أصبحت أنظمة SaaS والمستضافة على السحابة معياراً في العمليات الصيدلانية - فأنظمة LIMS وإدارة الوثائق وCTMS وERP ومنصات إدارة دورة حياة التحقق مثل PHARPRO DVS تُقدَّم جميعها كخدمات سحابية. يتطلب التحقق من هذه الأنظمة نهجاً مختلفاً عن البرامج التقليدية المحلية، ولا تزال كثير من فرق الجودة تعمل على إتقان الطريقة الصحيحة.
متى يحتاج النظام السحابي إلى التحقق؟
طبّق قاعدة GxP: إذا كان النظام يُنشئ سجلات GxP أو يعدّلها أو يحتفظ بها أو يؤرشفها أو يسترجعها أو ينقلها وتُستخدم في اتخاذ قرارات GxP (الإفراج عن المنتج، وسجل الدُفعة، والموافقة على الجودة، والتقديم التنظيمي)، فإنه يتطلب التحقق. نموذج الاستضافة لا علاقة له بالتزام GxP.
خطأ شائع: تفترض الفرق أن شهادة SOC 2 أو ISO 27001 للمورد كافية كدليل تحقق. هذه الشهادات تعالج أمن المعلومات - ولا تُثبت صلاحية الاستخدام لأغراض GxP. إنها مكمّلة للتحقق لا بديل عنه.
تطبيق GAMP 5 على أنظمة SaaS
توفر الطبعة الثانية من GAMP 5 إرشادات محدّثة خاصة بالأنظمة السحابية وSaaS. تندرج معظم منتجات SaaS المهيّأة ضمن الفئة 3 (المنتجات المهيّأة). يجب أن تكون استراتيجية التحقق متناسبة مع تأثير GxP للنظام ودرجة التهيئة التي طبّقتها مؤسستك.
بالنسبة لنظام SaaS من الفئة 3، يتضمن حزمة التحقق النموذجية:
- مواصفة متطلبات المستخدم (URS) - تحديد ما يجب أن يفعله النظام بمصطلحات GxP
- تقييم المورد/البائع - تأهيل مورد SaaS كمزود خدمة GxP
- تقييم المخاطر - تحديد مخاطر GxP المرتبطة بالتهيئة والبيانات المُدارة
- مواصفة التهيئة - توثيق كيفية إعداد النظام
- التأهيل التشغيلي (OQ) - اختبار أن التهيئة تستوفي URS
- التحقق من نقل البيانات (إن وُجد)
- تقرير ملخص التحقق
تأهيل موردي SaaS
يجب على الشركة الصيدلانية تقييم مورد SaaS كمورد حرج. يشمل هذا التقييم:
- مراجعة دورة حياة تطوير برامج المورد (SDLC) وعملية إدارة التغيير
- ترتيبات استضافة البيانات والنسخ الاحتياطي والتعافي من الكوارث
- ضوابط الوصول والفصل بين المهام
- قدرات مسار التدقيق
- ضوابط سلامة البيانات بما فيها التشفير في حالة الراحة والنقل
- إجراءات إدارة الحوادث والإخطار
- إدارة المعالجين الفرعيين (البنية التحتية السحابية التابعة لجهة خارجية مثل AWS وAzure وGCP)
يجب إبرام اتفاقية جودة مع مورد SaaS تغطي المسؤوليات المتعلقة بـGxP، والتزامات الإخطار بالتغييرات، وحقك في التدقيق.
سلامة البيانات في السحابة
تنطبق الملحق 11 من GMP الأوروبية وإرشادات سلامة بيانات FDA بالتساوي على البيانات المستضافة سحابياً. تشمل ضوابط سلامة البيانات الرئيسية:
- مسارات التدقيق التي تلتقط من فعل ماذا ومتى - وغير قابلة للتعديل من قِبل المستخدمين
- ضوابط الوصول التي تمنع التعديل غير المصرح به لسجلات GxP
- النسخ الاحتياطي والاسترداد مع تحديد RPO/RTO متوافق مع متطلبات GMP
- الاحتفاظ بالبيانات وفق المتطلبات التنظيمية والمؤسسية
- إمكانية التصدير/الترحيل المتحقَّق منها لضمان إمكانية استرجاع السجلات إذا انتهت علاقة مورد SaaS
التحكم في التغيير لأنظمة SaaS
يقوم موردو SaaS بتحديث أنظمتهم وفق جداولهم الزمنية الخاصة، وغالباً دون إشعار مسبق للعملاء. يجب أن تلزم اتفاقية الجودة المورد بإخطارك بالتغييرات التي قد تؤثر على الوظائف المتحقَّق منها. يجب أن يعالج إجراء التشغيل القياسي للتحكم في التغيير لديك كيفية تقييم التحديثات التي يبادر بها المورد واختبارها والموافقة عليها قبل النشر في بيئة الإنتاج - أو، في حالة التحديثات التلقائية، كيفية إجراء التحقق بعد النشر.
خطر التفتيش: استشهد المفتّشون الأوروبيون وFDA بشركات صيدلانية استخدمت أنظمة SaaS دون عملية موثقة للتحكم في التغيير تغطي تحديثات المورد. تأكد من أن نظام إدارة الجودة لديك يتناول هذا السيناريو صراحةً.
PHARPRO DVS - مبني للتحقق السحابي لـ GxP
PHARPRO DVS منصة إدارة دورة حياة التحقق بمساعدة الذكاء الاصطناعي مبنية خصيصاً للفرق الصيدلانية. تُنشئ وثائق التحقق وتديرها وتوافق عليها في بيئة مستضافة سحابياً ومتوافقة مع 21 CFR Part 11. إذا كنت تتحقق من DVS نفسه، يمكن لـ PHARPRO توفير حزمة وثائق المورد لدعم تأهيلك. اعرف المزيد على dvs.pharpro.co.