受监管研究系统的循证测试
OpenFactory 可以为合同研究组织自动执行有界基础设施和应用程序检查。它不能确定 FDA 合规性、自动验证整个计算机化系统或取代受监管组织的质量体系和负责任的批准。
21 CFR Part 11 适用于指定的电子记录和签名,并包括操作系统映像之外的控制:系统验证、记录保护和检索、访问和权限检查、带时间戳的审计跟踪、培训、策略、文档控制和签名要求。适用的谓词规则和预期用途必须由合格的法律、监管和质量人员制定。
FDA 的当前 Computer Software Assurance 指南 描述了一种基于风险的生产和质量管理系统软件方法。团队应该确定其系统和环境的适用性,而不是将通用测试计数视为验证。
OpenFactory 证据可以支持什么
- 镜像构建的准确配方和来源;
- 启动的客户机中的包、服务、文件、端口和命令断言;
- 支持断言运行的有界 GUI 和屏幕截图证据;
- 每次运行的时间戳、输出和工件标识符;
- 可重复的阴性和恢复测试;和
- 将新工件与批准的基线进行比较。
每一项都是规定要求的证据。没有一个能够自行建立监管可接受性。
从预期用途和风险开始
在编写测试之前,记录:
- 计算机化系统的预期用途;
- 受监管的记录和签名(如有);
- 用户、角色、接口和数据流;
- 患者、产品质量和数据完整性风险;
- 与这些风险相关的要求和接受标准;
- 供应商和零部件的责任;和
- 变更、事件、备份、恢复、保留和退役程序。
操作系统映像只是该系统中的一项配置项。
有界场景示例
此示例检查综合集成服务和本地审核配置。它没有声明 EDC、LIMS、安全数据库或 Part 11 工作流程已验证。
{
"id": "synthetic-integration-smoke",
"name": "Synthetic integration and audit smoke test",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"custom_tests": [
{
"description": "Confirm the synthetic receiver and audit controls are present.",
"assertions": [
{
"type": "service_running",
"description": "The synthetic receiver is running.",
"params": {"service": "synthetic-receiver"}
},
{
"type": "port_listening",
"description": "The synthetic receiver listens on its lab port.",
"params": {"port": 2575}
},
{
"type": "service_running",
"description": "The Linux audit daemon is running.",
"params": {"service": "auditd"}
},
{
"type": "file_contains",
"description": "The approved synthetic data path has an audit watch.",
"params": {
"path": "/etc/audit/rules.d/research-system.rules",
"content": "-w /var/lib/synthetic-study"
}
}
]
}
]
}在共享构建和屏幕截图系统中仅使用合成的、非敏感的测试数据。屏幕截图可以暴露主题标识符、凭据、通知或不相关的桌面内容。在收集之前定义捕获、编辑、访问、保留、导出和删除控制。
证据包
对于每次批准的测试运行,请保留:
- 要求和风险标识符;
- 测试协议和预期结果;
- 配方修订、源代码提交、依赖项清单和图像摘要;
- 环境和测试数据身份;
- 原始输出、合理的屏幕截图、时间戳和运行程序版本;
- 偏差、失败步骤、调查和重新测试环节;
- 评审者身份、决定和日期;和
- 从需求到证据和发布决定的可追溯性。
请勿将自动事件日志或屏幕截图文件夹重新标记为 Part 11 审核跟踪。 Part 11 审计跟踪控制涉及整个适用系统中受监管的记录操作、保留、可用性和完整性。
变更和回归工作流程
- 评估拟议变更的影响。
- 根据风险和受影响的要求选择测试。
- 构建一个新的不可变工件;保留先前批准的工件。
- 在受控环境中运行协议。
- 审查失败和偏差,不删除不利的证据。
- 获得所需的质量、安全、业务和监管批准。
- 通过变更控制进行部署并验证生产配置。
- 监视漂移并在需要时执行测试的恢复路径。
OpenFactory 可以缩短其实际自动化步骤的证据收集。受监管组织仍然负责预期用途验证、程序控制、数据治理和最终发布决定。