Guides
GuidesLog In
Guides

Prise en charge de 21 CFR Part 11 et de l’annexe 11 de l’UE par DN ERP

DataNinja prend en charge les clients réglementés qui utilisent des enregistrements électroniques, des signatures électroniques, des contrôles de flux de travail et des données générées par le système dans le cadre de leurs opérations BPF. Pour les entreprises exerçant leurs activités dans des environnements réglementés par la FDA, 21 CFR Part 11 définit les exigences selon lesquelles les enregistrements électroniques et les signatures électroniques sont considérés comme dignes de confiance, fiables et généralement équivalents aux documents papier et aux signatures manuscrites.

Pour les clients qui fabriquent, distribuent ou prennent en charge des produits destinés au marché européen, l’annexe 11 des BPF de l’UE énonce les attentes relatives aux systèmes informatisés utilisés dans le cadre des activités réglementées par les BPF. L’annexe 11 s’applique aux systèmes informatisés utilisés dans les opérations BPF et exige que ces systèmes soient validés, contrôlés, sécurisés et maintenus de manière à protéger la qualité des produits, le contrôle des processus et l’intégrité des données.

DataNinja est conçu pour répondre à ces attentes grâce à un accès utilisateur contrôlé, à des permissions fondées sur les rôles, à des pistes de vérification, à des enregistrements électroniques, à des signatures électroniques, à des contrôles de flux de travail et à des fonctionnalités d’intégrité des données. La conformité dépend également de l’utilisation prévue par le client, de la configuration, de l’approche de validation, des procédures, de la formation et des contrôles de gestion des identités.

Comment DataNinja prend en charge la conformité à Part 11 et à l’annexe 11

Domaine d’exigenceRéférence Part 11Clause de l’annexe 11Comment DataNinja prend en charge la conformité
Pistes de vérification, visibilité des modifications des enregistrements et exactitude des horodatages§11.10(a), §11.10(e), §11.70Clauses 8, 9, 15DataNinja prend en charge des historiques d’enregistrements sécurisés et horodatés pour les activités pertinentes aux BPF, comme les événements de création, de modification, d’approbation et de signature. Les modifications des enregistrements peuvent être retracées jusqu’à l’utilisateur, à l’horodatage et à la raison ou à la note de modification applicable.
Récupération, consultation et impression des enregistrements électroniques§11.10(b), §11.10(c), §11.50(b)Clause 8Les utilisateurs autorisés peuvent récupérer, consulter, exporter et imprimer les enregistrements électroniques dans un format lisible par l’humain. Les enregistrements imprimés ou exportés sont destinés à refléter l’enregistrement électronique conservé dans DataNinja.
Stockage et conservation sécurisés des enregistrements électroniques§11.10(c)Clauses 7, 17DataNinja conserve les enregistrements électroniques dans un environnement système contrôlé. Les attentes en matière de disponibilité, de conservation, de sauvegarde et de récupération des enregistrements doivent être soutenues par les contrôles DataNinja et les procédures approuvées du client.
Accès fondé sur les rôles et flux de travail contrôlés§11.10(d), §11.10(f), §11.10(g)Clauses 4, 5, 6, 12, 15DataNinja utilise des rôles, des permissions et des contrôles de flux de travail pour limiter l’accès aux utilisateurs autorisés et contrôler qui peut consulter, modifier, approuver, publier ou effectuer des actions pertinentes aux BPF. Le séquencement des flux de travail aide à empêcher les utilisateurs de contourner les étapes de processus requises.
Vérifications d’autorité et authentification§11.10(g), §11.300Clause 12DataNinja prend en charge l’accès authentifié et les actions utilisateur contrôlées. Lorsqu’Okta ou un autre fournisseur d’identité approuvé est utilisé, les événements d’authentification sont gérés au moyen du processus de gestion des identités du client, tandis que DataNinja maintient la traçabilité des actions pertinentes aux BPF effectuées dans le système.
Contenu des signatures électroniques et préparation aux inspections§11.50(a), §11.50(b), §11.100(c)Clause 14Les signatures électroniques DataNinja peuvent afficher l’identité du signataire, la date et l’heure de la signature ainsi que la signification de la signature. Les renseignements de signature demeurent liés à l’enregistrement électronique associé et disponibles aux fins d’examen.
Identités utilisateur uniques§11.100(a), §11.300(a)Clause 12DataNinja prend en charge des comptes utilisateur uniques afin que les actions et les signatures puissent être attribuées à une personne précise. Lorsque SSO est utilisé, chaque identité approuvée doit correspondre clairement à un utilisateur DataNinja.
Réauthentification au moment de la signature§11.200(a)(1), §11.100(a), §11.70Clause 14DataNinja peut exiger des identifiants valides ou une demande de signature approuvée avant d’appliquer une signature électronique à un enregistrement pertinent aux BPF. Cela favorise la responsabilisation et empêche l’application de signatures sans confirmation de l’utilisateur.
Masquage des mots de passe et protection des identifiants§11.300Clause 12Les mots de passe et les identifiants de signature ne sont pas affichés sous une forme lisible pendant la saisie. Lorsqu’Okta ou un autre fournisseur d’identité est utilisé, les règles relatives aux mots de passe et les protections des identifiants sont gérées au moyen de la configuration de gestion des identités approuvée par le client.
Complexité des mots de passe et sécurité des comptes§11.300(b), §11.300(d)Clause 12DataNinja peut fonctionner avec des fournisseurs d’identité approuvés par le client qui appliquent des règles relatives à la complexité des mots de passe, au verrouillage des comptes, à la réinitialisation des mots de passe et à la protection des identifiants.
Réinitialisation des identifiants et non-visibilité pour les administrateurs§11.300(c)Clause 12La création, la réinitialisation et la récupération des mots de passe doivent être gérées au moyen de processus de gestion des identités approuvés. Les administrateurs DataNinja ne devraient pas avoir besoin d’une visibilité sur les mots de passe des utilisateurs pour soutenir les opérations courantes.
Contrôles des échecs de connexion§11.300(d), §11.300(e)Clause 12Le cas échéant, Okta ou un autre fournisseur d’identité approuvé peut verrouiller ou restreindre les comptes après des tentatives de connexion échouées configurées. Ces contrôles soutiennent la détection des accès potentiellement non autorisés et la réponse à ceux-ci.
Politiques de responsabilisation relatives aux signatures électroniques§11.100(c), §11.10(j), §11.300Clause 14DataNinja prend en charge l’utilisation des signatures électroniques, mais les clients doivent maintenir des politiques définissant la signification des signatures, la responsabilisation des utilisateurs et l’acceptation des signatures électroniques comme équivalent approuvé des signatures manuscrites pour l’utilisation BPF prévue.
Formation et contrôle documentaire§11.10(i), §11.10(k)Clauses 4, 12DataNinja prend en charge les flux de travail BPF contrôlés, mais les utilisateurs, les administrateurs et le personnel de soutien doivent être formés en fonction de leurs responsabilités assignées. Les documents de validation, les SOP et les enregistrements contrôlés doivent être maintenus conformément au processus de contrôle documentaire du client.
Validation du système et évaluation fondée sur les risquesClauses 2, 4DataNinja peut être validé pour l’utilisation prévue par le client au moyen d’une approche documentée et fondée sur les risques. La portée de la validation doit tenir compte de la qualité des produits, de la sécurité des patients, de l’intégrité des données et des processus BPF précis exécutés dans DataNinja.
Suivi des incidents, des écarts et des mesures correctivesClause 13Les problèmes pouvant avoir une incidence sur l’état validé, l’intégrité des données, la qualité des produits ou les opérations BPF doivent être documentés, évalués et résolus conformément aux procédures approuvées.
Contrôle des changementsClause 10Les changements pertinents aux BPF apportés à la configuration, aux flux de travail, aux intégrations, aux rapports ou aux fonctions validées doivent être documentés, évalués, approuvés et testés, selon le cas, avant l’utilisation.
Intégrité des données, disponibilité, sauvegarde, restauration et continuité des activitésClauses 5, 7, 17DataNinja prend en charge la maintenance des enregistrements électroniques contrôlés. Les attentes en matière de sauvegarde, de restauration, de reprise après sinistre et de continuité des activités doivent être traitées au moyen des contrôles DataNinja et des procédures applicables du client.
Évaluation périodiqueClause 11Les clients doivent examiner périodiquement l’état validé de DataNinja, l’accès des utilisateurs, l’utilisation du système, les pratiques relatives aux pistes de vérification, les contrôles d’intégrité des données et l’alignement continu avec les procédures approuvées.
Archivage et récupérabilité à long termeClause 17DataNinja prend en charge la récupération des enregistrements électroniques pendant la période de conservation applicable. Les attentes en matière d’archivage à long terme doivent garantir que les enregistrements demeurent lisibles, récupérables, sécurisés et disponibles aux fins d’examen ou d’inspection.
Examen de sécurité, examen des pistes de vérification et vérification des sauvegardesClauses 7, 9, 12, 17Les activités d’examen périodique peuvent comprendre l’examen de l’accès utilisateur, l’examen de l’accès administrateur, l’examen des pistes de vérification et la confirmation que les processus de sauvegarde et de restauration demeurent efficaces.
Transferts de données, interfaces et migrationsClauses 4, 5, 6Lorsque DataNinja échange des données avec des systèmes comme NetSuite, Okta, des imprimantes, des lecteurs ou d’autres systèmes approuvés, le transfert doit être vérifié quant à son exactitude et à son exhaustivité. Si des données historiques sont migrées vers DataNinja, la migration doit être validée quant à son exactitude, son exhaustivité, sa lisibilité, sa récupérabilité et son intégrité.

🚧

Responsabilités des clients

DataNinja fournit des contrôles techniques qui répondent aux attentes de Part 11 et de l’annexe 11, mais la conformité dépend de la façon dont le système est mis en œuvre et utilisé. Les clients sont responsables de définir leur utilisation prévue, d’approuver les procédures, de former les utilisateurs, de gérer l’accès aux identités, de valider les flux de travail applicables et de maintenir des pratiques appropriées de contrôle des changements et d’examen périodique.


Documentation connexe

Pour obtenir des renseignements supplémentaires, les clients peuvent également consulter la documentation DataNinja relative aux sujets suivants :