
语境
CSV 将适用性、安全性和可追溯证据联系起来
计算机系统验证 (CSV) 是一个有记录的过程,证明计算机系统能够按照设计要求一致、可重复地完成其设计任务。
对于制药公司和医疗器械制造商而言,透明度、产品质量、患者安全、数据完整性和受控的IT运营至关重要。基于风险的范围取决于预期用途、GxP/QMS的相关性以及各项功能的潜在影响。
同样的原则也适用于已验证的无菌、清洁、方法和工艺环境。其实际应用和术语必须与系统和适用的质量管理体系相匹配。
验证重点
为什么计算机系统验证如此重要
健康与患者安全
对人类健康危害以及系统功能缺陷可能造成的后果进行系统评估。
产品质量
GxP 或 QMS 关键功能受既定要求、控制和基于风险的测试保护。
受控IT运营
透明的流程、受控的变更和可靠的系统文档可以减少故障和失效。
可持续的努力
质量和项目管理标准以及可靠的文档可以减少整个生命周期中的维护和变更工作量。
根据 V 模型的 CSV
使开发阶段与其验证阶段保持一致
V模型从风险、规划和用户需求出发,经过功能和设计规范,最终实现。在右侧,每个层级都通过其对应的鉴定或测试阶段进行验证;可追溯性矩阵和验证总结报告完善了验证证据。

规范与规划
基础/高级风险评估 (BRA/HLRA)
确定系统或各个部件是否需要验证或是否属于 GxP/QMS 关键环节,并设定基于风险的范围。
验证计划 (VP)
定义范围、策略、活动、交付成果、角色、职责、验收标准以及维护已验证状态的控制措施。
用户需求规范(URS)
从业务角度定义预期用途、所需功能、行为、流程、数据、接口、角色和非功能性需求,但不规定解决方案。
功能规格说明(FS)
将用户需求转化为可理解的系统功能,并说明所提出的解决方案必须实现的功能。
设计规范(DS)
描述如何构建配置、开发、接口和技术组件以满足功能规范。
核实与关闭
安装确认 (IQ)
使用说明和检查清单来证明安装、版本、组件、设置和参数已正确、透明且可重现地实施。
技术测试/OQ
在规定的范围内测试单元、集成、配置和功能。范围、复杂性、环境、验收标准和缺陷处理均遵循功能可靠性分析 (FRA)。
用户验收测试/性能质量
使用具有代表性的用户、数据和实际工艺条件来确认用户需求规范和预期用途。
可追溯性矩阵(TM)
将每个用户需求与规范、风险、控制、测试、结果以及任何偏差(双向)联系起来。
验证总结报告(VSR)
总结项目历史、测试结果、偏差、未解决事项、剩余风险以及合理的发布决定。
开发与配置
在受控条件下实施已批准的设计方案。代码、配置、评审、版本、传输和变更均保持可追溯性。
三个中心配对
在实际工艺条件下,确认了业务预期用途和用户需求。
在规定的条件下,采用基于风险的方法对已定义的功能进行验证。
将预期的技术设计与实际安装和配置的解决方案进行验证。
典型证据
V模型证据链
- ✓基础/高级风险评估 (BRA/HLRA)
- ✓验证计划 (VP)
- ✓用户需求规范(URS)
- ✓功能规格说明(FS)
- ✓功能风险评估(FRA)
- ✓设计规范(DS)
- ✓开发和配置证据
- ✓IQ、OQ/TT 和 PQ/UAT 协议
- ✓可追溯性矩阵(TM)
- ✓验证总结报告(VSR)
- ✓标准操作规程、培训、变更控制和定期审查
智商 · 操作商 · 感知商
IQ、OQ 和 PQ 构成 V 模型的右侧。
资质认证并非孤立存在:每个阶段都会根据基于风险的验收标准来验证已批准的规范。
安装资格
有文件证明系统、组件、版本、设置和参数已按预期安装和配置。
运行资格/技术测试
在规定的运行条件下,对功能、集成、配置、边界条件和控制进行书面验证。
性能鉴定/用户验收测试
在具有代表性的真实或实际工艺条件下,证明该系统和整个工艺支持预期用途的证据。
我们如何为您提供支持
SAP 和受监管应用程序的 CSV 支持
- ●基于风险的验证
- ●SAP软件组件和定制开发的SAP应用程序的验证
- ●ISO 13485 框架下的验证
- ●基本和功能性风险评估
- ●测试脚本的创建和执行
- ●验证的执行和文档记录
- ●IQ、OQ/技术测试和PQ/UAT
- ●可追溯性矩阵和验证总结报告
- ●变更控制和已验证状态的维护
监管环境
当前主要参考资料
必须确定适用于产品、市场、系统和流程的要求。这些资料是重要的参考依据。
ISO 13485:2016
医疗器械质量管理体系;必须评估其对组织和市场的适用性。
FDA质量管理体系法规(QMSR)
QMSR 于 2026 年 2 月 2 日生效,并通过引用将 ISO 13485:2016 纳入涵盖的制造商。
21 CFR 第 11 部分
在 FDA 管辖范围内,某些电子记录和电子签名的标准。
欧盟GMP附件11
药品GMP环境下计算机化系统的指导。
常见问题
清晰的 CSV 边界
每个软件功能都需要全面验证吗?
所需的测试范围取决于预期用途、监管相关性和风险。相关功能和控制措施均需评估;并非所有技术特性都需要进行相同深度的测试。
成功的测试方案就足够了吗?
不。测试只是其中一个要素。明确的需求、风险评估、受控的配置、偏差决策、可追溯性和规范的操作也同样重要。
CSV 文件在上线时就结束了吗?
初始版本发布是一个里程碑。变更、事件、授权、备份、审查和退役等所有环节都必须在整个生命周期内保持已验证的状态。
下一步
定义合理的验证范围
初步评估时,请提供系统和版本、预期用途、监管市场、关键数据、接口、可用文档和计划上线日期。
所提供的信息仅供参考,不构成法律或监管建议。最终依据仍是适用于您的产品、组织和市场的具体要求。