计算机化系统管理规程,涵盖系统清单、风险评估、验证与退役要求
计算机化系统管理规程
一份计算机化系统管理规程按全生命周期列出系统清单、影响性评估、风险评估、验证、权限、备份与退役等管理要求。规程将系统分为三级并规定备份周期,一级和二级系统不少于每年一次,三级不少于每半年一次。附录给出系统清单、风险评估表、软件分类验证矩阵、账号权限登记和审计追踪审核记录等模板。
1 目的
为规范本公司计算机化系统(Computerized System,简称CS)的全生命周期管理,依据《药品生产质量管理规范(2010年修订)》及其附录《计算机化系统》、GB/Z 42344-2023《制药机械(设备)计算机化系统验证指南》、GB/T 28671-2012《制药机械(设备)验证导则》、ISPE GAMP 5(第二版)及ICH Q9等法规与技术指南,建立系统清单管理、系统影响性评估与风险评估、验证与确认、数据完整性控制、安全与权限管理、备份与灾难恢复、变更控制、周期性回顾及系统退役等活动的统一规则,确保计算机化系统持续处于验证状态,所产生的电子数据真实、准确、完整、可追溯,符合药品GMP要求。
2 范围
本规程适用于本公司在药品生产质量管理过程中应用的全部计算机化系统,包括但不限于:
·实验室仪器控制与数据采集处理系统:色谱数据系统(CDS)、实验室信息管理系统(LIMS)、HPLC/UPLC、GC、UV、IR、ICP、XRPD等;
·工业过程控制类系统:集散控制系统(DCS)、数据采集与监控系统(SCADA)、人机界面(HMI)、楼宇管理系统(BMS)、环境监控系统(EMS)、纯化水系统电导率在线监控、温度/湿度监控系统;
·生产与质量管理类系统:制造执行系统(MES)、仓储管理系统(WMS)、企业资源计划(ERP)中与GMP相关的模块;
·嵌入式计算机系统:温控仪、压力控制器、带调节与报警信号的智能仪表等;
·用于GMP数据处理与报告的电子表格、宏及定制数据处理软件。
3 引用文件
3.1 法规与指南
·《中华人民共和国药品管理法》
·《药品生产质量管理规范(2010年修订)》及附录《计算机化系统》《确认与验证》
·GB/Z 42344-2023《制药机械(设备)计算机化系统验证指南》
·GB/T 28671-2012《制药机械(设备)验证导则》、JB/T 20091《制药机械(设备)验证导则》
·GB 28670-2012《制药机械(设备)实施药品生产质量管理规范的通则》
·ISPE GAMP 5:A Risk-Based Approach to Compliant GxP Computerized Systems(第二版)
·ICH Q9(R1)质量风险管理
·EU GMP Annex 11、FDA 21 CFR Part 11、PIC/S PI 041、MHRA GxP数据完整性指南(出口或客户审计需要时参照执行)
3.2 公司内部文件
·《变更控制程序》(SOP-B-QA-009)
·《偏差调查处理程序》(SOP-B-QA-015)
·《实验室事件管理程序》(SOP-B-QC-091)
·《确认与验证管理规程》、《数据完整性管理规程》、《供应商管理规程》、《培训管理规程》等相关文件
4 术语与定义
计算机化系统(CS):由一系列硬件和软件组成,以满足特定功能的系统,系统中包括数据输入、电子化处理和用于报告或自控的信息输出。
应用程序:安装在既定的平台/硬件上,提供特定功能的软件。
基础架构:为应用程序提供平台使其实现功能的一系列硬件和基础软件,如网络软件和操作系统。
电子数据:也称数据电文,是指以电子、光学、磁或者类似手段生成、发送、接收或者存储的信息。
电子签名:电子数据中以电子形式所含、所附用于识别签名人身份并表明签名人认可其中内容的数据。
数据审计跟踪(审计追踪):一系列有关计算机操作系统、应用程序及用户操作等事件的记录,用以帮助从原始数据追踪到有关的记录、报告或事件,或从记录、报告、事件追溯到原始数据。
数据完整性:数据的准确性和可靠性,用于描述存储的所有数据值均处于客观真实的状态。
元数据:描述数据的数据,用于赋予数据含义,如单位、时间戳、用户标识、仪器编号、积分参数等。
原始数据:首次采集生成的、未经加工处理的记录或其经认证的副本,是重建GMP活动所必需的信息。
主数据:当同一信息存在电子数据与纸质打印文稿等多种形式时,经文件明确规定作为原始记录并被用于决策、放行的那一份数据。
备份:为防止原始数据丢失或损坏而制作的、用于事后还原的数据副本。
归档:将数据以长期可读、可检索的方式保存于受控介质,并保留其元数据的过程。
灾难恢复:GMP受控系统发生突发故障导致局部或全部被破坏时,为恢复系统功能与数据而制定的纠正行动计划。
计算机化系统生命周期:计算机化系统从需求到退役的过程,包括立项、设计、设定标准、编程/配置、测试、安装、运行、维护、变更、退役等阶段。
系统影响性评估:根据系统是否对药品质量参数产生直接影响,将系统判定为直接影响系统、间接影响系统或无影响系统的评估活动。
GAMP 5:良好的自动化生产实践指南第五版(ISPE),提供基于风险的GxP计算机化系统合规方法。
FMEA / RPN:失效模式与影响分析;风险优先级数 RPN=严重性(S)×可能性(P)×可检测性(D)。
ALCOA+:数据完整性基本要求:可归因(Attributable)、清晰(Legible)、同步(Contemporaneous)、原始(Original)、准确(Accurate),并兼具完整(Complete)、一致(Consistent)、持久(Enduring)、可获取(Available)。
5 职责
表1 计算机化系统管理职责划分
部门 / 岗位 | 职责 |
使用部门(生产、QC、仓库等) | 1)审核确认管理规程的适用性,依照已批准的管理规程实施;2)提出系统需求(URS),确定系统管理分级,指定系统责任人;3)负责本部门系统的日常操作、数据录入与复核、运行记录填写;4)发现异常及时记录并按偏差/事件程序处理;5)提出账号权限新增、变更、注销申请,参与审计追踪审核与周期性回顾。 |
设备部 / 工程&计量 | 1)负责技术方面的沟通与指导,组织安装、调试、维护与仪表校准;2)对无法内部解决的技术问题,负责联系有资质的外部合作企业或个人提供专业技术支持;3)参与FAT/SAT、IQ/OQ/PQ的实施,配合再验证与退役工作。 |
系统管理员(IT / 自控) | 1)按本规程及相关操作SOP执行数据备份与还原测试、账号权限管理、杀毒软件与补丁管理、系统时间同步;2)建立并维护灾难恢复计划,记录恢复过程与恢复后检查结果;3)维护系统清单与技术文档(版本、配置、接口、IP地址等);4)不得兼任GMP关键数据的产生者,其操作应接受QA定期审核。 |
QA | 1)审核、批准验证方案和报告,批准日常管理SOP并监督检查执行情况;2)监督验证或确认的执行,批准系统清单、系统分级、风险评估结论;3)批准账号权限变更、数据删除、数据迁移与转换、系统退役;4)审核审计追踪审核记录与周期性回顾报告,维护数据完整性。 |
质量负责人 / 质量受权人 | 批准关键系统的验证主计划、退役计划及重大偏差的处理结论。 |
采购 / 供应商管理部门 | 组织供应商资质审查与评估,签订正式协议或质量协议,配合供应商审计。 |
人事部门 | 人员入职、调岗、离职时及时通知使用部门与系统管理员,启动权限变更流程。 |
6 管理原则
6.1 风险贯穿生命周期
风险管理应当贯穿计算机化系统生命周期全过程。新增系统时应当考虑患者安全、数据完整性和产品质量;应当根据书面的风险评估结果确定验证的范围和程度,以及数据完整性控制的程度,并在系统发生变更、升级、故障或用途改变时重新评估。
6.2 不低于人工操作水平
计算机化系统代替人工操作时,应当确保不对产品的质量、过程控制和质量保证水平造成负面影响,不增加总体风险;电子数据与纸质记录同等对待,符合数据完整性(ALCOA+)要求。
6.3 清单管理与验证状态
应当建立包含所有计算机化系统的清单,标明其与药品生产质量管理相关的功能,清单应当及时更新;应当在计算机化系统生命周期中保持其验证状态,并通过周期性回顾予以确认。
6.4 系统分级管理
公司计算机化系统按功能与风险分为三级(详见7.1.4及表3),分级由使用部门确定、QA确认,一经确定纳入《计算机化系统清单》管理。
7 程序
7.1 系统清单与系统影响性评估
7.1.1 公司应当建立并保持《计算机化系统清单》(见附录1),清单内容至少包括:系统名称与编号、管理分级、GAMP 5软件分类、安装位置、控制设备、GMP相关功能、密码与权限管理方式、审计追踪、数据储存与备份方式及系统责任人。
7.1.2 清单由使用部门起草、系统管理员汇总、QA批准;系统新增、变更、停用或退役时应及时更新,并在周期性回顾时复核。清单可作为独立文件单独修订,修订应受版本控制。
7.1.3 新系统立项或既有系统用途发生变化时,应开展系统影响性评估,将系统判定为直接影响系统、间接影响系统或无影响系统:
·直接影响系统:直接影响药品质量参数、工艺过程、质量控制、清洗/消毒或灭菌判定等的系统,必须按GMP要求开展验证;
·间接影响系统:为直接影响系统提供支持或监控功能(如环境监测、公用工程监控)的系统,应按GMP要求管理并开展与风险相称的确认/验证;
·无影响系统:不对药品质量产生影响的系统,可简化管理,但应记录评估结论与依据,并纳入清单。
7.1.4 管理分级:
表2 计算机化系统管理分级与备份要求
管理分级 | 典型系统 | 数据管理要求 | 备份周期 | 责任 |
一级:嵌入式计算机系统 | 温控仪、压力控制器、带调节信号、报警信号的智能仪表等 | 具备数据存储功能的,电子数据定期备份;不具备存储功能的,以校准与功能检查为主 | 不少于每年一次 | 使用部门 / 设备部 |
二级:工业过程控制类计算机 | 纯化水系统、空调系统、温度监控系统、DCS、SCADA、BMS/EMS等 | 具备数据存储功能的,电子数据定期备份,备份存放于单独安全地点 | 不少于每年一次 | 使用部门 / 系统管理员 |
三级:实验室仪器计算机控制/数据采集处理分析系统 | HPLC、GC、IR、UV、ICP、XRPD、CDS、LIMS等 | 电子数据定期备份并定期开展恢复测试,审计追踪纳入定期审核 | 不少于每半年一次 | QC / 系统管理员 |
7.1.5 关键系统或数据量大的系统,可依据风险评估缩短备份周期(如每月一次或实时增量备份),具体方式与周期在各系统操作规程中明确规定。
7.2 软件与硬件分类
7.2.1 软件按GAMP 5分为第1类基础设施软件、第3类不可配置软件、第4类可配置软件、第5类定制应用软件;GAMP 5中第2类不再使用,固件类软件应按实际功能归入第1类或第3类。各类软件的描述、典型示例与验证/确认要求见附录3表3-1。
7.2.2 硬件按GB/Z 42344-2023分为标准硬件组件与定制内置硬件组件:标准硬件组件应记录制造商/供应商信息、版本号、模块序列号(如可获得),确认安装与连接正确并纳入配置管理与变更控制;定制内置硬件组件应具备设计规范(DS)并通过验收测试,采用基于风险的方法开展供应商评估,必要时进行供应商审计,所有硬件配置应在设计文件中清晰界定并经验证。
7.2.3 软件与硬件的分类结论应记录于《计算机化系统风险评估表》(附录2)与验证文件中,作为确定验证范围的依据。
7.3 风险评估
7.3.1 风险评估应贯穿生命周期并动态更新,推荐采用FMEA(失效模式与影响分析)、PHA(初步危害分析)等工具,可结合定性判定与定量计算:RPN=严重性(S)×可能性(P)×可检测性(D),各因子按低/中/高赋值为Ⅰ(1)、Ⅱ(2)、Ⅲ(3)。
7.3.2 风险等级划分:低风险RPN=1、2、3;中风险RPN=4、6、8;高风险RPN=9、12、18、27。中、高风险必须制定风险控制措施并再次复评,直至风险降至可接受水平;全过程使用风险追踪矩阵记录。
7.3.3 评估内容至少应覆盖:患者安全、产品质量、数据完整性。数据完整性评估至少包括系统时间是否可被未经授权更改、审计追踪是否具备且不可关闭、是否实行唯一账号与分级权限、关键数据录入是否有复核、数据修改是否留有痕迹、是否具备备份与还原能力、是否明确主数据、是否涉及电子签名等(见附录2表2-2)。
7.3.4 风险评估的结果用于确定:验证的范围与程度(DQ/IQ/OQ/PQ等)、数据完整性控制措施、审计追踪的启用方式与审核频次、备份策略与周期性回顾频次。评估表见附录2。
7.4 生命周期与验证活动
7.4.1 计算机化系统验证分为系统立项、系统实施、系统运行、系统退役四个阶段,各阶段均应形成阶段性文件与报告,并按预先批准的方案实施、留有记录。
表3 计算机化系统生命周期各阶段主要活动与输出
阶段 | 主要活动 | 输出文件 / 记录 | 责任部门 |
系统立项 | 可行性分析、系统影响性评估、用户需求说明(URS)起草、供应商初步评估、验证范围初步确定 | 立项/可行性报告、系统影响性评估、URS、初步风险评估 | 使用部门 / QA / 采购 |
系统实施·计划 | 制定验证主计划/验证计划与实施进度表,开展基于风险的供应商评估 | 验证主计划(VMP)/验证计划、实施进度表、供应商评估报告 | QA / 使用部门/ 供应商 |
系统实施·设计 | 功能说明(FS)、硬件设计说明(HDS)、软件设计说明(SDS),设计审核与需求追溯 | FS/HDS/SDS、设计审核记录、需求追溯矩阵(TM) | 供应商 / 使用部门/ QA |
系统实施·测试 | 源代码编程与测试(第5类)、工厂验收测试(FAT)、现场验收测试(SAT)、DQ/IQ/OQ/PQ | 源代码审核记录、FAT/SAT报告、DQ/IQ/OQ/PQ方案与报告 | 供应商 / 使用部门/ QA |
系统运行 | 培训与授权、建立操作规程、备份与恢复、变更控制、偏差与CAPA、审计追踪审核、周期性回顾 | 培训记录、SOP、备份与恢复记录、变更与偏差记录、周期性回顾报告 | 使用部门 / 系统管理员/ QA |
系统退役 | 退役计划、数据迁移与归档、权限撤销、退役报告与批准 | 退役计划、数据迁移确认记录、归档清单、退役报告 | 使用部门 / 系统管理员/ QA |
7.4.2 计算机化系统的验证一般包括安装确认(IQ)、运行确认(OQ)和性能确认(PQ),必要时增加设计确认(DQ);验证范围与程度应基于风险评估,并可根据系统实际使用功能调整验证文件的结构与组成。
7.4.3 各阶段均需形成阶段性验证报告;当出现关键性能偏差(如影响设备正常运行、安全及产品质量)时,不宜进行下一阶段的确认,应先按偏差程序处理。
7.4.4 验证方案应预先确定并经批准后实施;验证工作完成后应写出确认或验证报告并经审核、批准。当验证结果不符合预先设定的可接受标准时,需进行记录并分析原因,验证结果和结论(包括评价和建议)应记录并存档。
7.4.5 应在下列情况下执行验证或再验证,涉及变更的按《变更控制程序》(SOP-B-QA-009)处理:
·新购设备的计算机化系统;
·计算机化系统软件版本升级、补丁安装或配置参数变更;
·计算机化系统硬件发生变化(含服务器迁移、更换、操作系统更换);
·系统用途、工艺流程或控制范围发生变化;
·系统长期停用后重新启用;
·经评估需要进行再验证(如偏差趋势、周期性回顾结论提示)。
7.4.6 遗留(在用)系统如缺少完整的验证文件,应通过差距评估、补充验证或回顾性评估的方式建立并维护其验证状态,形成书面的整改计划并在规定期限内完成。
7.4.7 验证过程中产生的所有文档应统一编号、版本控制并归档保存;验证数据不宜增加、删除、修改,应保持完整性,验证活动应可通过责任划分、记录标识与过程监督满足可追溯要求。
7.5 供应商管理
7.5.1 供应商提供产品或服务(如安装、配置、集成、验证、维护、数据处理、云存储等)时,企业应当与供应商签订正式协议或质量协议,明确双方责任,包括但不限于:变更通知义务、访问权限与保密、数据所有权与可获取性、审计配合、技术支持与响应时限。
7.5.2 应当基于风险开展供应商评估并留存记录;第4类、第5类软件及定制内置硬件应开展供应商质量体系评估,必要时进行现场审计。供应商应能够提供有资料证明的相关材料(如体系证书、开发文档、测试记录、版本说明)。
7.5.3 供应商人员现场服务须经授权并由本公司人员陪同,服务内容与结果应形成记录,纳入系统档案。
7.6 备份、归档与恢复
7.6.1 关键设备的计算机化控制系统软件(包括配置参数)及GMP相关数据均应具有备份与还原功能,明确备份方式(服务器备份、光盘、移动硬盘、异地或受控网络存储等)、备份周期、责任人与存放地点,具体要求在各系统操作规程中规定。
7.6.2 备份数据应当储存在另一个单独的、安全的地点,保存时间应当至少满足文件、记录的保存时限;备份介质应定期可读性检查,电子记录的长期归档宜采用通用格式(如PDF/A、CSV)并保留元数据。
7.6.3 还原是备份的逆过程。一旦发现系统软件故障、数据错误或数据丢失,应立即按偏差报告程序报告QA并通知系统管理员,经批准后按CAPA要求进行数据恢复;紧急情况下可作为应急措施先恢复系统,事后仍须以书面文件分析原因、采取预防措施,重大事故应彻底调查根本原因并采取纠正和预防措施。系统管理员应对恢复过程及恢复后的检查结果作详细记录。
7.6.4 应定期对关键系统的归档数据进行还原测试,以证明存档数据可被准确、完整还原;还原测试建议每年至少一次,测试结果应记录并纳入周期性回顾。
7.6.5 因客户审计、官方审计等特殊情况需要还原数据的,由相关部门提出申请,经QA经理批准,由系统管理员实施还原并保留记录。
7.6.6 当系统内部存储空间有限或其他原因需要删除内部存储数据时,应先确保已有双份备份,说明原因并提出申请,经QA批准后方可删除。
7.7 数据转换、迁移与系统接口
7.7.1 数据转换或转移(如系统更新、数据存储路径改变、系统替换)时,应当制定迁移方案并经QA批准,迁移前后应进行记录数、校验值或抽样比对,确认数据的数值及含义没有改变,形成数据迁移确认记录。
7.7.2 系统间自动传输接口应经验证确认传输的准确性与完整性;采用人工转录方式时,应采取第二人复核、前后比对等补偿性控制并记录。
7.8 安全与权限管理
7.8.1 物理与访问场所控制
控制非授权人员和外来人员进入计算机化系统的运行场所;应设置系统屏保,退出屏保进入操作系统时需要密码。禁止外来人员(包括已离开本公司、本部门的人员)在未经公司安保部门授权及没有本部门人员陪同的情况下接触、操作计算机化系统;不允许使用个人移动存储媒体复制系统资料。
7.8.2 用户与权限
1)一人一账号,禁止使用共享账号、通用账号(如多人共用的admin、Lab_User等),系统应能将所有操作唯一归因到个人;
2)按角色实行分级授权与最小权限原则,应建立各系统不同级别使用者的名单和权限(见表4);人员调岗、离职时必须变更或注销其使用权限,并经QA确认,登记于附录4《计算机化系统账号/权限申请与变更登记表》;
3)数据产生者不应具备删除、修改已录入关键数据或关闭审计追踪的权限;系统管理员不应兼任数据产生者,确因人员配置限制无法分离时,应采取补偿性控制(如由QA对管理员操作及审计追踪进行定期审核);
4)应至少每半年(关键系统每季度)复核一次各系统用户权限清单,复核发现异常按偏差处理;
5)系统不再使用时,应保证在电子资料的保存期限内,至少保留一台仪器或原软件环境,确保能够打开原有资料。
表4 典型角色与权限设置要求
角色 | 主要权限 | 限制与要求 |
系统管理员 | 系统配置、账号与权限管理、备份与恢复、日志管理、补丁与杀毒软件管理 | 不得兼任GMP关键数据产生者;不得关闭、清空审计追踪;其操作应被审计追踪记录并接受QA定期审核;账号数量受控 |
数据产生者(操作者) | 系统日常操作、数据录入与采集、方法/参数调用、结果保存与提交 | 不得删除或修改已录入的关键数据;不得关闭审计追踪;不得使用他人账号;不使用个人移动存储介质 |
复核 / 审核者 | 数据复核、结果审核、电子签名 | 不得为本人所产生的数据进行最终审核(关键放行数据应职责分离);审核行为应留痕 |
QA | 审计追踪查询与审核、权限复核、备份与恢复记录检查、系统清单与验证状态管理 | 查询与审核权限不应改变原始数据;不得代替操作者进行数据处理 |
只读 / 访客 | 浏览、查询与打印(如审计、参观需要) | 不得录入、修改或删除任何数据;须经授权并登记 |
7.8.3 密码控制
受控计算机化系统必须设置分级密码(根据系统功能确定),密码长度至少6位或满足系统默认最短长度要求,关键系统建议不少于8位;密码一般应包括字母和数字,避免设置成易于破解的简单数字或词汇(如abc、123等);密码应定期更换(建议不超过90天,关键系统可缩短),初次登录应强制修改初始密码,密码不得共享、转借或明文张贴。
7.8.4 账户锁定策略
在可能的条件下,应对关键设备的计算机化系统设定账户锁定阈值及账户锁定时间(例如:1小时内连续三次输入错误登录信息则锁定账户),锁定事件应被记录并调查。
7.8.5 网络安全与移动介质
可联网的计算机化系统必须安装公司认可的杀毒软件并由系统管理员定期检查更新病毒库;可接入移动介质的系统必须采用公司内部专用和受控的部件,不得将个人存储介质与计算机化系统相连;不得在控制系统计算机中存储个人信息和从网络下载的信息,严禁加载和运行游戏软件;操作系统补丁与软件升级应按变更控制评估后实施。
7.8.6 系统时间管理
系统时间应由权限控制并锁定,操作人员不得随意更改;应建立时间同步机制(域控制器或专用时间服务器),时间修改须经授权、留有记录并纳入审计追踪,同时对修改前后受影响的数据进行评估。
7.8.7 审计追踪
1)应当根据风险评估的结果,考虑在计算机化系统中建立数据审计跟踪系统,用于记录数据的输入、修改、删除以及系统的使用和变更;GMP关键系统应全程开启审计追踪,不得关闭、清空或选择性记录;
2)审计追踪应记录操作人、时间、更改前后的数值及更改理由,且不可随记录的删除而丢失;
3)系统不具备审计追踪能力时,应采用纸质记录、程序控制、双人复核等补偿性措施,并在风险评估中说明其充分性;
4)审计追踪应定期审核,审核频次基于风险确定(关键系统建议每季度一次,一般系统每半年或每年一次),审核人应独立于数据产生者;审核发现异常应按《偏差调查处理程序》(SOP-B-QA-015)处理,审核记录见附录5;
5)审计追踪应可查询、可排序、可导出打印,以满足内外部审计需要。
7.8.8 电子记录、电子签名与数据完整性
1)电子数据与纸质记录同等对待,应符合ALCOA+要求;当人工输入关键数据时,应当复核输入记录以确保其准确性,复核可由另外的操作人员完成,或采用经验证的电子方式;计算机化系统应当记录输入或确认关键数据人员的身份。
2)只有经授权人员方可修改已输入的数据;每次修改已输入的关键数据均应当经过批准,并应当记录更改数据的理由。
3)电子签名与手写签名具有同等效力,应唯一、可追溯至本人、与所签记录永久关联,并包含签名人、签名时间与签名含义;不得代签、借用账号或由管理员代为签名。
4)以电子数据为主数据时,应当满足:存储的电子数据能够打印成清晰易懂的文件;必须采用物理或电子方法保证数据安全,防止故意或意外的损害;日常运行维护和系统发生变更(如计算机设备或其程序)时,应当检查所存储数据的可访问性及数据完整性;应当建立数据备份与恢复的操作规程并定期备份。
5)在现有系统条件下,因软件或硬件原因导致不能完整记录整个操作过程的,可以通过手工记录的方式予以补充;对于电子数据和纸质打印文稿同时存在的情况,应当有文件明确规定以电子数据还是以纸质打印文稿为主数据,主数据应完整并包含元数据。
7.9 变更管理
系统软件升级、补丁安装、配置参数调整、硬件更换、服务器迁移、接口变更、权限变更等均应按《变更控制程序》(SOP-B-QA-009)执行GxP影响评估,确定再验证的范围与程度,经批准后实施;变更前应完成数据备份,变更后应及时更新系统清单、验证文件与操作规程,并复核验证状态。
7.10 偏差、事件与CAPA
系统故障、数据错误、数据丢失、未经授权的访问或修改等均应按《偏差调查处理程序》(SOP-B-QA-015)或《实验室事件管理程序》(SOP-B-QC-091)记录和评估;重大事故应当进行彻底调查,识别根本原因,并采取相应的纠正措施和预防措施(CAPA)。
7.11 维护、校准、故障应急与灾难恢复
7.11.1 仪表校准:计算机化系统中与产品质量直接相关的仪表必须进行定期校准并列入公司仪表校准计划。
7.11.2 硬件检查维护:进行外部和内部清洁,检查相关连接,检查硬件(包括主机和辅件如显示器、打印机)运行状态的完好性,如是否异常发热、输入输出是否正常等。
7.11.3 软件维护:检查软件运行状态,更新杀毒软件,清除系统垃圾,系统升级(须按变更控制执行),检查密码是否按期更新等。
7.11.4 由于不同的计算机化系统差异很大,每个计算机化系统应根据不同情况制定各自的预防性维护规程并做好维护记录;控制其他设备运行的计算机化系统,可将其预防维修计划与设备维护计划相结合。
7.11.5 应急措施:应建立计算机化系统出现故障或损坏时的应急处理措施,必要时对该操作规程的相关内容进行验证;包括系统故障和数据错误在内的所有事故都应当被记录和评估。
7.11.6 灾难恢复:灾难恢复是指GMP受控系统发生突发故障导致系统局部或全部被破坏时制定的纠正行动计划。灾难发生时,使用者必须立即提交偏差报告,系统管理员负责建立系统的灾难恢复计划,计划必须经使用部门审核、质量部批准。
·准备:检查灾难发生的原因(如元器件故障、人为差错等);确定重建系统运行所要求采取的步骤(硬件替换、变更控制、软件恢复、数据文件恢复等);判断并估计设备恢复运行状态所需时间并通知相关部门管理人员;按变更管理规程提交系统重装的变更控制申请;
·硬件替换:说明替换硬件的规格要求(型号、电路图、内存大小、CPU、计算机类型、配置等);移除损坏的硬件;在新硬件重新安装后检查所有软件;确认替换硬件可按制造商说明正常运行;
·软件恢复:获取最新的系统日志,确定系统恢复所需的应用程序软件包;获取最新的系统备份(适用时可用磁盘映像恢复基础系统);按系统恢复规程从备份介质恢复系统;系统关闭期间应采用经确认的手工方式处理数据,并及时更新系统资料库;
·验证:根据之前的IQ、OQ方案确认系统验证状态,或根据需要有针对性地进行计算机系统验证;
·报告:每次灾难恢复计划执行结束,必须形成报告,说明执行期间发生的各种问题,分析确认灾难原因并采取预防措施,所有恢复相关文档必须保存。
7.12 人员培训与授权
应当确保有适当的专业人员对计算机化系统的设计、验证、安装和运行等方面进行培训和指导;只有经过相应培训并授权的人员,才可以在指定的计算机化系统上进行相关操作;所有使用和管理计算机化系统人员的职责和权限应明确并形成文件;系统重大变更或发生数据完整性事件后应进行针对性再培训。
7.13 周期性回顾
应当定期(建议每年至少一次,关键系统可根据风险增加频次)对计算机化系统的验证状态进行周期性回顾,回顾内容至少包括:系统清单与分级的准确性、变更与升级历史、偏差与事件趋势、备份与恢复测试结果、审计追踪审核结果、用户权限复核情况、维护与校准执行情况、验证状态结论及后续措施。回顾应形成报告,发现的问题纳入CAPA管理。
7.14 系统退役
系统退役应制定退役计划并经QA批准;退役前应对历史数据进行完整备份与归档,确认数据在保存期限内可读、可检索;撤销全部用户权限并注销账号;如以新系统替代,应完成数据迁移确认;退役后应保留可读取历史数据的软硬件环境或将历史数据转换为通用格式;退役实施后应形成退役报告,相关文档按记录保存要求归档。
8 附录
8.1 附录1:计算机化系统清单模板
8.2 附录2:计算机化系统风险评估表
8.3 附录3:计算机化系统软件分类与典型验证方法
8.4 附录4:计算机化系统账号/权限申请与变更登记表
8.5 附录5:审计追踪定期审核记录表
9 变更历史
版本 | 变更内容 | 执行日期 |
00 | 新SOP。 |
|
附录1 计算机化系统清单模板
计算机化系统清单
序号 | 系统 / 软件名称 | 系统编号 | 管理分级 | GAMP5分类 | 安装位置 / 控制设备 | GMP相关功能 | 密码与权限管理 | 审计追踪 | 数据储存 / 备份方式 | 系统责任人 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
填表说明:管理分级填写“一级/ 二级/ 三级”;GAMP5分类填写“1类/ 3类/ 4类/ 5类”;审计追踪填写“有(全程开启)/ 无(注明补偿措施)/ 不适用”。
附录2 计算机化系统风险评估表
表2-1 系统基本信息
项目 | 内容 | 项目 | 内容 |
计算机化系统名称: |
| 系统编号: |
|
设备名称 / 型号: |
| GAMP5软件分类: |
|
安装位置: |
| 控制设备 / 编号: |
|
用途(GMP相关功能): |
| 系统影响性: | □直接影响 □间接影响 □无影响 |
表2-2 数据完整性与产品质量影响评估
评估类别 | 评估内容 | 结论 | 说明 / 风险控制措施 |
系统影响性 系统影响性 系统影响性 | 是否直接影响产品质量、工艺参数或放行判定 | □是 □否 |
|
是否间接影响产品质量(支持、监控功能) | □是 □否 |
| |
是否涉及患者安全或关键数据完整性风险 | □是 □否 |
| |
数据完整性控制 数据完整性控制 数据完整性控制 数据完整性控制 数据完整性控制 数据完整性控制 数据完整性控制 数据完整性控制 数据完整性控制 | 系统设置好的时间是否可被未经授权更改 | □是 □否 |
|
是否具备审计追踪功能,且不可关闭、不可删除 | □是 □否 |
| |
是否实行唯一账号与分级权限(无共享账号) | □是 □否 |
| |
是否存在数据产生者可删除/修改关键数据的情形 | □是 □否 |
| |
关键数据录入是否有第二人复核或经验证的电子复核 | □是 □否 |
| |
数据修改是否记录操作人、时间、更改前后值与理由 | □是 □否 |
| |
是否具备电子数据备份与还原能力并定期测试 | □是 □否 |
| |
是否打印电子记录数据;是否明确主数据(电子/纸质) | □是 □否 |
| |
是否涉及电子签名;签名是否唯一并与记录绑定 | □是 □否 |
| |
其他 其他 | 系统是否联网或存在外部/远程访问 | □是 □否 |
|
是否使用电子表格/宏进行GMP计算或数据处理 | □是 □否 |
|
表2-3 基于FMEA的风险评估(RPN=S×P×D)
风险编号 | 潜在风险源 / 失效模式 | 潜在影响(质量/数据/患者) | 严重性S | 可能性P | 可检测性D | RPN | 风险等级 | 风险控制措施 / 验证阶段 | 措施后RPN |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
判定规则:S/P/D按低Ⅰ=1、中Ⅱ=2、高Ⅲ=3赋值;低风险RPN=1、2、3,中风险RPN=4、6、8,高风险RPN=9、12、18、27;中、高风险必须落实控制措施并复评至可接受。
表2-4 验证活动范围确认
验证活动 | 是否需要 | 说明 | 验证活动 | 是否需要 | 说明 |
设计确认(DQ) | □是 □否 |
| 安装确认(IQ) | □是 □否 |
|
运行确认(OQ) | □是 □否 |
| 性能确认(PQ) | □是 □否 |
|
工艺验证 | □是 □否 |
| 建立管理规程 / SOP | □是 □否 |
|
供应商评估 / 审计 | □是 □否 |
| 其他(请说明) | □是 □否 |
|
附录3 计算机化系统软件分类与典型验证方法
表3-1 GAMP 5软件分类与典型验证/ 确认要求
类别(GAMP5) | 描述 | 典型示例 | 验证 / 确认要求 | 备注 |
1类基础设施软件 | 分层式软件或用于管理操作环境的软件 | 操作系统、数据库引擎、编程语言、电子制表软件、文字处理软件、版本控制工具、网络监控软件 | 1)确认名称及版本号;2)确认被正确安装在计算机中的指定文件夹/路径;3)确认可以正常运行并保持更新受控 | GAMP5第2类不再使用,固件按实际功能归入1类或3类 |
3类不可配置软件 | 可以输入并储存运行参数,但不能对软件进行配置以适合特定的业务流程 | 基于固件的应用程序、商用成品软件、仪表或智能仪表,例如:HPLC/UPLC、GC、UV、IR、粒度仪、差示扫描量热仪、ICP、XRPD、自动电位滴定仪、毛细管电泳仪、溶出仪等 | 1)用户需求URS(依系统复杂程度与质量风险决定内容);2)供应商评估;3)确认名称及版本号;4)确认安装位置(嵌入式软件免);5)基于风险的必要功能测试(带I/O信号、带控制功能的系统);6)维持系统符合性的SOP;7)校准。简单且不带控制功能的智能仪表只做校准;带控制功能的智能仪表需校准+必要功能测试;关键和主要智能化检验仪器须经评估决定确认验证的范围与程度 |
|
4类可配置软件 | 可由用户进行配置或组态,以满足用户具体业务流程的特殊需求,软件代码不能修改 | LIMS(实验室信息管理系统)、SCADA系统、CDS(色谱数据系统)、DCS系统、BMS系统、HMI系统、MES、WMS等(上述软件可能包括部分客户定制部分) | 1)用户需求URS;2)供应商评估;3)供应商质量体系评估;4)设计说明与功能描述;5)确认名称及版本号;6)确认安装位置;7)测试环境下基于风险的必要I/O测试;8)工艺流程中基于风险的必要功能测试;9)维持系统符合性的SOP |
|
5类定制应用软件 | 根据客户业务流程要求编制源代码的软件 | 定制的工业控制软件、数据处理软件(定制PLC控制软件、DCS/SCADA/BMS软件)、定制的管理类软件(Excel中的宏、定制ERP、定制GMP质量管理软件) | 1)用户需求URS;2)供应商评估;3)供应商质量体系评估;4)设计说明与功能描述、设计审核、源代码审核;5)确认名称及版本号;6)确认安装位置;7)测试环境下基于风险的必要I/O测试;8)工艺流程中基于风险的必要功能测试;9)维持系统符合性的SOP |
|
表3-2 按软件类别确定的验证活动矩阵(依据GB/Z 42344-2023)
验证阶段 | 验证活动 | 1类 | 3类 | 4类 | 5类 |
系统立项 | 可行性分析、系统影响性评估、需求确认 | 适用 | 适用 | 适用 | 适用 |
实施·计划阶段 | 制定验证计划、实施计划 | 适用 | 适用 | 适用 | 适用 |
实施·计划阶段 | 开展供应商评估 | — | — | 适用 | 适用 |
实施·设计阶段 | 用户需求说明(URS) | 适用 | 适用 | 适用 | 适用 |
实施·设计阶段 | 系统设计说明(FS/DS)与功能描述 | — | — | 适用 | 适用 |
实施·测试阶段 | 源代码编程 / 测试与审核 | — | — | — | 适用 |
实施·测试阶段 | 工厂验收测试(FAT) | — | — | 适用 | 适用 |
实施·测试阶段 | 现场验收测试(SAT) | — | — | 适用 | 适用 |
实施·测试阶段 | 安装确认(IQ) | 适用 | 适用 | 适用 | 适用 |
实施·测试阶段 | 运行确认(OQ) | 视风险 | 适用 | 适用 | 适用 |
实施·测试阶段 | 性能确认(PQ) | 视风险 | 视风险 | 适用 | 适用 |
系统运行 | 验证报告、变更控制、周期性回顾、培训与授权、备份与恢复 | 适用 | 适用 | 适用 | 适用 |
系统退役 | 退役计划、数据迁移与归档、退役报告 | 适用 | 适用 | 适用 | 适用 |
说明:“适用”为该类软件通常应开展的活动;“—”为通常不适用;“视风险”为依据风险评估结果确定是否开展。
附录4 计算机化系统账号/ 权限申请与变更登记表
申请人 / 日期 | 系统名称与编号 | 账号 / 角色 | 申请事项 | 权限内容说明 | 使用部门审核 | 系统管理员执行 / 日期 | QA确认/ 日期 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
申请事项:□新增 □变更 □注销 □密码重置;账号注销应同步确认该账号历史数据的可追溯性不受影响。
附录5 审计追踪定期审核记录表
系统名称与编号 | 审核周期 | 审核人 / 日期 | 审核范围与记录数 | 异常发现描述 | 处理措施 / 偏差编号 | 复核人 / 日期 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
审核要点:创建、修改、删除记录的完整性;更改理由的充分性;权限变更与账号使用;系统时间与登录异常;审计追踪是否被关闭或缺失。审核人应独立于数据产生者。
来源:验证指北针 · mp.weixin.qq.com