跳到正文
CSV-DI-AI实践录· ZzzBin·· 16 天前AI 评分55

IT基础架构指南解读(二):平台、流程与人员三要素

IT基础架构指南解读(二)-人、流程、平台 IT基础架构三要素

AI 导读

这篇解读按平台、流程、人员三要素梳理IT基础架构指南第2、3章内容。指南以表格给出平台组件的GAMP分类与对应确认策略,并参考ITIL框架列出12个IT基础架构管理过程。文中还归纳质量管理体系需覆盖的质量手册、角色职责、数据与记录管理等八个方面,并以三个自查问题收尾。

正文

01

PART

一、拆解IT基础架构:三大要素

NOTES

指南把IT基础架构拆成三个性质不同的要素:

**平台 + 流程 + 人员**

这三个要素直接支撑业务应用运行。做确认的时候,不能只盯着一台服务器或一根网线——流程和人员同样要纳入管理。

02

PART

二、平台组件:GAMP分类与确认策略

NOTES

指南给出了一张很实用的平台组件分类表(Table 2.1),每种组件对应不同的确认策略:

组件
定义要点
GAMP分类
确认策略
网络
分无源(线缆、连接器、布线)和有源(交换机、路由器、防火墙)
—
关键配置信息需记录和管理;不可控网络(如互联网)增加合规挑战
硬件/外设
服务器、磁盘阵列、打印机等物理或虚拟设备
硬件1类
标准化产品,风险较低
固件
可独立更新的固件按软件管理
软件1类
无论复杂度和可配置性如何,均按1类处理
操作系统
含操作系统和通信协议实现
软件1类
配置需文档化;特定功能可在应用验证中一并处理
虚拟化平台
如VMware、Nutanix等
—
按操作系统确认,重点关注虚拟化软件的功能
数据管理软件
文件存储、数据库、Web服务、接口等
—
可被多个应用共享使用
中间件
应用层到操作系统/数据库的接口或翻译层
—
与GxP应用配合使用时需正式确认
服务器
标准化组件加配置规格
硬件1类 + 软件1类
物理或虚拟均可
客户端
从瘦客户端到胖客户端
硬件1类 + 软件1类
物理或虚拟均可

关键提示:XaaS场景下,验证工作可能只需聚焦应用层(GAMP软件3、4、5类),具体取决于服务模式和预期用途。但药企要自己判断哪些分类适用于平台组件。

03

PART

三、流程:12个IT基础架构管理过程

PROCESS

指南参考ITIL框架,列出了12个IT基础架构管理过程:

  • 变更管理
  • 配置管理
  • 安全管理
  • 服务器管理
  • 客户端管理
  • 网络管理
  • 事件与问题管理
  • 服务台
  • 备份、恢复与归档
  • 灾难恢复
  • 性能监控
  • 供应商管理
  • 质量保证

实施多少流程、怎么实施,取决于业务关键性和公司规模。如果基础设施外包给第三方,需要审计确认这些流程在外部供应商那里确实存在且在用。

04

PART

四、人员:角色清单与培训要求

CHECKLIST

指南列出了关键内外部角色:

角色
职责定位
执行管理层
项目赞助、战略方向
项目经理
管控项目全流程
应用/系统/数据所有者
提出平台需求、管理应用验证
数据所有者
数据质量、安全与完整性
IT基础架构流程所有者
负责特定IT流程(如备份、监控)
平台所有者
负责特定平台类型(如服务器、网络)
基础架构服务所有者
管理外部供应商提供的服务
独立QA
合规监督,不参与日常运营
IT审计与合规
连接QA与技术团队的桥梁
  • 人员需具备适当的教育背景和经验
  • 培训要有计划、有记录
  • 外部供应商人员也需接受法规培训
  • 人员变动或流程变更时需重新培训
  • 培训记录需保存以备审计

培训要求:

05

PART

五、质量管理体系:八个方面

MANAGEMENT

指南第3章讲的是质量管理体系如何为IT基础架构提供“受控状态”的证据,应覆盖以下八个方面:

1. 质量手册

  • 关键IT流程识别及其相互关系
  • XaaS供应商的位置记录
  • 适用的程序、模板和标准
  • 需维护的记录和文档

顶层文件,需覆盖:

2. 角色与职责

内外部所有岗位的角色和职责必须定义清楚。XaaS场景下,职责边界必须在SLA中明确划分。

3. 数据与记录管理

确保记录可检索、可存储、受保护。需考虑记录的定义、归属、位置(内部/外部)、安全性以及法规保留要求。

4. 文档管理

文档需随时可调取。审计或检查时,需能快速展示和打印。与外部供应商的文档协议需在SLA中约定,并接受药企审计。

5. 测试

  • 可追溯到对应规范
  • 有明确、可客观验证的接受标准
  • 由经过培训的可识别人员执行
  • 记录实际观察值,不只是写“通过/不通过”
  • 更正不遮盖原始记录
  • XaaS供应商需提供性能测试证据

测试文档需满足:

6. 标准操作规程

SOP需覆盖关键流程和服务,定期审查确保符合法规要求。SOP需指定要产生哪些记录,为维护和审计提供可追溯证据。

要点

EDITORS NOTE

指南附录3提供了一份完整的SOP清单(Table 10.1),覆盖通用管理、数据中心管理、平台管理、安全管理、数据管理、质量管理、连续性管理等领域。这份清单可以直接拿来当模板。

7. 培训

培训要有计划、有记录。技术和法规培训需覆盖外部服务人员和合同工。

8. 定期回顾与QA审计

定期回顾:专家或IT合规团队定期检查流程、系统和平台是否满足规定要求。回顾的范围、深度和频率基于风险和影响,可以采用抽样方法。定期回顾能帮助维持确认状态。

QA审计:由独立于被审计团队的QA人员执行,确认流程和程序满足质量和合规要求。

06

PART

六、留给你的三个问题

CHECKLIST

读完第2、3章,有三个问题值得药企同仁对照自查:

第一,你所在企业的IT基础架构流程清单,能对上上面那12个吗?缺了哪个?

第二,角色清单里,“平台所有者”和“IT基础架构流程所有者”这两个角色,你们企业有人在做吗?还是默认落在了IT部门头上,但没有人被正式任命?

第三,SOP清单拿来对照一下——你们的IT SOP覆盖了哪些领域?数据中心管理、网络管理、客户端管理这些领域有没有专门的SOP?

合规不是写文件,是“有人做事、有SOP指导、有记录证明”。


来源:CSV-DI-AI实践录 · mp.weixin.qq.com