Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Tüm makaleler
Uyum & Kalite27 Temmuz 2026· 7 dk okuma

Tüm Vendor Assurance Pack'imizi Yayımladık — Sahip Olmadıklarımız Dahil

Düzenlenmiş bir ortamda yazılım tedariki gerçekte böyle işler. Operasyon ekibi ikinci haftada aracı seçer. Kalite ve BT güvenliği dördüncü haftada incelemeye başlar. Tedarikçiye anket altıncı haftada ulaşır — kırk sekme ve tedarikçinin hiç yazmadığı bir GAMP kategorisi talebi. On dördüncü haftada herkes anlaşır; süreci geciktiren şey hiçbir zaman ürün olmamıştır.

Bu sürecin alıcı tarafında yeterince bulunduk ve sıranın yanlış olduğu sonucuna vardık. Bu yüzden yanıtları önceden yayımladık.

PDF
ÜCRETSİZ İNDİR · FORM YOK
YARDtwin Vendor Assurance Pack
PDF · 25 sayfa · form yok, e-posta adresi gerekmiyor
  • Kalite yönetim sistemi belge dizini, GAMP 5 kategorisi ve doğrulama yaklaşımı
  • AB GMP Annex 11 ve 21 CFR Part 11 madde madde eşleştirmeleri ve kanıtları
  • ALCOA+ beyanı, saklama takvimi, GDPR ve alt işlemci kaydı
  • Güvenlik mimarisi, güvenli geliştirme kanıtları ve doldurulmuş CAIQ-Lite
  • Tam açık madde listesi — henüz yapmadığımız her şey, kendi önem derecelerimizle
PDF'i İndir
Form yok, e-posta adresi yok, takip yok. Yeni sekmede açılır.

İçinde neler var

On sekiz bölüm; her inceleyicinin doğrudan kendi bölümüne gidebileceği şekilde düzenlenmiştir. Kalite inceleyicisi QMS dizinine, GAMP 5 kategorisine ve Annex 11 ile Part 11 eşleştirmelerine ihtiyaç duyar. BT güvenliği barındırma topolojisine, güvenlik mimarisine ve CAIQ-Lite'a ihtiyaç duyar. DPO, kontrolcü-işlemci ayrımına, alt işlemci kaydına ve yapay zeka yönetişim bölümüne ihtiyaç duyar. Satın alma, sertifikasyon durumuna, süreklilik pozisyonuna ve sorumluluk dağılımına ihtiyaç duyar. Belge, her birinin hangi bölümleri okuması gerektiğini gösteren bir tabloyla açılır.

Madde eşleştirmeleri belgenin özünü oluşturur. Annex 11'in tüm on yedi maddesi — her biri için ne yaptığımız ve kanıtın nerede bulunduğu. Ardından 21 CFR Part 11: §11.10 kontrolleri, §11.50 ve §11.70'in imza hükümleri ile §11.100, §11.200 ve §11.300'ün elektronik imza gereksinimleri. Bu satırlardan ikisi *sizin* yükümlülüğünüz olarak işaretlenmiştir; çünkü bunlar bir tedarikçi tarafından yerine getirilemez ve aksini iddia etmek yalnızca bir denetim sırasında ortaya çıkacak bir boşluk bırakır.

Ve içinde olmayanlar

Belgeyi yazmaya değer kılan kısım buydu. §13 bir sertifikasyon durumu tablosu, §17 ise eksiksiz bir açık madde listesidir; ikisi birlikte açıkça şunu söyler:

  • SOC 2 Type II belgemiz bulunmamaktadır. ISO 27001 ile birleşik bir program planlanmakta olup gerçekçi hedef aylar verilmiştir; bir denetimin devam ettiğine dair herhangi bir iddia söz konusu değildir.
  • ISO 27001 belgemiz bulunmamaktadır.
  • Web uygulama güvenlik duvarımıza bağlı kural seti yoktur. Politika Önleme modundadır; bu kulağa güven verici gelse de kural olmadan katman 7'de hiçbir şeyi filtrelememektedir. Bunu bu belge için iddiaları doğrularken keşfettik ve bir inceleyicinin bulmasına izin vermek yerine yayımlamayı tercih ettik.
  • Veritabanında yüksek kullanılabilirlik etkin değildir, coğrafi olarak yedekli yedekleme kapalıdır; RTO ve RPO değerlerimiz sözleşmeye bağlı taahhütler değil, dahili hedeflerdir.
  • Sızma testimiz CREST akreditasyonlu üçüncü bir tarafça gerçekleştirilmemiştir. Nisan 2026 testi on OWASP kategorisinde sıfır bulgu döndürdü; bu, akredite bağımsız bir test değildi ve bunu bir inceleyicinin baktığı yerde açıkça belirtiyoruz.
Toplam on üç açık madde; her birine kendimizin atadığı bir önem derecesi bulunmaktadır. Dördü Yüksek seviyededir. Bu listeyi bir dağıtımın üçüncü ayında keşfetmeniz yerine kendi risk iştahınıza göre değerlendirmenizi tercih ederiz.

Uyumlu olmak ile sertifikalı olmak arasındaki fark üzerine

Pakette bir paragraf bu konuya ayrılmıştır; zira bu piyasada söz konusu ayrım sürekli bulanıklaştırılmaktadır. Annex 11 ve 21 CFR Part 11 düzenleyici beklentilerdir, sertifikasyon şemaları değildir. Hiçbir kuruluş "Annex 11 sertifikası" düzenlemez; bunu sunan bir tedarikçi var olmayan bir şeyi satmaktadır. Gerçekten kanıtlanabilir olan, her satırın arkasında kanıt bulunacak şekilde madde madde eşlenmiş bir uygulama haritalamasıdır; paketin içerdiği de budur.

SOC 2 ve ISO 27001 *birer* sertifikasyon şemasıdır. Bu sertifikalara sahip değiliz. Dolayısıyla kendimizi sertifikalı olarak tanımlamamaktayız; altyapı sağlayıcımızın sertifikaları onlara ait olarak listelenmekte, sessiz sedasız bizim sertifikalarımızmış gibi sunulmamaktadır.

İçindeki her şey kopyalanmadı, doğrulandı

Uyumluluk belgeleri eskir. Bir barındırma bölgesi değişir, bir eksiklik giderilir, bir kontrol yeniden adlandırılır; belge ise bu yılın güveniyle geçen yılın mimarisini aktarmaya devam eder. Bizimki de öyle olmaya başlamıştı: Dahili bir KYS belgesi, göç ettiğimiz bir barındırma sağlayıcısını hâlâ tanımlıyordu; kendi sitemizde yer alan bir sayfa ise yanlış Azure bölgelerini gösteriyordu.

Bu nedenle paketteki her durum, yayın günü canlı üretim altyapısına ve canlı kaynak koduna karşı doğrulandı; bölgeler abonelikten okundu, yerleşim politikası kendi atamasından okundu, uç yapılandırması canlı yanıt başlıklarından okundu, denetim izi ve imza davranışı bunları uygulayan koddan okundu. Doğrulama mevcut bir belgeyle çeliştiğinde doğrulama esas alındı. Güvenlik duvarı kural setini de bu şekilde keşfettik.

Paket tarih içermekte ve bir gözden geçirme taahhüdü taşımaktadır: en az altı ayda bir ve sertifikasyon tablosundaki ya da açık madde listesindeki herhangi bir durum değiştiğinde yeniden yayımlanacaktır.

Değerlendirmeyi yapmak zorunda olan sizseniz

Buna eşlik eden bir içerik daha bulunmaktadır. Yard Operations GMP Audit Readiness Checklist, saha sınırının 101 kontrollü öz-denetim yürüyüşüdür; son alanı ise saha sistemi tedarikçinizin tedarikçi yeterliliğine ayrılmıştır. Bu paket, değerlendirdiğiniz tedarikçi biz olsak da olmasak da o alanı yanıtlamak üzere hazırlanmıştır.

Paketin içermediği bir şeye ihtiyaç duyarsanız — NDA kapsamındaki tam KYS seti, yürütülmüş test kanıtları, belirli bir sürüm için yazılım malzeme listesi veya kendi şablonunuzda tamamlanmış bir CAIQ — admin@yardtwin.com adresinden bizimle iletişime geçin. Talep üzerine sunulabileceklerin listesi §18'dedir.

Düzenlenmiş bir tesis için saha yönetimi platformlarını mı değerlendiriyorsunuz? Ücretsiz 30 günlük denemeyi başlatın ve ürünü evraklarla aynı titizlikte inceleyin.

Merhaba! Ücretsiz denemenizi 2 dakikada başlatın — her şeyi kurmanıza yardımcı olurum!