규제 대상 연구 시스템을 위한 증거 중심 테스트
OpenFactory는 계약 연구 조직에 대한 제한된 인프라 및 애플리케이션 검사를 자동화할 수 있습니다. FDA 준수 여부를 결정하거나 전체 컴퓨터 시스템을 자동으로 검증하거나 규제 대상 조직의 품질 시스템 및 책임 있는 승인을 대체하지 않습니다.
21 CFR Part 11 는 지정된 전자 기록 및 서명에 적용되며 운영 체제 이미지 이상의 제어 기능(시스템 검증, 기록 보호 및 검색, 액세스 및 권한 확인, 타임스탬프가 표시된 감사 추적, 교육, 정책, 문서 제어, 서명 요구 사항)을 포함합니다. 적용 가능한 전제 규칙과 의도된 사용은 자격을 갖춘 법률, 규제 및 품질 담당자가 설정해야 합니다.
FDA의 현재 Computer Software Assurance 지침 은 생산 및 품질 관리 시스템 소프트웨어에 대한 위험 기반 접근 방식을 설명합니다. 팀은 일반 테스트 횟수를 검증으로 처리하기보다는 시스템 및 컨텍스트에 대한 적용 가능성을 결정해야 합니다.
OpenFactory 증거가 뒷받침할 수 있는 것
- 이미지 빌드에 대한 정확한 레시피 및 소스 출처
- 부팅된 게스트의 패키지, 서비스, 파일, 포트 및 명령 어설션
- 지원되는 주장이 실행되는 제한된 GUI 및 스크린샷 증거
- 실행별 타임스탬프, 출력 및 아티팩트 식별자
- 반복 가능한 음성 및 회복 테스트; 그리고
- 승인된 기준선과 새로운 아티팩트를 비교합니다.
각 항목은 명시된 요구 사항에 대한 증거입니다. 그 어떤 것도 자체적으로 규제 수용성을 확립하지 못합니다.
의도한 용도와 위험부터 시작하세요.
테스트를 작성하기 전에 다음을 문서화하세요.
- 컴퓨터 시스템의 의도된 사용;
- 규제 대상 기록 및 서명(있는 경우)
- 사용자, 역할, 인터페이스 및 데이터 흐름
- 환자, 제품 품질 및 데이터 무결성 위험;
- 해당 위험과 관련된 요구사항 및 허용 기준
- 공급업체 및 구성요소에 대한 책임 그리고
- 변경, 사고, 백업, 복구, 보존 및 폐기 절차.
운영 체제 이미지는 해당 시스템 내의 하나의 구성 항목일 뿐입니다.
제한된 시나리오 예시
이 예에서는 합성 통합 서비스 및 로컬 감사 구성을 확인합니다. EDC, LIMS, 안전 데이터베이스 또는 Part 11 워크플로가 검증되었다고 주장하지 않습니다.
{
"id": "synthetic-integration-smoke",
"name": "Synthetic integration and audit smoke test",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"custom_tests": [
{
"description": "Confirm the synthetic receiver and audit controls are present.",
"assertions": [
{
"type": "service_running",
"description": "The synthetic receiver is running.",
"params": {"service": "synthetic-receiver"}
},
{
"type": "port_listening",
"description": "The synthetic receiver listens on its lab port.",
"params": {"port": 2575}
},
{
"type": "service_running",
"description": "The Linux audit daemon is running.",
"params": {"service": "auditd"}
},
{
"type": "file_contains",
"description": "The approved synthetic data path has an audit watch.",
"params": {
"path": "/etc/audit/rules.d/research-system.rules",
"content": "-w /var/lib/synthetic-study"
}
}
]
}
]
}공유 빌드 및 스크린샷 시스템에서는 민감하지 않은 합성 테스트 데이터만 사용하세요. 스크린샷에는 주체 식별자, 자격 증명, 알림 또는 관련 없는 데스크톱 콘텐츠가 노출될 수 있습니다. 수집하기 전에 캡처, 수정, 액세스, 보존, 내보내기 및 삭제 제어를 정의하세요.
증거 패킷
승인된 각 테스트 실행에 대해 다음을 유지하십시오.
- 요구사항 및 위험 식별자
- 테스트 프로토콜 및 예상 결과
- 레시피 개정, 소스 커밋, 종속성 인벤토리 및 이미지 다이제스트
- 환경 및 테스트 데이터 ID
- 원시 출력, 정당한 스크린샷, 타임스탬프 및 실행기 버전
- 편차, 실패한 단계, 조사 및 재테스트 링크
- 검토자의 신원, 결정 및 날짜 그리고
- 요구 사항부터 증거 및 릴리스 결정까지 추적 가능합니다.
자동화된 이벤트 로그 또는 스크린샷 폴더에 Part 11 감사 추적으로 레이블을 다시 지정하지 마십시오. Part 11 감사 추적 제어는 해당 시스템 전반에 걸쳐 규제된 기록 작업, 보존, 가용성 및 무결성과 관련됩니다.
변경 및 회귀 작업 흐름
- 제안된 변경 사항의 영향을 평가합니다.
- 위험 및 영향을 받는 요구 사항을 기반으로 테스트를 선택합니다.
- 새로운 불변 아티팩트를 구축합니다. 이전에 승인된 유물을 보관합니다.
- 통제된 환경에서 프로토콜을 실행합니다.
- 불리한 증거를 삭제하지 않고 실패 및 편차를 검토합니다.
- 필요한 품질, 보안, 비즈니스 및 규제 승인을 얻습니다.
- 변경 제어를 통해 배포하고 프로덕션 구성을 확인합니다.
- 드리프트를 모니터링하고 필요한 경우 테스트된 복구 경로를 실행합니다.
OpenFactory는 실제로 자동화하는 단계에 대한 증거 수집을 단축할 수 있습니다. 규제 대상 조직은 사용 목적 검증, 절차적 통제, 데이터 거버넌스 및 최종 릴리스 결정에 대한 책임을 집니다.