前段时间帮朋友去一家第三方实验室看现场,他们马上要迎接CMA扩项评审。质量负责人挺紧张,拉着我直接去了信息室,说“别的我倒不怕,就这个LIMS,评审老师要是细抠,我有点没底。”
他说这话的时候,我一点不意外。这几年CMA评审的趋势很明显——光有纸质记录、光有人手签字,不够了。专家们对信息系统的关注,早就不是“你们有没有上LIMS”,而是“这套系统到底能不能守住数据的魂”。
我问朋友,你们原始记录修改留痕吗?他说,能啊,改过的地方都有记录。我让他随便调一条去年的检测数据,操作了一遍“修改”。果然,系统里点了编辑,改了个数,保存。我问他,痕迹呢?他指着界面上一个很小的“日志”按钮,点开一看,密密麻麻的操作流水,但没有直观显示“改前值、改后值”。我看了他一眼:“你觉得评审老师会有耐心帮你翻日志吗?”他沉默了。
RB/T 214 里写的很清楚,检验检测机构应当对原始记录的任何更改“保留修改痕迹,包括修改前的数据、修改后的数据和修改人、修改时间”。这个“包括”才是要命的,不是简单的操作日志就能糊弄过去。如果系统不能在同一视图中直观展示这些要素,到了现场评审,很容易被记不符合项。我当时跟他说,这不是功能问题,是设计观念的问题——做系统的人到底有没有理解什么叫“原始记录的可追溯性”。
第二个地方,我看的就是电子签名。很多人以为加了手写体图片、绑个U盾就算电子签名了。其实CMA评审对电子签名的要求,是要和具体的数据、报告绑定,且能防止抵赖。最直接的拷问是:能不能证明某个签名动作是在这个时间、由这个人,针对这条不可被篡改的记录完成的?走马观花看看界面,是看不出问题的。其实有个很简单的测试方法,你导出底层数据,如果发现签名字段只是一串固定字符,随时可以被复制粘贴到另一份报告里,那就不行了。
权限控制也是重灾区。不少实验室的LIMS,角色权限管了,但管得不细。比如检测人员能修改自己提交的数据、报告签发人能回头改原始记录,这类交叉权限的漏洞,评审老师抓得特别准。有个细节容易被忽略:标准物质的领用和处置,在系统里必须是独立流程,不能跟普通试剂混在一起管,而且所有溯源信息得自动记录到对应检测批次里,缺一环都不叫合规。
那天我还专门试了试他们系统里的审计追踪功能,问了一个很多人都没想过的问题:“如果管理员自己动了数据,谁来看住管理员?”现场又沉默了。后来我们讨论到一个思路,在LIMS的实际部署里,索性把系统管理员、安全审计员的角色分开,审计日志对管理员只读,只有授权合规岗才能查看和导出,并且任何日志清除动作都需要双人复核。这种设置,评审时反而成了一大加分项。
说到底,满足CMA资质认定,LIMS不是功能越多越好。真到现场评审那一步,专家拷问的永远是那几个最朴素的问题:数据改了能不能一眼看出来谁改的、改了什么?签名能不能抗抵赖?人的权限有没有互相牵制?标准物质和仪器到底有没有串起来管?
这些问题,软件演示的时候一般不会主动告诉你。但实验室内审的时候,你自己去点一点、查一查,心里就有数了。后来再有朋友问我CMA发证评审前LIMS要重点查什么,我就建议他们模拟几件事:改一次数据,看看改前改后的值能不能同屏呈现;试着用一张已签名的报告,改个数字再导出,看签名是不是还不离不弃;最后再找一个操作员账号,试着访问下本不该看到的功能。这三关过了,大概率不会在信息系统上翻车。
真正难的,从来不是系统功能本身,而是设计它的人,和用它的人,对“合规”这两个字到底有多较真。
