跳到正文
CSV-DI-AI实践录· ZzzBin·· 12 天前AI 评分68

Empower 合规管理系列(一)系统架构与数据完整性设计

Empower合规管理系列(一)系统架构与数据完整设计

AI 导读

作者在 Empower 合规管理系列第一篇中梳理 Waters Empower 色谱数据系统的架构与数据完整性设计要点。内容覆盖系统策略、项目审计追踪与项目完整性测试,并给出系统级、项目级、数据级三档合规审计清单。文中多处引用 Empower 帮助手册的推荐设置作为核对依据。

正文
很多人第一次被拉去看Empower,面对 Empower 满屏的窗口和按钮,第一反应是:这跟数据完整性有什么关系?

关系很大。Empower 是 Waters 面向整个色谱实验室的数据管理平台,管方法、管数据、管报告、管审计追踪、管电子签名、管用户权限。一个色谱仪只是它挂载的"末梢",真正管数据的脑子在数据库里。

01

PART

一、Empower 的合规定位:不只是 CDS,是 GxP 电子记录系统

SYSTEM

§法规框架

Empower 在 GMP 环境下对应的核心法规

法规
对 Empower 的要求
FDA 21 CFR Part 11
电子记录(ER)/ 电子签名(ES):审计追踪、权限管控、签名锁定
FDA 21 CFR Part 211
药品生产质量管理规范:数据可追溯、报告可放行
EU GMP Annex 11
计算机化系统:风险导向验证、数据迁移、变更控制
cGMP / cGLP
现行 GxP:SOP 结合系统策略,活动可证明
ICH Q9 / Q10
质量风险管理 + 药品质量体系
ALCOA+
数据应可归属(A)、清晰(C)、同步(L)、原始(O)、准确(A)、完整、一致、持久、可追溯

REFERENCE


> 通过结合您的 SOP(标准操作程序),Empower 为您提供了一种工具,使规范后的实验室符合法规的要求。通过允许您设置策略来控制用户与软件交互时 Empower 的行为,您可以管理法规问题,使之符合现行药品生产质量管理规范和药品非临床研究质量管理规范(cGXP)及 21 CFR Part 11 规则。 >

§Empower 内置的六大合规功能

审 CDS 不是看"能不能跑样品",而是看"数据管住了没"。Empower 内置的合规功能对应:

合规要求
Empower 功能
对应 Part 11 条款
数据可归属
审计追踪(系统+项目)记录"谁在何时做了什么"
§11.10(e)
数据不可篡改
签署后锁定通道、项目完整性测试
§11.10(c)
操作可重现
处理参数随结果一同存储
§11.50
签名可识别
电子签名(用户名+密码+全名+时间戳)
§11.50/11.70
权限最小化
用户类型+权限组+项目访问权三层管控
§11.10(d)
数据可留存
数据库备份+项目备份+审计追踪存档
§11.10(c)

02

PART

二、系统三层架构:数据从哪来、存在哪、谁能动

SYSTEM

§三层架构

一套 Empower 系统由三部分组成:

层
组成
合规关注点
客户机层
Pro / QuickStart / Walk-Up 界面
谁能登录、谁在用哪个界面、超时锁定
数据库层
RDBMS(关系数据库)
数据完整性、备份频率、表空间、审计追踪存储
色谱系统层
通过 Empower 节点连接的仪器
仪器校正记录、eCord、采集通道状态
§个人版 vs 网络版的合规差异

合规审计时首先要问:你是个人版还是网络版? 这直接决定备份策略和权限模型。

维度
Empower Personal(个人版)
Empower Enterprise(企业版)
合规关注
数据库
本地或远程单数据库
服务器端集中数据库
企业版备份更集中可控
采集
本地 busLAC/E / 串口
网络 LAC/E32 采集服务器
网络版采集与数据库分离,数据路径更长
同时色谱系统
采集客户端同时 4 个
LAC/E32 一次 4 个在线
影响系统适用性覆盖范围
备份
本地备份
服务器完整备份
企业版备份策略更严格
用户
少量
多用户
企业版权限模型更复杂

REFERENCE

Empower 帮助手册

个人版即使连远程数据库,也要审"远程数据库的备份策略"和"网络断连时数据如何缓存与同步"。

03

PART

三、四个底层概念:必须搞清的数据组织逻辑

DATA

§节点(Node)

节点是仪器挂载的逻辑单元。配置管理器中每个节点有通用属性、访问权选项卡、串口、仪器列表。

合规关注:节点的访问权选项卡定义了谁能采集数据。如果权限过宽,未授权用户也能跑样品。审"节点访问权"是否按角色限制。

§色谱系统(Chromatographic System)

色谱系统是仪器组合单元。新建色谱系统经向导:输入类型 → 服务器选择 → 列表/系统选择 → 访问控制页 → 名称选择。

合规关注:访问控制页定义谁能操作该色谱系统。系统属性含"通用/配置/访问权"三个选项卡,访问权是权限矩阵的第二层。

§库(Database / Repository)

库是数据存储容器,有名称、库类型、库 ID。一个 Empower 可有多个库。

合关注:库的备份频率、保留期、表空间监控。系统监视器中可看库使用量。表空间满了审计追踪不再记录,这是数据完整性风险。

§项目(Project)

项目是 Empower 数据组织的基本单位,样品集、方法、结果、报告都住在项目里。新建项目经向导:选项页 → 访问权控制 → 复制选项 → 输入名称。项目属性含五个选项卡:

选项卡
合规关注
通用
项目名称、类型、创建者
访问属性
谁能读、谁能写、谁能删:权限第三层
完整性属性
项目完整性测试报告(还原/备份/按需运行的完整性测试)
处理属性
数据处理技术(ApexTrack vs 传统)、缺省算法:影响积分可重现性
自定义字段
项目级自定义字段:影响数据归属性

REFERENCE

Empower 帮助手册

> "完整性"选项卡列出针对此项目运行的全部项目完整性测试,其中包括在项目还原、项目备份过程中的完整性测试,以及按需运行的完整性测试。要运行项目完整性测试,请单击"测试项目完整性"。 > ——Empower 帮助手册·项目完整性属性

合规审计动作:抽查项目完整性测试报告,确认备份/还原后均执行了完整性测试,且结果合格。

§数据流转与合规链条
...

方法 → 样品组 → 采集数据 → 处理结果 → 报告

↑ ↓

└──────── 存储在项目中(审计追踪覆盖全链)──┘

↓

签署放行 → 锁定

合规关注:这条链的每一步都应在审计追踪中可查。任何环节缺记录,就是数据完整性缺口。

04

PART

四、配置管理器:合规后台

COMPLIANCE

§配置管理器的合规职责

配置管理器是 Empower 的后台管理中枢,帮助手册列出的系统管理任务包括:

  • 创建项目和自定义字段
  • 配置 Empower 节点和色谱系统
  • 管理光谱库
  • 管理用户
  • 备份和还原项目以及 Empower 数据库
  • 定义用于进样的样品板物理属性
  • 管理电子记录和签名设置(审计追踪)
§配置管理器视图中的合规数据源

配置管理器可查看的视图包括合规审计关键数据:

视图
合规用途
项目
项目创建/删除记录
系统
色谱系统配置
库
数据库/库列表
用户 / 用户组 / 用户类型
权限矩阵审计
系统审计追踪
系统级操作记录
离线系统审计追踪
已存档的审计追踪
项目档案 / 样品档案
已归档数据
离线项目档案 / 离线样品档案
已移出数据库的归档
§何时进配置管理器 vs 主窗口(视角)
配置管理器("合规后台")
Empower 主窗口("业务前台")
系统策略(合规开关)
日常采集/处理/查看
用户/类型/组(权限矩阵)
报告生成/签署
项目属性(审计追踪/完整性)
审计追踪查看(项目级)
数据库备份/还原
—
系统审计追踪存档
—

05

PART

五、系统策略:GMP 全局合规开关

SYSTEM

§系统策略对话框:合规审计的第一站

系统策略是影响 Empower 全局行为的合规配置,在配置管理器中设置。帮助手册明确给出受法规约束环境的推荐设置路径:

REFERENCE

Empower 帮助手册

> Pro >"系统设定">"配置管理器">"视图">"系统策略">"系统策略"对话框

系统策略对话框分多个选项卡,合规审计应逐一核对每个选项卡的设置是否与 SOP 一致。

§用户帐号策略(合规第一道闸)

帮助手册给出的推荐设置:

策略
推荐值
合规依据
强制使用唯一用户名
启用
Part 11 §11.200(a):唯一用户 ID
强制使用唯一用户密码
启用
Part 11 §11.300(b):密码唯一性
密码每 n 天过期
例:120 天
Part 11 §11.300(b):定期更换
限制登录尝试次数为 n 次
例:3 次
Part 11 §11.300(d):登录失败锁定
启用 n 个字符的最小密码长度
例:7-8 字符
Part 11 §11.300(b):密码强度

REFERENCE

Empower 帮助手册

核对点:密码不能含星号(\\*)等特殊字符或特殊语种字符。LDAP 密码区分大小写,Empower 本地账户密码不区分大小写:审"本地账户"是否暴露风险。

§新项目策略(数据完整性的地基)

帮助手册的推荐设置。这是合规审计的重中之重:

策略
推荐设置
合规理由
支持全面审计追踪(方法结果、样品、删除)
启用
Part 11 §11.10(e):审计追踪
"注释"列
选"限制"或"无限制"
限制=必须选预定义原因;无限制=自由输入
为所有项目对象选中"确认身份"复选框
选中
要求输入密码才能操作
不允许用户修改缺省的"支持全面审计追踪"设定
启用
防止用户关闭审计追踪
不允许用户修改缺省的"要求用户注释"设定
启用
防止用户跳过注释
不允许用户从非 FAT 项目复制到 FAT 项目
启用
FAT 项目隔离

REFERENCE

Empower 帮助手册

> 注意:不能在项目创建后再启用"全面审计追踪"。如果要记录某项目的"项目审计追踪"信息而在此项目中"全面审计追踪"未启用,可使用"新建项目"向导,基于当前项目创建一个新项目,并在新项目中启用"全面审计追踪"。 > ——Empower 帮助手册·审计追踪

合规审计动作:抽查项目是否启用了"全面审计追踪"。如未启用。这是P1 级数据完整性缺陷。补救只能新建项目并迁移,无法事后开启。

§其它策略(电子签名与锁定)
策略
推荐设置
合规理由
允许签署 2 后锁定通道
启用
Part 11 §11.10(c):防篡改
签署后保存报告(PDF)
启用
签署版归档
多重签署行为
强制使用不同的行为
Part 11 §11.50:签名不可复用
签署 2 前强制签署 1(查看)
启用
审核先于批准
非活动签署延迟 n 分钟
例:10 分钟
会话超时安全
签署后清除密码
启用
防密码复用
强制使用签署时单一登录
启用
一签一登
§系统审计追踪策略

帮助手册给出详细推荐:

系统对象
"注释"列
"确认身份"列
项目 / 自定义字段 / 用户 / 用户类型等
选"限制"
选中(要求密码)
库 / 样品板类型 / 缺省字符串
可选"无限制"
可不选

REFERENCE

Empower 帮助手册

合规审计动作:核对"确认身份"是否要求输入密码。如未启用:用户变更系统对象时无需密码,削弱可归属性。

§策略修改的生效

REFERENCE

Empower 帮助手册

> 修改系统策略后,需通知所有 Empower 用户注销并重新登录,新策略才生效。

合规关注:策略变更是否走变更控制?变更通知是否留痕?变更前的用户行为是否在旧策略下合规?

06

PART

六、项目完整性:数据完整性的技术验证

DATA

§目完整性测试

Empower 的项目完整性属性选项卡列出针对该项目运行的全部完整性测试,包括项目还原、项目备份过程中的完整性测试,以及按需运行的完整性测试。

操作:

  • 查看历史测试报告:从报告列表中选择 → 单击"详细信息"
  • 按需运行测试:单击"测试项目完整性"
§合规审计要点

抽查近 12 个月的项目完整性测试报告


确认每次项目还原后都执行了完整性测试


确认每次项目备份后都执行了完整性测试


不合格结果是否启动了偏差/CAPA


是否有定期(如每季度)按需运行完整性测试的规定

07

PART

七、Empower 界面与登录安全

INTERFACE

§三种界面的合规差异
界�面
合规定位
合规关注
Pro
全功能,含配置管理器/认证管理器
管理员用,权限最宽
QuickStart
简化全流程
操作员用,方法不可改
Walk-Up
自助进样,最小操作集
过客用户用,方法锁定

REFERENCE

Empower 帮助手册

Walk-Up 用户密码保护功能可防止更改系统管理员建立的方法设置:审"过客用户"是否确实无法改方法。

§登录安全
  • 首次登录密码与用名相同(合规关注:是否强制首次登录改密)
  • 输入不正确密码达到指定次数,账户禁用,需系统管理员重新激活
  • 系统管理员可启用"应用程序超时"功能,非活动超时锁定
  • LDAP 密码区分大小写,Empower 本地账户密码不区分大小写
§通道锁定与数据保护

Empower 支持锁定通道,锁定后通道数据不可被重新处理保存。这是签署后防篡改的技术保障。

合规关注:系统策略中"签署 2 后强制锁定通道"是否启用?锁定后是否有例外解除流程?解除是否记录在审计追踪?

08

PART

八、合规审计清单

COMPLIANCE

§系统级审计

系统策略是否按 SOP 设置(逐选项卡核对)


用户账户策略(唯一用户名/密码、密码过期、登录尝试限制)是否启用


新项目策略是否强制"支持全面审计追踪"


系统审计追踪是否要求"确认身份"(输入密码)


系统策略变更是否走变更控制

§项目级审计

抽查项目是否启用"全面审计追踪"


项目访问权是否按角色分配(最小够用)


项目完整性测试是否定期运行


项目备份/还原后是否执行完整性测试


项目处理属性(积分法)是否与方法一致

§数据级审计

审计追踪是否覆盖数据全链(方法→采集→处理→报告→签署)


处理参数是否随结果一同存储


签署后是否锁定通道


手动积分操作是否记录在审计追踪


删除数据是否留有审计追踪记录

///

END

写在最后

CHAPTER

从合规视角看 Empower,记住三件事:系统策略是全局合规开关,项目审计追踪是数据完整性地基,项目完整性测试是技术验证手段。审 CDS 不看功能够不够用,看数据管住了没:可归属、不可篡改、可重现、可留存。

来源:CSV-DI-AI实践录 · mp.weixin.qq.com