Skip to main navigation メインコンテンツへ移動 Skip to page footer

監査証跡、ユーザー管理、電子バッチ記録を容易にするソフトウェア機能にはどのようなものがありますか。

ソフトウェアは、監査証跡、ユーザー管理、電子バッチ記録を効果的に支えることができます。ただし、それによって自動的にGMP、FDA、あるいは21 CFR Part 11への適合が生まれるわけではありません。決定的なのは、リスクベースのシステム設計、バリデーション済みの機能、明確に定められた作業手順、教育を受けたユーザー、そして実際に生成されたデータの定期的な確認です。

監査証跡とは、電子記録の作成、変更、削除を再構成できる、安全でコンピュータが生成した、タイムスタンプ付きの記録です。これは、誰が、何を、いつ、そして必要な場合にはなぜ変更したかを追跡可能にすることを目的としています。したがって重要な機能は、重要なデータ変更の自動記録、明確なユーザーの紐づけ、タイムスタンプ、旧値と新値の表示、そして定められた重要データに対する変更理由の記録です。FDAは監査証跡を関連する記録の一部とみなしており、重要なデータの変更に関する監査証跡を、その記録の最終リリース前に記録本体と合わせて確認することを推奨しています。

監査証跡は、技術的に可能なユーザー操作のすべてを同じ詳細度で記録する必要は必ずしもありません。その範囲は、データの重要性、患者の安全、製品品質、不正操作のリスクに応じて定めるべきです。典型的に重要なのは、レシピ、目標値、バッチデータ、検査結果、ユーザー権限、リリース、アラーム設定に対する変更です。非常に量が多いが有効に確認できない監査証跡は、データ確認を改善するどころか困難にすることがあります。したがって、品質保証や関連部門が重要な変更、例外、逸脱を的確に評価できるフィルター機能、検索機能、レビュー機能が重要です。

しばしば「変更理由(Reason for Change)」と呼ばれる変更の説明は、重要な変更において有効、あるいは必須となることがあります。ソフトウェアは、この説明を変更と紐づけ、監査証跡の中に永続的に保存すべきです。その際、任意の自由記述を許可するだけでは不十分です。変更が追跡可能で、評価可能で、分析可能な状態を保つためには、構造化されたカテゴリー、必須入力項目、そして場合によっては追加のリリースが有効です。

「改ざん防止」という表現を、ハッシュ関数のような特定の技術と同一視すべきではありません。ハッシュに基づく完全性チェックは改ざんを検知可能にすることができますが、安全なシステムアーキテクチャの代わりにはなりません。決定的なのは、アクセス制御、管理者権限の分離、管理された変更、確実なバックアップ、記録、適切な保存、定期的な確認、そして追跡可能な復旧の組み合わせです。書き込み後にデータを変更できないWORM(ライトワンス・リードメニー)ストレージは、特定のアーカイブコンセプトにおいて有効な場合がありますが、監査証跡にとっての一般的な必須条件ではありません。

制御装置、実験機器、製造実行システム、その他のアプリケーションからのイベントを、時系列上で正しく評価できるようにするためには、統一されたタイムベースが重要です。製造実行システム(略称MES)とは、実際の生産管理、データ収集、バッチ文書のためのソフトウェアです。時刻同期は、例えばネットワークタイムプロトコル(略称NTP)を通じて行うことができます。これは監視される必要があります。時計にずれが生じたり、システムが一時的に接続されなくなったりする場合には、一度きりの技術的な設定だけでは不十分です。

ユーザー管理は、明確なユーザーアカウント、ロールベースの権限、最小権限の原則を実装すべきです。ロールベースのアクセス制御は、しばしばRBACと略されます。これは、ユーザー一人ひとりに多数の個別権限を与えるのではなく、オペレーター、保守担当者、品質保証、管理者といったロールに権限を割り当てることを意味します。最小権限の原則とは、一人ひとりが自分の業務に必要な権限のみを持つべきであるという原則です。共有ユーザーアカウントは、GMPに関連する業務には適していません。行為を明確に紐づけることができなくなるためです。

Active Directory、Lightweight Directory Access Protocol(略称LDAP)、あるいはシングルサインオン(略称SSO)といった中央のID管理サービスとの接続は、ユーザー管理を簡素化することができます。シングルサインオンは、中央で管理された一つのIDにより、複数のアプリケーションへのログインを可能にします。ただし、この統合によって、GMPに関連するアプリケーションのユーザー権限が管理されないまま継承されたり、削除が遅れたりしてはなりません。事業者は、ユーザーアカウントの作成、変更、定期的な確認、無効化のためのプロセスを必要とします。

多要素認証(略称MFA)は、例えばパスワードと時間ベースのコード、あるいはスマートカードといった、互いに独立した少なくとも2つの認証要素を組み合わせるものです。これは、特にリモートアクセス、管理業務、重要なリリースにおいて有効です。その実装は、実際の運用に適合していなければなりません。現場での操作が技術的に煩雑な方式は、望ましくない回避行動につながることがあります。したがって、安全なセッションタイムアウト、失敗試行後のロック、そして管理されたアクセスの復旧も重要です。

電子署名は、特定の個人に明確に紐づけられ、署名の日時とその意味(例えば検査、承認、リリース)を記録するものでなければなりません。常時開かれたセッションや、再度のユーザー確認を伴わない共有端末に基づくべきではありません。重要なステップでは、再認証や複数人による確認(四つ目の原則)が有効な場合があります。四つ目の原則とは、作成とリリースが異なる権限を持つ人物によって行われることを意味します。ソフトウェア上の職務分離(Segregation of Duties)機能は、不適切な自己承認を防ぐことができますが、適切なロール、プロセス、組織的な責任分担によって補完される必要があります。

電子バッチ記録は、しばしばElectronic Batch Record(略称EBR)と呼ばれます。これは、紙ベースの製造・検査文書を、案内付きのデジタルなワークフローによって置き換えたり補完したりすることができます。EBRは、それぞれ有効な製造指図、レシピ、バッチID、原料バッチ、目標値と実測値、プロセスフェーズ、オペレーターの操作、品質検査、逸脱、リリース、電子署名を、検査可能なバッチ履歴として統合すべきです。

ISA-88に沿った構造は、バッチプロセスをわかりやすく表現することができます。ISA-88はバッチ制御に関する規格であり、とりわけレシピ、プロセスフェーズ、オペレーション、設備モジュールを規定しています。このシステムは、定められた前提条件が満たされる前に後続のステップが開始されることを防ぐことができます。ただし、このロック機構は、プロセス上意味がある場合にのみ使用すべきです。硬直的に設定されたワークフローは、正当な例外において回避行動や不明瞭な副次的プロセスを招くことがあります。したがって逸脱に対しては、理由、評価、場合によっては品質保証によるリリース、そして監査証跡を伴う管理された例外手順を用意しておく必要があります。

制御装置、計量機、プロセス制御システム、ラボ情報システム、分析機器からのデータの自動取り込みは、手作業による転記ミスを減らします。ただし、これはインターフェースの検証の代わりにはなりません。それぞれの接続について、どの値が主たるデータソースであるか、タイムスタンプがどのように同期されるか、伝送エラーがどのように検知されるか、そしてデータの欠落や修正がどのように扱われるかを明確に定める必要があります。OPC Unified Architecture(略称OPC UA)、Message Queuing Telemetry Transport(略称MQTT)、そしてWebベースのインターフェースはデータを交換できますが、それ自体ではデータインテグリティも完全なバッチ文書も保証しません。

限界値に対するリアルタイムチェックは、逸脱を早期に可視化することができます。これは、警告、アラーム、プロセスロック、文書化された逸脱を明確に区別する必要があります。内部の警告値を超えたからといって、それが自動的にバッチの逸脱になるわけではなく、ソフトウェアの判断が専門的な評価の代わりになってはなりません。いわゆる「例外によるレビュー(Review by Exception)」は、逸脱、欠落したステップ、重要なアラームメッセージ、関連する監査証跡の項目に注意を向けることで、バッチ検査を効率化することができます。これが妥当であるのは、データ収集、例外検知、設定、レビュールール自体が想定された目的のために確実に構築され、バリデーションされている場合に限られます。

マスターバッチレコード(略称MBR)、レシピ、製造指図のバージョン管理は不可欠です。マスターバッチレコードとは、バッチの製造と文書化のために承認されたマスターテンプレートです。ソフトウェアは、新旧バージョン、変更理由、評価、リリース、そして発効日時を追跡可能な形で記録すべきです。すでに進行中の、あるいは完了したバッチは、その時点で有効であったバージョンと明確に紐づけられたままである必要があります。

データインテグリティには、しばしばALCOA+モデルが用いられます。ALCOAとは、attributable(帰属可能)、legible(判読可能)、contemporaneous(同時性)、original(原本性)、accurate(正確)の頭文字であり、データは帰属先が明確で、判読可能で、その場で記録され、原本または信頼できる写しとして存在し、正確でなければならないことを意味します。「+」は実務上、通常、完全(complete)、一貫性(consistent)、永続性(enduring)、可用性(available)を指します。FDAはデータインテグリティを、とりわけ完全性、一貫性、正確性として説明しており、データが帰属可能で、判読可能で、時宜を得て記録され、原本または信頼できる写しとして存在し、正確であることを求めています。

長期的なアーカイブには、PDFエクスポート以上のものが必要です。PDF/Aのような変更不可能な形式は、可読性のあるレポートとして有効なことがありますが、必要な電子的な生データ、メタデータ、監査証跡、検索機能の保存の代わりにはなりません。アーカイブ・移行のコンセプトは、定められた保存期間中、データが可読で、利用可能で、完全で、検証可能な状態を保つことを保証しなければなりません。具体的な期間は、それぞれ適用される製品・業界規則から定まるものであり、Part 11、GMP、あるいは使用するソフトウェアから一律に導き出せるものではありません。

amixon® とベッコフによるインダストリー4.0統合

amixon® は、混合設備の自動化を、事業者のユーザー要求仕様(略称URS)に基づいてプロジェクトごとに実施することができます。URSとは事業者の文書化された要求仕様であり、レシピ管理、プロセスデータ、インターフェース、ユーザーロール、文書化の範囲、規制上の要求事項などを規定します。自動化にあたり、amixon® は自社の説明によれば、ベッコフ・インダストリーオートメーション(Beckhoff Industrieautomatisierung)と良好な協力関係のもとで取り組んでいます。この協力により、PLC、可視化、データ機能を、それぞれの混合課題、そして事業者の既存の生産・IT環境に合わせて調整することが可能になります。

PLC(プログラマブルロジックコントローラ)は、混合プログラムとレシピを実行することができます。これらのレシピには、例えば混合時間、回転数、投入順序、温度プロファイル、充填率、その他のプロセスパラメータを登録することができます。レシピ制御は、これにより承認された手順を再現性のある形で実行することを支えます。ただし、それによって製品品質や規制への適合性が自動的に保証されるわけではありません。レシピの許容範囲、混合品質、原料のばらつき、オペレーターの介入、リリース戦略は、具体的な製品と想定するプロセスについて個別に定義し、評価する必要があります。

監査証跡、ユーザー管理、電子バッチ記録にとって決定的なのは、それらの機能が単に技術的に存在するだけでなく、システム全体の設計の中で正しく用いられていることです。ベッコフは、TwinCAT 3 HMI Audit Trailという拡張機能を提供しており、可視化画面上でのオペレーターおよびシステムのイベントを、時系列でデータベースに記録することができます。このシステムは、とりわけ電子署名、より高い権限を要する操作に対する再認証、そして監査証跡データをPDF、JavaScript Object Notation(略称JSON)、Hypertext Markup Language(略称HTML)、Comma-Separated Values(略称CSV)といった形式へエクスポートする機能に対応しています。ベッコフはこの拡張機能を、FDA 21 CFR Part 11、Good Manufacturing Practice(略称GMP)、GAMPに準拠したアプリケーションを開発するための基盤として説明しています。ただし、設備の具体的な適合性は、プロジェクトごとの設定、バリデーション、運用組織、そして監査証跡データの定期的な確認によって初めて実現します。

監査証跡とは、誰がどの重要な変更をいつ行ったかを追跡可能にする、安全でコンピュータが生成した、タイムスタンプ付きの記録です。リスクに応じて、例えばレシピ、目標値、バッチデータ、ユーザー権限、リリース、重要なパラメータ、アラーム限界値に対する変更を記録すべきです。重要な変更については、システムが旧値と新値、ユーザーの識別情報、日時、場合によっては変更理由を記録すべきです。ただし、監査証跡が有効に活用できるのは、その記録が定期的に、リスクに基づいて、そのために資格を持つ人物によって確認される場合に限られます。大量の構造化されていない記録は、有効なデータ確認の代わりにはなりません。

ユーザー管理は、明確で個人に紐づいたユーザーアカウントと、ロールベースの権限コンセプトを実装すべきです。ロールベースのアクセス制御は、しばしばRole-Based Access Control(略称RBAC)と呼ばれます。この場合、権限はオペレーター、保守担当者、レシピ管理責任者、品質保証、管理者といったロールに割り当てられます。最小権限の原則とは、それぞれの人物が自分の業務に必要な権限のみを得るという原則です。共有ユーザーアカウントは、GMPに関連する行為に対して適していません。行為を明確に紐づけることができないためです。

重要な活動には、再度のユーザー確認や電子署名が求められることがあります。これには、例えばレシピのリリース、重要なパラメータの変更、逸脱の処理、バッチリリースなどが含まれます。機微な機能については、複数人による確認(四つ目の原則)が有効な場合があります。これは、作成とリリースを、異なる権限を持つ二人の人物の間で分けるものです。どのような措置が必要かは、事業者のリスクコンセプトの中で定める必要があります。使用するソフトウェアはこうした手順を技術的に支えることができますが、専門的な判断や規制上の責任を引き受けるものではありません。

電子バッチ記録は、Electronic Batch Record(略称EBR)とも呼ばれ、レシピ、原料の識別、目標値と実測値、プロセスフェーズ、オペレーターの操作、品質データ、逸脱、監査証跡の項目、リリースを、バッチに関連する文書として結び付けることができます。amixon® は、プロジェクトごとの制御装置、計量機・計量供給機・センサーとの接続、そして上位システムへのインターフェースを通じて、必要なプロセスデータを提供することができます。完全なEBRには、これに加えて、原料倉庫、計量、ラボ、品質保証、包装、物流からのデータが必要です。したがって、これは通常、混合設備単独の機能ではなく、より包括的なMESまたは品質マネジメントアーキテクチャの一部となります。

製造実行システム(略称MES)またはERPシステム(統合基幹業務システム)への統合は、プロジェクトごとに設けることができます。MESは、実際の生産管理、バッチ文書、生産データの収集を支えます。ERPシステムは、資材管理、受注管理、計画、物流を支えます。バーコードスキャナーは、原料、容器、レシピバージョン、バッチを識別することができます。信頼できるバッチトレーサビリティが実現するためには、データモデル、タイムスタンプ、主たるデータソース、レシピバージョン、ロールと権限、そして通信中断への対応を明確に定義し、テストしておく必要があります。

規制対象の生産環境では、amixon® は適格性評価に関連する資料を提供し、設計時適格性評価(略称DQ)、設備据付時適格性評価(略称IQ)、運転時適格性評価(略称OQ)をご要望に応じて支援することができます。DQは、設備コンセプトが指定された要求事項に適合していることを文書化します。IQは、正しく設置されたことを確認します。OQは、設備が想定された運転範囲内で正しく機能することを実証します。amixon® は、DQ、IQ、OQにおける支援、そして文書と仕様をEU-GMP、FDA 21 CFR Part 11に沿わせることを説明しています。統合は、URSから試運転に至るまで、事業者のバリデーションコンセプトに従います。

21 CFR Part 11の要求事項は、あらゆるデジタル機械機能に自動的に適用されるわけではありません。これは、電子記録または電子署名が、他の該当するFDA規則に基づいて作成、保持、保存、参照、あるいは伝送される場合に関係します。したがって事業者は、どのデータがGMPまたはFDAに関連するか、どの機能をバリデーションする必要があるか、そして保存期間全体にわたってデータインテグリティをどのように確保するかを定める必要があります。監査証跡モジュールや電子署名機能も、システムバリデーションの代わりにはなりません。

データ・ソフトウェアアーキテクチャに加えて、混合プロセスと設備の設計は、確かなバッチデータにとって引き続き重要な基盤です。amixon® のテストセンターでは、オリジナル製品を用いて、例えば混合時間、充填率、エネルギー投入、製品への配慮、排出、洗浄性などを調査することができます。amixon® は、ドイツ、米国、中国、日本、インド、タイ、韓国にテストセンター拠点を運営しています。テストセンター試験は、重要なプロセスパラメータと有効なデータ取得ポイントを定めるのに役立ちます。ただし、これらは生産ライン全体の性能評価の代わりにも、事業者による適格性評価やバリデーションの代わりにもなりません。

パーダーボルンでの一元化された製造、そして文書化された構成部品・品質資料は、技術的なトレーサビリティ、保守、予備部品供給、後の変更管理を支えることができます。ただし、監査証跡、ユーザー管理、電子バッチ記録にとって決定的なのは、デジタルシステムアーキテクチャです。すなわち、明確な責任分担、管理されたソフトウェアバージョン、確実に保護されたデータインターフェース、個人に紐づいたアカウント、リスクベースの監査証跡確認、そして長期的に利用可能なデータです。