, чего нет в пакете, — полный комплект СМК под NDA, выполненные свидетельства тестирования, перечень программного обеспечения для конкретного релиза или CAIQ по вашему шаблону — обращайтесь к нам по адресу admin@yardtwin.com. Перечень материалов, доступных по запросу, приведён в §18.

Оцениваете платформы управления складским двором для регулируемого объекта? Начните бесплатный 30-дневный пробный период и подвергните продукт той же проверке, что и документацию.

Здравствуйте! Начните бесплатный пробный период за 2 минуты — я помогу всё настроить!