欢迎访问『 博普智库 』制药人必备知识工具
收录 被收录2次
质量管理 数据完整性

Annex 11 升版 重点速读(8)- 审计追踪(上)功能

接下来18-24条一共多达7条建议修订项都是audit trail的,由此可见EMA官方对于审计追踪的重视,所以大侠也会分为上下两期,为大家进行分享:
评分 评分评分评分评分评分
阅读 1637 收藏 6 赞同 2
手机端查看
使用微信 “扫一扫” 即可在手机上查看

参考前文(专栏链接专栏链接

  1. 速度(七):第17条【动态数据/元数据动态数据/元数据
  2. 速读(六):第15,16条【备份与还原备份与还原
  3. 速读(五):第13,14条【数据分类与数据治理数据分类与数据治理

速读8重点

接下来18-24条一共多达7条建议修订项都是audit trail的,由此可见EMA官方对于审计追踪的重视,所以大侠也会分为上下两期,为大家进行分享:
EMA Annex 11 Revision 概念性文件中对 Audit trail的七条要求
EMA Annex 11 Revision 概念性文件中对 Audit trail的七条要求
同时大家也可以先阅读上一课《元数据元数据》,了解审计追踪作为元数据(Metadata)典型之一的相关管理要求;

18. [修订原有章节9]自动记录GMP关键系统上的所有手动操作的审计追踪功能应被视为强制性的,如果系统内用户,数据或设置可以手动更改 – 而这意味着审计追踪功能不再是仅仅“基于风险评估考虑”。因为在没有审计追踪功能的情况下,在此类系统中控制流程或获取、保存或转移电子数据的风险是不可控的;(对于审计追踪功能)任何宽限期早已到期。

大侠解读: 关于审计追踪的第一条,EMA就给出了重磅意见
  • 审计追踪功能应满足自动记录系统内所有手工操作(区别于IT event-log功能, GMP audit trail重点关注有风险的人工动作,而非系统全部动作,如设备自动化执行某个复杂的灭菌过程);
  • 如果GxP业务中是“系统用户、数据或参数设置可以被人工修改”,则需审计追踪功能!(GMP 风险评估关注系统的验证状态是否可以被保持,而如果权限无法锁定,验证了的参数设置可能在日常运行过程中被修改,那么审计追踪功能就成为了风险控制的最后一个手段!)
  • 对于上述业务场景中(业务中有人工操作,而系统又允许修改),自动化的审计追踪功能是必需的而且是必需实现的(EMA默认到2026年附录11第二版正式生效时,设备仪器的审计追踪整改功能应该已经完成了)
基于数据生命周期 -  权限控制和审计追踪一前一后控制系统,数据和参数被篡改的风险
基于数据生命周期 - 权限控制和审计追踪一前一后控制系统,数据和参数被篡改的风险

19. [修订原有章节9] 审计跟踪应该明确识别做出更改的用户,它应该完整说明更改的内容,即新值和所有旧值都应该清晰可见,应包括进行更改时的完整时间和日期,对于所有其他更改,除了在空字段中输入值或完全明显的情况外,应提示用户进行更改的原因或理由。

大侠解读:第19条诠释了一个符合要求的GMP audit trail function 设计【Content design】
  1. Who - 谁执行的修改动作【可以是staff ID,也可以是User name,总之唯一可追溯
  2. What – 修改的对象是【old value 和 new value都需要保存,且不能覆盖旧值
  3. When- 修改动作的时间 【设备/仪器、系统及最终GMP记录时间同步的问题
  4. Why - 修改的原因【重点和难点,需要通过前期系统设计和后期审计追踪回顾,在系统自动记录audit trail内容基础上,人工补上原因明细或者关联偏差,变更编号

5W1h方法 - 审计追踪的目的是帮助不在现场的GMP记录审核者“reconstruct重建”GMP现场真实发生过的业务细节。
5W1h方法 - 审计追踪的目的是帮助不在现场的GMP记录审核者“reconstruct重建”GMP现场真实发生过的业务细节。

20. [9]对于在系统上工作的普通用户或特权用户,不应编辑审计追踪数据或停用审计追踪功能。如果这些功能可用,则应仅由不应参与GMP生产或系统日常工作的系统管理员使用(参见“职责分离”)。

大侠解读:第20条审计追踪修订意见相对明确,都是关于系统的安全设置【Security Management】的:
  • 审计追踪功能自动随开机而启动并后台记录,且不能被利益相关者停用【最好是日常工作中IT管理员也不能停用audit trail function,仅归于超级用户权限才能做】;
  • 审计追踪内容一旦产生即被锁定,且不能被利益相关者修改【即便是数据库管理员,出于记录归档的目的,也只能数据库整体迁移后,全部清空删除,而不能选择性删除】;

权限设计的“三大原则”-审计追踪功能设计与系统权限控制功能设计密切相关
权限设计的“三大原则”-审计追踪功能设计与系统权限控制功能设计密切相关
未完待续
发布于 2022-12-24 10:24:50 © 著作权归作者所有
评分
1
2
收藏
更多