先讲个真事。一次客户审计,老师坐在电脑前翻我们的LIMS系统,问得很直接:“用户权限变更记录在哪里?按时间顺序调出来。”日志调出来,他看了两分钟,手指着屏幕说:这三条权限变更为什么没有变更原因?我当时后背一凉。还好是辅助岗,要是关键权限缺失原因记录,那就是一个不符合项。这种场景,做过实验室质量的人大概都能体会。
医疗器械检验实验室上LIMS,说到底是图个合规、可追溯、数据可靠。但没经过严谨验证的系统,本身就是一枚雷。《医疗器械生产质量管理规范 附录体外诊断试剂》第2.7.1条明确要求检验记录必须可追溯,而真正落地时,光是“可追溯”三个字,就能引申出一大堆验证细节。更别说《药品生产质量管理规范》里那部《计算机化系统》附录,器械实验室虽然不直接归它管,但很多审核老师拿来参照,尤其是数据完整性、权限控制、审计追踪这些部分,几乎已经是跨行业的硬要求。ISO/IEC 17025:2017 第7.11条也把电子数据控制和信息管理提升到体系层面——光有记录不行,得证明记录可靠。
刚开始我们也以为,验证就是跑完URS、IQ、OQ、PQ,把表格打上钩就完事。后来发现,真正要命的恰恰是一些“没想到”的地方。
用户权限矩阵就是个坑。常规角色测试,比如操作员不能删报告、分析员不能改方法,大家都会做。可我们当初上线之后,偶然发现一个样品接收岗,竟然能通过拼接URL直接跳进方法编辑页面——页面级权限没控住。功能用例根本没覆盖这个操作路径。你说这种漏洞,审核老师会放过吗?
审计追踪的验证也最容易流于表面。很多方案只测“有没有记录”,不测“记了什么”和“能不能删”。我们用的是元检LIMS,功能上审计追踪是完整的,但最早那版验证方案里,根本没有测试数据库日志表的篡改可能性。后来在测试环境补做了一次直接对日志表的删改尝试,确认普通管理员无法破坏追踪记录,才算真正符合“不可修改、不可删除”的审计追踪原则。打那以后,这类项目的验证方案,我后来基本都会先看这几个地方。
电子签名这块,误解就更多了。不少人觉得,账号密码加上点“提交”按钮就是合规的电子签名了。其实不然。真正合规的电子签名,必须明确签名针对的是哪一份特定记录、代表什么含义——是检验人签名还是复核人签名,签完后该记录必须被锁定,任何再次修改都要留痕且有理由。我们甚至还做过一次极限测试:对同一份报告连续执行两次电子签名,看两次签名时间戳是否独立、是否都被完整保留。结果发现系统只保留了最后一次签名的时间,这明显不满足某些审计场景对完整签名链的要求。回头又逼着供应商改了逻辑。
数据备份恢复测试更不能走过场。有次我们模拟服务器崩毁,从备份还原全部数据,结果发现几份关联报表就是出不来——排查了半天,是某些存储过程并没随数据一块儿备份。幸好那是演练,要是真实灾难,检验报告发不出,后果可大了。这之后,我们把应用层完整恢复测试也塞进了验证方案。
验证文档本身的合规,说出来可能有点啰嗦,但真被开过不符合项。测试全通过了,最后几页审批表空白,没有批准人签名和日期,审核老师直接判“验证未结案”。那一瞬间你才会觉得,流程上的细节,一个都不能软。
说到底,LIMS合规性验证的核心不是IT技术,而是对法规风险思维的翻译能力。系统功能可以迭代,但哪些风险必须消除、哪些可以暂时接受,得由质量、检验、IT坐在同一张桌上,对着产品和检验流程一个个捋。没有这股狠劲,验证做得再热闹,也只是在电脑前跑流程。
真正难的,从来不是系统功能本身。
