分析测试百科网

搜索

分析测试百科网 > 行业资讯 > 微信文章

深度长文| CSV系统:定期审核了解一下?

沃特世
2020.4.23

228498dc7c96bf932330de80b25570ae.png


沃特世建立了由ISPE资深专家、GAMP主要编者及资深专业人士组成的CSV专家团队,凭借对法规的深刻理解及耕耘多年的丰富经验,为客户提供专业、合规的计算机化系统验证服务。


在当前的特殊形势下,我们尝试与您分享相关知识经验,欢迎共同探讨。


按照ISPE GAMP5指南,对于计算机化系统,验证分为四个阶段:概念、项目、运行及退役阶段

在概念与项目阶段,可以由仪器或设备供应商主导进行,因为他们了解自己的系统,相对了解自己产品的行业法规,这是最合适的选择。但其后制药公司需要自己面对运行维护阶段的工作,接受不计其数的客户审计或官方检查。这并不容易,其中的重要一环就是对系统的定期审核。细致的定期审核以确保系统的验证状态,可充满信心地面对检查。


从CSV相关的系统架构来说,从高到低依次为VMP或质量手册、工厂级CSV SOP、系统级CSV SOP、执行层的系统运行与维护的WI及表单。


定期审核的内容至少在工厂级别的SOP正文中都要有所描述,需要涉及的内容应至少包括以下几点:


系统基本信息

验证文件与SOP

变更控制与配置管理

安全与权限管理

培训管理

运行与操作记录(审计追踪状态)

备份与恢复

上次定期审核的CAPA有效性




系统基本信息 

统计系统的相关基本信息。

登记系统的基本信息,如系统所在位置、使用部门、所属管理部门、CSV inventory No.、系统编号、 系统名称简介、系统软件版本、系统放行投入使用日期、前次审核日期、定期审核的频率等。


关于CSV系统的审核频率,初次定义审核周期从6到24个月不等,后续可根据审核结果延长或缩短审核的周期,但要在管理SOP中明确定义适用标准,审核周期可以在公司的CSV inventory 里有一列单独标注。通常3~5类系统建议定期审核,1类系统比如操作系统、数据库等可经评估不列入审核范围。



验证文件与SOP 

验证文件的归档与管理,SOP与法规的符合性。

对照该系统的VP及SOP,确认所有验证文件是否都是即时有效。检查这些纸质文件的归档情况,是否按照公司的管理要求妥善保管。还需检查对上一审核周期内,是否有相关的法规或指南的更新,SOP是否及时响应并更新。



变更控制与配置管理 

变更应经过适当的评估,配置管理应与变更或其他事件做关联。

检查周期内该系统的所有变更是否按照变更SOP的要求填写。思考变更的来源,是由某次系统故障或事件、操作人员的不适应或其他因素,是否得到有效控制。变更的风险评估是否充分,当变更触发的影响需要对系统作配置时,配置的测试范围及深度是否基于风险作了充分评估。



安全与权限管理 

用户账户管理、密码管理。

需要检查安全与权限管理是否得到贯彻执行。例如要求系统导出一份用户清单,检查是否有员工调岗或离职。如有,其权限是否及时冻结或撤销,账户是否被重新激活或使用过。


回顾原定的系统策略是否被改变,如:密码的长度、特殊字符、字母、数字的规则,强制更改周期等。进入系统查看系统日志,检查企图登录的尝试是否被记录,如用不存在的账号密码登录事件等。



培训管理 

检查用户经过适当的培训并始终维持培训的有效性。

对照系统导出来的用户清单,随机抽取几名用户,交叉对比培训记录,检查时间逻辑是否合理,培训效果是如何评估的。



运行与操作记录 

查看系统的事件清单与运行维护记录。

按照相关SOP的要求检查是否进行了恰当的系统维护。例如,系统历史或事件记录中,发生的故障是否有规律地发生,维护人员做了什么措施来响应这一故障。有时候,可能会因为某个故障而撤销已批准的变更申请,这时候就需要查清楚背后的问题。


另外通过事件清单或其他途径,识别系统时间是否有人为的修改。审计追踪功能是否被短暂关闭后重新开启。这都预示着可能存在不合规的操作。


在系统出现故障时,如公司现有资源解决不了,可能需要供应商或三方服务商协助,如远程接入系统处理。因此需要定义对系统外部接入的管理,比如供应商用什么账号、账号的时效性,需要什么样的流程,是否需要QA批准才能接入系统等等。处理好问题后,要及时断开内网外网的链接等,都要做好全盘考虑。



备份与恢复 

系统的备份方式是自动还是手动,风险因素是否得到良好的控制。

例如手动备份,人为的影响因素较多,风险相对较高,一般不建议。如不得不仍然使用该方式,则需谨慎行事,至少需要更为全面的评估和控制。


但自动备份也不代表一劳永逸,需要按系统备份的策略,增量备份与完整备份的时间点等预先定义的规则进行审核。查看系统记录,检查发生过几次恢复操作,是否都已记录在案。操作的IT人员是否经过备份与恢复的培训。另外备份资料的准确性,是否检查其数值及含义未发生改变。


对涉及到数据迁移的案例,如有的话也要纳入审核范围。有可能需要一个完整的退役+迁移计划,并按计划实施,最重要的是迁移后需要检查数据是否完整保存下来,且未发生变化。


系统的备份与恢复,是用来支持业务持续计划(business continuity plan),SOP是否有定义BCP的范围,如硬件、软件、数据等。或者当线上系统宕机,短期无法恢复时,是否考虑用纸质文件来维持业务的持续性。



上次定期审核的CAPA有效性 

检查上次审核的发现项是否得到妥善的跟踪与处理。

需要确认之前发现的问题是否有明确的CAPA及时间限制,CAPA是否在相应的时间节点完成,书面的证据是否作了相应的归档。


CSV系统定期审核的方式,简单来说分为横向审核、纵向审核、问答式审核。具体如下图所见。

791d9f4a7f45fc82f715242183600de4.png

对于最常见的问答式审核,以下“5 YES 5 NO”可供参考。

YESNO
定期审核的关注点定期审核不建议
关注系统本身关注员工
关注系统操作关注个例的操作行为
以法规与SOP为依据依据个人经验
清晰直接的表述问题本身对某个问题钻牛角尖
谨慎指责在下属面前指责同事


以上就是定期审核的主要内容,实际执行起来可能会比较曲折。

但所有的审核与检查无一例外,做好充分准备,才能将公司的CSV系统合规风险降到最低。另外在记录发现的问题时,最好能将发现的问题分类,比如minor、major、critical,像偏差与变更一样。




0934890cb52a97ab44820e16775e810e.png

如有想了解的CSV其它相关话题,

欢迎在文末留言




53062872b30db26ed642df4c3efe181a.jpg

发布需求
作者
头像
仪器推荐
文章推荐