蒲公英 - 制药技术的传播者 GMP理论的实践者

搜索
查看: 20387|回复: 68
收起左侧

[石头968] 【原创讨论】哪些设备仪器需要“审计追踪”?(一)

  [复制链接]
药师
发表于 2015-12-21 15:29:45 | 显示全部楼层 |阅读模式

欢迎您注册蒲公英

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
本帖最后由 石头968 于 2015-12-27 12:12 编辑

    2015即将过去,“数据完整性缺陷”在制药行业被炒的如火如荼,无论是国内还是国外,无论是欧盟还是FDA,检查官都以发现“数据完整性缺陷”为荣,似乎如果检查中没发现什么“数据完整性”方面的缺陷,检查官就会“很丢面子”一样“无颜见江东父老!”
    企业呢?战战兢兢、诚惶诚恐,都把“审计追踪”当成了“救命稻草”和“辟邪剑法”,手里举着钱、排长队要求供应商给升级系统和传授武功。
    那么你想过没有?什么是“审计追踪”功能,审计追踪功能是用来干什么的?
    有了审计追踪功能你就“不需要”造假了?
    有了审计追踪功能你就“不能够”造假了?
    答案当然是NO


    审计追踪是一系列有关计算机操作系统、应用程序及用户操作等事件的记录,用以帮助我们从原始数据追踪到有关的记录、报告或事件,或从记录、报告、事件追溯到原始数据。
    纸质记录中的审计追踪,任何修改、删除都必须使原始数据清晰可读,并记录进行修改的人员、修改日期及修改原因,根据需要证实并说明变化的理由。
    这是我们以前一贯的做法!
    电子记录的审计追踪,在系统和记录中均应允许复原或再现与事件相关的创建、修改和删除电子数据的过程,应保存原始输入和文档的用户 ID,行动的时间、日期、及行动的理由。
    计算机系统用于获取、处理、报告、存贮原始数据时,系统设计应能提供全面审计追踪的功能,能够显示对数据进行的所有删、改。审计追踪功能应显示删改人、删改时间,并记录删改的理由,必要时删、改应经过批准。


    说白了,“审计追踪功能”并不是用来“控制”数据的“采集、录入、存储、备份、转移、检索、恢复、计算、处理、输出、引用、失效、修改、删除……”等过程的。
    审计追踪功能只是对“数据事件”的一种记录,能够对“违法犯罪行为”进行“追踪”,能够快速锁定“犯罪分子”,能够还原“历史真相”,但是并不能有效“控制”和“降低”有“犯罪动机”的“犯罪行为”的发生,也不能降低“犯罪行为”对“社会”的危害!


    手工纸质数据和电子数据在数据完整性方面的要求是一致的,诚信的纸质记录在任何时候都是可以接受的,关键是如何保证你是诚信的?如何让别人相信你是诚信的?
    手工纸质记录并不能减少对数据完整性进行控制的要求,纸质记录更容易作假,难度和成本更低,所以,我们需要适当的电子数据。
    但电子数据也不是万能的,权限范围内的“作假行为”“易如反掌”,因为,数据完整性方面,“权力”才是最大的“黑客”!
    当然,企业应该根据“科学和技术发展的状况”,采用“普遍被接受的科学的方法”进行药品生产和检验,我们需要采用先进的技术手段来尽可能的降低“作假”行为的发生!

    但是,我们更应该把精力放在如何让企业“不需要”作假上!而不是一味的利用硬件措施和技术手段去限制企业“不可能”作假,这样做其实是永远“不可能”的事情!

    企业什么时候能够真正“不需要”“作假”?我们仍然任重道远,无论是企业自己,还是监管方,都需要百倍的努力!
    当然,恶意的作假行为,任何时候都将被严厉查处!


    那么
    所有的设备、仪器都需要装打印机吗?
    所有的设备、仪器都需要电子记录吗?
    所有的设备、仪器都需要审计追踪吗?


    到底哪些“数据”需要“电子记录”,哪些设备需要“审计追踪功能”?
    下一篇文章,我想谈一下自己的一些个人看法,敬请期待!
    大家也可以先思考一下,并跟帖讨论!

【原创讨论】哪些设备仪器需要“审计追踪”(二)
https://www.ouryao.com/forum.php? ... 0&fromuid=19880
(出处: 蒲公英 - 制药技术的传播者 GMP理论的实践者)





回复

使用道具 举报

药徒
发表于 2015-12-23 10:04:03 | 显示全部楼层
石头968 发表于 2015-12-21 18:17
任何手段都制止不了权限内的恶意删除和修改

说下个人意见哈

的确“任何手段”都阻止不了权限内的恶意删除和修改,但是这个任何手段是有代价的,因为有账号权限分级,一般最高等级的权限(administrator)不被厂家所保管。我们防的也只是基层操作员工(一般并不具备黑客的能力)在实际操作中乱改参数或者方法;对于有能力改参数方法的组长或者经理来说,用审计追踪这个客观的方法来记录其行为,再由更高的负责人级别来审核,这样能更好的减少风险。退一万步来说,审核有问题,那么在官方检查的时候检察官也有客观的证据去核实厂家的实际操作。

审计追踪和权限设置一般都是HPLC公司自己出的,如果软件设置这边有硬伤(如后门或者通过一定的简单手段可以绕过系统设置),对于HPLC公司来说这是自己砸自己的脚。因此审计追踪在一定程度上可以保证客观性。

最后说下“任何手段”。这个是真没办法,总归有办法对记录进行修改。纸质的双人复核可以串通,不串通我可以做两本账,我们能做的只是在提高员工意识的同时(这个真他喵难)也提高作假的成本。剩下的嘛,慢慢来吧。
回复

使用道具 举报

发表于 2015-12-23 09:38:09 | 显示全部楼层
按照MHRA法规:
粗略的理解可以将系统分为2类: a类是打印可以代表原始数据的;另外一b类是打印不可以代表原始数据的;
那么a类就可以判断为复杂性低,无需为系统配置审查追踪;
b类由于系统里面的数据也是原始数据的一部分,那么这些数据联合纸质打印出来的才能说是原始数据;
所以b类的系统由于复杂性稍高,保存电子数据,提供了人为修改的可能(造假),那么就需要设置电子的审查追踪!当然用实验室log-book也可以控制,但是审计的成本也会提高,,,,,大家觉得如何呢?
回复

使用道具 举报

发表于 2015-12-21 17:03:02 | 显示全部楼层
用一组连续可存储电子数据共同支持一个结论,那么审计追踪的意义就能从侧面反映控制点,人员,机器,方法等的综合稳定性,意义还是比较大,但是单一数据意义就小了,反映出的问题会很单一,个人观点!
回复

使用道具 举报

药徒
发表于 2015-12-21 15:32:39 | 显示全部楼层
液相            

点评

知道为什么吗  详情 回复 发表于 2015-12-21 15:35
回复

使用道具 举报

药师
 楼主| 发表于 2015-12-21 15:35:36 | 显示全部楼层
回复

使用道具 举报

药徒
发表于 2015-12-21 15:58:40 | 显示全部楼层
应该是要考虑行业水平,HPLC、GC等工作站技术上已经成熟实现了就要追踪,但很多检测仪器普遍比较简单,没有追踪功能,那没有也该接受。但不管能不能追踪,如果能够配置打印机记录设备仪器的关键参数,最好是配上,反过来如果某设备是非关键的,要求也要降低。

点评

行业技术水平是一方面。 如果实现很简单,为什么没有? 如果实现很难,为什么要有? 如果风险很低、付出的代价很高,为什么要有? 如果风险很高、付出的代价也可以接受,为什么没有?  详情 回复 发表于 2015-12-21 16:17
回复

使用道具 举报

药生
发表于 2015-12-21 16:06:36 | 显示全部楼层
凡是有电子数据储存、处理、归档等操作的都应有审计追踪
如果仅仅是简单直接读出数据,可以只配个打印机了事

点评

简单直接读出数据,填写纸质记录,不要打印机,是否可以? 什么情况下必须要打印机  详情 回复 发表于 2015-12-21 16:20
简单的非关键设备,我也可以有电子数据储存、处理、归档,但必须有审计追踪吗? 为什么呢?有没有理论依据?  详情 回复 发表于 2015-12-21 16:18
回复

使用道具 举报

药师
 楼主| 发表于 2015-12-21 16:17:36 | 显示全部楼层
道路漫长黑暗 发表于 2015-12-21 15:58
应该是要考虑行业水平,HPLC、GC等工作站技术上已经成熟实现了就要追踪,但很多检测仪器普遍比较简单,没有 ...

行业技术水平是一方面。
如果实现很简单,为什么没有?
如果实现很难,为什么要有?
如果风险很低、付出的代价很高,为什么要有?
如果风险很高、付出的代价也可以接受,为什么没有?
回复

使用道具 举报

药师
 楼主| 发表于 2015-12-21 16:18:46 | 显示全部楼层
Doitasyoulike 发表于 2015-12-21 16:06
凡是有电子数据储存、处理、归档等操作的都应有审计追踪
如果仅仅是简单直接读出数据,可以只配个打印机了 ...

简单的非关键设备,我也可以有电子数据储存、处理、归档,但必须有审计追踪吗?
为什么呢?有没有理论依据?
回复

使用道具 举报

药师
 楼主| 发表于 2015-12-21 16:20:11 | 显示全部楼层
Doitasyoulike 发表于 2015-12-21 16:06
凡是有电子数据储存、处理、归档等操作的都应有审计追踪
如果仅仅是简单直接读出数据,可以只配个打印机了 ...

简单直接读出数据,填写纸质记录,不要打印机,是否可以?
什么情况下必须要打印机
回复

使用道具 举报

药生
发表于 2015-12-21 16:23:31 | 显示全部楼层
石头968 发表于 2015-12-21 16:18
简单的非关键设备,我也可以有电子数据储存、处理、归档,但必须有审计追踪吗?
为什么呢?有没有理论依 ...

非关键设备我们另外再谈

点评

这是改天再约的节奏吗  发表于 2015-12-24 15:34
回复

使用道具 举报

药生
发表于 2015-12-21 16:24:35 | 显示全部楼层
石头968 发表于 2015-12-21 16:20
简单直接读出数据,填写纸质记录,不要打印机,是否可以?
什么情况下必须要打印机

能配打印机尽量配,不能配打印机在选型的时候也要尽量选有打印机的
直接读出数据目前检查机构对一些简单仪器是接受的,但是趋势是配打印机,例如天平

点评

我认为 一次性读数的,可以不配打印机。 连续性记录数据的,配打印机。 当然还和设备系统仪器的影响性有关  详情 回复 发表于 2015-12-21 16:31
回复

使用道具 举报

药师
 楼主| 发表于 2015-12-21 16:31:25 | 显示全部楼层
Doitasyoulike 发表于 2015-12-21 16:24
能配打印机尽量配,不能配打印机在选型的时候也要尽量选有打印机的
直接读出数据目前检查机构对一些简单 ...

我认为
一次性读数的,可以不配打印机。
连续性记录数据的,配打印机。
当然还和设备系统仪器的影响性有关
回复

使用道具 举报

发表于 2015-12-21 17:56:09 来自手机 | 显示全部楼层
HPLC设备应该需要吧?色谱软件本身是可以设置权限,但软件数据都是保存在硬盘文件夹的,要是恶意或无意给删了就麻烦了
回复

使用道具 举报

发表于 2015-12-21 17:58:05 | 显示全部楼层
在欧盟EMA关于GMP的问答中,【EU GMP guide annexes: Supplementary requirements: Annex 11: Computerised systems】,第9个问答( What are the relevant validation efforts for small devices? H+V February 2011),最后一段,有说明针对小型设备,可不具备审计追踪。
......
Small manufacturing devices are sometimes only equipped with microprocessors and firmware and are not capable of high-level administration functions. Moreover, data is often transient in nature in these devices. Due to the latter there is no risk of inadvertently modifying data(数据无修改的风险). An audit trail is therefore not necessary and user access may be limited to those functions of parameter control.
......

另,请自行阅读上下文,避免断章取义。

网址:http://www.ema.europa.eu/ema/ind ... 05800296ca#section9
回复

使用道具 举报

药师
 楼主| 发表于 2015-12-21 18:16:10 | 显示全部楼层
keli 发表于 2015-12-21 17:58
在欧盟EMA关于GMP的问答中,【EU GMP guide annexes: Supplementary requirements: Annex 11: Computerised ...

谢谢!
设备不分大小,嵌入式系统(固件程序)修改数据的可能性较小,但是恶意错误填写数据或者填写错误数据的居多,这不是系统可以限制的,这是人的问题。
不可配置系统,只是说参数不可配置,但是形成的数据仍然有可能被修改。
是否需要电子数据存储和备份,是否需要审计追踪,我觉得一方面和数据的重要性以及数据对产品的质量风险大小有关,另一方面和数据的类型有关,而和系统的复杂程度无关。
个人理解!
回复

使用道具 举报

药师
 楼主| 发表于 2015-12-21 18:17:27 | 显示全部楼层
wx_qJLR56L5 发表于 2015-12-21 17:56
HPLC设备应该需要吧?色谱软件本身是可以设置权限,但软件数据都是保存在硬盘文件夹的,要是恶意或无意给删 ...

任何手段都制止不了权限内的恶意删除和修改
回复

使用道具 举报

发表于 2015-12-22 08:39:24 | 显示全部楼层
到底何种仪器才需要审计追踪,审计追踪需要详细到什么程度,现在都没有个定论。很多仪器厂家做了多套审计追踪的软件,价钱上万元至数万元不等。希望能有个确切的说法,不能盲目的追求。
回复

使用道具 举报

药师
 楼主| 发表于 2015-12-22 08:53:57 | 显示全部楼层
phellinus 发表于 2015-12-22 08:39
到底何种仪器才需要审计追踪,审计追踪需要详细到什么程度,现在都没有个定论。很多仪器厂家做了多套审计追 ...

这个很难界定,我下篇就想归纳一下自己的看法。
回复

使用道具 举报

药生
发表于 2015-12-22 14:50:44 | 显示全部楼层
除了电脑类的,一些控制程序中的使用日志就应该属于审计追踪的范畴吧,但是各个厂家的记录方式不同,有的记录详细(开关机、参数修改并包括修改内容、时间修改、数据拷贝、数据删除等具体时间进行记录),有的记录简单些(开关机、删除),不知道这些以前的设备是否需要统一?
回复

使用道具 举报

药师
 楼主| 发表于 2015-12-22 14:59:41 | 显示全部楼层
自在飞花轻似梦 发表于 2015-12-22 14:50
除了电脑类的,一些控制程序中的使用日志就应该属于审计追踪的范畴吧,但是各个厂家的记录方式不同,有的记 ...

我想不需要吧,为什么需要?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

×发帖声明
1、本站为技术交流论坛,发帖的内容具有互动属性。您在本站发布的内容:
①在无人回复的情况下,可以通过自助删帖功能随时删除(自助删帖功能关闭期间,可以联系管理员微信:8542508 处理。)
②在有人回复和讨论的情况下,主题帖和回复内容已构成一个不可分割的整体,您将不能直接删除该帖。
2、禁止发布任何涉政、涉黄赌毒及其他违反国家相关法律、法规、及本站版规的内容,详情请参阅《蒲公英论坛总版规》。
3、您在本站发表、转载的任何作品仅代表您个人观点,不代表本站观点。不要盗用有版权要求的作品,转贴请注明来源,否则文责自负。
4、请认真阅读上述条款,您发帖即代表接受上述条款。

QQ|手机版|蒲公英|ouryao|蒲公英 ( 京ICP备14042168号-1 )  增值电信业务经营许可证编号:京B2-20243455  互联网药品信息服务资格证书编号:(京)-非经营性-2024-0033

GMT+8, 2025-1-21 06:23

Powered by Discuz! X3.4运维单位:苏州豚鼠科技有限公司

Copyright © 2001-2020, Tencent Cloud.

声明:蒲公英网站所涉及的原创文章、文字内容、视频图片及首发资料,版权归作者及蒲公英网站所有,转载要在显著位置标明来源“蒲公英”;禁止任何形式的商业用途。违反上述声明的,本站及作者将追究法律责任。
快速回复 返回顶部 返回列表