IT基础架构指南解读(二):平台、流程与人员三要素
IT基础架构指南解读(二)-人、流程、平台 IT基础架构三要素
这篇解读按平台、流程、人员三要素梳理IT基础架构指南第2、3章内容。指南以表格给出平台组件的GAMP分类与对应确认策略,并参考ITIL框架列出12个IT基础架构管理过程。文中还归纳质量管理体系需覆盖的质量手册、角色职责、数据与记录管理等八个方面,并以三个自查问题收尾。
01
PART
一、拆解IT基础架构:三大要素
NOTES
指南把IT基础架构拆成三个性质不同的要素:
**平台 + 流程 + 人员**
这三个要素直接支撑业务应用运行。做确认的时候,不能只盯着一台服务器或一根网线——流程和人员同样要纳入管理。
02
PART
二、平台组件:GAMP分类与确认策略
NOTES
指南给出了一张很实用的平台组件分类表(Table 2.1),每种组件对应不同的确认策略:
关键提示:XaaS场景下,验证工作可能只需聚焦应用层(GAMP软件3、4、5类),具体取决于服务模式和预期用途。但药企要自己判断哪些分类适用于平台组件。
03
PART
三、流程:12个IT基础架构管理过程
PROCESS
指南参考ITIL框架,列出了12个IT基础架构管理过程:
变更管理 配置管理 安全管理 服务器管理 客户端管理 网络管理 事件与问题管理 服务台 备份、恢复与归档 灾难恢复 性能监控 供应商管理 质量保证
实施多少流程、怎么实施,取决于业务关键性和公司规模。如果基础设施外包给第三方,需要审计确认这些流程在外部供应商那里确实存在且在用。
04
PART
四、人员:角色清单与培训要求
CHECKLIST
指南列出了关键内外部角色:
人员需具备适当的教育背景和经验 培训要有计划、有记录 外部供应商人员也需接受法规培训 人员变动或流程变更时需重新培训 培训记录需保存以备审计
培训要求:
05
PART
五、质量管理体系:八个方面
MANAGEMENT
指南第3章讲的是质量管理体系如何为IT基础架构提供“受控状态”的证据,应覆盖以下八个方面:
1. 质量手册
关键IT流程识别及其相互关系 XaaS供应商的位置记录 适用的程序、模板和标准 需维护的记录和文档
顶层文件,需覆盖:
2. 角色与职责
内外部所有岗位的角色和职责必须定义清楚。XaaS场景下,职责边界必须在SLA中明确划分。
3. 数据与记录管理
确保记录可检索、可存储、受保护。需考虑记录的定义、归属、位置(内部/外部)、安全性以及法规保留要求。
4. 文档管理
文档需随时可调取。审计或检查时,需能快速展示和打印。与外部供应商的文档协议需在SLA中约定,并接受药企审计。
5. 测试
可追溯到对应规范 有明确、可客观验证的接受标准 由经过培训的可识别人员执行 记录实际观察值,不只是写“通过/不通过” 更正不遮盖原始记录 XaaS供应商需提供性能测试证据
测试文档需满足:
6. 标准操作规程
SOP需覆盖关键流程和服务,定期审查确保符合法规要求。SOP需指定要产生哪些记录,为维护和审计提供可追溯证据。
要点
EDITORS NOTE指南附录3提供了一份完整的SOP清单(Table 10.1),覆盖通用管理、数据中心管理、平台管理、安全管理、数据管理、质量管理、连续性管理等领域。这份清单可以直接拿来当模板。
7. 培训
培训要有计划、有记录。技术和法规培训需覆盖外部服务人员和合同工。
8. 定期回顾与QA审计
定期回顾:专家或IT合规团队定期检查流程、系统和平台是否满足规定要求。回顾的范围、深度和频率基于风险和影响,可以采用抽样方法。定期回顾能帮助维持确认状态。
QA审计:由独立于被审计团队的QA人员执行,确认流程和程序满足质量和合规要求。
06
PART
六、留给你的三个问题
CHECKLIST
读完第2、3章,有三个问题值得药企同仁对照自查:
第一,你所在企业的IT基础架构流程清单,能对上上面那12个吗?缺了哪个?
第二,角色清单里,“平台所有者”和“IT基础架构流程所有者”这两个角色,你们企业有人在做吗?还是默认落在了IT部门头上,但没有人被正式任命?
第三,SOP清单拿来对照一下——你们的IT SOP覆盖了哪些领域?数据中心管理、网络管理、客户端管理这些领域有没有专门的SOP?
合规不是写文件,是“有人做事、有SOP指导、有记录证明”。
来源:CSV-DI-AI实践录 · mp.weixin.qq.com