Testiranje usmjereno na dokaze za regulirane istraživačke sustave
OpenFactory može automatizirati ograničene provjere infrastrukture i aplikacija za contract research organization. Ne utvrđuje usklađenost s FDA-om, ne validira automatski cijeli računalni sustav niti ne zamjenjuje sustav kvalitete regulirane organizacije i odgovorna odobrenja.
21 CFR Part 11 odnosi se na određene elektroničke zapise i potpise te uključuje kontrole izvan slike operacijskog sustava: validaciju sustava, zaštitu i dohvat zapisa, provjere pristupa i ovlasti, revizijske tragove s vremenskim oznakama, obuku, politike, kontrole dokumentacije i zahtjeve za potpise. Primjenjiva predicate rules i intended use moraju utvrditi kvalificirano pravno, regulatorno i kvalitativno osoblje.
Trenutačno Computer Software Assurance guidance FDA-a opisuje pristup temeljen na riziku za proizvodni softver i softver sustava upravljanja kvalitetom. Timovi trebaju utvrditi primjenjivost za svoj sustav i kontekst, umjesto da opći broj testova tretiraju kao validaciju.
Što evidence OpenFactory može podržati
- točno recipe i source provenance za image build;
- package, service, file, port i command assertions u pokrenutom gostu;
- ograničeni dokazi GUI-ja i snimki zaslona gdje radi podržano assertion;
- timestamps, output i artifact identifiers za svako pokretanje;
- ponovljivi negative i recovery tests; i
- usporedba novog artifact s odobrenom baseline.
Svaka stavka je dokaz za navedeno requirement. Nijedna sama po sebi ne uspostavlja regulatornu prihvatljivost.
Počnite s intended use i rizikom
Prije pisanja testova dokumentirajte:
- intended use računalnog sustava;
- regulirane records i signatures, ako postoje;
- korisnike, uloge, sučelja i data flows;
- rizike za pacijenta, kvalitetu proizvoda i integritet podataka;
- requirements i acceptance criteria povezane s tim rizicima;
- odgovornosti dobavljača i komponenti; i
- postupke change, incident, backup, recovery, retention i povlačenja iz upotrebe.
Slika operacijskog sustava samo je jedna configuration item u tom sustavu.
Primjer ograničenog scenarija
Ovaj primjer provjerava sintetičku integracijsku uslugu i lokalnu konfiguraciju revizije. Ne tvrdi da su EDC, LIMS, safety database ili workflow Part 11 validirani.
{
"id": "synthetic-integration-smoke",
"name": "Synthetic integration and audit smoke test",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"custom_tests": [
{
"description": "Confirm the synthetic receiver and audit controls are present.",
"assertions": [
{
"type": "service_running",
"description": "The synthetic receiver is running.",
"params": {"service": "synthetic-receiver"}
},
{
"type": "port_listening",
"description": "The synthetic receiver listens on its lab port.",
"params": {"port": 2575}
},
{
"type": "service_running",
"description": "The Linux audit daemon is running.",
"params": {"service": "auditd"}
},
{
"type": "file_contains",
"description": "The approved synthetic data path has an audit watch.",
"params": {
"path": "/etc/audit/rules.d/research-system.rules",
"content": "-w /var/lib/synthetic-study"
}
}
]
}
]
}U dijeljenim sustavima build i snimki zaslona koristite samo sintetičke, neosjetljive testne podatke. Snimka zaslona može otkriti subject identifiers, credentials, obavijesti ili nepovezani sadržaj radne površine. Prije prikupljanja definirajte kontrole capture, redaction, pristupa, retention, export i deletion.
Evidence packet
Za svako odobreno pokretanje testa sačuvajte:
- requirement i risk identifiers;
- test protocol i očekivani rezultat;
- recipe revision, source commits, dependency inventory i image digest;
- identitet okruženja i testnih podataka;
- sirovi output, screenshots gdje je opravdano, timestamps i runner version;
- odstupanja, neuspješne korake, istrage i veze na retest;
- identitet reviewer, odluku i datum; i
- traceability od requirement do evidence i odluke o release.
Ne preimenujte automatizirani event log ili mapu sa snimkama zaslona u Part 11 audit trail. Part 11 audit-trail controls odnose se na regulirane radnje nad zapisima, retention, dostupnost i integritet u primjenjivom sustavu.
Workflow change i regresije
- Procijenite utjecaj predložene change.
- Odaberite testove prema riziku i pogođenim requirements.
- Izgradite novi immutable artifact; zadržite prethodno odobreni artifact.
- Pokrenite protocol u kontroliranom okruženju.
- Pregledajte failures i odstupanja bez brisanja nepovoljnih dokaza.
- Nabavite potrebna odobrenja kvalitete, security, business i regulatorna.
- Implementirajte kroz change control i provjerite produkcijsku konfiguraciju.
- Pratite drift i po potrebi izvršite testiranu recovery path.
OpenFactory može skratiti evidence collection za korake koje stvarno automatizira. Regulirana organizacija ostaje odgovorna za intended-use validation, procedural controls, data governance i konačnu odluku o release.