跳到正文
CSV-DI-AI实践录· ZzzBin·· 5 小时前AI 评分55

在GMP环境下使用DeltaV(二)电子签名与动作确认,满足21 CFR Part 11的双重验证机制

在GMP环境下使用DeltaV(二)电子签名与动作确认:满足 21 CFR Part 11 的双重验证机制

AI 导读

DeltaV 在 GMP 环境下通过配方授权签名、动作确认与检验、SIS 安全写机制三层设计实现电子签名控制。文中将其对照 21 CFR Part 11 §11.50 和 §11.70 以及欧盟 GMP Annex 11 §7,指出配方授权最多可组态五个签名者,且已下装到批量执行器的配方签名不能拒绝或清除。

正文

00

INTRODUCTION

电子签名为何是制药合规的“签名本”

纸质时代,批生产记录上的每一个签字,操作员签字、QA 复核签字、放行签字,都是追溯责任、确认操作的法律依据。生产控制电子化后,这些签字必须以“电子签名”的形式存在,且具备与手写签名同等的法律效力。

REFERENCE

21 CFR Part 11 §11.50:电子签名的展现应包括签名人姓名、签名的日期和时间、签名的含义(如审批、复核、放行等)。

REFERENCE

21 CFR Part 11 §11.70:一旦电子签名被用于签署记录,该签名不得被移除、复制或转移到其他记录。

REFERENCE

欧盟 GMP Annex 11 §7:电子签名应安全地关联到相关记录,使签名不可被伪造。

DeltaV 控制系统通过配方授权签名和动作确认(Action Confirmation)/ 检验(Verify)两套机制,实现了对关键操作的电子签名控制。它不是简单的“输密码确认”,而是包含签名者身份验证、签名含义记录、签名传播、拒绝/清除等完整流程。

02

SIGNATURE

一、配方授权签名:配方下装前的多级审批

1.1 核心机制

DeltaV 的配方授权(Recipe Authorization)功能控制配方下装到批量执行器(Batch Executive)的过程。使能配方授权后,配方在下装之前必须得到授权。

签名的构成包含三个要素:

「“当一个配方有了所有需要批准的签名时,它才被考虑授权。签名包括签名者的名字,签名者对配方、时间和注释的批准或拒绝。签名者是负责批准或拒绝配方的个人或组。”」

姓名、时间戳、含义(批准或拒绝),正好对应 21 CFR Part 11 §11.50 的三要素要求。

1.2 多级签名者设计

DeltaV 支持最多 5 个签名者的组态,实现多级审批:

「“DeltaV 系统中,最多可组态五个签名者。”」

签名者可以是个人,也可以是组(如 managers 或 supervisors)。只有当所有需要批准的签名都完成后,配方才被授权可下装。

1.3 签名传播机制

DeltaV 支持签名向引用配方的传播:

「“如果您需要签名者可以将其签名传播到较低级别(引用的)配方,选择使能签名播到引用的配方的选项。”」

如果一个高层配方引用了子配方,对高层配方的签名可以自动覆盖子配方,避免重复签名的同时确保引用链的完整性。

1.4 拒绝签名与清除签名

DeltaV 不仅支持批准签名,还支持拒绝签名和清除签名:

拒绝签名流程:

1

打开配方授权对话框,选择签名人描述,点击“拒绝(Reject)”按钮

2

输入注释、用户名和密码,点击确定

3

状态变为“已拒绝(Rejected)”,版本控制信息记录签名状态变化

清除签名流程:

1

打开配方授权对话框,选择签名人描述,点击“清除(Clear)”按钮

2

输入注释、用户名和密码,点击确定

3

状态变为“未决(Pending)”,版本控制信息记录签名状态变化

有一个硬性限制:“您无法拒绝或清除已经下装到批量执行器的配方上的签名。要拒绝或清除已下装配方上的签名,必须修改已下装的版本,以便配方授权将其看作配方的另一个版本。”

已执行配方的签名记录不可篡改,直接满足 21 CFR Part 11 §11.70 要求。

1.5 签名与版本控制的绑定

配方授权功能在 DeltaV 版本控制记录审核(VCAT)中运行:

「“配方只有在检入版本控制之后才能被批准或拒绝。”」

「“使能配方授权后,仅当所有需要的配方认可已被签署,并且配方已检入到版本控制中后,配方才可以被下装。”」

签名记录与版本控制审计追踪绑定在一起,签名状态变化会在版本控制信息中留痕。

03

SIGNATURE

二、动作确认与检验:操作级双重签名

2.1 三级操作确认体系

DeltaV 批量执行器提供了提示 → 确认 → 检验的三级操作确认体系:

级别

机制

要求

提示(prompt)

操作前弹出确认对话框

仅需点击“是/否”

确认(Confirm)

要求输入用户名和密码

用户须为 DeltaV Operate 组成员

检验(Verify)

第二级确认,要求同时选中确认栏

用户须在 DeltaV 管理组中

「“确认栏是命令检验的第一个级别(往往是操作员级别),通过输入用户名和密码来确认动作。检验栏是检验的第二个级别(往往是管理员级别),它要求同时选中确认栏。”」

2.2 可组态的命令级控制

管理员可以为每个批量执行器命令单独设置确认级别。比如:

「“如果您想在批量启动或停止之前提示操作员(为无法取消的动作,但您又不想在保持批量之前提示操作员(为暂时动作),则您可以使能启动和停止命令上的提示,而禁用保持命令上的提示。”」

2.3 阶段参数的确认与检验

当阶段手动运行时,操作员在阶段参数上的确认和检验也可以被组态:

「“要为阶段参数组态确认和检验(当阶段为手动控制时),选择组态对话框上的提示复选框。当阶段手动运行时,会提示操作员在阶段参数上确认和检验。”」

2.4 确认者与检验者的灵活配置

确认者和检验者可以是同一个人,也可以是不同的人:

「“确认者和检验者可以是同一个人。DeltaV Explorer 中的电子签名属性(Electronic Signatures Properties)对话框用于将确认者和检验者组态为同一个人。”」

低风险场景下可以让同一人做双重确认简化流程,高风险场景下强制不同人分别确认和检验。

04

E-SIGNATURE

三、SIS 安全写机制:安全系统的电子签名

DeltaV 的安全仪表系统(SIS)在此之上还有一层额外的安全验证,安全写机制(Secure Write Mechanism)。

3.1 TUV 认证的信息验证

「“安全写机制是一个 TUV 认证软件,它提供了信息验证。安全写机制的目的是充分低将无效信息从工作站应用程序传送到安全系统的风险。”」

安全写机制可以:

·

检查安全权限以作出更改

·

提供确认对话框,允许验证更改请求

·

检查信息损坏情况

·

检查信息是否到达期望的目的地

·

避免产生的伪信息引起变化

3.2 与电子签名的联动

当 SIS 模块参数使能了电子签名时,签名与安全写确认依次执行:

「“如果参数使能了电子签名,那么电子签名对话框会出现在安全写确认对话框之前。在电子签名完成之后,将显示安全写入确认对话框。如未完成,则不会尝试安全写入,且不会出现安全写入确认对话框。”」

3.3 四种应用程序的安全写支持

只有以下四种 DeltaV 应用程序可以使用安全写机制:

·

DeltaV Explorer(命令逻辑解算器,超时 2 分钟)

·

DeltaV Operate(参数写入,超时 1 分钟)

·

DeltaV 诊断(命令逻辑解算器,超时 2 分钟)

·

Control Studio(调试操作和参数写入,超时 2 分钟)

「“没有其它的应用程序可以使用安全写机制,包括 OPC 服务。”」

安全系统的写入路径受到严格控制,OPC 等外部接口无法直接写入 SIS。

05

SIGNATURE

四、签名事件的审计与追溯

4.1 批量历史视图中的签名事件

DeltaV 的批量历史视图(Batch History View)专门提供了签名事件(Signature Events)视图:

「“签名事件,提供了有关批量或过程模块电子签名的信息。签名事件包括失败的确认或检验尝试。”」

即使是签名失败的尝试(比如输入了错误密码),也会被记录。安全审计和异常调查时,这些失败记录往往比成功记录更有价值。

4.2 事件记录中的操作归因

「“由系统执行的一些模式更改会在批量事件日志中归因于登录的用户。例如,在批量执行器关闭和重启的情况下,配方的模式会改变。事件日志为该改变在用户(User)栏中显示登录的用户。”」

即使系统自动执行的操作,也能追溯到当时登录的用户。

06

COMPLIANCE

五、GMP 合规对照与实操清单

GMP 条款对照

GMP / Part 11 要求

DeltaV 功能实现

合规要点

签名含姓名、时间、含义

配方授权签名记录签名者、时间、注释、批准/拒绝

最多 5 级签名者

签名不可从记录中移除

已下装配方签名不可拒绝/清除

必须创建新版配方才能重新签名

签名安全关联到记录

签名与版本控制(VCAT)绑定

方须检入 VCAT 后才能签名

多级审批 / 职责分离

确认(操作员级)+ 检验(管理员级)

可组态为同一人或不同人

签名失败尝试需记录

批量历史视图签名事件视图

含失败确认/检验尝试

安全系统操作需额外验证

SIS 安全写机制(TUV 认证)

电子签名 → 安全写确认双重验证

CSV 验证实操清单

☐

确认配方授权功能已使能,且“下装前必须授权”选项已勾选

☐

验证签名者列表与实际审批角色一致(操作员、监督人、QA 等)

☐

测试多级签名流程:部分签名时配方不可下装

☐

测试拒绝签名流程:拒绝后配方状态变为“已拒绝”

☐

测试清除签名流程:清除后状态变为“未决”,且版本控制记录变更

☐

验证已下装配方的签名不可拒绝或清除

☐

确认动作确认设置中,关键命令(启动、停止)已使能确认+检验

☐

验证确认者须为 DeltaV Operate 组成员,检验者须为 DeltaV 管理组成员

☐

测试 SIS 模块电子签名:未完成签名时安全写确认对话框不出现

☐

验证批量历史视图可查看签名事件,包括失败的确认/检验尝试

∞

EPILOGUE

结语

电子签名不是一个 checkbox 式的合规项。它连接“谁做了什么”和“为什么这样做是被授权的”之间的法律纽带。DeltaV 通过配方授权签名、动作确认/检验、SIS 安全写机制三层递进的电子签名体系,从配方审批到操作执行再到安全系统干预,构建了一条完整的签名链。理解每一层签名的触发条件、记录内容和不可篡改性,是 CSV 验证中确保 21 CFR Part 11 合规的关键。

来源:CSV-DI-AI实践录 · mp.weixin.qq.com