Testovanie zamerané na dôkazy pre regulované výskumné systémy
OpenFactory môže automatizovať vymedzené kontroly infraštruktúry a aplikácií pre contract research organization. Neurčuje splnenie požiadaviek FDA, automaticky nevaliduje celý počítačový systém ani nenahrádza systém kvality regulovanej organizácie a zodpovedné schválenia.
21 CFR Part 11 sa vzťahuje na určené elektronické záznamy a podpisy a zahŕňa kontroly nad rámec obrazu operačného systému: validáciu systému, ochranu a vyhľadávanie záznamov, kontroly prístupu a oprávnení, auditné stopy s časovou pečiatkou, školenia, politiky, kontroly dokumentácie a požiadavky na podpisy. Platné predicate rules a intended use musia stanoviť kvalifikovaní právni, regulační a kvalitativní pracovníci.
Aktuálne Computer Software Assurance guidance FDA popisuje prístup založený na riziku pre softvér výroby a systémov riadenia kvality. Tímy by mali určiť použiteľnosť pre svoj systém a kontext, namiesto toho, aby všeobecný počet testov považovali za validáciu.
Čo môže doložiť evidence OpenFactory
- presné recipe a source provenance pre image build;
- package, service, file, port a command assertions v nabootovanom hostovi;
- vymedzené dôkazy z GUI a snímok obrazovky, kde beží podporované assertion;
- timestamps, output a artifact identifiers pre každý beh;
- opakovateľné negative a recovery tests; a
- porovnanie nového artifact so schválenou baseline.
Každá položka je dôkaz pre uvedené requirement. Žiadna sama o sebe neustavuje regulačnú akceptovateľnosť.
Začnite intended use a rizikom
Pred písaním testov zdokumentujte:
- intended use počítačového systému;
- regulované records a signatures, ak existujú;
- používateľov, roly, rozhrania a data flows;
- riziká pre pacienta, kvalitu produktu a integritu údajov;
- requirements a acceptance criteria viazané na tieto riziká;
- zodpovednosti dodávateľa a komponentov; a
- postupy change, incident, backup, recovery, retention a vyradenia z prevádzky.
Obraz operačného systému je len jednou configuration item v tomto systéme.
Príklad vymedzeného scenára
Tento príklad kontroluje syntetickú integračnú službu a lokálnu konfiguráciu auditu. Netvrdí, že EDC, LIMS, safety database alebo workflow Part 11 je validovaný.
{
"id": "synthetic-integration-smoke",
"name": "Synthetic integration and audit smoke test",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"custom_tests": [
{
"description": "Confirm the synthetic receiver and audit controls are present.",
"assertions": [
{
"type": "service_running",
"description": "The synthetic receiver is running.",
"params": {"service": "synthetic-receiver"}
},
{
"type": "port_listening",
"description": "The synthetic receiver listens on its lab port.",
"params": {"port": 2575}
},
{
"type": "service_running",
"description": "The Linux audit daemon is running.",
"params": {"service": "auditd"}
},
{
"type": "file_contains",
"description": "The approved synthetic data path has an audit watch.",
"params": {
"path": "/etc/audit/rules.d/research-system.rules",
"content": "-w /var/lib/synthetic-study"
}
}
]
}
]
}Používajte v zdieľaných systémoch build a snímok obrazovky len syntetické, necitlivé testovacie údaje. Snímka obrazovky môže odhaliť subject identifiers, credentials, oznámenia alebo nesúvisiaci obsah plochy. Pred zberom definujte kontroly capture, redaction, prístupu, retention, export a deletion.
Evidence packet
Pre každý schválený beh testu uchovajte:
- requirement a risk identifiers;
- test protocol a očakávaný výsledok;
- recipe revision, source commits, dependency inventory a image digest;
- identitu prostredia a testovacích údajov;
- surový output, screenshots kde je to opodstatnené, timestamps a runner version;
- odchýlky, neúspešné kroky, šetrenia a odkazy na retest;
- identitu reviewer, rozhodnutie a dátum; a
- traceability od requirement k evidence a rozhodnutiu o release.
Nepremenovávajte automatizovaný event log alebo priečinok so snímkami obrazovky na Part 11 audit trail. Part 11 audit-trail controls sa týkajú regulovaných akcií nad záznamami, retention, dostupnosti a integrity v príslušnom systéme.
Workflow change a regresie
- Vyhodnoťte dopad navrhovanej change.
- Vyberte testy podľa rizika a dotknutých requirements.
- Zostavte nový immutable artifact; zachovajte skôr schválený artifact.
- Spustite protocol v kontrolovanom prostredí.
- Prejdite failures a odchýlky bez mazania nepriaznivých dôkazov.
- Získajte požadované schválenia kvality, security, business a regulácie.
- Nasadzujte cez change control a overte produkčnú konfiguráciu.
- Sledujte drift a v prípade potreby vykonajte otestovanú recovery path.
OpenFactory môže skrátiť evidence collection pri krokoch, ktoré skutočne automatizuje. Regulovaná organizácia zostáva zodpovedná za intended-use validation, procedural controls, data governance a konečné rozhodnutie o release.