Skip to main navigation Skip to main content Skip to page footer

감사 추적, 사용자 관리, 전자 배치 기록을 용이하게 하는 소프트웨어 기능은 무엇입니까?

소프트웨어는 감사 추적, 사용자 관리, 전자 배치 기록을 효과적으로 지원할 수 있습니다. 다만 이것이 자동으로 GMP, FDA, 21 CFR Part 11 준수를 만들어 주지는 않습니다. 결정적인 것은 위험 기반 시스템 설계, 검증된 기능, 명확하게 규정된 업무 절차, 교육받은 사용자, 그리고 실제로 생성되는 데이터에 대한 정기적인 검토입니다.

감사 추적이란 전자 기록의 생성, 변경, 삭제를 재구성할 수 있게 하는 안전하고 컴퓨터로 생성되며 시간이 기록된 데이터 세트입니다. 이는 누가 무엇을 언제, 필요한 경우 왜 변경했는지를 추적 가능하게 만드는 것을 목적으로 합니다. 따라서 중요한 기능으로는 임계 데이터 변경 사항의 자동 기록, 명확한 사용자 배정, 시간 기록, 이전 값과 새 값의 표시, 정의된 임계 데이터에 대한 변경 사유 기재가 있습니다. FDA는 감사 추적을 해당 기록의 일부로 간주하며, 최종 승인 전에 임계 데이터 변경에 대한 감사 추적을 기록과 함께 검토할 것을 권고합니다.

감사 추적이 기술적으로 가능한 모든 사용자 조작을 동일한 세밀도로 반드시 기록해야 하는 것은 아닙니다. 그 범위는 데이터 임계성, 환자 안전, 제품 품질, 조작 위험에 맞추어야 합니다. 일반적으로 레시피, 목표값, 배치 데이터, 검사 결과, 사용자 권한, 승인, 경보 설정에 대한 변경이 임계적입니다. 매우 방대하지만 실질적으로 검토할 수 없는 감사 추적은 데이터 검토를 개선하기보다 오히려 어렵게 만들 수 있습니다. 따라서 품질 보증과 관련 부서가 관련 변경, 예외, 편차를 목적에 맞게 평가할 수 있는 필터, 검색, 검토 기능이 중요합니다.

흔히 Reason for Change라고 불리는 변경 사유 기재는 임계 변경 사항에서 유용하거나 필요할 수 있습니다. 소프트웨어는 변경 사항에 사유를 연결하고 이를 감사 추적에 영구적으로 저장해야 합니다. 이때 임의의 자유 텍스트를 허용하는 것만으로는 충분하지 않습니다. 변경 사항이 추적 가능하고 평가 가능하며 분석 가능하게 유지되도록 구조화된 범주, 필수 입력 필드, 필요한 경우 추가 승인이 바람직합니다.

'조작 방지'라는 표현을 해시 함수와 같은 특정 기술과 동일시해서는 안 됩니다. 해시 기반 무결성 검사는 조작을 감지 가능하게 만들 수 있지만 안전한 시스템 아키텍처를 대체하지는 못합니다. 결정적인 것은 접근 통제, 분리된 관리자 역할, 통제된 변경, 안전한 백업, 로그 기록, 적합한 보존, 정기적인 검토, 추적 가능한 복구의 조합입니다. 기록 후 데이터를 더 이상 변경할 수 없는 WORM(Write Once Read Many) 저장소는 특정 아카이빙 콘셉트에서 유용할 수 있지만, 감사 추적을 위한 일반적인 전제 조건은 아닙니다.

제어 장치, 실험실 장비, 제조실행시스템, 그 밖의 애플리케이션에서 발생하는 이벤트가 올바른 시간 순서로 평가될 수 있도록 통일된 시간 기준이 중요합니다. 제조실행시스템(약칭 MES)은 운영 생산 제어, 데이터 수집, 배치 문서화를 위한 소프트웨어를 의미합니다. 시간 동기화는 예를 들어 네트워크 시간 프로토콜(Network Time Protocol, 약칭 NTP)을 통해 이루어질 수 있습니다. 이는 감시되어야 하며, 시계가 어긋나거나 시스템이 일시적으로 연결되지 않는 경우 한 번의 기술적 설정만으로는 충분하지 않습니다.

사용자 관리는 고유한 사용자 계정, 역할 기반 권한, 최소 권한 원칙을 구현해야 합니다. 역할 기반 접근 통제는 흔히 RBAC로 줄여 부릅니다. 이는 개별 사용자에게 다수의 개별 권한을 부여하는 대신 운전자, 정비 담당자, 품질 보증, 관리자와 같은 역할에 권한을 배정하는 것을 의미합니다. 최소 권한 원칙이란 한 사람이 자신의 업무에 필요한 권한만을 부여받는다는 것을 뜻합니다. 공용 사용자 계정은 조치의 명확한 귀속을 막기 때문에 GMP 관련 업무에는 적합하지 않습니다.

Active Directory, 경량 디렉터리 액세스 프로토콜(Lightweight Directory Access Protocol, 약칭 LDAP), 싱글 사인온(Single Sign-On, 약칭 SSO)과 같은 중앙 계정 서비스와의 연동은 사용자 관리를 단순화할 수 있습니다. 싱글 사인온은 중앙에서 관리되는 하나의 계정으로 여러 애플리케이션에 로그인할 수 있게 합니다. 다만 이러한 통합이 GMP 관련 애플리케이션에서 사용자 권한이 통제되지 않은 채로 상속되거나 너무 늦게 회수되는 결과로 이어져서는 안 됩니다. 운영사는 사용자 계정의 생성, 변경, 정기적인 검토, 비활성화를 위한 절차가 필요합니다.

다중 요소 인증(약칭 MFA)은 예를 들어 비밀번호와 시간 기반 코드 또는 스마트카드처럼 서로 독립적인 최소 두 가지 인증 요소를 결합합니다. 이는 원격 접속, 관리 업무, 임계적인 승인에서 특히 유용합니다. 그 구현은 운전 환경에 맞아야 합니다. 현장(Shopfloor)에서 기술적으로 번거로운 방식은 원치 않는 우회로 이어질 수 있습니다. 따라서 안전한 세션 시간 제한, 오류 시도 후의 계정 잠금, 통제된 접속 복구도 중요합니다.

전자 서명은 명확하게 특정인에게 귀속되어야 하며, 서명 시점과 그 의미(예: 검토, 승인, 허가)를 문서화해야 합니다. 이는 상시 열려 있는 세션이나 재확인 없는 공용 단말기에 근거해서는 안 됩니다. 임계 단계에서는 재인증이나 4중 확인 원칙(Vier-Augen-Prinzip)이 유용할 수 있습니다. 4중 확인 원칙이란 작성과 승인을 서로 다른 권한을 가진 사람이 수행하는 것을 의미합니다. 업무 분리(영어로 Segregation of Duties)를 위한 소프트웨어 기능은 부당한 자체 승인을 방지할 수 있지만, 적합한 역할, 절차, 조직적 책임 소재로 보완되어야 합니다.

전자 배치 기록은 흔히 Electronic Batch Record, 약칭 EBR이라고 불립니다. 이는 종이 기반의 제조 및 검사 문서를 안내형 디지털 작업 절차로 대체하거나 보완할 수 있습니다. EBR은 그 시점에 유효한 제조 지침서, 레시피, 배치 ID, 원료 배치, 목표값과 실제값, 공정 단계, 운전자 조작, 품질 검사, 편차, 승인, 전자 서명을 검토 가능한 배치 이력으로 통합해야 합니다.

ISA-88을 기반으로 한 구조는 배치 공정을 명료하게 나타낼 수 있습니다. ISA-88은 배치 제어를 위한 표준으로 레시피, 공정 단계, 작업, 설비 모듈 등을 기술합니다. 시스템은 정해진 전제 조건이 충족되기 전에 후속 단계가 시작되는 것을 막을 수 있습니다. 다만 이러한 잠금 로직은 공정상 의미가 있는 곳에서만 사용해야 합니다. 경직되게 구성된 워크플로는 정당한 예외 상황에서 우회나 불명확한 부수 절차로 이어질 수 있습니다. 따라서 편차에 대해서는 사유, 평가, 필요한 경우 품질 보증 승인, 감사 추적을 갖춘 통제된 예외 절차가 마련되어 있어야 합니다.

제어 장치, 저울, 프로세스 통합관제시스템, 실험실 정보 시스템, 분석 장비로부터의 자동 데이터 수집은 수동 입력 오류를 줄여줍니다. 다만 이것이 인터페이스에 대한 검토를 대체하지는 않습니다. 모든 연동은 어떤 값이 주된 데이터 소스인지, 시간 기록이 어떻게 동기화되는지, 전송 오류가 어떻게 감지되는지, 데이터 공백이나 수정이 어떻게 처리되는지를 명확히 정해야 합니다. OPC Unified Architecture(약칭 OPC UA), Message Queuing Telemetry Transport(약칭 MQTT), 웹 기반 인터페이스는 데이터를 교환할 수 있지만, 그 자체만으로는 데이터 무결성이나 완전한 배치 문서화를 보장하지 않습니다.

한계값에 대한 실시간 검사는 편차를 조기에 파악할 수 있게 합니다. 이는 경고, 경보, 공정 잠금, 문서화된 편차를 명확하게 구분해야 합니다. 내부 경고값을 초과했다고 해서 자동으로 배치 편차가 되는 것은 아니며, 소프트웨어의 판단이 전문적인 평가를 대체해서는 안 됩니다. 이른바 예외 기반 검토(Review by Exception)는 편차, 누락된 단계, 임계 경보 메시지, 관련 감사 추적 항목에 주의를 집중시킴으로써 배치 검토를 더 효율적으로 만들 수 있습니다. 이는 데이터 수집, 예외 감지, 구성, 검토 규칙 자체가 해당 목적에 맞게 신뢰성 있게 구축되고 검증되어 있을 때에만 타당합니다.

마스터 배치 기록(약칭 MBR), 레시피, 제조 지침서의 버전 관리는 필수적입니다. 마스터 배치 기록이란 배치의 제조와 문서화를 위해 승인된 마스터 템플릿입니다. 소프트웨어는 이전 버전과 새 버전, 변경 사유, 평가, 승인, 발효 시점을 추적 가능하게 문서화해야 합니다. 이미 진행 중이거나 완료된 배치는 각각 유효했던 버전과 명확하게 연결된 상태로 유지되어야 합니다.

데이터 무결성에는 흔히 ALCOA+ 모델이 사용됩니다. ALCOA는 attributable(귀속 가능), legible(판독 가능), contemporaneous(동시 기록), original(원본), accurate(정확)를 뜻합니다. 즉 데이터는 귀속 가능하고, 판독 가능하며, 시의적절하게 기록되고, 원본이거나 신뢰할 수 있는 사본으로 존재하며, 정확해야 합니다. 플러스(+)는 실무에서 대개 완전성, 일관성, 지속성, 가용성을 의미합니다. FDA는 데이터 무결성을 특히 완전성, 일관성, 정확성으로 설명하며, 데이터가 귀속 가능하고, 판독 가능하며, 시의적절하고, 원본이거나 신뢰할 수 있는 사본으로 존재하며, 정확할 것을 요구합니다.

장기 아카이빙에는 PDF 내보내기 이상의 것이 필요합니다. PDF/A와 같은 변경 불가능한 형식은 판독 가능한 보고서에는 유용할 수 있지만, 필요한 전자 원시 데이터, 메타데이터, 감사 추적, 검색 기능의 저장을 대체하지는 못합니다. 아카이빙 및 마이그레이션 콘셉트는 정해진 보존 기간 동안 데이터가 판독 가능하고, 이용 가능하며, 완전하고, 검토 가능한 상태로 유지되도록 보장해야 합니다. 구체적인 기간은 각각 적용되는 제품 및 업종 규정에서 도출되며, Part 11, GMP, 사용된 소프트웨어로부터 통일적으로 도출할 수 없습니다.

amixon®와 Beckhoff의 인더스트리 4.0 통합

amixon®은 사용자 요구사항명세서(약칭 URS)를 바탕으로 혼합 설비의 자동화를 프로젝트별로 수행할 수 있습니다. URS는 운영사가 문서화한 요구 사항 명세서로, 레시피 관리, 공정 데이터, 인터페이스, 사용자 역할, 문서화 범위, 규제 요구 사항 등을 정의합니다. 자동화를 위해 amixon®은 자사 정보에 따르면 Beckhoff Industrieautomatisierung과 성공적으로 협력하고 있습니다. 이러한 협력을 통해 PLC, 시각화, 데이터 기능을 각 혼합 과제와 운영사의 기존 생산 및 IT 환경에 맞출 수 있습니다.

PLC는 혼합 프로그램과 레시피를 실행할 수 있습니다. 이러한 레시피에는 예를 들어 혼합 시간, 회전수, 계량 순서, 온도 프로파일, 충전율, 그 밖의 공정 변수를 저장할 수 있습니다. 레시피 제어는 이를 통해 승인된 절차의 재현 가능한 실행을 지원합니다. 다만 이것이 자동으로 제품 품질이나 규제 준수를 보장하지는 않습니다. 레시피 한계값, 혼합 품질, 원료 변동, 운전자 개입, 승인 전략은 구체적인 제품과 예정된 공정에 대해 별도로 정의하고 평가해야 합니다.

감사 추적, 사용자 관리, 전자 배치 기록을 위해서는 이러한 기능이 기술적으로 존재하는 데 그치지 않고 전체 시스템 설계 안에서 올바르게 사용되는 것이 결정적입니다. Beckhoff는 TwinCAT 3 HMI Audit Trail이라는 확장 기능을 제공하며, 이는 시각화 화면에서의 운전자 및 시스템 이벤트를 데이터베이스에 시간순으로 기록할 수 있습니다. 이 시스템은 전자 서명, 상위 권한 조작에 대한 재인증, 그리고 PDF, JavaScript Object Notation(약칭 JSON), Hypertext Markup Language(약칭 HTML), Comma-Separated Values(약칭 CSV)와 같은 형식으로의 감사 추적 데이터 내보내기 등을 지원합니다. Beckhoff는 이 확장 기능을 FDA 21 CFR Part 11, 우수 제조 관리 기준(약칭 GMP), GAMP에 부합하는 애플리케이션을 개발할 수 있는 토대로 설명합니다. 다만 설비의 구체적인 준수 여부는 프로젝트별 구성, 검증, 운영 조직, 감사 추적 데이터의 정기적인 검토를 통해 비로소 이루어집니다.

감사 추적이란 누가 어떤 관련 변경을 언제 수행했는지를 추적 가능하게 만드는, 안전하고 컴퓨터로 생성되며 시간이 기록된 데이터 세트입니다. 위험도에 따라 예를 들어 레시피, 목표값, 배치 데이터, 사용자 권한, 승인, 임계 변수, 경보 한계값에 대한 변경을 기록해야 합니다. 중요한 변경 사항의 경우 시스템은 이전 값과 새 값, 사용자 신원, 시점, 필요한 경우 변경 사유를 문서화해야 합니다. 다만 감사 추적은 그 항목이 정기적으로, 위험 기반으로, 그에 걸맞은 자격을 갖춘 인력에 의해 검토될 때에만 의미 있게 활용될 수 있습니다. 방대한 양의 비구조화된 로그는 효과적인 데이터 검토를 대체하지 못합니다.

사용자 관리는 고유한 개인 사용자 계정과 역할 기반 권한 콘셉트를 구현해야 합니다. 역할 기반 접근 통제는 흔히 Role-Based Access Control(약칭 RBAC)이라고 불립니다. 이때 권한은 운전자, 정비 담당자, 레시피 책임자, 품질 보증, 관리자와 같은 역할에 배정됩니다. 최소 권한 원칙이란 각 개인이 자신의 업무에 필요한 권한만을 부여받는다는 것을 의미합니다. 공용 사용자 계정은 조치의 명확한 귀속을 허용하지 않기 때문에 GMP 관련 업무에 적합하지 않습니다.

임계적인 활동에는 재확인이나 전자 서명이 필요할 수 있습니다. 여기에는 예를 들어 레시피 승인, 임계 변수 변경, 편차 처리, 배치 승인이 있습니다. 민감한 기능에는 4중 확인 원칙(Vier-Augen-Prinzip)이 유용할 수 있습니다. 이는 작성과 승인을 서로 다른 두 명의 권한을 가진 사람 사이에서 분리합니다. 어떤 조치가 필요한지는 운영사의 위험 콘셉트에서 정해야 합니다. 사용되는 소프트웨어는 이러한 절차를 기술적으로 지원할 수 있지만, 전문적인 판단이나 규제상의 책임을 대신하지는 않습니다.

전자 배치 기록(Electronic Batch Record, 약칭 EBR)은 레시피, 원료 식별, 목표값과 실제값, 공정 단계, 운전자 조작, 품질 데이터, 편차, 감사 추적 항목, 승인을 배치별 문서로 통합할 수 있습니다. amixon®은 프로젝트별 제어, 저울·계량기·센서의 연동, 상위 시스템과의 인터페이스를 통해 필요한 공정 데이터를 제공할 수 있습니다. 완전한 EBR을 위해서는 원료 창고, 계량, 실험실, 품질 보증, 포장, 물류로부터의 데이터도 추가로 필요합니다. 따라서 이는 일반적으로 혼합 설비만의 기능이 아니라 더 포괄적인 MES 또는 품질관리 아키텍처의 일부입니다.

제조실행시스템(약칭 MES) 또는 전사적자원관리 시스템(약칭 ERP 시스템)과의 통합은 프로젝트별로 계획할 수 있습니다. MES는 운영 생산 제어, 배치 문서화, 생산 데이터 수집을 지원합니다. ERP 시스템은 자재 관리, 주문 관리, 계획, 물류를 지원합니다. 바코드 스캐너는 원료, 용기, 레시피 버전, 배치를 식별할 수 있습니다. 신뢰할 수 있는 배치 추적성이 형성되려면 데이터 모델, 시간 기록, 주된 데이터 소스, 레시피 버전, 역할과 권한, 통신 중단 시의 처리 방식이 명확하게 정의되고 테스트되어야 합니다.

규제 대상 생산 환경을 위해 amixon®은 검증에 필요한 자료를 제공하고 설계 적격성 평가(약칭 DQ), 설치 적격성 평가(약칭 IQ), 운전 적격성 평가(약칭 OQ)를 지원할 수 있습니다. DQ는 설비 콘셉트가 규정된 요구 사항에 적합함을 문서화합니다. IQ는 올바른 설치를 확인합니다. OQ는 설비가 예정된 운전 범위 내에서 올바르게 작동함을 입증합니다. amixon®은 DQ, IQ, OQ 요청 시 지원과 함께 문서화 및 사양을 EU-GMP 및 FDA 21 CFR Part 11에 맞추는 것으로 설명합니다. 이러한 통합은 URS부터 시운전까지 운영사의 검증 콘셉트를 따릅니다.

21 CFR Part 11의 요구 사항이 모든 디지털 기계 기능에 자동으로 적용되는 것은 아닙니다. 이는 다른 해당 FDA 규정에 따라 전자 기록이나 전자 서명이 작성, 관리, 보존, 조회 또는 전송되는 경우에 관련됩니다. 따라서 운영사는 어떤 데이터가 GMP 또는 FDA와 관련이 있는지, 어떤 기능을 검증해야 하는지, 전체 보존 기간 동안 데이터 무결성을 어떻게 보장할지를 정해야 합니다. 감사 추적 모듈이나 전자 서명 기능 역시 시스템 검증을 대체하지 못합니다.

데이터 및 소프트웨어 아키텍처 외에도 혼합 공정과 설비 설계는 신뢰할 수 있는 배치 데이터를 위한 핵심적인 토대로 남습니다. amixon®의 시험센터에서는 원제품을 사용하여 예를 들어 혼합 시간, 충전율, 에너지 투입, 제품 보호성, 배출, 세척성을 조사할 수 있습니다. amixon®은 독일, 미국, 중국, 일본, 인도, 태국, 대한민국에 시험센터를 운영하고 있습니다. 시험센터 시험은 중요한 공정 변수와 적합한 데이터 수집 지점을 정하는 데 도움이 될 수 있습니다. 다만 이는 완전한 생산 라인의 성능 평가나 운영사에서의 검증 또는 밸리데이션을 대체하지는 않습니다.

파더보른(Paderborn)에서의 중앙집중식 제조와 문서화된 구성 요소 및 품질 자료는 기술적 추적성, 정비, 부품 공급, 이후 변경 관리를 지원할 수 있습니다. 다만 감사 추적, 사용자 관리, 전자 배치 기록에서는 디지털 시스템 아키텍처가 결정적입니다. 즉 명확한 책임 소재, 통제된 소프트웨어 버전, 안전한 데이터 인터페이스, 개인별 계정, 위험 기반 감사 추적 검토, 장기적으로 이용 가능한 데이터입니다.