21 CFR Part 11 için yazılımda denetim izi: neyi, nasıl kaydetmeli?
Elektronik kayıt ve imzalar için FDA'nın 21 CFR Part 11 gereklilikleri yazılım tarafında en çok denetim izinde görünür. Kaydedilmesi gerekenler, değiştirilemezlik, saklama ve elektronik imza için kısa bir kontrol listesi.
ABD Gıda ve İlaç Dairesi'nin (FDA) 21 CFR Part 11 düzenlemesi, FDA gerekliliklerine tabi elektronik kayıtları ve elektronik imzaları kapsar. Türkiye'de ABD pazarına ürün veren üreticiler ve sözleşmeli laboratuvarlar da müşteri denetimlerinde bu gerekliliklerle karşılaşır. Gerekliliklerin yazılım tarafındaki en görünür parçası denetim izidir (audit trail).
Bu yazı bir yazılım ekibinin bakış açısını özetler; hukuki ya da regülasyon danışmanlığı değildir. Bir sistemin uygunluğu, işletmenin kendi validasyon süreci içinde değerlendirilir.
Denetim izi neyi kaydetmeli?
Part 11'in 11.10(e) maddesi, elektronik kaydı oluşturan, değiştiren ya da silen operatör işlemlerinin tarih ve saatini bağımsız olarak kaydeden; güvenli, bilgisayar tarafından üretilen ve zaman damgalı denetim izleri ister. Pratikte her olay için şunlar tutulur:
- kim: benzersiz kullanıcı kimliği
- ne zaman: sunucu saatiyle, saat dilimi belirtilerek
- ne yaptı: oluşturma, değiştirme ya da silme
- hangi kayıtta, hangi alanda
- eski değer ve yeni değer
- değişikliğin gerekçesi (GMP süreçlerinde, örneğin AB GMP Ek 11'de beklenir)
Önceki bilgi örtülmemeli
Aynı madde, kayıt değişikliklerinin önceden kaydedilmiş bilgiyi gizlememesini ister. Bu, tasarımda iki karara dönüşür: kayıtlar fiziksel olarak silinmez, "silindi" olarak işaretlenir (soft-delete); değişiklikler üzerine yazılmaz, yeni sürüm olarak eklenir. Denetim izinin kendisi de değiştirilemez olmalıdır: uygulama kullanıcısı, yönetici dahil, denetim kaydını düzenleyememelidir.
Saklama ve erişim
Denetim izi en az ilgili elektronik kayıt kadar saklanmalı ve denetimde incelenip kopyalanabilir olmalıdır. Bu yüzden denetim kayıtlarını ana veriyle aynı yedekleme ve arşiv politikasına bağlamak, okunabilir bir dışa aktarım (PDF ya da CSV) sağlamak gerekir.
Erişim denetimi ve elektronik imza
Kimlik doğrulaması zayıf bir sistemde denetim izi anlamını yitirir. Part 11; sisteme erişimin yetkili kişilerle sınırlanmasını (11.10(d)), elektronik imzada imzalayanın adı, tarih-saat ve imzanın anlamının ("onaylayan", "inceleyen" gibi) görünmesini (11.50) ve imzanın kayda bağlanmasını (11.70) ister. Her elektronik imza tek bir kişiye ait olmalıdır (11.100); paylaşılan hesaplar bu yüzden kabul edilmez.
Yazılım tarafı için kontrol listesi
- Her kullanıcıya benzersiz hesap, rol tabanlı yetki
- Sunucu tarafında üretilen, uygulama içinden değiştirilemeyen denetim kaydı
- Eski ve yeni değer, gerekçe alanı
- Soft-delete ve kayıt sürümleme
- Elektronik imzada ad, tarih-saat ve anlam
- Denetim izinin kayıtla birlikte yedeklenmesi ve dışa aktarılabilmesi
- Validasyon belgeleri için izlenebilir gereksinim–test eşlemesi
Serileştirme ve laboratuvar yazılımlarımızda bu yapıyı baştan tasarıma dahil ediyoruz. Mevcut bir sistemin denetim izini birlikte gözden geçirmek isterseniz bize yazın.
Bu konuyu kendi tesisiniz için konuşalım
Diğer notlar
Tüm notlar →- 2 dk okumaİlaç karekodunda sık yapılan beş hata ve hatta nasıl yakalanırEksik ayraç, hatalı kontrol hanesi, tarih biçimi, mükerrer seri numarası ve izin verilmeyen karakterler: İTS karekodunda en sık karşılaşılan hatalar ve her birinin hatta nasıl önleneceği.
- 2 dk okumaEtiketli arıza verisi olmadan kestirimci bakıma başlamakKestirimci bakım için geçmiş arızaların işaretlendiği bir veri kümesi gerekmez. Normal davranışı öğrenmek, alarmı fiziksel bir arıza sınıfına bağlamak ve etiketleri süreç içinde toplamak yeterli bir başlangıçtır.