跳到正文
小易说合规· 合规晓月·· 27 天前AI 评分69

疫苗生产质量信息化系统检查指南征求意见稿第五章解读,从机构人员到设备设施

疫苗信息化检查第一关:从机构人员到设备设施

AI 导读

国家药品监督管理局药品审核查验中心 2026 年 9 月 3 日发布的《疫苗生产企业生产质量信息化系统检查指南(征求意见稿)》征求意见至 2026 年 10 月 9 日,该文解读其第五章前两部分。解读聚焦机构人员与设备设施,指出指南中应、宜、可三种要求强度不同,系统管理员应独立于业务部门,培训效果评价合格才能授予系统权限。文末列出企业可对照的十项自查,第五章数据管理部分留待下期解读。

正文
2026年9月3日,国家药品监督管理局药品审核查验中心发布《疫苗生产企业生产质量信息化系统检查指南(征求意见稿)》,公开征求意见至2026年10月9日。该文件明确了检查员到了疫苗企业以后,生产质量信息化系统应该查什么、怎么查、查到什么程度。该征求意见的发布标志着中国疫苗生产信息化监管正在从“电子化建设要求”进一步走向“信息化系统现场检查方法标准化”。
指南第五章:绕“人、机、料、法、环、测”全面展开,是指南规范疫苗企业的通用信息化核心合规底层逻辑章节。本文先剖析第五章的前两部分:机构、人员与培训,以及设备与设施。核心结论是,信息化合规首先要回答三个问题:谁管理系统,谁可以操作和改变数据,企业用什么技术和程序保证系统持续产生可信记录。
一 先分清应宜可
征求意见稿同时使用了“应”“宜”和“可”,三者要求强度不同。
用词
通常含义
理解原则
应
明确要求
应说明企业如何满足,并准备相应程序、记录和技术证据
宜
推荐做法
可以采用其他方案,但应说明替代控制及风险依据
可
允许采用的方式
不能解读为所有企业必须配置该项功能
二 信息化合规先查组织和人员
1 明确信息化管理归口
指南要求:企业的信息化管理机构应与系统复杂程度和业务需求相适应,并明确专门的信息化管理部门或承担相应职责的部门。
监管逻辑:系统上线后,企业应明确谁负责规划、建设、运维、安全、数据管理和业务支持,并且这些职责不能在系统交付后中断。
企业:应建立信息化系统清单和职责矩阵,明确每套系统的业务负责人、系统负责人、数据所有者和质量监督责任。外包运维不能转移企业的最终质量责任。
2 分开系统管理使用和质量监督
指南将职责划分为三个层面:系统管理职责主要覆盖硬件基础设施、账号权限、技术架构、备份、安全和灾难恢复;系统使用职责包括业务操作、数据录入以及参与业务配置和数据分析;质量管理部门参与验证,并对审计追踪、数据备份等活动进行定期审核。
业务部门仍需对工艺和数据含义负责,IT提供技术控制,QA负责独立监督和质量判断,防止单一岗位同时控制数据产生、修改、删除和监督审核。
3 保持管理员独立性
指南要求系统管理员由非数据利益相关方担任;权限管理人员应独立于业务部门,具有独立管理权限,不得与生产、质量管理岗位职责交叉。
检查时不能只看岗位说明书,还要核对实际账号。检查员可能关注:车间或实验室负责人是否持有管理员账号,管理员能否修改或删除业务数据,临时维护账号由谁审批,供应商远程账号是否受控,以及权限变更是否完整留痕。
4 培训合格成为权限准入前提
指南要求建立信息化系统培训规程和培训计划,培训内容包括GMP、基础操作、业务流程、合规要点、系统安全和数据完整性。系统升级或变更后,应根据对用户操作的影响判断是否需要补充培训。
更关键的是,培训效果评价合格后才能授予相应系统权限。评价可以采用书面考核、实际操作考核或两者结合,并非所有岗位都必须进行实操考试。企业应根据岗位风险选择考核方式,同时建立“培训合格—权限申请—账号开通”的可追溯关系。
三 设备与设施不仅要能运行还要保证数据可追溯
1 网络隔离和变更控制
用于疫苗生产质量的信息化系统宜独立管理,或者与办公用途实施严格逻辑隔离。操作系统安全补丁和防病毒软件应及时更新,但任何更新都要经过评估,避免影响受控软件兼容性。
检查重点:网络拓扑、访问控制和变更记录能否证明生产控制网络不会因办公网或互联网访问引入未受控风险。
2 生产检验设备的状态和参数受控
设备上的传感器和仪表应经过校准并处于有效期内。征求意见稿提出,仪表超过校准时限时,系统宜识别并报警;关键工艺设备或检验仪器宜明确验证、清洁等状态标识,状态变化可在系统中实时体现。
“宜识别并报警”并非所有设备都必须自动停机或禁止使用。企业可以根据风险设计报警、警示、任务禁止或人工复核等控制,但必须能够防止未经评价的超期仪表继续用于关键活动。
在人机界面和PLC层面,参数修改应受权限控制,所有关键工艺参数的修改都应被记录。检查时,企业需要证明的不只是上层MES权限受控,还包括设备层、HMI和PLC中的设定值、配方和限值不能被无痕修改。
3 网络和机房连续可用
实时数据采集等关键业务应获得足够带宽和优先级;高可用场景应考虑核心网络设备冗余。
网络中断时,应通过本地存储、容错机制或其他替代措施确保数据完整。检查重点通常包括断网期间数据保存在哪里、恢复连接后是否自动补传、重复数据如何识别,以及源端和目标端如何完成一致性核对。
采用云服务或外租服务器时,质量协议或服务水平协议应明确访问权限、可用性和审计权。监管关注的是企业不能因外包而失去数据访问、服务保障和接受检查的能力,而不是抽象的“数据主权”口号。
4 终端设备、移动存储和远程访问
洁净区终端应便于清洁消毒并避免卫生死角。扫码枪、移动拍照设备采集的信息应准确,并与物料、设备或工序关联;捕获的图像作为电子记录附件时,应与批记录建立关联并防止篡改。
可移动存储介质应严格受控。确需使用U盘时,应采用专用、查毒和受控的介质,并审核源文件的复制和删除操作。通过VPN远程访问系统的计算机应符合企业安全基线并采用多因素身份验证。MFA能够降低账号被盗用的风险,但不能使非授权访问“绝对不可能”,仍需结合账号专用、审批、会话日志和远程操作审计。
5 辅助软件归属合规控制
备份、防病毒和接口软件虽然不直接执行生产步骤,却会影响数据能否保存、传输和恢复。指南要求关注其版本支持状态、许可证有效性、计划任务执行情况和日志完整性,并确认备份、传输校验及断网重连等关键功能。
Checksum用于发现备份数据是否发生改变或损坏,不能单独证明备份可读、可恢复;接口软件使用MD5等校验机制,可以辅助识别传输前后数据是否一致,但不宜表述为“绝对一致”。备份可用性仍需通过挂载、浏览、恢复或应用层读取等测试证明。
6 老旧设备数据完整性的管理与评估
对于无法自动对接的老旧设备,指南要求建立人工录入、原始电子报告存档和定期比对等管理规程,人工录入应实行双人复核;屏幕截图、仪器存储介质导出文件等电子数据应归档。影响产品质量控制或数据完整性的老旧设备,应通过风险评估决定技术改造或退役。
此处,需要谨慎“屏幕截图”。截图通常只能保存某一时刻的静态画面,未必包含方法、报警、用户、时间序列和审计追踪等元数据。因此,不能把指南的示例概括成“用截图替代原始电子数据”。企业仍应评估所保存记录能否重建GMP活动,并优先保留设备能够导出的原始格式或兼容格式数据。
四 企业可对照的10项自查
  1. 是否建立完整的信息化系统清单,并为每套系统明确业务负责人、系统负责人和质量监督责任。
  2. 岗位说明书、权限矩阵和系统实际账号是否一致,是否存在生产或质量岗位兼任高权限管理员的情况。
  3. 管理员、供应商维护账号和远程账号是否经过审批,使用过程是否留有日志。
  4. 培训合格记录是否能够与权限开通记录对应。
  5. 生产控制网络与办公网、互联网的隔离是否有拓扑图、配置记录和验证证据支持。
  6. 设备层、HMI和PLC中的关键参数修改是否受权限控制并完整记录。
  7. 校准、验证和清洁状态是否得到有效控制,系统功能与人工补偿措施是否与风险相称。
  8. 断网、断电或接口失败时数据是否本地保存,恢复后能否补传并核对一致性。
  9. 备份、接口和防病毒软件的任务、版本、日志和关键校验功能是否受到确认和持续监控。
  10. 老旧设备保存的截图或导出文件是否足以重建活动,不能满足时是否已有改造或退役计划。
下期将继续解读第五章的数据管理要求,包括数据配置、采集、迁移、备份恢复、归档和销毁。

来源:小易说合规 · mp.weixin.qq.com