受監管研究系統的實證測試
OpenFactory 可以為合約研究組織自動執行有界基礎設施和應用程式檢查。它不能確定 FDA 合規性、自動驗證整個電腦化系統或取代受監管組織的品質系統和負責任的批准。
21 CFR Part 11 適用於指定的電子記錄和簽名,並包括作業系統映像之外的控制:系統驗證、記錄保護和檢索、存取和權限檢查、帶時間戳的審計追蹤、培訓、策略、文件控制和簽名要求。適用的謂詞規則和預期用途必須由合格的法律、監管和品質人員制定。
FDA 的當前 Computer Software Assurance 指南 描述了一種基於風險的生產和品質管理系統軟體方法。團隊應該確定其係統和環境的適用性,而不是將通用測試計數視為驗證。
OpenFactory 證據可以支持什麼
- 鏡像建造的準確配方和來源;
- 啟動的客戶機中的套件、服務、檔案、連接埠和命令斷言;
- 支援斷言運行的有界 GUI 和螢幕截圖證據;
- 每次運行的時間戳、輸出和工件標識符;
- 可重複的陰性和恢復測試;和
- 將新工件與核准的基準進行比較。
每一項都是規定要求的證據。沒有一個能夠自行建立監管可接受性。
從預期用途和風險開始
在編寫測試之前,記錄:
- 電腦化系統的預期用途;
- 受監管的記錄和簽名(如有);
- 使用者、角色、介面和資料流;
- 病患、產品品質及資料完整性風險;
- 與這些風險相關的要求和接受標準;
- 供應商和零件的責任;和
- 變更、事件、備份、復原、保留和退役程序。
作業系統映像只是該系統中的一項設定項。
有界場景範例
此範例檢查綜合整合服務和本地審核配置。它沒有聲明 EDC、LIMS、安全資料庫或 Part 11 工作流程已驗證。
{
"id": "synthetic-integration-smoke",
"name": "Synthetic integration and audit smoke test",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"custom_tests": [
{
"description": "Confirm the synthetic receiver and audit controls are present.",
"assertions": [
{
"type": "service_running",
"description": "The synthetic receiver is running.",
"params": {"service": "synthetic-receiver"}
},
{
"type": "port_listening",
"description": "The synthetic receiver listens on its lab port.",
"params": {"port": 2575}
},
{
"type": "service_running",
"description": "The Linux audit daemon is running.",
"params": {"service": "auditd"}
},
{
"type": "file_contains",
"description": "The approved synthetic data path has an audit watch.",
"params": {
"path": "/etc/audit/rules.d/research-system.rules",
"content": "-w /var/lib/synthetic-study"
}
}
]
}
]
}在共享建置和螢幕截圖系統中僅使用合成的、非敏感的測試資料。螢幕截圖可以暴露主題標識符、憑證、通知或不相關的桌面內容。在收集之前定義捕獲、編輯、存取、保留、匯出和刪除控制。
證據包
對於每次批准的測試運行,請保留:
- 要求和風險標識符;
- 測試協議和預期結果;
- 配方修訂、原始碼提交、依賴項清單和圖像摘要;
- 環境和測試資料身分;
- 原始輸出、合理的螢幕截圖、時間戳記和運行程式版本;
- 偏差、失敗步驟、調查和重新測試環節;
- 評審者身分、決定和日期;和
- 從需求到證據和發布決定的可追溯性。
請勿將自動事件日誌或螢幕截圖資料夾重新標記為 Part 11 審核追蹤。 Part 11 審計追蹤控制涉及整個適用系統中受監管的記錄操作、保留、可用性和完整性。
變更與回歸工作流程
- 評估擬議變更的影響。
- 根據風險和受影響的要求選擇測試。
- 建置一個新的不可變工件;保留先前核准的工件。
- 在受控環境中運行協定。
- 審查失敗和偏差,不刪除不利的證據。
- 獲得所需的品質、安全、業務和監管批准。
- 透過變更控制進行部署並驗證生產配置。
- 監視漂移並在需要時執行測試的復原路徑。
OpenFactory 可以縮短其實際自動化步驟的證據收集。受監管組織仍然負責預期用途驗證、程序控制、資料治理和最終發布決定。