Валидация компьютеризированных систем по GAMP 5

Валидация компьютеризированных систем по GAMP 5

Проводим валидацию компьютеризированных систем в регулируемых отраслях и готовим полный пакет документов: URS, FS, TS, оценку рисков, протоколы IQ, OQ, PQ и отчёт о валидации. Системы, которые мы валидировали, прошли более тридцати аудитов заказчиков и более десяти инспекций регуляторов. Работаем и с системами собственной разработки, и с решениями сторонних поставщиков.


Коротко о задаче

Правила надлежащих практик требуют от компании доказать, что компьютеризированная система делает ровно то, что от неё ожидают, и продолжает это делать после каждого изменения. Требование звучит просто, но проверяют его не по системе. Проверяют по документам.

Инспектор не садится за интерфейс и не тестирует функции. Он открывает пакет валидационной документации и смотрит, прослеживается ли путь от требования пользователя до протокола испытания и его результата. Если в матрице прослеживаемости есть разрыв, если протокол подписан задним числом, если после доработки системы никто не оценил влияние изменения на валидированное состояние — замечание получает компания, а не подрядчик.

Отсюда типичная ситуация. Система работает, ей пользуются годы, к ней нет претензий по существу. А валидационного пакета либо нет, либо он собран из шаблонов, скачанных из интернета, и описывает не эту систему. Собрать его задним числом сложнее, чем сделать сразу: нужно восстанавливать логику решений, принятых несколько лет назад, и находить людей, которые их принимали.

Мы закрываем эту часть целиком.


Что входит в услугу

  • Оценка GxP-критичности и категоризация

Начинаем с вопроса, нужна ли валидация вообще и в каком объёме. Определяем, влияет ли система на качество продукции, безопасность пациента или целостность данных, и относим программное обеспечение к категории по GAMP 5. Инфраструктурное ПО, готовый продукт, конфигурируемый продукт и заказная разработка требуют разной глубины проверки. Категоризация экономит бюджет: валидировать всё одинаково подробно дорого и бессмысленно.

  • Анализ рисков

Составляем перечень функций и оцениваем каждую по вероятности отказа, тяжести последствий и вероятности обнаружения. Результат определяет, что проверяется в полном объёме, а что достаточно подтвердить документально. Риск-ориентированный подход — основа GAMP 5, и без него объём валидации либо раздувается, либо оказывается недостаточным.

  • Планирование

Готовим валидационный мастер-план и план валидации конкретной системы: границы, участники, ответственность, перечень документов, критерии приёмки, порядок отклонений. План утверждается до начала испытаний, и это первое, что запрашивают на аудите.

  • Спецификации требований

URS описывает, что нужно пользователю, на языке бизнеса. FS и TS переводят это в функциональные и технические требования. Матрица прослеживаемости связывает каждое требование с испытанием, которое его подтверждает. Разрывы в этой цепочке — самая частая причина наблюдений при инспекции.

  • Протоколы и испытания

IQ подтверждает, что система установлена и настроена так, как задокументировано. OQ проверяет, что функции работают в заданных условиях, включая граничные значения и обработку ошибок. PQ показывает, что система выполняет задачи пользователей в рабочих условиях, на реальных сценариях и с реальными ролями. Каждое испытание оформляется протоколом с фактическим результатом, скриншотами и подписями исполнителей.

  • Отчёт о валидации

Сводный документ: что проверяли, какие отклонения нашли, как их закрыли, к какому выводу пришли. С момента утверждения отчёта система считается валидированной и допускается к эксплуатации.

  • Управление изменениями и ревалидация

Валидированное состояние живёт до первого изменения. Мы описываем порядок оценки влияния доработок и определяем, что требует повторных испытаний, а что закрывается регрессионной проверкой. Периодическая ревалидация проводится по срокам, зафиксированным в валидационном мастер-плане.


Что это даёт заказчику

  • Документы, которые проходят инспекцию. Пакет собран под конкретную систему, а не адаптирован из чужого шаблона. Прослеживаемость выстроена от требования до результата испытания.
  • Объём под риск, а не под страх. Категоризация и анализ рисков позволяют не тратить месяцы на подробную проверку функций, которые ни на что не влияют.
  • Разработчик и валидатор в одном лице. Когда систему валидирует команда, которая её построила, не нужно объяснять внешнему подрядчику архитектуру и логику работы. Сроки сокращаются, а спецификации получаются точными.
  • Работа с чужими системами. Валидируем и решения других поставщиков. В этом случае проводим оценку поставщика и работаем с той документацией, которую он предоставляет.
  • Готовность к изменениям. Порядок управления изменениями встроен в процесс, поэтому очередная доработка не обнуляет валидированное состояние.


Как мы работаем

Опираемся на GAMP 5 как на методическую основу и на требования надлежащих практик, применимые к конкретной области заказчика. Последовательность выстраиваем так, чтобы каждый следующий шаг стоял на закрытом предыдущем:

  1. Система менеджмента качества и политика валидации — правила, по которым компания вообще валидирует.
  2. {{ссылка: Квалификация IT-инфраструктуры}} — доказательство, что среда пригодна для эксплуатации системы.
  3. Валидация самой системы.
  4. {{ссылка: Планы обеспечения непрерывности и восстановления}} — что происходит, когда валидированная система становится недоступна.

Порядок имеет значение. Валидация системы, установленной на неквалифицированное оборудование, вызывает у инспектора первый же вопрос, на который нечем ответить.

Документацию ведём на русском языке, при необходимости готовим двуязычные версии. Оформление подстраиваем под систему менеджмента качества заказчика: коды форм, нумерация, порядок согласования и подписей берутся из его правил, а не из наших.


Наш опыт

Мы разработали и сопровождаем платформу фармаконадзора, через которую прошло более сорока тысяч сообщений о нежелательных реакциях. Валидацию этой системы мы проводили дважды: при запуске и повторно через два года, в сроки, установленные валидационным мастер-планом. Каждый раз готовился полный пакет — URS, FS, TS, анализ рисков, IQ, OQ, PQ и отчёт о валидации.

На этой системе заказчик прошёл более тридцати аудитов со стороны своих клиентов и более десяти проверок регуляторов. Замечаний к валидационной документации не было.

Отдельная часть опыта — валидация электронной системы сбора данных клинических исследований, которую мы тоже разрабатывали сами. {{ссылка: Проект эИРК}}

Если у вас есть система, которую нужно валидировать, или пакет, который нужно привести в порядок перед аудитом, расскажите о задаче. Начнём с оценки того, что уже сделано, и объёма, который остался.

Давайте создавать вместе!

Свяжитесь с нами и мы проконсультируем по вопросам реализации IT-решений и найдем лучший подход к разработке

Контакты

Офис: г. Казань, ул. Островского, 57Б, оф. 110
Почта: info@nabla-lab.ru
Телефон: +7 (965) 595-62-78