Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Усі статті
Відповідність і якість27 липня 2026 р.· 7 хв читання

Ми опублікували весь наш Vendor Assurance Pack — включно з тим, чого у нас ще немає

Ось як насправді відбувається закупівля програмного забезпечення у регульованому бізнесі. Операційний відділ обирає інструмент на другому тижні. Відділ якості та IT-безпека розпочинають перевірку на четвертому. Анкета потрапляє до постачальника на шостому тижні — сорок вкладок і запит на категоризацію GAMP, яку постачальник ніколи не фіксував письмово. Десь до чотирнадцятого тижня всі доходять згоди, і затримка ніколи не була пов'язана з самим продуктом.

Ми досить часто опинялися на стороні отримувача таких запитів, щоб дійти висновку: послідовність хибна. Тому ми заздалегідь публікуємо відповіді.

PDF
БЕЗКОШТОВНЕ ЗАВАНТАЖЕННЯ · БЕЗ ФОРМИ
YARDtwin Vendor Assurance Pack
PDF · v1.1, 27 сторінок · без форми, електронна адреса не потрібна
  • Індекс документів системи управління якістю, категоризація GAMP 5 і підхід до валідації
  • EU GMP Annex 11 і 21 CFR Part 11 — маппінг положень із доказовою базою
  • Заява ALCOA+, графік зберігання, GDPR і реєстр субпроцесорів
  • Архітектура безпеки, докази безпечної розробки та заповнений CAIQ-Lite
  • Повний перелік відкритих питань — усе, що ще не реалізовано, із власними оцінками критичності
Завантажити PDF
Без форми, без електронної адреси, без подальших звернень. Відкривається в новій вкладці.

*Оновлено 23 серпня 2026 р.: пакет перевидано як v1.1 після повної перевірки кожного статусу відносно живого виробничого середовища. Зміни внесено в обидва боки — закрито пункти щодо довгострокового резервного копіювання та навчань з відновлення, завершено перший плановий огляд, звужено пункт щодо PDF на запис, маршрут сертифікації переформульовано: спочатку ISO 27001; запис про брандмауер скориговано у бік підвищення. Розділ контролю документів пакету містить перелік усіх змін.*

Що міститься всередині

Вісімнадцять розділів, організованих так, щоб рецензент міг одразу перейти до свого блоку. Спеціаліст із якості потребує індексу QMS, категоризації GAMP 5 та маппінгів Annex 11 і Part 11. IT-безпека — топології хостингу, архітектури безпеки та CAIQ-Lite. DPO — розподілу відповідальності контролера й процесора, реєстру субпроцесорів і розділу щодо управління ШІ. Закупівля — статусу сертифікації, позиції щодо безперервності діяльності та розподілу відповідальності. Документ відкривається таблицею, яка вказує кожному з них, які розділи читати.

Маппінги положень — це основа документа. Кожне положення Annex 11 — усі сімнадцять — із описом того, що ми робимо, і посиланням на докази. Далі — 21 CFR Part 11: контролі §11.10, положення про підписи §11.50 і §11.70, а також вимоги до електронних підписів §11.100, §11.200 і §11.300. Два з цих рядків позначені як *ваш* обов'язок, а не наш, оскільки вони не можуть бути виконані постачальником, і вдавати протилежне означало б залишити прогалину, яка виявляється лише під час інспекції.

І чого в ньому немає

Саме ця частина виправдала написання документа. §13 — таблиця статусів сертифікації, §17 — повний перелік відкритих питань, і разом вони чітко свідчать:

  • Ми не маємо SOC 2 Type II. Його заплановано після ISO 27001 — для європейської клієнтської бази ISO 27001 є сертифікатом, який запитують рецензенти постачальників, — і буде додано, коли цього вимагатиме клієнт.
  • Ми ще не маємо ISO 27001. СУІБ офіційно відкрито у серпні 2026 р., а сертифікацію акредитованим органом заплановано на кінець 2026 — початок 2027 р. До отримання сертифіката в пакеті зазначено *не отримано*.
  • Наш брандмауер веб-застосунків застосовує п'ять власних правил обмеження частоти запитів, але не має керованого набору правил OWASP. Рівень Standard Front Door не підтримує його підключення — для цього потрібен рівень Premium. *Виправлено 2 серпня 2026 р.: у попередній версії цього пункту стверджувалося, що брандмауер не має жодних правил і нічого не фільтрує на рівні 7. Це було невірно та применшувало рівень контролю. На профілі існують дві WAF-політики, і ми перевірили ту, що не прив'язана до публічного домену. Ми виправляємо це з тієї самої причини, що й опублікували оригінал — хибне твердження на нашу користь і хибне твердження проти нас однаково є просто хибними.*
  • Висока доступність не увімкнена для бази даних, а наші показники RTO та RPO є внутрішніми цільовими значеннями, а не договірними зобов'язаннями. Що ЗМІНИЛОСЯ порівняно з v1.0: навчання з відновлення виконано та задокументовано (повне відновлення з виробництва зайняло менше 7 хвилин), і щомісячне довгострокове резервне копіювання тепер здійснюється до геозонально-надлишкового сховища з 7-річною політикою незмінності «запис один раз».
  • Наше тестування на проникнення не проводилося акредитованою CREST третьою стороною. Тест у квітні 2026 року не виявив жодних недоліків у десяти категоріях OWASP; він не був акредитованим незалежним тестом, і ми вказуємо на це там, де рецензент шукатиме відповідь.
Дванадцять відкритих питань у v1.1, кожне з присвоєним нами самими рівнем критичності. Два — Високі, порівняно з чотирма у v1.0, і не через переформулювання: навчання з відновлення виконано, архів довгострокового резервного копіювання запущено, перший плановий огляд завершено, а запис про брандмауер виявився заниженим. Ми вважаємо за краще, щоб ви оцінили цей перелік відповідно до власного апетиту до ризику, ніж виявили це на третьому місяці розгортання.

Різниця між відповідністю вимогам і сертифікацією

Один нюанс, якому пакет присвячує окремий абзац, оскільки на цьому ринку його регулярно ігнорують. Annex 11 і 21 CFR Part 11 — це регуляторні вимоги, а не схеми сертифікації. Жоден орган не видає «сертифікат Annex 11», і постачальник, який його пропонує, продає те, чого не існує. Що справді можна підтвердити — це впровадження, зіставлене пункт за пунктом із артефактами за кожним рядком, що й містить цей пакет.

SOC 2 та ISO 27001 *є* схемами сертифікації. Ми їх не маємо. Тому ми не називаємо себе сертифікованими, а сертифікати нашого провайдера інфраструктури зазначені як його власні, а не мовчазно представлені як наші.

Усе в ньому перевірено, а не скопійовано

Документи з відповідності застарівають. Змінюється регіон хостингу, усувається прогалина, перейменовується засіб контролю, а документ продовжує стверджувати архітектуру минулого року з упевненістю поточного. З нашим так і сталося: внутрішній документ QMS досі описував провайдера хостингу, від якого ми вже мігрували, а сторінка на нашому сайті містила неправильні регіони Azure.

Тому кожен статус у пакеті перевірявся на відповідність живій виробничій інфраструктурі та живому вихідному коду в день публікації: регіони зчитувалися з підписки, політика резидентності — з її призначення, конфігурація периметра — з живих заголовків відповідей, поведінка журналу аудиту та підписів — з коду, що їх реалізує. Там, де перевірка суперечила наявному документу, перемагала перевірка. Саме так ми й виявили відсутність набору правил брандмауера.

Пакет датований і містить зобов'язання щодо перегляду: не рідше ніж кожні шість місяців, а також повторний випуск щоразу, коли змінюється статус у таблиці сертифікації або переліку відкритих питань.

Якщо ви той, хто проводить оцінку

До цього матеріалу є супутній документ. Контрольний список готовності до GMP-аудиту операцій на дворі — це самоінспекція з 101 перевірки периметра двору, і її фінальний розділ присвячений кваліфікації постачальника вашої системи управління двором. Цей пакет написано, щоб відповісти на питання цього розділу — незалежно від того, чи оцінюєте ви нас.

Якщо вам потрібне щось, чого пакет не містить — повний комплект QMS під NDA, виконані свідчення тестування, специфікація програмного забезпечення для визначеного релізу або CAIQ у вашому власному шаблоні — зверніться до нас за адресою admin@yardtwin.com. Перелік того, що доступне на запит, міститься в §18.

Оцінюєте платформи управління двором для регульованого об'єкта? Розпочніть безкоштовний 30-денний пробний період і перевірте продукт із тією ж ретельністю, що й документацію.

Вітаємо! Почніть безкоштовний пробний період за 2 хвилини — я допоможу все налаштувати!