Fiducia e conformità

Cosa fa Ravngard per supportare EU GMP Annex 11 e 21 CFR Part 11, come proteggiamo i tuoi dati e cosa non abbiamo ancora fatto.

Normative e linee guida di riferimento

  • EU GMP Annex 11 — Sistemi computerizzati (e la bozza di revisione 2025)
  • 21 CFR Part 11 — Registrazioni elettroniche; firme elettroniche
  • GAMP 5, 2ª edizione — approccio basato sul rischio ai sistemi computerizzati GxP
  • PIC/S PI 041-1 — buone pratiche per la gestione e l'integrità dei dati
  • EU GMP Annex 15 — qualifica e convalida
  • EU GMP Annex 22 (bozza) — intelligenza artificiale
Nessun software è conforme da solo. La conformità deriva da un sistema convalidato usato secondo le tue procedure. Ravngard fornisce i controlli tecnici; tu mantieni il controllo delle procedure e delle decisioni.

Come Ravngard supporta Part 11 e Annex 11

RequisitoCosa chiedeCome lo supporta Ravngard
11.10(a) · A11 §4ConvalidaPacchetto di convalida del fornitore, autotest integrato da eseguire dopo ogni aggiornamento, note di rilascio per ogni versione.
11.10(b) · A11 §8Copie accurate e completeStampe con le firme, export Excel e backup completo di tutti i record.
11.10(c) · A11 §7Protezione e conservazione dei recordRecord in PostgreSQL, backup giornalieri con test di ripristino regolari, nessuna cancellazione definitiva dei record firmati.
11.10(d) · A11 §12Accesso limitato al sistemaAccount personali, accesso per ruolo, autenticazione a due fattori (TOTP) opzionale, blocco automatico per inattività.
11.10(e) · A11 §9Audit trail sicuro generato dal sistemaAudit trail solo in aggiunta con data e ora, utente, valori precedenti e nuovi e motivazione; le voci sono concatenate con hash, quindi ogni alterazione viene rilevata.
11.10(f) · A11 §5Controlli operativi (sequenza)I percorsi di approvazione impongono l'ordine dei passi; un documento non può essere eseguito prima di essere approvato.
11.10(g) · A11 §12Controlli di autoritàSolo gli utenti con il ruolo e la posizione corretti nel percorso possono firmare ogni passo.
11.10(k) · A11 §10Controllo documentale e delle modificheVersioni congelate a ogni invio, approvazione e revisione, con confronto affiancato e rapporto delle differenze.
11.50 · A11 §14Manifestazione della firmaOgni firma mostra nome, data e ora e significato (redatto, verificato, approvato, eseguito).
11.70 · A11 §14Collegamento firma/recordLe firme sono emesse dal server e legate alla versione esatta del record; non possono essere copiate su un altro record.
11.100 · 11.200Firme uniche, due componentiID utente univoco più password a ogni firma; la firma richiede di nuovo la password anche con la sessione aperta.

Sicurezza

  • HTTPS ovunque con HSTS; Content-Security-Policy rigorosa e altri header di sicurezza.
  • Password salvate con Argon2id; autenticazione a due fattori TOTP opzionale; segreti cifrati a riposo (AES-GCM).
  • Cookie di sessione HTTP-only, secure e same-site; protezione CSRF; limitazione dei tentativi di accesso.
  • I dati di ogni cliente sono separati nel proprio tenant.
  • Solo il proxy web è raggiungibile da internet; applicazione e database sono su una rete interna.

Hosting e protezione dei dati

  • Il servizio in hosting gira su server nell'Unione Europea. Su richiesta è disponibile un'istanza dedicata.
  • Backup giornalieri, copiati fuori sede, con test di ripristino regolari.
  • Agiamo come responsabile del trattamento con un accordo ai sensi dell'art. 28 GDPR.
  • I tuoi record sono tuoi: esportali in qualsiasi momento; conservazione e consegna sono definite nel contratto.

Pacchetto di convalida del fornitore

Disponibile su richiesta, a supporto della qualifica del fornitore e della tua convalida:

  • Specifica funzionale e analisi dei rischi del fornitore
  • Rapporti di test per ogni rilascio, inclusi i risultati dei test automatici
  • Note di rilascio e problemi noti
  • Modello di accordo di qualità e modelli di SOP per l'uso del sistema

Il nostro sistema qualità — con onestà

Ravngard è una società giovane, in costituzione. Non siamo ancora certificati ISO 9001 o ISO 27001; entrambe le certificazioni sono pianificate. Nel frattempo offriamo:

  • Audit del fornitore da remoto o in sede, con pieno accesso ai nostri record di sviluppo e test
  • Un questionario fornitore compilato, su richiesta
  • Sviluppo secondo un ciclo di vita del software documentato, con controllo di versione, test automatici e note di rilascio