去年有个朋友找过来,说他们新上的一套系统在CMA扩项评审时被开了不符合项。他原话是:“当时销售拍胸脯说能过CMA,结果评审老师打开系统一看,审计追踪只记录‘修改过’,原值根本没留。”我听完其实没太意外,因为这种事儿已经见过好几次了。
实验室上系统,尤其是有CMA资质维护需求的,最怕的就是被“能过”两个字带偏。评审现场老师打开你的软件,不是看你界面好不好看、流程顺不顺,而是拿准则一条条对。RB/T 214 里关于数据可溯源性、防止篡改、人员权限这几块,其实写得非常具体,但偏偏很多系统在这些地方做得浮皮潦草。
举个例子,4.5.4条款要求确保记录具有可追溯性,并规定“不得利用系统漏洞或管理权限对数据进行随意更改”。这就意味着你的软件底层,必须在修改任何一条数据时生成不可逆的修改痕迹,并且原值要被保留下来,不能只是一个主表字段的UPDATE。有些软件会把修改前后的值都记在一条日志里,但如果你发现修改前的值是null,那多半是建表时就偷懒了。这种细节,评审老师一眼就能看出来。
权限管理也经常翻车。不是有了角色划分就叫权限管理。检测人员、审核人、授权签字人,三者的权限必须形成互相制约的闭环。我见过一个系统,授权签字人的账号可以反过头来修改原始记录,这直接踩了4.5.15的红线,等同数据失控。比较扎实的做法是修改权限按检测阶段切割,一旦记录提交进入审核流,任何人的修改都必须通过退回操作来实现,并且生成新的版本记录。我们当时选型,元检LIMS在这块做得比较踏实,权限矩阵不是拿通用RBAC随便套的,而是明显内置了对检测流程的状态机控制,这点在后来的评审中省了我们很多解释成本。
再说电子签名。这是又一个容易踩空的地方。有些系统所谓的电子签名,只是在PDF上加了个手写体图片,没有数字证书、没有时间戳、没有防伪链。CMA评审现在对电子签名的态度越来越明确:要么走符合《电子签名法》的可靠电子签名路径,要么回归纸质签署并上传扫描件,中间那条“看起来像签了”的路子已经越来越不好走。你要真打算完全电子化流转,签章模块务必确认是否集成了经许可的第三方数字认证服务,是否能追溯到签署人的身份和签署时间,而且这一整条链得防篡改。
还有一个小点经常被忽略——系统时间和时区锁定。实验室仪器数据讲究时间戳,如果服务器时间可以被随意修改,或者各个终端时间不同步,那所有的时序证据链条就会松散。准则里没有直接写“系统时间不可修改”这几个字,但4.5.2关于数据完整性的要求,足以把时间不一致的问题打成严重不符合。所以,系统管理员的权限列表里,有没有关闭操作系统时间修改、强制NTP同步的能力,也值得拿小本本记下来。
说到底,一套系统能不能扛住CMA评审,靠的不是某个功能标签上写了“合规”二字,而是它的底层数据模型、权限逻辑和日志策略到底有没有按检测行业的要求去构建。这类项目我后来基本都会先看几个地方:改一个数据试试日志里留了啥,切一个角色看看是不是真没越权入口,再点开电子签章查查证书链。三个小检查走下来,这套系统有几分成色,心里大概就有数了。
