明道云HAP平台GxP合规性研报总结
一、总览与合规框架
- 背景:HAP作为企业级零代码超级应用平台,通过高度灵活的配置能力满足多场景业务需求,为GxP体系数字化建设提供新路径。平台依据FDA 21 CFR Part 11和EU GMP Annex 11要求进行全面合规性评估。
- GxP角色定位:HAP属于GAMP5定义的Category 4-Configurable Software,平台层由供应商提供标准安装和功能测试支持,应用层需客户自行验证。
- HAP在GxP架构中的角色:承担供应商责任(提供平台稳定版本、安全架构等)和客户责任(应用配置验证、权限管理等)。
- 合规验证成本与责任模型:HAP将验证责任从“全额负担”转变为“杠杆借力”,平台承担底层代码质量与标准合规功能验证,企业聚焦核心业务逻辑配置验证。
- 适用范围:适用于使用HAP私有部署版本客户的合规需求环境验证与运行支持,尤其适用于生命科学、制药、医疗器械等行业。
- 合规三层模型:采用法规解释、系统功能展示、操作指导三层模型,帮助组织架构合规性工作。
- 本文结构说明:本文非系统验证方案或用户需求文档,主要内容包括法规条款与系统支撑映射、系统功能展示、客户责任与合规操作指南、法规条款对照表、法规来源、验证阶段角色与责任矩阵。
二、法规条款对应与系统支撑
- 核心合规领域:责任性(电子签名与身份认证)、可追溯性(数据完整性与审计追踪)、安全性(用户访问与系统安全)、系统生命周期与变更控制、业务连续性与基础设施。
- 责任性:提供电子签名绑定、时间戳、签名理由声明等功能,满足电子签名合法性、有效性及身份识别要求。
- 可追溯性:在记录层和字段层面生成不可改写的审计追踪,支持长期存储、归档可读、打印保真及输入校验。
- 安全性:提供RBAC角色权限体系、SSO单点登录、密码复杂度策略等功能,覆盖账号管理和系统安全检查点。
- 系统生命周期与变更控制:支持验证文档库、版本导出、配置比对、变更流程管理等功能,确保系统在整个生命周期内保持受控状态。
- 业务连续性与基础设施:提供集群部署、高可用架构、定期备份与恢复机制以及日志监控能力,建立符合审计要求的业务连续性管理体系。
三、系统功能展示
- 权限管理与用户认证:实现“仅授权用户可访问系统”,满足21 CFR Part 11和Annex 11相关要求。
- 电子签名与认证:在关键操作中启用并验证电子签名,体现签名的唯一性与双重认证机制。
- 审计追踪与日志管理:自动生成、保存并可追溯用户操作记录,体现系统的可审计性。
- 数据完整性与防篡改:确保电子记录在全生命周期中防止篡改、可追溯修改,并在保存期内保持可读、可检索。
四、客户责任与合规操作指南
- 客户在GxP环境下的责任:
- 系统配置与验证:完成IQ/OQ/PQ验证,记录所有验证步骤与结果。
- 变更管理与再验证:执行系统变更时的再验证,确保变更不影响系统的合规性。
- 数据管理与备份:定期检查数据完整性,执行数据备份与恢复操作。
- 用户管理与培训:管理用户访问权限并确保员工接受必要的培训。
- 操作指南:包括配置与验证、系统变更管理、数据备份与恢复、用户管理与访问控制等操作步骤。
- 操作支持工具与报告导出:提供多个工具与模板来支持验证过程,生成合规报告并供审计人员查阅。
附录
- A Part 11与Annex 11条款对照表:用于支持审计准备及验证文件引用。
- B 法规与指南来源:包括FDA 21 CFR Part 11、EU GMP Annex 11、ISPE GAMP 5、FDA Draft Guidance、WHO Technical Report Series No. 1019、ICH Q9 (R1)等。
- C HAP验证阶段(IQ/OQ/PQ)角色与责任矩阵:清晰界定平台、客户与实施伙伴在验证过程中的责任边界。