Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Tüm makaleler
Uyum & Kalite27 Temmuz 2026· 7 dk okuma

Tüm Vendor Assurance Pack'imizi Yayımladık — Sahip Olmadıklarımız Dahil

Düzenlenmiş bir ortamda yazılım tedariki gerçekte böyle işler. Operasyon ekibi ikinci haftada aracı seçer. Kalite ve BT güvenliği dördüncü haftada incelemeye başlar. Tedarikçiye anket altıncı haftada ulaşır — kırk sekme ve tedarikçinin hiç yazmadığı bir GAMP kategorisi talebi. On dördüncü haftada herkes anlaşır; süreci geciktiren şey hiçbir zaman ürün olmamıştır.

Bu sürecin alıcı tarafında yeterince bulunduk ve sıranın yanlış olduğu sonucuna vardık. Bu yüzden yanıtları önceden yayımladık.

PDF
ÜCRETSİZ İNDİR · FORM YOK
YARDtwin Vendor Assurance Pack
PDF · v1.1, 27 sayfa · form yok, e-posta adresi gerekmiyor
  • Kalite yönetim sistemi belge dizini, GAMP 5 kategorisi ve doğrulama yaklaşımı
  • AB GMP Annex 11 ve 21 CFR Part 11 madde madde eşleştirmeleri ve kanıtları
  • ALCOA+ beyanı, saklama takvimi, GDPR ve alt işlemci kaydı
  • Güvenlik mimarisi, güvenli geliştirme kanıtları ve doldurulmuş CAIQ-Lite
  • Tam açık madde listesi — henüz yapmadığımız her şey, kendi önem derecelerimizle
PDF'i İndir
Form yok, e-posta adresi yok, takip yok. Yeni sekmede açılır.

*23 Ağustos 2026'da güncellendi: paket, canlı üretim ortamına karşı tüm statülerin tam olarak yeniden doğrulanmasının ardından v1.1 olarak yeniden yayımlandı. Değişiklikler her iki yönde de gerçekleşti — uzun vadeli yedekleme ve geri yükleme tatbikat maddeleri kapandı, ilk periyodik gözden geçirme tamamlandı, kayıt başına PDF maddesi daraltıldı ve sertifikasyon yolu önce ISO 27001 olarak yeniden belirtildi; güvenlik duvarı girişi yukarı yönde düzeltildi. Paketin belge denetimi bölümünde tüm değişiklikler listelenmektedir.*

İçinde neler var

On sekiz bölüm; her inceleyicinin doğrudan kendi bölümüne gidebileceği şekilde düzenlenmiştir. Kalite inceleyicisi QMS dizinine, GAMP 5 kategorisine ve Annex 11 ile Part 11 eşleştirmelerine ihtiyaç duyar. BT güvenliği barındırma topolojisine, güvenlik mimarisine ve CAIQ-Lite'a ihtiyaç duyar. DPO, kontrolcü-işlemci ayrımına, alt işlemci kaydına ve yapay zeka yönetişim bölümüne ihtiyaç duyar. Satın alma, sertifikasyon durumuna, süreklilik pozisyonuna ve sorumluluk dağılımına ihtiyaç duyar. Belge, her birinin hangi bölümleri okuması gerektiğini gösteren bir tabloyla açılır.

Madde eşleştirmeleri belgenin özünü oluşturur. Annex 11'in tüm on yedi maddesi — her biri için ne yaptığımız ve kanıtın nerede bulunduğu. Ardından 21 CFR Part 11: §11.10 kontrolleri, §11.50 ve §11.70'in imza hükümleri ile §11.100, §11.200 ve §11.300'ün elektronik imza gereksinimleri. Bu satırlardan ikisi *sizin* yükümlülüğünüz olarak işaretlenmiştir; çünkü bunlar bir tedarikçi tarafından yerine getirilemez ve aksini iddia etmek yalnızca bir denetim sırasında ortaya çıkacak bir boşluk bırakır.

Ve içinde olmayanlar

Belgeyi yazmaya değer kılan kısım buydu. §13 bir sertifikasyon durumu tablosu, §17 ise eksiksiz bir açık madde listesidir; ikisi birlikte açıkça şunu söyler:

  • SOC 2 Type II belgemiz bulunmamaktadır. Avrupa müşteri tabanı için tedarikçi incelemelerinde istenen sertifika ISO 27001 olduğundan, bu sertifika kasıtlı olarak ISO 27001'in ardına sıralanmıştır ve bir müşteri talep ettiğinde eklenecektir.
  • ISO 27001 belgemiz henüz bulunmamaktadır. BGYS Ağustos 2026'da resmi olarak açıldı; akredite bir kuruluş tarafından sertifikasyon ise 2026 sonu ile 2027 başı için hedeflenmektedir. Sertifika elde edilene kadar pakette *mevcut değil* ifadesi yer almaktadır.
  • Web uygulama güvenlik duvarımız beş özel hız sınırlama kuralı çalıştırmakta, ancak yönetilen bir OWASP kural seti bulunmamaktadır. Standard Front Door katmanı buna bağlanamaz — bunun için Premium gereklidir. *2 Ağustos 2026'da düzeltildi: bu madde öncesinde güvenlik duvarının hiç kuralı olmadığını ve katman 7'de hiçbir şeyi filtrelemediğini belirtiyordu. Bu yanlıştı ve kontrolü olduğundan daha zayıf gösteriyordu. Profilde iki WAF politikası mevcuttur; biz yanlışlıkla genel alana bağlı olmayan politikayı kontrol etmiştik. Bunu, orijinali yayımladığımız sebeple düzeltiyoruz — lehimize olan yanlış bir iddia da, aleyhimize olan yanlış bir iddia da yalnızca yanlıştır.*
  • Veritabanında yüksek erişilebilirlik etkin değildir ve RTO ile RPO hedeflerimiz sözleşmesel taahhütler değil, dahili hedeflerdir. v1.0'dan bu yana DEĞİŞEN: geri yükleme tatbikatı gerçekleştirildi ve belgelendi (tam bir üretim geri yüklemesi 7 dakikanın altında ölçüldü); aylık uzun vadeli yedeklemeler artık 7 yıllık tek-yazım değiştirilemezlik politikası kapsamında coğrafi bölge yedekli depolamaya alınmaktadır.
  • Sızma testimiz CREST akreditasyonlu üçüncü bir tarafça gerçekleştirilmemiştir. Nisan 2026 testi on OWASP kategorisinde sıfır bulgu döndürdü; bu, akredite bağımsız bir test değildi ve bunu bir inceleyicinin baktığı yerde açıkça belirtiyoruz.
v1.1'de on iki açık madde; her birine kendimizin atadığı bir önem derecesi mevcut. İkisi Yüksek — v1.0'daki dörtten aşağı indi ve bu, yeniden ifadelendirme yoluyla değil: geri yükleme tatbikatı gerçekleştirildi, uzun vadeli yedekleme arşivi devreye alındı, ilk periyodik gözden geçirme tamamlandı ve güvenlik duvarı girişinin olduğundan düşük belirtildiği anlaşıldı. Bu listeyi kendi risk iştahınıza göre değerlendirmenizi, bir dağıtımın üçüncü ayında keşfetmenizden çok daha fazla tercih ederiz.

Uyumlu olmak ile sertifikalı olmak arasındaki fark üzerine

Pakette bir paragraf bu konuya ayrılmıştır; zira bu piyasada söz konusu ayrım sürekli bulanıklaştırılmaktadır. Annex 11 ve 21 CFR Part 11 düzenleyici beklentilerdir, sertifikasyon şemaları değildir. Hiçbir kuruluş "Annex 11 sertifikası" düzenlemez; bunu sunan bir tedarikçi var olmayan bir şeyi satmaktadır. Gerçekten kanıtlanabilir olan, her satırın arkasında kanıt bulunacak şekilde madde madde eşlenmiş bir uygulama haritalamasıdır; paketin içerdiği de budur.

SOC 2 ve ISO 27001 *birer* sertifikasyon şemasıdır. Bu sertifikalara sahip değiliz. Dolayısıyla kendimizi sertifikalı olarak tanımlamamaktayız; altyapı sağlayıcımızın sertifikaları onlara ait olarak listelenmekte, sessiz sedasız bizim sertifikalarımızmış gibi sunulmamaktadır.

İçindeki her şey kopyalanmadı, doğrulandı

Uyumluluk belgeleri eskir. Bir barındırma bölgesi değişir, bir eksiklik giderilir, bir kontrol yeniden adlandırılır; belge ise bu yılın güveniyle geçen yılın mimarisini aktarmaya devam eder. Bizimki de öyle olmaya başlamıştı: Dahili bir KYS belgesi, göç ettiğimiz bir barındırma sağlayıcısını hâlâ tanımlıyordu; kendi sitemizde yer alan bir sayfa ise yanlış Azure bölgelerini gösteriyordu.

Bu nedenle paketteki her durum, yayın günü canlı üretim altyapısına ve canlı kaynak koduna karşı doğrulandı; bölgeler abonelikten okundu, yerleşim politikası kendi atamasından okundu, uç yapılandırması canlı yanıt başlıklarından okundu, denetim izi ve imza davranışı bunları uygulayan koddan okundu. Doğrulama mevcut bir belgeyle çeliştiğinde doğrulama esas alındı. Güvenlik duvarı kural setini de bu şekilde keşfettik.

Paket tarih içermekte ve bir gözden geçirme taahhüdü taşımaktadır: en az altı ayda bir ve sertifikasyon tablosundaki ya da açık madde listesindeki herhangi bir durum değiştiğinde yeniden yayımlanacaktır.

Değerlendirmeyi yapmak zorunda olan sizseniz

Buna eşlik eden bir içerik daha bulunmaktadır. Yard Operations GMP Audit Readiness Checklist, saha sınırının 101 kontrollü öz-denetim yürüyüşüdür; son alanı ise saha sistemi tedarikçinizin tedarikçi yeterliliğine ayrılmıştır. Bu paket, değerlendirdiğiniz tedarikçi biz olsak da olmasak da o alanı yanıtlamak üzere hazırlanmıştır.

Paketin içermediği bir şeye ihtiyaç duyarsanız — NDA kapsamındaki tam KYS seti, yürütülmüş test kanıtları, belirli bir sürüm için yazılım malzeme listesi veya kendi şablonunuzda tamamlanmış bir CAIQ — admin@yardtwin.com adresinden bizimle iletişime geçin. Talep üzerine sunulabileceklerin listesi §18'dedir.

Düzenlenmiş bir tesis için saha yönetimi platformlarını mı değerlendiriyorsunuz? Ücretsiz 30 günlük denemeyi başlatın ve ürünü evraklarla aynı titizlikte inceleyin.

Merhaba! Ücretsiz denemenizi 2 dakikada başlatın — her şeyi kurmanıza yardımcı olurum!