UDI · 审计跟踪 · CSV / CSA

UDI软件:审计跟踪、数据完整性和验证

谁更改了UDI数据?谁批准了更改?实际提交了什么?可靠的UDI流程必须提供可追溯的答案。审计跟踪可以佐证这些证据,但并不能使软件自动合规。组织内部的预期用途、受控程序和适当的检查仍然至关重要。

追踪变更。分配审批权限。检索证据。

什么是UDI数据的审计跟踪?

审计跟踪是对相关系统操作和数据变更的可追溯历史记录。它有助于识别用户、时间、受影响的记录和变更。实际评估应确定哪些事件会被记录、如何保护记录以及如何查看记录。

SAP 审计跟踪应用程序

现有 SAP 审计跟踪应用程序视图:显示日期、时间、用户、表/字段名称以及新旧值。屏幕截图仅展示此视图,并非每个当前版本或 GSP 模块的所有功能。

评估问题 为什么这很重要
谁做的改动? 区分不同的用户身份,而不是使用无法区分的共享账户。
发生了什么变化? 记录、字段和新旧值,或记录变更范围。
何时以及在何种情况下? 时间、版本以及与审批或提交的关联。
历史是否受到保护? 评估记录的权限、保留期限和访问权限。
真的有人评测过吗? 定义审查、偏差处理和检索。

四种不同的证据——却连一个绿色勾号都没有

数据验证

该记录是否满足所需的字段、格式和适用的业务规则?

系统验证/保证

配置的流程能否可靠地实现其预期用途?

审计跟踪

记录了哪些相关的变更和操作?

提交证据

提交了哪个版本,收到了怎样的回复?

根据风险规划 CSV 和软件保障

FDA于 2026 年 2 月发布的《生产和质量管理系统软件的计算机软件保证》描述了一种基于风险的生产和质量管理软件方法。该版本取代了 2025 年 9 月的版本。请评估其具体适用范围;该版本并未为每个 UDI 应用程序规定相同的测试文档。

FDA:软件保障,2026年2月

GAMP 5 第二版提供基于风险的生命周期指导,并非监管产品证书。现有的 V 模型展示了可能的文档编制和测试关系。合适的覆盖范围取决于用途、风险和变更情况。

ISPE:GAMP 5,第二版

现有V模型图示:用于指导需求、测试和验证,并非每个系统都必须遵循的固定顺序。
现有的 V 模型图示:需求、测试和证据的方向,而不是每个系统都必须遵循的固定顺序。

21 CFR 第 11 部分何时适用?

适用性取决于所涉及的电子记录和FDA的相关要求。对于受监管的封闭系统,第11.10节涉及验证、访问控制和受保护的、带时间戳的审计跟踪等控制措施。仅处理UDI数据并不使第11部分适用。

FDA:第 11 部分的范围和应用· 21 CFR 11.10:封闭系统的控制

GDPR、HIPAA 和 SOX 同样不能被视为适用于所有 UDI 项目的一刀切的审计追踪义务。应分别评估法律依据、数据类型和组织环境。

软件功能和组织流程协同运作

欧洲IT/已商定交付成果

在约定的范围内提供系统功能、数据和提交流程以及项目特定的技术信息。不要假定提供未经约定的完整验证文档包。

客户/流程负责人

在组织的质量管理体系中,明确预期用途、需求、角色、审批、测试和审核流程。在已确认的GSP/GUDI工作流程中,客户负责处理数据错误和重新提交。

主管机构

根据自身规则处理提交的数据并提供回复。接受提交并不代表所有内部流程控制措施都已到位。

在正确的证据背景下,GUDI 和 GSP

GUDI 是 SAP 提供的用于 UDI 数据管理和授权提交的解决方案。GSP 支持门户工作流,包括 Excel 导入、验证和客户发起的传输。必须根据相关模块和约定的范围检查可用的日志、历史记录、导出文件和文档。

一个好的项目启动方案应将数据源、Europe IT 解决方案、技术转移方法和运营模式与明确的职责联系起来。这有助于规划证据,避免数据检查、系统验证和审批环节出现混乱。

讨论您的 UDI 流程和证据 →

常见问题解答

审计追踪是否自动等同于电子签名?

不。变更日志记录和电子签名是不同的功能。请确定是否需要签名以及流程适用哪些要求。

无错误的 UDI 记录是否能证明系统有效?

不。仅凭成功的数据检查并不能证明角色、审批、接口、错误处理和操作程序已经过预期用途的测试。

屏幕截图是否足以作为完整的审计证据?

不,它只能记录一种观点。完整的证据需要相关的背景信息、记录或过程,以及合适的、可检索的记录。

资料来源及更多信息