
UDI · 审计跟踪 · CSV / CSA
UDI软件:审计跟踪、数据完整性和验证
谁更改了UDI数据?谁批准了更改?实际提交了什么?可靠的UDI流程必须提供可追溯的答案。审计跟踪可以佐证这些证据,但并不能使软件自动合规。组织内部的预期用途、受控程序和适当的检查仍然至关重要。
追踪变更。分配审批权限。检索证据。
什么是UDI数据的审计跟踪?
审计跟踪是对相关系统操作和数据变更的可追溯历史记录。它有助于识别用户、时间、受影响的记录和变更。实际评估应确定哪些事件会被记录、如何保护记录以及如何查看记录。
现有 SAP 审计跟踪应用程序视图:显示日期、时间、用户、表/字段名称以及新旧值。屏幕截图仅展示此视图,并非每个当前版本或 GSP 模块的所有功能。
| 评估问题 | 为什么这很重要 |
|---|---|
| 谁做的改动? | 区分不同的用户身份,而不是使用无法区分的共享账户。 |
| 发生了什么变化? | 记录、字段和新旧值,或记录变更范围。 |
| 何时以及在何种情况下? | 时间、版本以及与审批或提交的关联。 |
| 历史是否受到保护? | 评估记录的权限、保留期限和访问权限。 |
| 真的有人评测过吗? | 定义审查、偏差处理和检索。 |
四种不同的证据——却连一个绿色勾号都没有
数据验证
该记录是否满足所需的字段、格式和适用的业务规则?
系统验证/保证
配置的流程能否可靠地实现其预期用途?
审计跟踪
记录了哪些相关的变更和操作?
提交证据
提交了哪个版本,收到了怎样的回复?
根据风险规划 CSV 和软件保障
FDA于 2026 年 2 月发布的《生产和质量管理系统软件的计算机软件保证》描述了一种基于风险的生产和质量管理软件方法。该版本取代了 2025 年 9 月的版本。请评估其具体适用范围;该版本并未为每个 UDI 应用程序规定相同的测试文档。
GAMP 5 第二版提供基于风险的生命周期指导,并非监管产品证书。现有的 V 模型展示了可能的文档编制和测试关系。合适的覆盖范围取决于用途、风险和变更情况。

21 CFR 第 11 部分何时适用?
适用性取决于所涉及的电子记录和FDA的相关要求。对于受监管的封闭系统,第11.10节涉及验证、访问控制和受保护的、带时间戳的审计跟踪等控制措施。仅处理UDI数据并不使第11部分适用。
FDA:第 11 部分的范围和应用· 21 CFR 11.10:封闭系统的控制
GDPR、HIPAA 和 SOX 同样不能被视为适用于所有 UDI 项目的一刀切的审计追踪义务。应分别评估法律依据、数据类型和组织环境。
软件功能和组织流程协同运作
欧洲IT/已商定交付成果
在约定的范围内提供系统功能、数据和提交流程以及项目特定的技术信息。不要假定提供未经约定的完整验证文档包。
客户/流程负责人
在组织的质量管理体系中,明确预期用途、需求、角色、审批、测试和审核流程。在已确认的GSP/GUDI工作流程中,客户负责处理数据错误和重新提交。
主管机构
根据自身规则处理提交的数据并提供回复。接受提交并不代表所有内部流程控制措施都已到位。
在正确的证据背景下,GUDI 和 GSP
GUDI 是 SAP 提供的用于 UDI 数据管理和授权提交的解决方案。GSP 支持门户工作流,包括 Excel 导入、验证和客户发起的传输。必须根据相关模块和约定的范围检查可用的日志、历史记录、导出文件和文档。
一个好的项目启动方案应将数据源、Europe IT 解决方案、技术转移方法和运营模式与明确的职责联系起来。这有助于规划证据,避免数据检查、系统验证和审批环节出现混乱。
常见问题解答
审计追踪是否自动等同于电子签名?
不。变更日志记录和电子签名是不同的功能。请确定是否需要签名以及流程适用哪些要求。
无错误的 UDI 记录是否能证明系统有效?
不。仅凭成功的数据检查并不能证明角色、审批、接口、错误处理和操作程序已经过预期用途的测试。
屏幕截图是否足以作为完整的审计证据?
不,它只能记录一种观点。完整的证据需要相关的背景信息、记录或过程,以及合适的、可检索的记录。