Evidensinriktad testning för reglerade forskningssystem
OpenFactory kan automatisera avgränsade infrastruktur- och applikationskontroller för en contract research organization. Det avgör inte FDA-compliance, validerar inte automatiskt ett helt datorsystem och ersätter inte det reglerade organisationens kvalitetssystem och ansvariga godkännanden.
21 CFR Part 11 gäller specificerade elektroniska poster och signaturer och omfattar kontroller utöver en operativsystemsbild: system validation, record protection and retrieval, access and authority checks, time-stamped audit trails, training, policies, documentation controls och signature requirements. Applicable predicate rules och intended use måste fastställas av qualified legal, regulatory och quality personnel.
FDAs aktuella Computer Software Assurance guidance beskriver en riskbaserad approach för production and quality-management-system software. Team bör avgöra applicability för sitt system och sammanhang i stället för att behandla ett generiskt antal tester som validation.
Vad OpenFactory-evidens kan stödja
- exakt recipe och source provenance för en image build;
- package-, service-, file-, port- och command assertions i en bootad guest;
- avgränsad GUI- och screenshot-evidens där ett supported assertion körs;
- timestamps, output och artifact identifiers per körning;
- upprepbara negative och recovery tests; och
- jämförelse av ett nytt artifact mot en approved baseline.
Varje punkt är evidens för ett angivet requirement. Ingen punkt etablerar regulatory acceptability på egen hand.
Börja med intended use och risk
Innan du skriver tester, dokumentera:
- intended use för datorsystemet;
- regulated records och signatures, om några;
- users, roles, interfaces och data flows;
- patient-, product-quality- och data-integrity risks;
- requirements och acceptance criteria kopplade till dessa risker;
- supplier och component responsibilities; och
- change-, incident-, backup-, recovery-, retention- och decommissioning procedures.
Operativsystemsbilden är bara ett configuration item i det systemet.
Exempel på avgränsat scenario
Exemplet kontrollerar en syntetisk integrationstjänst och lokal auditkonfiguration. Det påstår inte att EDC, LIMS, safety database eller Part 11-workflow är validerade.
{
"id": "synthetic-integration-smoke",
"name": "Synthetic integration and audit smoke test",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"custom_tests": [
{
"description": "Confirm the synthetic receiver and audit controls are present.",
"assertions": [
{
"type": "service_running",
"description": "The synthetic receiver is running.",
"params": {"service": "synthetic-receiver"}
},
{
"type": "port_listening",
"description": "The synthetic receiver listens on its lab port.",
"params": {"port": 2575}
},
{
"type": "service_running",
"description": "The Linux audit daemon is running.",
"params": {"service": "auditd"}
},
{
"type": "file_contains",
"description": "The approved synthetic data path has an audit watch.",
"params": {
"path": "/etc/audit/rules.d/research-system.rules",
"content": "-w /var/lib/synthetic-study"
}
}
]
}
]
}Använd endast syntetiska, icke-känsliga testdata i delade build- och skärmdumpsystem. En skärmdump kan exponera subject identifiers, credentials, notifieringar eller annat skrivbordsinnehåll. Definiera kontroller för capture, redaction, access, retention, export och deletion innan du samlar in material.
Evidence packet
För varje approved test run, bevara:
- requirement- och risk identifiers;
- test protocol och expected result;
- recipe revision, source commits, dependency inventory och image digest;
- environment och test-data identity;
- raw output, screenshots där motiverat, timestamps och runner version;
- deviations, failed steps, investigations och retest links;
- reviewer identity, decision och date; och
- traceability från requirement till evidence och release decision.
Märk inte om en automatiserad event log eller screenshot-mapp som Part 11 audit trail. Part 11 audit-trail controls gäller regulated record actions, retention, availability och integrity i det tillämpliga systemet.
Change- och regressionsworkflow
- Bedöm impact av den föreslagna change.
- Välj tester utifrån risk och berörda requirements.
- Bygg ett nytt immutable artifact; behåll det tidigare approved artifact.
- Kör protocol i en controlled environment.
- Granska failures och deviations utan att radera ogynnsam evidens.
- Skaffa required quality-, security-, business- och regulatory approvals.
- Deploy via change control och verifiera production configuration.
- Övervaka drift och kör den testade recovery path vid behov.
OpenFactory kan förkorta evidence collection för steg som faktiskt automatiseras. Den reglerade organisationen ansvarar fortfarande för intended-use validation, procedural controls, data governance och det slutliga release decision.