跳到正文
小易说合规· 合规晓月·· 2026-08-17AI 评分74

透过Fareva警告信,解读FDA对离线设备电子数据的监管思路

透过Fareva警告信,看FDA如何监管离线设备

AI 导读

一篇行业解读以FDA于2026年7月公布的法国Fareva Amboise警告信为例,提出离线设备电子数据管理的六项原则。警告信显示,企业粒子计数器可修改系统日期和报警限,A级区多次超过行动限的首次结果未记入批记录,仅合格复测结果被保留,被认定不符合21 CFR 211.68(b)。文章还援引FDA数据完整性问答第12问与PIC/S PI 041-1,说明打印、导出与备份的区别。

正文
有电子存储功能,就必须保存电子数据吗?
天平、pH计、粒子计数器、TOC分析仪、纯水仪等设备通常不连接服务器,也没有独立工作站,因此经常被称为“离线设备”。对于这类设备,企业最常见的问题是:设备只要具有电子存储功能,是否必须保存电子数据?已经打印结果或手写进记录后,设备内数据能否覆盖或删除?
判断的核心是:电子数据是否为满足GxP要求而产生,以及这些数据和元数据是否是重建GxP活动所必需的信息。

01

Fareva警告信:纸质记录中为什么只剩合格结果?
FDA 2026年7月发布了于2025年9月检查法国Fareva Amboise警告信。其中,企业使用离线粒子计数器进行洁净区监测。FDA发现:
  • 操作人员可以修改系统日期;
  • 可以调整报警限;
  • 可以不受限制地访问设备设置;
  • 设备未强制执行用户身份认证;
  • 企业无法保证打印记录的完整性。
FDA进一步检查设备内部电子数据时,发现A级区域曾多次超过粒子行动限。但这些首次失败结果没有记录在批记录中,企业也无法提供相应的原始打印记录。
企业进行了复测,最后只有合格的复测结果进入生产文件。批记录中既没有首次超限结果,也没有相应的通知、清洁和调查记录。
此外,供应商在校准设备时删除了校准前的全部电子数据,企业没有备份。
FDA据此认定,企业未对计算机或相关系统实施适当控制,不能保证只有授权人员才能修改记录,也没有维护数据备份,不符合21 CFR 211.68(b)。
这个案例真正暴露离线数据管理容易出现的问题:离线数据没有备份;设备中保留的是实际发生的全部结果,正式质量记录中却只剩下经过选择的合格结果;

02

离线设备管理管理第1原则:先判断什么是完整GxP记录
FDA《数据完整性与药品CGMP合规性:问答》第12问指出,当数据为满足CGMP要求而生成时,所有数据都成为CGMP记录,应当在活动发生时记录或保存。
设备只要具有电子存储功能,企业应先调查:
  • 设备保存哪些数据;
  • 是否保存失败、取消、报警和复测结果;
  • 是否记录测试时间、操作者和设备编号;
  • 是否保存方法、限值和配置;
  • 是否能够修改、删除或覆盖数据;
  • 是否存在审计追踪或事件日志;
  • 打印件是否包含上述关键信息。
评估后,离线设备一般可分为三类。


第一类:纸质记录可以独立构成原始记录
例如,简单pH计不保存历史测量结果,操作者只能在测试时读取显示值,并立即记录在受控记录中。记录包含样品、结果、单位、时间、设备和人员,关键数据经过第二人核对。
这种情况下,手写记录可以作为原始记录,因为设备没有形成需要另外保存的持久电子记录。


第二类:打印件可以作为主要原始记录
设备每次测试后自动打印,所有失败、报警和取消结果均会打印,打印记录连续编号,操作者不能选择性打印或修改结果,电子缓存也不包含打印件之外的关键数据。
经过风险评估和测试确认后,打印件可以作为主要原始记录。


第三类:电子数据与纸质记录共同构成完整记录
设备电子记录保存全部测试、失败、报警、取消、复测、参数和操作历史,而打印件只显示最终结果。
此时,打印件只是结果输出,不能替代电子数据。电子记录与纸质记录共同构成完整GxP记录。
Fareva粒子计数器显然属于第三类,因为设备内保存了批记录和打印件中没有的A级区失败结果。

03

第二项原则:手写和打印不能掩盖失败及复测
手写记录和打印条是否可以接受,不取决于纸张是否受控,而取决于它们是否完整。
假设设备一天实际进行了五次测试:
  • 第一次超限;
  • 第二次被取消;
  • 第三次报警;
  • 第四次复测仍然超限;
  • 第五次复测合格。
如果批记录只粘贴第五次合格结果,纸质记录就没有反映真实检测过程。
因此,企业不能只复核打印条上的数值是否合格,还应核对:
  • 设备内测试次数;
  • 批记录登记次数;
  • 打印记录数量;
  • 测试序号是否连续;
  • 是否发生失败、报警和取消;
  • 是否存在失败后短时间内复测;
  • 首次结果与复测结果是否关联。
FDA数据完整性指南明确要求,失败、合格、可疑及明显错误数据都应进入CGMP记录的保留、审核和监督范围。即使某个结果经过科学调查被判定无效,原始结果及调查依据仍应保留。
复测可以为调查提供证据,但不能让首次失败结果消失。

04

第三项原则:重点控制时间、限值和数据删除
离线设备风险不仅来自结果修改,还来自关键配置修改。


系统时间
如果操作人员能够修改设备时间,数据就可能无法与批生产、人员干预、清洁和环境监测活动建立正确关联。
应明确:
  • 谁可以修改时间;
  • 修改是否需要批准;
  • 是否留下修改记录;
  • 是否定期与标准时间核对;
  • 断电或换电池后时间是否重置。


方法和报警限
报警限、采样量、计算参数和方法版本直接影响设备对结果的判断。
应建立批准的配置基线,限制操作人员修改,并定期核对设备实际配置与批准配置是否一致。


数据删除和覆盖
需要确认:
  • 谁可以删除数据;
  • 删除是否留下记录;
  • 设备初始化是否清空数据;
  • 存储空间满后是否循环覆盖;
  • 覆盖前是否产生预警。
设备自动循环覆盖同样属于数据丢失风险,不能因为“不是人为删除”就不管理。

05

第四项原则:导出不等于备份,打印不等于完整记录
应区分四个概念:
  • 打印:将部分电子信息输出到纸张。
  • 导出:将数据输出为CSV、TXT、PDF或厂家专用格式。
  • 备份:保存准确、完整并包含必要元数据的原始记录真实副本。
  • 归档:将完成的记录转入受控的长期保存状态。
FDA数据完整性指南指出,备份应当是原始记录的真实副本,应准确、完整,防止修改、意外删除和丢失,并包含相关元数据,采用原始格式或与原格式兼容的格式。
因此,一个只包含最终数值的CSV文件不一定是完整备份。需要确认:
  • 导出是否覆盖全部测试;
  • 是否包含失败、取消、报警和复测;
  • 导出前后数量是否一致;
  • 数值、单位、时间和标识是否一致;
  • 是否包含重建活动所需的元数据;
  • 文件是否可以长期打开、查询和阅读;
  • 文件是否受到防修改和防删除控制。
PIC/S PI 041-1第9.9节要求,电子数据存储应包括全部原始数据及相关元数据,包括审计追踪,并在整个保存期内保持可读。

06

第五项原则:根据覆盖周期确定导出频率
离线数据导出频率不能简单规定为“每月一次”,应根据以下因素确定:
  • 设备最大存储容量;
  • 每天平均和最大数据量;
  • 数据循环覆盖规则;
  • 数据关键性;
  • 异常审核的及时性;
  • 节假日和设备故障风险。
例如,设备最多保存1000条数据,每天产生100条,理论覆盖周期只有10天。导出周期必须明显短于10天,并预留测试量增加和节假日的安全余量。
导出文件应及时转移到受控存储位置,不应长期留在普通U盘或个人电脑中。受控存储至少应具备:
  • 统一命名和目录规则;
  • 访问权限控制;
  • 防止未授权修改和删除;
  • 定期备份;
  • 文件完整性检查;
  • 保存期内可读性检查;
  • 明确的保存和销毁要求。

07

第六项原则:把校准、维修和报废纳入数据生命周期
Fareva的数据是在供应商校准过程中被删除的,说明企业只管理了设备的计量状态,没有管理设备中的GxP数据。
校准、维修、固件升级、换电池、恢复出厂设置和报废前,应执行数据保护检查:
  • 确认设备中是否存在未归档数据;
  • 完成导出或备份;
  • 核对数据数量和时间范围;
  • 验证文件能够打开和查询;
  • 明确供应商不得擅自删除或初始化数据;
  • 记录维护前的软件版本和关键配置。
维护完成后,应复核:
  • 历史数据是否仍然完整;
  • 系统时间是否正确;
  • 方法和报警限是否变化;
  • 用户权限是否变化;
  • 软件或固件版本是否变化;
  • 是否发生非预期的数据删除。
任何数据丢失或关键配置改变都应启动偏差调查。

08

老旧设备没有审计追踪,怎么办?
PIC/S PI 041-1第9.6节承认部分简单系统可能缺少适当的电子审计追踪,但要求通过管理程序、第二人复核和其他控制验证数据真实性,同时推动老旧设备升级。
可采取的补偿措施包括:
  • 管理员密码由独立人员控制;
  • 限制设置和维护菜单;
  • 使用物理钥匙或封签;
  • 每次使用前确认时间、方法和限值;
  • 关键配置由第二人核对;
  • 所有结果连续编号并全部打印;
  • 定期核对设备历史数据与纸质记录;
  • 所有失败、报警和复测立即通知QA;
  • 缩短数据导出周期;
  • 由QA实施针对性抽查;
  • 制定设备升级或更换期限。
但如果设备允许无痕删除数据、修改时间和限值,又没有独立方式发现这些操作,仅依靠培训和SOP通常不足。对于关键GxP用途,应限制使用或尽快更换。

09

结语
离线设备数据管理可以归纳为六项原则:
  1. 识别设备实际产生的数据和元数据;
  2. 明确电子数据、打印件和手写记录谁是原始记录;
  3. 保留所有失败、取消、报警和复测结果;
  4. 控制时间、方法、限值、权限和数据删除;
  5. 根据存储容量和覆盖周期实施受控导出、备份与归档;
  6. 将校准、维修、升级和报废纳入数据生命周期。
最终可以用一个问题检验管理策略是否合理:
如果删除设备中的电子数据,只保留打印条或手写记录,企业还能否发现全部失败、复测和关键变更,并准确重建当时发生的GxP活动?
如果答案是否定的,电子数据就是完整GxP记录的一部分,必须纳入审核、保存和归档管理。
离线不等于没有电子数据;打印不等于完整;手写不一定是原始记录;后一次合格更不能覆盖前一次失败。

10

附:警告信相关缺陷中英文

"3. Your firm failed to exercise appropriate controls over computer or related systems to assure that only authorized personnel institute changes in master production and control records, or other records, and you do not maintain a backup file of data. 21 CFR 211.68(b)

3. 贵公司未对计算机或相关系统实施适当控制,以确保只有经授权的人员才能对主生产和控制记录或其他记录进行更改;同时,贵公司未维护数据备份文件。21 CFR 211.68(b)
"Your systems do not have the appropriate controls to prevent data deletion and record modifications. For example, your firm uses (b)(4) particle counters to perform particle monitoring in classified areas. During the inspection on September 10, 2025, our investigator observed that operators could modify system dates, adjust alarm limits, and access settings without restriction. The equipment displayed that network user authentication was not enforced, and management confirmed that no controls were in place to ensure the integrity of printed data records.

贵公司的系统没有适当的控制措施来防止数据删除和记录修改。例如,贵公司使用(b)(4)粒子计数器对分级区域进行粒子监测。在2025年9月10日的检查期间,调查员观察到操作员可以不受限制地修改系统日期、调整报警限度和访问设置。设备显示未强制执行网络用户身份验证,管理层确认没有任何控制措施来确保打印数据记录的完整性。
"Review of electronic data stored on your particle counters revealed multiple instances where Grade A action limits for particle counts were exceeded. However, your firm could not produce original printed documentation of these failing results despite extensive searches of batch records and data storage locations. Initial failing particle count results in Grade A areas were not recorded in batch records. Instead, retests were performed, and only conforming retest results were retained and included in production documentation. There was no evidence in batch records of the original failing results or required corrective actions such as notifying operators or cleaning the area.

对粒子计数器中存储的电子数据进行审查发现,多次出现A级粒子计数超过行动限度的情况。然而,尽管广泛查找了批记录和数据存储位置,贵公司仍无法提供这些失败结果的原始打印记录。A级区域的初始粒子计数失败结果未记录在批记录中。相反,贵公司进行了复测,并且仅保留符合要求的复测结果并将其纳入生产文件。批记录中没有原始失败结果或要求采取的纠正措施(例如通知操作员或清洁区域)的证据。"
"Additionally, you lack adequate data backup and retention procedures. For example, your firm's vendor performed a calibration activity which deleted all electronic data prior to the calibration. You did not have backups of this data.

此外,贵公司缺乏充分的数据备份和保存程序。例如,贵公司的供应商在校准活动之前删除了全部电子数据,而贵公司没有这些数据的备份。"
You acknowledged the data integrity failures with your (b)(4) particle counters and proposed several corrective actions. You opened a deviation to document the incident and committed to retraining all personnel on data retention obligations. You purchased new (b)(4) equipment with electronic data collection capabilities that will be connected to a server, proposed to conduct a system-wide review of other in-process control equipment for similar upgrades, and to investigate the root cause of particulate contamination at the (b)(4) machine laminar airflow. You also committed to developing an investment plan for upgrading older equipment and eliminating reliance on paper-based data collection systems.
你们承认了与 (b)(4)粒子计数器有关的数据完整性缺陷,并提出了多项纠正措施。你们已启动一项偏差调查,以记录该事件,并承诺对全体人员进行再培训,强化其数据保存义务。你们购买了具备电子数据采集功能的新 (b)(4)设备,该设备将连接至服务器;同时,拟对其他过程控制设备开展全系统审查,评估是否需要进行类似升级,并调查 (b)(4)设备层流气流区域颗粒物污染的根本原因。此外,你们还承诺制定老旧设备升级投资计划,逐步消除对纸质数据采集系统的依赖。
"Your response is inadequate because it fails to address the immediate and ongoing data integrity risks during the implementation timeline. Your response lacks sufficient interim controls to prevent data manipulation, provides no enhanced Quality Unit oversight of current (b)(4) operations, and offers only ""retraining"" as an immediate remedy for what appears to be data suppression. You did not commit to assessing the impact on already-released batches or implementing enhanced supervision during the interim period.

你们的回复不充分,因为其未能解决整改实施期间即时且持续存在的数据完整性风险。你们的回复缺乏足够的临时控制措施来防止数据被操纵;未提出加强质量部门(Quality Unit,QU)对当前 (b)(4)操作的监督;对于看似属于数据压制(data suppression)的问题,仅提出“再培训”作为即时补救措施。你们也未承诺评估已放行批次受到的影响,或在过渡期间实施强化监督措施。
In response to this letter, provide the following:

针对本函,请提供以下材料:

A comprehensive, independent assessment of computer system performance and security. Provide a report that identifies vulnerabilities in design and controls, and a thorough corrective action and preventive action (CAPA) plan for each of your laboratory or production computer systems, which contains the following elements:

对计算机化系统性能和安全性的全面、独立评估。请提交一份报告,识别系统设计和控制措施中的薄弱点,并针对每一套实验室或生产计算机化系统制定全面的纠正和预防措施(CAPA)计划。报告应至少包括:

-A list of all hardware (both standalone and networked) and software used.

-所有使用中的硬件和软件清单,包括独立运行设备及联网设备。

-Identification and evaluation of vulnerabilities in performance and security of all of these computer systems, including but not limited to their configurations, administrative rights, password controls, audit trails capabilities and state of implementation for each system, qualification/validation status, deviation history, backup capabilities, network requirements, completeness of data records, suitability of current hardware/software for its intended use(s), change management, and management versight.

对全部计算机化系统性能和安全性薄弱点的识别与评价,包括但不限于:系统配置、管理员权限、密码控制、审计追踪功能及其实际启用和实施状态、确认/验证状态、偏差历史、备份能力、网络要求、数据记录完整性、现有硬件和软件对预定用途的适用性、变更管理及管理层监督。

- An Assessment of each system to determine if unique usernames and passwords are used.

-对每个系统进行评估,确认是否使用唯一用户名和密码。

-An evaluation of your policies and procedures regarding computers and data governance with special emphasis on audit trails, prohibiting data deletion, and appropriate modifications of results. Specify how your firm prevents data deletion and undocumented/inappropriate modifications of data. Also describe how you ensure original data and information are always preserved. Provide your procedures for audit trail review. Provide requirements for data retention and backup for all laboratory and production systems.

-对企业有关计算机化系统和数据治理的政策、程序进行评价,尤其应重点覆盖审计追踪、禁止数据删除,以及结果修改的适当管理。请具体说明企业如何防止数据删除,以及未记录或不适当的数据修改;如何确保原始数据和信息始终得到保存;并提供审计追踪复核程序,以及适用于所有实验室和生产系统的数据保存和备份要求。

A summary of your interim controls to assure reliable performance and security while your CAPA plan is being implemented.

在 CAPA 计划实施期间,为确保系统性能和安全性持续可靠而采取的临时控制措施总结。

来源:小易说合规 · mp.weixin.qq.com