Fiducia e conformità
Cosa fa Ravngard per supportare EU GMP Annex 11 e 21 CFR Part 11, come proteggiamo i tuoi dati e cosa non abbiamo ancora fatto.
Normative e linee guida di riferimento
- EU GMP Annex 11 — Sistemi computerizzati (e la bozza di revisione 2025)
- 21 CFR Part 11 — Registrazioni elettroniche; firme elettroniche
- GAMP 5, 2ª edizione — approccio basato sul rischio ai sistemi computerizzati GxP
- PIC/S PI 041-1 — buone pratiche per la gestione e l'integrità dei dati
- EU GMP Annex 15 — qualifica e convalida
- EU GMP Annex 22 (bozza) — intelligenza artificiale
Nessun software è conforme da solo. La conformità deriva da un sistema convalidato usato secondo le tue procedure. Ravngard fornisce i controlli tecnici; tu mantieni il controllo delle procedure e delle decisioni.
Come Ravngard supporta Part 11 e Annex 11
| Requisito | Cosa chiede | Come lo supporta Ravngard |
|---|---|---|
| 11.10(a) · A11 §4 | Convalida | Pacchetto di convalida del fornitore, autotest integrato da eseguire dopo ogni aggiornamento, note di rilascio per ogni versione. |
| 11.10(b) · A11 §8 | Copie accurate e complete | Stampe con le firme, export Excel e backup completo di tutti i record. |
| 11.10(c) · A11 §7 | Protezione e conservazione dei record | Record in PostgreSQL, backup giornalieri con test di ripristino regolari, nessuna cancellazione definitiva dei record firmati. |
| 11.10(d) · A11 §12 | Accesso limitato al sistema | Account personali, accesso per ruolo, autenticazione a due fattori (TOTP) opzionale, blocco automatico per inattività. |
| 11.10(e) · A11 §9 | Audit trail sicuro generato dal sistema | Audit trail solo in aggiunta con data e ora, utente, valori precedenti e nuovi e motivazione; le voci sono concatenate con hash, quindi ogni alterazione viene rilevata. |
| 11.10(f) · A11 §5 | Controlli operativi (sequenza) | I percorsi di approvazione impongono l'ordine dei passi; un documento non può essere eseguito prima di essere approvato. |
| 11.10(g) · A11 §12 | Controlli di autorità | Solo gli utenti con il ruolo e la posizione corretti nel percorso possono firmare ogni passo. |
| 11.10(k) · A11 §10 | Controllo documentale e delle modifiche | Versioni congelate a ogni invio, approvazione e revisione, con confronto affiancato e rapporto delle differenze. |
| 11.50 · A11 §14 | Manifestazione della firma | Ogni firma mostra nome, data e ora e significato (redatto, verificato, approvato, eseguito). |
| 11.70 · A11 §14 | Collegamento firma/record | Le firme sono emesse dal server e legate alla versione esatta del record; non possono essere copiate su un altro record. |
| 11.100 · 11.200 | Firme uniche, due componenti | ID utente univoco più password a ogni firma; la firma richiede di nuovo la password anche con la sessione aperta. |
Sicurezza
- HTTPS ovunque con HSTS; Content-Security-Policy rigorosa e altri header di sicurezza.
- Password salvate con Argon2id; autenticazione a due fattori TOTP opzionale; segreti cifrati a riposo (AES-GCM).
- Cookie di sessione HTTP-only, secure e same-site; protezione CSRF; limitazione dei tentativi di accesso.
- I dati di ogni cliente sono separati nel proprio tenant.
- Solo il proxy web è raggiungibile da internet; applicazione e database sono su una rete interna.
Hosting e protezione dei dati
- Il servizio in hosting gira su server nell'Unione Europea. Su richiesta è disponibile un'istanza dedicata.
- Backup giornalieri, copiati fuori sede, con test di ripristino regolari.
- Agiamo come responsabile del trattamento con un accordo ai sensi dell'art. 28 GDPR.
- I tuoi record sono tuoi: esportali in qualsiasi momento; conservazione e consegna sono definite nel contratto.
Pacchetto di convalida del fornitore
Disponibile su richiesta, a supporto della qualifica del fornitore e della tua convalida:
- Specifica funzionale e analisi dei rischi del fornitore
- Rapporti di test per ogni rilascio, inclusi i risultati dei test automatici
- Note di rilascio e problemi noti
- Modello di accordo di qualità e modelli di SOP per l'uso del sistema
Il nostro sistema qualità — con onestà
Ravngard è una società giovane, in costituzione. Non siamo ancora certificati ISO 9001 o ISO 27001; entrambe le certificazioni sono pianificate. Nel frattempo offriamo:
- Audit del fornitore da remoto o in sede, con pieno accesso ai nostri record di sviluppo e test
- Un questionario fornitore compilato, su richiesta
- Sviluppo secondo un ciclo di vita del software documentato, con controllo di versione, test automatici e note di rilascio