Skip to main navigation Przejdź do głównej treści Skip to page footer

Jakie funkcje oprogramowania ułatwiają ścieżki audytu, zarządzanie użytkownikami i elektroniczne protokoły wsadów?

Oprogramowanie może skutecznie wspierać ścieżki audytu, zarządzanie użytkownikami i elektroniczne protokoły wsadów. Nie tworzy jednak automatycznie zgodności z GMP, FDA czy 21 CFR Part 11. Decydujące są projekt systemu oparty na ryzyku, zwalidowane funkcje, jasno uregulowane procesy pracy, przeszkoleni użytkownicy oraz regularna weryfikacja rzeczywiście generowanych danych.

Ścieżka audytu (Audit Trail) to bezpieczny, generowany komputerowo i opatrzony znacznikiem czasowym zapis danych, za pomocą którego można zrekonstruować powstanie, zmianę lub usunięcie zapisu elektronicznego. Ma umożliwić prześledzenie, kto, co, kiedy i – w razie potrzeby – dlaczego zmienił. Ważnymi funkcjami są zatem automatyczna rejestracja krytycznych zmian danych, jednoznaczne przypisanie użytkownika, znaczniki czasowe, wyświetlanie wartości starych i nowych oraz uzasadnianie zmian przy zdefiniowanych danych krytycznych. FDA traktuje ścieżki audytu jako część odpowiedniego zapisu i zaleca sprawdzanie ścieżek audytu dotyczących zmian danych krytycznych razem z zestawem danych przed jego ostatecznym zwolnieniem.

Ścieżka audytu nie musi obowiązkowo rejestrować każdego technicznie możliwego działania użytkownika w identycznym stopniu szczegółowości. Zakres powinien być dostosowany do krytyczności danych, bezpieczeństwa pacjenta, jakości produktu i ryzyka manipulacji. Krytyczne są zazwyczaj zmiany receptur, wartości zadanych, danych wsadów, wyników kontroli, uprawnień użytkowników, zwolnień i ustawień alarmowych. Bardzo obszerna, lecz niemożliwa do sensownej weryfikacji ścieżka audytu może utrudniać kontrolę danych zamiast ją usprawniać. Dlatego ważne są funkcje filtrowania, wyszukiwania i przeglądu, dzięki którym zapewnienie jakości i działy merytoryczne mogą celowo oceniać istotne zmiany, wyjątki i odchylenia.

Uzasadnienie zmiany, często nazywane Reason for Change, może być sensowne lub wymagane przy zmianach krytycznych. Oprogramowanie powinno powiązać uzasadnienie ze zmianą i zapisać je trwale w ścieżce audytu. Nie wystarczy przy tym dopuszczać dowolnego tekstu swobodnego. Sensowne są ustrukturyzowane kategorie, pola obowiązkowe oraz ewentualnie dodatkowe zwolnienia, aby zmiany pozostawały możliwe do prześledzenia, oceny i analizy.

Sformułowania „odporny na manipulacje” nie należy utożsamiać z konkretną techniką, taką jak funkcja skrótu. Kontrole integralności oparte na funkcjach skrótu mogą uwidaczniać manipulacje, nie zastępują jednak bezpiecznej architektury systemu. Decydujące jest połączenie kontroli dostępu, rozdzielonych ról administracyjnych, kontrolowanych zmian, zabezpieczonych kopii zapasowych, protokołowania, odpowiedniego przechowywania, regularnej kontroli i możliwego do prześledzenia przywracania danych. Pamięć typu write-once-read-many, w której danych po zapisaniu nie można już zmienić, może być sensowna w określonych koncepcjach archiwizacji, nie jest jednak ogólnym warunkiem dla ścieżki audytu.

Jednolita podstawa czasu jest ważna, aby zdarzenia ze sterowań, urządzeń laboratoryjnych, systemów zarządzania produkcją i innych aplikacji mogły być prawidłowo ocenione w ich kolejności czasowej. System zarządzania produkcją, w skrócie MES, oznacza oprogramowanie do operatywnego sterowania produkcją, rejestracji danych i dokumentacji wsadów. Synchronizacja czasu może odbywać się na przykład poprzez protokół Network Time Protocol, w skrócie NTP. Musi być nadzorowana; jednorazowe techniczne ustawienie nie wystarcza, gdy zegary rozjeżdżają się lub systemy są czasowo niepołączone.

Zarządzanie użytkownikami powinno wdrażać jednoznaczne konta użytkowników, uprawnienia oparte na rolach oraz zasadę minimalnych uprawnień. Kontrola dostępu oparta na rolach jest często skracana jako RBAC. Oznacza to, że uprawnienia są przypisywane roli, takiej jak operator, pracownik utrzymania ruchu, zapewnienie jakości lub administrator, zamiast przydzielać każdemu użytkownikowi wiele pojedynczych uprawnień. Zasada minimalnych uprawnień oznacza, że dana osoba otrzymuje tylko te uprawnienia, których potrzebuje do swojego zadania. Wspólne konta użytkowników są nieodpowiednie dla działań istotnych z punktu widzenia GMP, ponieważ uniemożliwiają jednoznaczne przypisanie działań.

Podłączenie do centralnych usług tożsamości, na przykład Active Directory, Lightweight Directory Access Protocol, w skrócie LDAP, lub Single Sign-On, w skrócie SSO, może uprościć zarządzanie użytkownikami. Single Sign-On umożliwia logowanie do kilku aplikacji za pomocą centralnie zarządzanej tożsamości. Mimo to integracja ta nie może prowadzić do tego, że uprawnienia użytkowników w aplikacjach istotnych z punktu widzenia GMP są dziedziczone w sposób niekontrolowany lub odbierane zbyt późno. Operator potrzebuje procesów zakładania, zmiany, regularnej weryfikacji i dezaktywacji kont użytkowników.

Uwierzytelnianie wieloskładnikowe, w skrócie MFA, łączy co najmniej dwa niezależne od siebie dowody, na przykład hasło i kod czasowy lub kartę inteligentną. Jest szczególnie sensowne przy dostępach zdalnych, działaniach administracyjnych i krytycznych zwolnieniach. Jego wdrożenie musi pasować do eksploatacji: technicznie uciążliwa procedura na hali produkcyjnej może prowadzić do niepożądanych obejść. Ważne są więc również bezpieczne limity czasu sesji, blokady po nieudanych próbach oraz kontrolowane przywracanie dostępu.

Podpisy elektroniczne muszą być jednoznacznie przypisane do osoby oraz dokumentować moment i znaczenie podpisu, na przykład kontrolę, akceptację lub zwolnienie. Nie powinny opierać się na trwale otwartej sesji ani wspólnym terminalu bez ponownego potwierdzenia użytkownika. Przy krytycznych krokach sensowne może być ponowne uwierzytelnienie lub zasada czterech oczu. Zasada czterech oczu oznacza, że tworzenie i zwolnienie odbywa się przez różne uprawnione osoby. Funkcja programowa do rozdziału zadań, po angielsku Segregation of Duties, może zapobiegać niedopuszczalnym samodzielnym zwolnieniom, musi być jednak uzupełniona odpowiednimi rolami, procesami i odpowiedzialnością organizacyjną.

Elektroniczne protokoły wsadów są często nazywane Electronic Batch Record, w skrócie EBR. Mogą zastępować lub uzupełniać papierowe dokumenty produkcji i kontroli poprzez prowadzone cyfrowe przebiegi pracy. EBR powinien łączyć aktualnie obowiązującą instrukcję produkcji, recepturę, identyfikator wsadu, wsady surowców, wartości zadane i rzeczywiste, fazy procesu, działania operatora, kontrole jakości, odchylenia, zwolnienia i podpisy elektroniczne w możliwej do skontrolowania historii wsadu.

Struktura zorientowana na ISA-88 może przejrzyście odwzorować procesy wsadowe. ISA-88 to standard sterowania wsadowego, opisujący między innymi receptury, fazy procesu, operacje i moduły instalacji. System może zapobiegać rozpoczęciu kolejnego kroku, zanim spełnione zostaną ustalone warunki. Ta logika blokad powinna być jednak stosowana tylko tam, gdzie jest sensowna procesowo. Sztywno skonfigurowany przepływ pracy może przy uzasadnionych wyjątkach prowadzić do obejść lub niejasnych procesów pobocznych. Dla odchyleń muszą więc być przewidziane kontrolowane przebiegi wyjątków z uzasadnieniem, oceną, ewentualnie zwolnieniem przez zapewnienie jakości i ścieżką audytu.

Automatyczne przejmowanie danych ze sterowań, wag, systemów nadrzędnych sterowania procesem, systemów informacji laboratoryjnej i urządzeń analitycznych zmniejsza ręczne błędy przenoszenia. Nie zastępuje to jednak sprawdzenia interfejsu. Każde podłączenie musi jednoznacznie ustalić, która wartość jest wiodącym źródłem danych, jak synchronizowane są znaczniki czasowe, jak rozpoznawane są błędy transmisji oraz jak traktowane są luki w danych lub korekty. OPC Unified Architecture, w skrócie OPC UA, Message Queuing Telemetry Transport, w skrócie MQTT, i interfejsy oparte na sieci Web mogą wymieniać dane, same jednak nie gwarantują ani integralności danych, ani pełnej dokumentacji wsadu.

Kontrole w czasie rzeczywistym wobec wartości granicznych mogą wcześnie uwidocznić odchylenia. Muszą wyraźnie odróżniać ostrzeżenie, alarm, blokadę procesu i udokumentowane odchylenie. Nie każde przekroczenie wewnętrznej wartości ostrzegawczej jest automatycznie odchyleniem wsadu, a decyzja programowa nie może zastępować oceny merytorycznej. Tak zwane Review by Exception może uczynić kontrolę wsadu bardziej efektywną, kierując uwagę na odchylenia, brakujące kroki, krytyczne komunikaty alarmowe i istotne wpisy w ścieżce audytu. Jest ono dopuszczalne tylko wtedy, gdy sama rejestracja danych, rozpoznawanie wyjątków, konfiguracja i reguły przeglądu są niezawodnie ustawione i zwalidowane dla przewidzianego celu.

Wersjonowanie Master Batch Records, w skrócie MBR, receptur i instrukcji produkcji jest niezbędne. Master Batch Record to zatwierdzony wzorzec do produkcji i dokumentacji wsadu. Oprogramowanie powinno możliwie do prześledzenia dokumentować starą i nową wersję, przyczynę zmiany, ocenę, zwolnienia oraz moment wejścia w życie. Już trwające lub zakończone wsady muszą pozostać jednoznacznie powiązane z odpowiednio obowiązującą wersją.

Dla integralności danych często stosowany jest model ALCOA+. ALCOA oznacza attributable, legible, contemporaneous, original i accurate: dane muszą być przypisywalne, czytelne, rejestrowane na bieżąco, dostępne jako oryginał lub wiarygodna kopia oraz poprawne. Plus w praktyce oznacza zazwyczaj kompletne, spójne, trwałe i dostępne. FDA opisuje integralność danych zwłaszcza jako kompletność, spójność i dokładność oraz wymaga, aby dane były przypisywalne, czytelne, rejestrowane na bieżąco, dostępne jako oryginał lub wiarygodna kopia oraz poprawne.

Długoterminowa archiwizacja wymaga więcej niż eksportów PDF. Wprawdzie niezmienialne formaty, takie jak PDF/A, mogą być pomocne dla czytelnych raportów, nie zastępują jednak przechowywania wymaganych elektronicznych danych surowych, metadanych, ścieżek audytu i możliwości wyszukiwania. Koncepcje archiwizacji i migracji muszą zapewniać, że dane pozostają czytelne, dostępne, kompletne i możliwe do zweryfikowania przez ustalony okres przechowywania. Konkretny okres wynika z obowiązujących przepisów dotyczących produktu i branży; nie można go wyprowadzić jednolicie z Part 11, GMP ani zastosowanego oprogramowania.

Integracja Przemysłu 4.0 w amixon® i Beckhoff

amixon® może wykonywać automatykę instalacji mieszających specyficznie dla projektu na podstawie specyfikacji wymagań użytkownika, w skrócie URS. URS to udokumentowana specyfikacja wymagań operatora i definiuje między innymi prowadzenie receptur, dane procesowe, interfejsy, role użytkowników, zakres dokumentacji i wymagania regulacyjne. Dla automatyki amixon® współpracuje według własnych danych z powodzeniem z Beckhoff Industrieautomatisierung. Ta współpraca może umożliwiać dostosowanie funkcji sterownika PLC, wizualizacji i danych do danego zadania mieszania oraz do istniejącego krajobrazu produkcyjnego i IT operatora.

Programowalny sterownik logiczny, w skrócie sterownik PLC, może wykonywać programy mieszania i receptury. W tych recepturach można zapisać na przykład czas mieszania, prędkość obrotową, kolejność dozowania, profil temperatury, stopień napełnienia i inne parametry procesowe. Sterowanie recepturami wspiera więc powtarzalne wykonywanie zatwierdzonych przebiegów. Nie gwarantuje jednak automatycznie jakości produktu ani zgodności regulacyjnej. Granice receptury, jakość mieszania, wahania surowców, interwencje operatora oraz strategia zwolnień muszą być zdefiniowane i ocenione osobno dla konkretnego produktu i przewidzianego procesu.

Dla ścieżek audytu, zarządzania użytkownikami i elektronicznych protokołów wsadów decydujące jest to, aby funkcje były nie tylko technicznie dostępne, lecz prawidłowo zastosowane w pełnym projekcie systemu. Beckhoff oferuje z TwinCAT 3 HMI Audit Trail rozszerzenie, które może chronologicznie rejestrować zdarzenia obsługowe i systemowe na wizualizacji w bazie danych. System wspiera między innymi podpisy elektroniczne, ponowne uwierzytelnienie dla działań wymagających wyższych uprawnień oraz eksport danych ścieżki audytu do formatów takich jak PDF, JavaScript Object Notation, w skrócie JSON, Hypertext Markup Language, w skrócie HTML, lub Comma-Separated Values, w skrócie CSV. Beckhoff opisuje to rozszerzenie jako podstawę, na której można rozwijać aplikacje zgodne z FDA 21 CFR Part 11, Good Manufacturing Practice, w skrócie GMP, i GAMP. Konkretna zgodność instalacji powstaje jednak dopiero dzięki jej konfiguracji specyficznej dla projektu, walidacji, organizacji eksploatacji i regularnej weryfikacji danych ścieżki audytu.

Ścieżka audytu to bezpieczny, generowany komputerowo i opatrzony znacznikiem czasowym zapis danych, który pozwala prześledzić, kto dokonał jakiej istotnej zmiany i kiedy. Zależnie od ryzyka powinien on rejestrować na przykład zmiany receptur, wartości zadanych, danych wsadów, uprawnień użytkowników, zwolnień, parametrów krytycznych lub granic alarmowych. Przy ważnych zmianach system powinien dokumentować wartości stare i nowe, tożsamość użytkownika, moment oraz ewentualnie przyczynę zmiany. Ścieżka audytu jest jednak sensownie użyteczna tylko wtedy, gdy jej wpisy są regularnie, w sposób oparty na ryzyku i przez odpowiednio wykwalifikowane osoby weryfikowane. Duża ilość niestrukturyzowanych protokołów nie zastępuje skutecznej kontroli danych.

Zarządzanie użytkownikami powinno wdrażać jednoznaczne, osobiste konta użytkowników i koncepcję uprawnień opartą na rolach. Kontrola dostępu oparta na rolach jest często określana jako Role-Based Access Control, w skrócie RBAC. Przy tym uprawnienia są przypisywane rolom, takim jak operator, pracownik utrzymania ruchu, osoba odpowiedzialna za recepturę, zapewnienie jakości lub administrator. Zasada minimalnych uprawnień oznacza, że każda osoba otrzymuje tylko uprawnienia potrzebne do jej zadania. Wspólne konta użytkowników są nieodpowiednie dla działań istotnych z punktu widzenia GMP, ponieważ nie pozwalają na jednoznaczne przypisanie działań.

Krytyczne działania mogą wymagać ponownego potwierdzenia użytkownika lub podpisu elektronicznego. Należą do nich na przykład zwolnienia receptur, zmiany parametrów krytycznych, obsługa odchyleń lub zwolnienie wsadu. Przy wrażliwych funkcjach sensowna może być zasada czterech oczu. Rozdziela ona tworzenie i zwolnienie między dwie różne, uprawnione osoby. To, czy i jakie środki są konieczne, musi być ustalone w koncepcji ryzyka operatora. Zastosowane oprogramowanie może technicznie wspierać te przebiegi, nie przejmuje jednak decyzji merytorycznej ani odpowiedzialności regulacyjnej.

Elektroniczny protokół wsadu, nazywany też Electronic Batch Record lub w skrócie EBR, może łączyć recepturę, identyfikację surowców, wartości zadane i rzeczywiste, fazy procesu, interwencje operatora, dane jakościowe, odchylenia, wpisy ścieżki audytu i zwolnienia w dokumentacji odniesionej do wsadu. amixon® może dostarczać wymagane dane procesowe poprzez sterowanie specyficzne dla projektu, podłączenie wag, dozowników i sensoryki oraz interfejsy do systemów nadrzędnych. Pełny EBR wymaga dodatkowo danych z magazynu surowców, odważania, laboratorium, zapewnienia jakości, pakowania i logistyki. Jest więc zazwyczaj częścią obszerniejszej architektury MES lub zarządzania jakością, a nie wyłącznie funkcją instalacji mieszającej.

Integracja z systemem zarządzania produkcją, w skrócie MES, lub systemem planowania zasobów przedsiębiorstwa, w skrócie systemem ERP, może być przewidziana specyficznie dla projektu. MES wspiera operatywne sterowanie produkcją, dokumentację wsadów i rejestrację danych produkcyjnych. System ERP wspiera gospodarkę materiałową, zarządzanie zleceniami, planowanie i logistykę. Skanery kodów kreskowych mogą identyfikować surowce, opakowania, wersje receptur i wsady. Aby powstała wiarygodna identyfikowalność wsadów, muszą zostać jednoznacznie zdefiniowane i przetestowane model danych, znaczniki czasowe, wiodące źródła danych, wersje receptur, role i uprawnienia oraz postępowanie przy przerwaniach komunikacji.

Dla regulowanych środowisk produkcyjnych amixon® może udostępniać dokumentację istotną dla kwalifikacji oraz wspierać przy Design Qualification, w skrócie DQ, Installation Qualification, w skrócie IQ, i Operational Qualification, w skrócie OQ. DQ dokumentuje przydatność koncepcji instalacji wobec określonych wymagań. IQ potwierdza prawidłową instalację. OQ wykazuje, że instalacja funkcjonuje prawidłowo w przewidzianym zakresie eksploatacji. amixon® opisuje współdziałanie na życzenie przy DQ, IQ i OQ oraz dostosowanie dokumentacji i wykonania do EU-GMP i FDA 21 CFR Part 11. Integracja przebiega przy tym zgodnie z koncepcją walidacji operatora – od URS aż po rozruch.

Wymagania z 21 CFR Part 11 nie obowiązują automatycznie dla każdej cyfrowej funkcji maszyny. Są istotne, gdy zapisy elektroniczne lub podpisy elektroniczne są tworzone, prowadzone, przechowywane, udostępniane lub przekazywane na podstawie innych obowiązujących przepisów FDA. Operator musi więc ustalić, które dane są istotne z punktu widzenia GMP lub FDA, jakie funkcje muszą być zwalidowane oraz jak zapewniona jest integralność danych przez cały okres przechowywania. Także moduł ścieżki audytu lub funkcja podpisu elektronicznego nie zastępuje walidacji systemu.

Obok architektury danych i oprogramowania istotną podstawą wiarygodnych danych wsadowych pozostają proces mieszania i dobór instalacji. W centrum prób amixon® można badać z oryginalnym produktem między innymi czas mieszania, stopień napełnienia, wprowadzanie energii, łagodność wobec produktu, opróżnianie i zdolność do czyszczenia. amixon® prowadzi lokalizacje centrów prób w Niemczech, Stanach Zjednoczonych, Chinach, Japonii, Indiach, Tajlandii i Korei Południowej. Próby w centrum prób mogą pomóc zdefiniować krytyczne parametry procesowe i sensowne punkty rejestracji danych. Nie zastępują one jednak ani oceny wydajności pełnej linii produkcyjnej, ani kwalifikacji czy walidacji u operatora.

Centralna produkcja w Paderborn oraz udokumentowane dane komponentów i jakości mogą wspierać techniczną identyfikowalność, konserwację, zaopatrzenie w części zamienne i późniejszą kontrolę zmian. Dla ścieżek audytu, zarządzania użytkownikami i elektronicznych protokołów wsadów decydująca jest jednak cyfrowa architektura systemu: jasne odpowiedzialności, kontrolowane wersje oprogramowania, zabezpieczone interfejsy danych, konta przypisane do osób, oparta na ryzyku kontrola ścieżki audytu oraz długoterminowo dostępne dane.