去年秋天那次CNAS复评审,我到现在都记得很清楚。软件组老师搬了把椅子,直接坐到我们信息管理员旁边,说:“把你这个系统里的原始记录调出来,找一份半年前的水质挥发酚数据。”同事点了好几层菜单才找到,老师皱了皱眉。接着他又让演示一下修改某个已审核的检测结果。我看着同事右键点开,在弹窗里直接改了数字,点了保存——当时我心里就咯噔一下。老师没说话,在笔记本上记了一笔。两天后,末次会上宣读了不符合项:检测数据修改未受控,电子记录安全性不足,违反CNAS-CL01:2018的7.5条款和7.11条款。

说实话,这套LIMS用了一年多,日常用着觉得挺顺手的,根本没人意识到会有这么严重的问题。我们一直以为,只要数据能录进去、报告能出来,就是“信息化”了。这次整改,相当于给全实验室上了一课。

真正坐下来做原因分析,才发现不是某个操作员的问题,是流程就没设计对。第一,系统允许直接在原始记录界面修改已审核数据,而且没有强制填写修改理由,改完也没有自动抓取修改前快照。这等于把纸质记录时代“杠改签名”的原则给丢了。第二,权限划分粗糙,分析人员居然有审核权限,自己测完自己审,连个互斥逻辑都没有。第三,电子签名只绑定了系统登录密码,没有采用加密或生物特征等方式,严格来说不算可靠的电子签名。这些每一项,单拎出来都能开不符合项。

想明白这些,整改措施也就清晰了。

我们先拉着元检LIMS的工程师开了紧急视频会。好在系统底层支持工作流定制,只是当初上线时图省事,很多功能没启用。整改第一步,把所有检测原始记录界面里的直接编辑功能关闭,改成“修订”模式。任何已提交数据的改动,必须发起修订申请,填写修改原因,上传支撑证据,然后走审批流。修订前后的数值、时间、操作人全量记录在日志里,且日志对一般用户不可见、不可删。这相当于用系统强制实现了“划改+签名+日期”的完整留痕。

权限这块彻底重构了。按照岗位,把人员划分成采样员、检测员、复核人、报告编制、报告审核、报告批准、系统管理员七个角色。同一张检测单,检测员和复核人不得为同一人,系统做了硬校验。批准人只有查看和签批权限,没有任何数据修改入口。连系统管理员都不能直接动业务数据,所有后台操作被记录在单独的审计追踪表里。我们还把电子签名从简单密码升级成了手写签批板采集的生物特征签名,每次签名时系统会抓取签名压力和速度曲线,打印在报告上的是不可复制的矢量签名图片,防抵赖性一下子提上来了。

除了“就事论事”地整改,我们还做了一件事——举一反三。因为这次只查了挥发酚项目,那其他项目呢?我们花了一周时间,把系统里所有方法、所有流程节点逐个过了一遍。果然又发现了一个隐患:标准曲线更新后,旧曲线的调用没有限制。于是补了一道阀门:每次方法里使用的标准曲线版本由技术负责人指定,不允许操作员手动选择旧版本。

全部改完大概用了两周,期间我们做了两次全流程测试,还模拟了专家当天的操作路径反复验证。最后汇总整改报告,附上系统截图、权限配置表、电子签名验证记录、培训记录,一并上传给评审组,顺利通过验证。

这件事之后我养成了一个习惯。不管是内审还是日常巡查,只要涉及LIMS,我一定会先看三个地方:修改留没留痕、权限互不互斥、签名可不可靠。不是不信任系统,是太清楚一个细小设置的疏忽,就可能把原本符合体系要求的操作,变成实实在在的不符合项。

真正难的,从来不是系统功能本身,而是你愿不愿意用评审员的眼光,重新审视那些你已经习以为常的操作。