Skip to Content
TestingTestovanie zamerané na dôkazy pre regulované výskumné systémy

Testovanie zamerané na dôkazy pre regulované výskumné systémy

OpenFactory môže automatizovať vymedzené kontroly infraštruktúry a aplikácií pre contract research organization. Neurčuje splnenie požiadaviek FDA, automaticky nevaliduje celý počítačový systém ani nenahrádza systém kvality regulovanej organizácie a zodpovedné schválenia.

21 CFR Part 11  sa vzťahuje na určené elektronické záznamy a podpisy a zahŕňa kontroly nad rámec obrazu operačného systému: validáciu systému, ochranu a vyhľadávanie záznamov, kontroly prístupu a oprávnení, auditné stopy s časovou pečiatkou, školenia, politiky, kontroly dokumentácie a požiadavky na podpisy. Platné predicate rules a intended use musia stanoviť kvalifikovaní právni, regulační a kvalitativní pracovníci.

Aktuálne Computer Software Assurance guidance  FDA popisuje prístup založený na riziku pre softvér výroby a systémov riadenia kvality. Tímy by mali určiť použiteľnosť pre svoj systém a kontext, namiesto toho, aby všeobecný počet testov považovali za validáciu.

Čo môže doložiť evidence OpenFactory

  • presné recipe a source provenance pre image build;
  • package, service, file, port a command assertions v nabootovanom hostovi;
  • vymedzené dôkazy z GUI a snímok obrazovky, kde beží podporované assertion;
  • timestamps, output a artifact identifiers pre každý beh;
  • opakovateľné negative a recovery tests; a
  • porovnanie nového artifact so schválenou baseline.

Každá položka je dôkaz pre uvedené requirement. Žiadna sama o sebe neustavuje regulačnú akceptovateľnosť.

Začnite intended use a rizikom

Pred písaním testov zdokumentujte:

  1. intended use počítačového systému;
  2. regulované records a signatures, ak existujú;
  3. používateľov, roly, rozhrania a data flows;
  4. riziká pre pacienta, kvalitu produktu a integritu údajov;
  5. requirements a acceptance criteria viazané na tieto riziká;
  6. zodpovednosti dodávateľa a komponentov; a
  7. postupy change, incident, backup, recovery, retention a vyradenia z prevádzky.

Obraz operačného systému je len jednou configuration item v tomto systéme.

Príklad vymedzeného scenára

Tento príklad kontroluje syntetickú integračnú službu a lokálnu konfiguráciu auditu. Netvrdí, že EDC, LIMS, safety database alebo workflow Part 11 je validovaný.

{ "id": "synthetic-integration-smoke", "name": "Synthetic integration and audit smoke test", "enabled": true, "tests": ["boot", "login", "packages", "services"], "custom_tests": [ { "description": "Confirm the synthetic receiver and audit controls are present.", "assertions": [ { "type": "service_running", "description": "The synthetic receiver is running.", "params": {"service": "synthetic-receiver"} }, { "type": "port_listening", "description": "The synthetic receiver listens on its lab port.", "params": {"port": 2575} }, { "type": "service_running", "description": "The Linux audit daemon is running.", "params": {"service": "auditd"} }, { "type": "file_contains", "description": "The approved synthetic data path has an audit watch.", "params": { "path": "/etc/audit/rules.d/research-system.rules", "content": "-w /var/lib/synthetic-study" } } ] } ] }

Používajte v zdieľaných systémoch build a snímok obrazovky len syntetické, necitlivé testovacie údaje. Snímka obrazovky môže odhaliť subject identifiers, credentials, oznámenia alebo nesúvisiaci obsah plochy. Pred zberom definujte kontroly capture, redaction, prístupu, retention, export a deletion.

Evidence packet

Pre každý schválený beh testu uchovajte:

  • requirement a risk identifiers;
  • test protocol a očakávaný výsledok;
  • recipe revision, source commits, dependency inventory a image digest;
  • identitu prostredia a testovacích údajov;
  • surový output, screenshots kde je to opodstatnené, timestamps a runner version;
  • odchýlky, neúspešné kroky, šetrenia a odkazy na retest;
  • identitu reviewer, rozhodnutie a dátum; a
  • traceability od requirement k evidence a rozhodnutiu o release.

Nepremenovávajte automatizovaný event log alebo priečinok so snímkami obrazovky na Part 11 audit trail. Part 11 audit-trail controls sa týkajú regulovaných akcií nad záznamami, retention, dostupnosti a integrity v príslušnom systéme.

Workflow change a regresie

  1. Vyhodnoťte dopad navrhovanej change.
  2. Vyberte testy podľa rizika a dotknutých requirements.
  3. Zostavte nový immutable artifact; zachovajte skôr schválený artifact.
  4. Spustite protocol v kontrolovanom prostredí.
  5. Prejdite failures a odchýlky bez mazania nepriaznivých dôkazov.
  6. Získajte požadované schválenia kvality, security, business a regulácie.
  7. Nasadzujte cez change control a overte produkčnú konfiguráciu.
  8. Sledujte drift a v prípade potreby vykonajte otestovanú recovery path.

OpenFactory môže skrátiť evidence collection pri krokoch, ktoré skutočne automatizuje. Regulovaná organizácia zostáva zodpovedná za intended-use validation, procedural controls, data governance a konečné rozhodnutie o release.