小易说合规· 合规晓月·· 2026-08-17AI 评分74
透过Fareva警告信,解读FDA对离线设备电子数据的监管思路
透过Fareva警告信,看FDA如何监管离线设备
AI 导读
一篇行业解读以FDA于2026年7月公布的法国Fareva Amboise警告信为例,提出离线设备电子数据管理的六项原则。警告信显示,企业粒子计数器可修改系统日期和报警限,A级区多次超过行动限的首次结果未记入批记录,仅合格复测结果被保留,被认定不符合21 CFR 211.68(b)。文章还援引FDA数据完整性问答第12问与PIC/S PI 041-1,说明打印、导出与备份的区别。
正文
01
操作人员可以修改系统日期; 可以调整报警限; 可以不受限制地访问设备设置; 设备未强制执行用户身份认证; 企业无法保证打印记录的完整性。
02
设备保存哪些数据; 是否保存失败、取消、报警和复测结果; 是否记录测试时间、操作者和设备编号; 是否保存方法、限值和配置; 是否能够修改、删除或覆盖数据; 是否存在审计追踪或事件日志; 打印件是否包含上述关键信息。
03
第一次超限; 第二次被取消; 第三次报警; 第四次复测仍然超限; 第五次复测合格。
设备内测试次数; 批记录登记次数; 打印记录数量; 测试序号是否连续; 是否发生失败、报警和取消; 是否存在失败后短时间内复测; 首次结果与复测结果是否关联。
04
谁可以修改时间; 修改是否需要批准; 是否留下修改记录; 是否定期与标准时间核对; 断电或换电池后时间是否重置。
谁可以删除数据; 删除是否留下记录; 设备初始化是否清空数据; 存储空间满后是否循环覆盖; 覆盖前是否产生预警。
05
打印:将部分电子信息输出到纸张。 导出:将数据输出为CSV、TXT、PDF或厂家专用格式。 备份:保存准确、完整并包含必要元数据的原始记录真实副本。 归档:将完成的记录转入受控的长期保存状态。
导出是否覆盖全部测试; 是否包含失败、取消、报警和复测; 导出前后数量是否一致; 数值、单位、时间和标识是否一致; 是否包含重建活动所需的元数据; 文件是否可以长期打开、查询和阅读; 文件是否受到防修改和防删除控制。
06
设备最大存储容量; 每天平均和最大数据量; 数据循环覆盖规则; 数据关键性; 异常审核的及时性; 节假日和设备故障风险。
统一命名和目录规则; 访问权限控制; 防止未授权修改和删除; 定期备份; 文件完整性检查; 保存期内可读性检查; 明确的保存和销毁要求。
07
确认设备中是否存在未归档数据; 完成导出或备份; 核对数据数量和时间范围; 验证文件能够打开和查询; 明确供应商不得擅自删除或初始化数据; 记录维护前的软件版本和关键配置。
历史数据是否仍然完整; 系统时间是否正确; 方法和报警限是否变化; 用户权限是否变化; 软件或固件版本是否变化; 是否发生非预期的数据删除。
08
管理员密码由独立人员控制; 限制设置和维护菜单; 使用物理钥匙或封签; 每次使用前确认时间、方法和限值; 关键配置由第二人核对; 所有结果连续编号并全部打印; 定期核对设备历史数据与纸质记录; 所有失败、报警和复测立即通知QA; 缩短数据导出周期; 由QA实施针对性抽查; 制定设备升级或更换期限。
09
识别设备实际产生的数据和元数据; 明确电子数据、打印件和手写记录谁是原始记录; 保留所有失败、取消、报警和复测结果; 控制时间、方法、限值、权限和数据删除; 根据存储容量和覆盖周期实施受控导出、备份与归档; 将校准、维修、升级和报废纳入数据生命周期。
10
3. 贵公司未对计算机或相关系统实施适当控制,以确保只有经授权的人员才能对主生产和控制记录或其他记录进行更改;同时,贵公司未维护数据备份文件。21 CFR 211.68(b)
贵公司的系统没有适当的控制措施来防止数据删除和记录修改。例如,贵公司使用(b)(4)粒子计数器对分级区域进行粒子监测。在2025年9月10日的检查期间,调查员观察到操作员可以不受限制地修改系统日期、调整报警限度和访问设置。设备显示未强制执行网络用户身份验证,管理层确认没有任何控制措施来确保打印数据记录的完整性。
对粒子计数器中存储的电子数据进行审查发现,多次出现A级粒子计数超过行动限度的情况。然而,尽管广泛查找了批记录和数据存储位置,贵公司仍无法提供这些失败结果的原始打印记录。A级区域的初始粒子计数失败结果未记录在批记录中。相反,贵公司进行了复测,并且仅保留符合要求的复测结果并将其纳入生产文件。批记录中没有原始失败结果或要求采取的纠正措施(例如通知操作员或清洁区域)的证据。"
此外,贵公司缺乏充分的数据备份和保存程序。例如,贵公司的供应商在校准活动之前删除了全部电子数据,而贵公司没有这些数据的备份。"
你们的回复不充分,因为其未能解决整改实施期间即时且持续存在的数据完整性风险。你们的回复缺乏足够的临时控制措施来防止数据被操纵;未提出加强质量部门(Quality Unit,QU)对当前 (b)(4)操作的监督;对于看似属于数据压制(data suppression)的问题,仅提出“再培训”作为即时补救措施。你们也未承诺评估已放行批次受到的影响,或在过渡期间实施强化监督措施。
针对本函,请提供以下材料:
A comprehensive, independent assessment of computer system performance and security. Provide a report that identifies vulnerabilities in design and controls, and a thorough corrective action and preventive action (CAPA) plan for each of your laboratory or production computer systems, which contains the following elements:
对计算机化系统性能和安全性的全面、独立评估。请提交一份报告,识别系统设计和控制措施中的薄弱点,并针对每一套实验室或生产计算机化系统制定全面的纠正和预防措施(CAPA)计划。报告应至少包括:
-A list of all hardware (both standalone and networked) and software used.
-所有使用中的硬件和软件清单,包括独立运行设备及联网设备。
-Identification and evaluation of vulnerabilities in performance and security of all of these computer systems, including but not limited to their configurations, administrative rights, password controls, audit trails capabilities and state of implementation for each system, qualification/validation status, deviation history, backup capabilities, network requirements, completeness of data records, suitability of current hardware/software for its intended use(s), change management, and management versight.
对全部计算机化系统性能和安全性薄弱点的识别与评价,包括但不限于:系统配置、管理员权限、密码控制、审计追踪功能及其实际启用和实施状态、确认/验证状态、偏差历史、备份能力、网络要求、数据记录完整性、现有硬件和软件对预定用途的适用性、变更管理及管理层监督。
- An Assessment of each system to determine if unique usernames and passwords are used.
-对每个系统进行评估,确认是否使用唯一用户名和密码。
-An evaluation of your policies and procedures regarding computers and data governance with special emphasis on audit trails, prohibiting data deletion, and appropriate modifications of results. Specify how your firm prevents data deletion and undocumented/inappropriate modifications of data. Also describe how you ensure original data and information are always preserved. Provide your procedures for audit trail review. Provide requirements for data retention and backup for all laboratory and production systems.
-对企业有关计算机化系统和数据治理的政策、程序进行评价,尤其应重点覆盖审计追踪、禁止数据删除,以及结果修改的适当管理。请具体说明企业如何防止数据删除,以及未记录或不适当的数据修改;如何确保原始数据和信息始终得到保存;并提供审计追踪复核程序,以及适用于所有实验室和生产系统的数据保存和备份要求。
A summary of your interim controls to assure reliable performance and security while your CAPA plan is being implemented.
在 CAPA 计划实施期间,为确保系统性能和安全性持续可靠而采取的临时控制措施总结。
来源:小易说合规 · mp.weixin.qq.com