Skip to main content
predictive-maintenancecompliancepart-11data-integrity

21 CFR Part 11 a integralność danych predykcyjnego utrzymania ruchu

Prevly Team·

21 CFR Part 11 a integralność danych predykcyjnego utrzymania ruchu

W skrócie: 21 CFR Part 11 nie certyfikuje platformy do predykcyjnego utrzymania ruchu: reguluje zapisy elektroniczne i podpisy, które powstają w wyniku Twoich decyzji utrzymaniowych. Prawdziwe pytanie brzmi więc, czy Twoje dane PdM są przypisane do konkretnej osoby, objęte ścieżką audytu i możliwe do obrony w ramach Twojej własnej walidacji, a nie czy dostawca deklaruje za Ciebie zgodność.

Obserwacja 483

Inspektor FDA pracuje nad obserwacją z formularza 483 dotyczącą pompy na linii napełniania, która uległa awarii w trakcie partii. Pytanie nie brzmi, czy pompa była utrzymywana: urządzenia się psują i wszyscy w pomieszczeniu o tym wiedzą. Pytanie jest ostrzejsze: „Pokażcie mi, kto zdecydował, że ostatni interwał przeglądu zapobiegawczego był odpowiedni, jakie dane stały za tą decyzją i kiedy została podjęta."

Kierownik utrzymania ruchu otwiera arkusz kalkulacyjny. Odczyty drgań, wpisywane ręcznie z miernika przenośnego, uporządkowane według wiersza, a nie znacznika czasu. Przegląd zapobiegawczy został „odroczony na podstawie inspekcji", bez zapisu, kto przeprowadził inspekcję, co zaobserwował i dlaczego. Inspektor nie kwestionuje tego, że urządzenie się zepsuło. Inspektor kwestionuje to, czy decyzja poprzedzająca awarię była uzasadniona, udokumentowana i możliwa do prześledzenia do konkretnej osoby za nią odpowiedzialnej.

Właśnie tam predykcyjne utrzymanie ruchu i integralność danych naprawdę się spotykają: nie w prezentacji sprzedażowej, lecz w sali inspekcji.

(Ten artykuł zakłada znajomość podstaw bezpieczeństwa OT i środowiska zwalidowanego, omówionych w naszych artykułach o wyrobach medycznych oraz farmacji GMP. Ten tekst zagłębia się w jeden konkretny element tego obrazu: czego faktycznie wymagają Part 11 i ALCOA+ oraz gdzie dane platformy PdM się pod nie podpadają, a gdzie nie.)

Czego faktycznie wymaga 21 CFR Part 11

Integralność danych to powracający temat w działaniach nadzorczych FDA (agencja wydała dedykowane wytyczne dotyczące integralności danych dla cGMP w produkcji leków właśnie z tego powodu), a nieudokumentowana decyzja utrzymaniowa to dokładnie ten rodzaj luki, który skutkuje obserwacją pokontrolną.

21 CFR Part 11 sam w sobie nie tworzy nowych obowiązków w zakresie prowadzenia zapisów. Ma zastosowanie wtedy, gdy „reguła źródłowa" (predicate rule), między innymi 21 CFR Part 211 (cGMP dla produktów farmaceutycznych) lub 21 CFR Part 820 (Quality Management System Regulation, QMSR, dla wyrobów medycznych, który od lutego 2026 inkorporuje ISO 13485:2016), już wymaga danego zapisu, a Ty decydujesz się tworzyć, modyfikować, przechowywać lub przesyłać ten zapis elektronicznie zamiast na papierze. Historia utrzymania urządzenia jest jednym z takich zapisów wynikających z reguły źródłowej: cGMP wymaga pisemnych procedur utrzymania i wymaga, aby „prowadzone były zapisy z konserwacji, czyszczenia, dezynfekcji i inspekcji" (21 CFR 211.67(c)), a regulacja dla wyrobów medycznych również wymaga harmonogramów kalibracji, inspekcji i konserwacji urządzeń używanych w produkcji (historycznie 21 CFR 820.70, obecnie w ramach inkorporacji ISO 13485:2016 przez QMSR). Gdy ta historia staje się elektroniczna, zaczyna obowiązywać Part 11.

FDA zawęziła praktyczny zakres Part 11 w wytycznych z 2003 roku, Part 11, Electronic Records; Electronic Signatures — Scope and Application, koncentrując egzekwowanie na zapisach spełniających regułę źródłową, a nie na każdym elektronicznym zapisie, jaki firma akurat wygeneruje. To zawężenie ma znaczenie dla systemu PdM: nie każdy odczyt z czujnika czy wynik modelu jest automatycznie zapisem w rozumieniu Part 11. Liczy się to, czy dane te stają się dowodem stojącym za regulowaną decyzją.

Tam, gdzie Part 11 rzeczywiście ma zastosowanie, kluczowe kontrole znajdują się w §11.10 (kontrole dla systemów zamkniętych):

| Klauzula | Wymaganie | |---|---| | §11.10(a) | System jest zwalidowany, aby zapewnić dokładność, niezawodność i spójne, zamierzone działanie | | §11.10(d) | Dostęp do systemu jest ograniczony do osób upoważnionych | | §11.10(e) | Bezpieczna, generowana komputerowo, opatrzona znacznikiem czasu ścieżka audytu niezależnie rejestruje, kto utworzył, zmodyfikował lub usunął zapis, bez zacierania wcześniejszych danych | | §11.10(g) | Kontrole uprawnień zapewniają, że tylko osoby upoważnione mogą podpisywać, zmieniać lub obsługiwać system |

W odniesieniu konkretnie do podpisów elektronicznych, §11.50 wymaga, aby podpis wyświetlał wydrukowane imię i nazwisko podpisującego, datę i godzinę jego złożenia oraz znaczenie podpisu (przegląd, zatwierdzenie, autorstwo); §11.70 wymaga, aby podpis był powiązany ze swoim zapisem, tak by nie mógł zostać wycięty, skopiowany ani w inny sposób przeniesiony w celu sfałszowania innego zapisu.

Co ALCOA+ oznacza dla danych utrzymaniowych

Part 11 mówi, jakich kontroli w zakresie prowadzenia zapisów potrzebuje system. ALCOA+ to praktyczny test, który jednostki jakości i inspektorzy faktycznie stosują, aby ocenić, czy zapisowi można ufać. Nie jest to samodzielna regulacja: to skrót FDA i MHRA na to, co „integralność danych" oznacza w praktyce, i ma on takie samo zastosowanie do trendu drgań czy wyniku detekcji anomalii, jak do zapisu partii produkcyjnej.

| Właściwość ALCOA+ | Co to oznacza dla danych utrzymaniowych | |---|---| | Attributable (przypisany) | Każdy odczyt, alarm i zatwierdzenie powiązane z uwierzytelnioną tożsamością, a nie ze współdzielonym loginem „operator" | | Legible (czytelny) | Przechowywane w formie, którą kontroler będzie mógł odczytać i zinterpretować za lata, a nie w zastrzeżonym formacie, którego nikt nie potrafi otworzyć | | Contemporaneous (równoczesny) | Wynik detekcji anomalii otrzymuje znacznik czasu w momencie wystąpienia, a nie jest odtwarzany z pamięci podczas audytu | | Original (oryginalny) | Surowy odczyt z czujnika i wynik modelu są przechowywane oba, a nie tylko zaokrąglone podsumowanie | | Accurate (dokładny) | Zapis odzwierciedla to, co model rzeczywiście wygenerował w danym momencie, a nie wersję „skorygowaną" po fakcie | | Complete (kompletny) | Nic nie jest wybiórczo odrzucane, łącznie z fałszywymi alarmami i prognozami, które się nie sprawdziły | | Consistent (spójny) | Znaczniki czasu i kolejność zdarzeń odpowiadają rzeczywistemu porządkowi, w jakim miały miejsce | | Enduring (trwały) | Przechowywane przez pełny cykl życia zapisu, a nie na laptopie, który zostanie wyczyszczony przy najbliższej reinstalacji | | Available (dostępny) | Możliwe do odzyskania na potrzeby przeglądu przez cały okres retencji, w formacie, który wciąż da się otworzyć |

Właściwością, na której najczęściej wykłada się domowej roboty śledzenie utrzymania ruchu, jest Contemporaneous (równoczesność). Arkusz kalkulacyjny aktualizowany pod koniec zmiany, z pamięci, nie jest równoczesny, nawet jeśli każda liczba w nim ostatecznie okaże się poprawna. Wartość zautomatyzowanego procesu PdM nie polega na tym, że lepiej zgaduje. Polega na tym, że zapis powstaje w momencie wystąpienia zdarzenia, tworzony przez system, który je zaobserwował, bez luki, w którą mogłaby wkroczyć pamięć lub wygoda.

Gdzie plasuje się system predykcyjnego utrzymania ruchu, a gdzie nie

Zacznijmy od tego, czym Prevly NIE jest, ponieważ to właśnie ta granica ma rzeczywiste znaczenie w zwalidowanym zakładzie: Prevly nie jest wyrobem medycznym, nie deklaruje zgodności z 21 CFR Part 820 ani EU MDR, i sam nie jest zwalidowany ani dopuszczony przez FDA. Nie wykonuje decyzji GxP, nie zwalnia partii i nie steruje parametrem procesu. To analityka operacyjna, taka sama pozycja regulacyjna jak historian SCADA czy system CMMS: narzędzie, które dostarcza informacji dla decyzji, którą podejmuje i za którą odpowiada wykwalifikowana osoba.

Ta pozycja decyduje też o klasyfikacji GAMP 5. GAMP 5 dzieli oprogramowanie na cztery kategorie: kategoria 1 (infrastruktura: systemy operacyjne, bazy danych, middleware), kategoria 3 (nieskonfigurowane, gotowe „z półki"), kategoria 4 (produkty skonfigurowane: kategoria, do której należą systemy SCADA, MES i LIMS) oraz kategoria 5 (tworzone na zamówienie). Platforma do monitoringu i analityki, którą konfigurujesz własnymi aktywami, mapowaniami czujników i progami alarmowymi, jest produktem skonfigurowanym kategorii 4, a nie surową infrastrukturą.

Sama kategoria nie determinuje jednak zakresu walidacji: GAMP 5 łączy ją z oceną wpływu opartą na ryzyku. Czy system wykonuje lub podejmuje decyzję GxP bezpośrednio, czy raczej informuje decyzję, którą podejmuje i podpisuje wykwalifikowana osoba? Prevly robi to drugie: analizuje dane z czujników i rekomenduje działanie; nie zmienia parametru procesu ani niczego nie zwalnia. To lokuje jego zastosowanie bliżej lżejszego, proporcjonalnego końca wysiłku walidacyjnego: lżejszego dlatego, że wpływ jest pośredni, a nie dlatego, że oprogramowanie jest całkowicie zwolnione z walidacji.

Granica „systemu rejestrującego" (system of record) działa według tej samej logiki. Twój MES, system zapisów partii lub CMMS pozostaje systemem rejestrującym dla samej decyzji jakościowej: odchylenia, CAPA, dyspozycji partii. Prevly jest źródłem dowodów, które informują tę decyzję: trend z czujnika, wynik detekcji anomalii, atrybucja stojąca za nim. Miejscem, w którym te dwa systemy muszą się połączyć, jest zlecenie utrzymaniowe (work order), a to przekazanie jest zaprojektowane tak, by było jawne i niosło ze sobą dowody, a nie było czarną skrzynką, której kontroler jakości musi zaufać na słowo. (Zobacz gdzie mieszczą się CMMS i PdM, by poznać pełniejszą granicę między nimi.)

Jak integralność danych platformy PdM przekłada się na Part 11

Nic z powyższego nie ma znaczenia, jeśli samo narzędzie nie zostało zaprojektowane pod kątem tych właściwości, lecz dostosowane do nich po fakcie. Oto jak kluczowe kontrole Part 11 przekładają się na decyzje projektowe, dzięki którym zapisy platformy PdM są możliwe do obrony:

| Kontrola Part 11 | Czego wymaga | Jak wspiera to projekt platformy | |---|---|---| | §11.10(d) Ograniczenie dostępu | Tylko osoby upoważnione mogą korzystać z systemu | Kontrola dostępu oparta na rolach (operator / inżynier / menedżer), powiązana z Twoim dostawcą tożsamości; bez współdzielonych loginów | | §11.10(e) Ścieżka audytu | Bezpieczny, generowany komputerowo, opatrzony znacznikiem czasu zapis tego, kto utworzył, zmienił lub usunął zapis, bez zacierania tego, co było wcześniej | Ścieżka audytu tylko-do-dołączania, odporna na manipulacje, obejmująca każdy alarm, prognozę i zatwierdzenie (poziom Validated) | | §11.10(g) Kontrole uprawnień | Tylko osoby upoważnione mogą podpisywać, zmieniać lub wykonywać operację | Zatwierdzanie rekomendacji utrzymaniowych bramkowane rolami, zanim staną się działaniem | | §11.50 / §11.70 Manifestacja i powiązanie podpisu | Podpis pokazuje, kto podpisał, kiedy i co to oznacza, i jest związany ze swoim zapisem | Podpisy elektroniczne zgodne z Part 11 (na poziomie narzędzia) przy zatwierdzaniu działań utrzymaniowych (poziom Validated) | | §11.10(a) Walidacja | System jest zwalidowany pod kątem dokładności, niezawodności i spójnego działania | Pakiet dokumentacji GAMP 5 / CSV zasilający Twój własny wysiłek walidacyjny |

Przeczytaj tę tabelę uważnie, ponieważ prawa kolumna jest celowo sformułowana jako wsparcie, a nie dowód. Decyzja projektowa, która umożliwia daną kontrolę, to nie to samo, co ukończona, udokumentowana walidacja Twojej konkretnej instalacji. Ta walidacja (IQ/OQ/PQ, ocena ryzyka, zatwierdzenie mówiące „ta instancja, w tym zakładzie, robi to, czego od niej potrzebujemy") to praca, którą możesz wykonać tylko Ty, ponieważ tylko Ty znasz swoje zamierzone zastosowanie, swoją klasyfikację ryzyka i swoje procedury jakościowe. Dostawca, który twierdzi inaczej, sprzedaje Ci skrót, który nie przetrwa inspekcji.

Jak to wygląda w przypadku Prevly

Konkretnie, oto jak to przekłada się na platformę: pozyskiwanie danych odbywa się przez OPC-UA tylko do odczytu, domyślnie we wdrożeniu on-premise w Dockerze: Prevly nigdy nie zapisuje do sterownika PLC, więc nie może wprowadzić nowego sposobu na zakłócenie procesu, który już zwalidowałeś. Detekcja anomalii działa na autoenkoderze LSTM, kalibrowanym konforemnie na bazowej charakterystyce Twoich własnych urządzeń, a nie na uogólnionej średniej branżowej. Szacunki pozostałego czasu pracy (RUL) pochodzą z modelu wzmacnianego gradientowo (LightGBM) z atrybucją SHAP, zwalidowanego na publicznym zbiorze danych NASA C-MAPSS i raportowanego jako konforemne przedziały predykcyjne, a nie jako pojedyncza, nadmiernie pewna siebie liczba.

Te dwa filary (detekcja anomalii i RUL) są zwalidowane od początku do końca na rzeczywistych, publikowanych danych referencyjnych (benchmarkowych). Klasyfikacja usterek, która wykorzystuje atrybucję Integrated Gradients na sieci CNN, aby wskazać, jaki rodzaj usterki przypomina dany sygnał, obecnie działa na syntetycznym demonstratorze; mówimy o tym wprost w produkcie, nie tylko tutaj, ponieważ twierdzenie o walidacji na rzeczywistych danych, którego nie da się poprzeć, to dokładnie to, co wyłapie inspektor (albo kompetentny inżynier).

Każda prognoza niesie ze sobą swoją atrybucję, każde działanie jest bramkowane rolami RBAC, a na poziomie Validated każdy alarm, prognoza i zatwierdzenie trafiają do ścieżki audytu tylko-do-dołączania, zorientowanej na ALCOA+, z podpisami elektronicznymi zgodnymi z Part 11 (na poziomie narzędzia), obok pakietu dokumentacji GAMP 5 / CSV zbudowanego dla Twojego kierownika ds. walidacji, a nie wokół niego. Prognozy stają się zleceniami utrzymaniowymi z załączonymi dowodami, zaprojektowanymi tak, by współistnieć z Twoim CMMS, a nie go zastępować. A całe wdrożenie niesie ze sobą deklarację zgodności IEC 62443 SL-1 na potrzeby przeglądu bezpieczeństwa OT, który w zakładzie regulowanym zwykle odbywa się, zanim ktokolwiek spojrzy na model.

Walidację Twojej konkretnej instalacji przeprowadzasz Ty, w ramach własnego systemu jakości. Prevly sam w sobie nie jest certyfikatem regulacyjnym.

Najczęściej zadawane pytania

Czy oprogramowanie do predykcyjnego utrzymania ruchu podlega 21 CFR Part 11? Tylko pośrednio i tylko w konkretnych okolicznościach. Part 11 obejmuje zapisy elektroniczne spełniające regułę źródłową: na przykład zapisy utrzymania urządzeń wymagane na mocy 21 CFR 211.67(c) lub przez Quality Management System Regulation (21 CFR Part 820, który od lutego 2026 inkorporuje ISO 13485:2016). Platforma, której wynik zasila jeden z takich zapisów, potrzebuje kontroli uwzględniających Part 11; ta, używana czysto do wewnętrznej segregacji inżynierskiej (triage), poza Twoim oficjalnym zapisem jakościowym, takich kontroli nie potrzebuje.

Czy Prevly musi zostać zwalidowany? Prevly nie waliduje samego siebie: żaden dostawca tego nie potrafi. Jako produkt skonfigurowany GAMP 5, używany do celów informacyjnych i wspierających decyzje, a nie do wykonywania decyzji GxP, zazwyczaj wymaga proporcjonalnego wysiłku walidacyjnego, który przeprowadzasz w ramach własnego systemu jakości, korzystając z pakietu dokumentacji GAMP 5 / CSV od Prevly.

Czym jest GAMP 5 Kategoria 1? GAMP 5 Kategoria 1 obejmuje oprogramowanie infrastrukturalne (systemy operacyjne, silniki baz danych, middleware), walidowane jednorazowo poprzez kontrolę konfiguracji, a nie pełną walidację systemu skomputeryzowanego. Aplikacja do monitoringu i analityki, taka jak Prevly, jest produktem skonfigurowanym (Kategoria 4, ta sama kategoria, do której należą systemy SCADA i MES); infrastruktura, na której działa, znajduje się w Kategorii 1.

Czym różni się „zgodność z Part 11 na poziomie narzędzia" (Part 11-capable) od „zgodności z Part 11 jako właściwości zwalidowanego systemu" (Part 11-compliant)? „Zgodność z Part 11 na poziomie narzędzia" opisuje oprzyrządowanie (podpisy elektroniczne, ścieżkę audytu zorientowaną na ALCOA+), które przy poprawnej konfiguracji i użytkowaniu może wspierać zapis spełniający zgodność z Part 11. Zgodność jako właściwość Twojego zwalidowanego systemu operacyjnego jako całości jest ustanawiana przez Twoją walidację i Twoje procedury jakościowe, a nie przez oprzyrządowanie jakiegokolwiek pojedynczego dostawcy.

Czy alarm z systemu predykcyjnego utrzymania ruchu liczy się jako zapis GxP? Nie automatycznie. Alarm o anomalii staje się istotny z punktu widzenia GxP, gdy jest wykorzystywany jako dowód na potrzeby regulowanej decyzji: odroczenia przeglądu zapobiegawczego, wywołania odchylenia, zasilenia CAPA. W tym momencie powinien być przypisany, opatrzony znacznikiem czasu i przechowywany jak każdy inny zapis jakościowy, niezależnie od tego, czy ten zapis znajduje się w Twoim CMMS/QMS, czy w źródłowym narzędziu analitycznym.

Nadaj swoim decyzjom utrzymaniowym formę możliwą do obrony

Prevly nie zastępuje Twojego systemu jakości; nadaje Twoim decyzjom utrzymaniowym taki sam dowodowy szkielet, jaki mają już Twoje zapisy partii: pozyskiwanie danych tylko do odczytu, przypisane prognozy oraz, na poziomie Validated, pakiet dokumentacji GAMP 5 / CSV z podpisami elektronicznymi zgodnymi z Part 11 (na poziomie narzędzia) i ścieżką audytu zorientowaną na ALCOA+. Walidacja Twojej konkretnej instalacji pozostaje po Twojej stronie, w ramach własnego systemu jakości; my po prostu sprawiamy, że jej ukończenie idzie szybciej.

Poproś o demo Prevly

Powiązane artykuły: Predykcyjne utrzymanie ruchu w produkcji farmaceutycznej GMP (Annex 1 / GAMP 5 / Part 11) · Predykcyjne utrzymanie ruchu w produkcji wyrobów medycznych (IEC 62443 SL-1) · PdM on-premise vs. chmura · Predykcyjne utrzymanie ruchu vs CMMS