GxP-archiveringsvereisten: een praktische checklist voor documenten die op lange termijn moeten worden bewaard

[tta_listen_btn]

Afbeelding GCP digitale archiveringsoplossing

Inhoudsopgave

Bij GxP-archivering moeten gereguleerde documenten en de context die nodig is om deze te interpreteren gedurende de gehele geldende bewaartermijn worden bewaard, zelfs wanneer de personen, leveranciers en computersystemen die deze documenten hebben aangemaakt, inmiddels zijn gewijzigd.

Een verantwoorde archiefopslag bewaart het document samen met voldoende context om uit te leggen wat het is, waar het vandaan komt, of het volledig is en hoe de integriteit ervan is gewaarborgd.

Deze checklist biedt een praktisch kader voor de planning van dat archief. De precieze controlemaatregelen en bewaartermijnen zijn nog steeds afhankelijk van de documentcategorie, het rechtsgebied, het kwaliteitssysteem en het beoogde gebruik.

1. Bepaal welke documenten en verantwoordelijkheden onder het toepassingsgebied vallen

Begin met recordklassen, niet met opslaglocaties. Een GxP-archief kan klinische, laboratorium-, productie-, kwaliteits-, veiligheids-, regelgevings- en validatierecords omvatten die in verschillende systemen zijn opgeslagen.

Stel voor elke klas het volgende vast:

  • het officiële verslag;
  • de ondernemer en de eigenaar van het archief;
  • verantwoordelijkheden op het gebied van opstelling, beoordeling en goedkeuring;
  • de geldende bewaarregels;
  • verwachte gebruikers, accountants en inspecteurs;
  • verplichtingen inzake het bewaren van gegevens of onderzoeksverplichtingen;
  • verantwoordelijkheden die worden gedeeld met CRO’s, laboratoria, leveranciers of andere derde partijen.

Onduidelijkheid over de verantwoordelijkheid vormt een risico voor het behoud. Indien verantwoordelijkheden of bevoegdheden worden overgedragen, dient deze wijziging te worden vastgelegd.

2. Bewaar het volledige dossier, niet alleen het zichtbare bestand

De bewijskracht van een GxP-document kan van meer factoren afhangen dan alleen de weergegeven inhoud. Het archiefbereik dient mogelijk het volgende te omvatten:

  • inhoud en bijlagen;
  • zakelijke en technische metagegevens;
  • identificatiegegevens en relaties;
  • versie- en goedkeuringsgeschiedenis;
  • relevante gebeurtenissen in het audittraject;
  • elektronische handtekeningen en validatiecontext;
  • de relevante informatie inzake bewaartermijnen en toegang;
  • documentatie van migratie en afstemming.

Het vereiste bewijsmateriaalpakket dient vóór de extractie te worden vastgesteld. Anders bestaat de neiging dat bij archiveringsprojecten vooral datgene wordt bewaard wat het gemakkelijkst te exporteren is, in plaats van wat later nodig is.

3. Pas ALCOA+ toe gedurende het gehele retentieproces

ALCOA+ beschrijft de eigenschappen die kenmerkend zijn voor betrouwbare, gereguleerde gegevens: toewijsbaar, leesbaar, actueel, origineel, nauwkeurig, volledig, consistent, duurzaam en beschikbaar. In sommige richtlijnen en kwaliteitssystemen wordt ook expliciet aandacht besteed aan traceerbaarheid.

Wanneer deze beginselen inzake gegevensintegriteit van toepassing zijn, moeten de desbetreffende eigenschappen door middel van archivering aantoonbaar blijven. Bijvoorbeeld:

  • de context van identiteit en goedkeuring dient toewijsbaar te blijven;
  • formaten en weergaven moeten leesbaar blijven;
  • tijdstempels en de volgorde van de gebeurtenissen moeten begrijpelijk blijven;
  • officiële originelen of gewaarmerkte kopieën moeten identificeerbaar zijn;
  • de inhoud, de metagegevens en de relaties dienen volledig te blijven;
  • Documenten moeten toegankelijk blijven voor gebruik door bevoegde personen.

Zie Wat ALCOA+ betekent voor de integriteit en archivering van gegevens op de lange termijn voor een uitgebreide toelichting.

4. De overdracht van bron naar archief beheren

Migratie maakt deel uit van de levenscyclus van bewijsmateriaal. Deze moet worden gepland, moet herhaalbaar zijn en moet worden gedocumenteerd.

Een gecontroleerde overdracht omvat doorgaans:

  1. Goedgekeurde reikwijdte en selectiecriteria.
  2. Een status van een gecontroleerde bron of een gedocumenteerde afsluiting.
  3. Herhaalbare extractie- en transformatiemethoden.
  4. Afstemming van gegevens, identificatiegegevens, bestanden en uitzonderingen.
  5. Integriteitscontroles, zoals hashes en manifesten, waar van toepassing.
  6. Beoordeling en goedkeuring van de migratieresultaten.
  7. Het bewaren van de rapporten was nodig om de overdracht later te kunnen toelichten.

Het feit dat de invoer succesvol is verlopen, betekent op zich nog niet dat deze volledig is. Een gedocumenteerde afstemming tussen de bron, de export en het archief vormt een belangrijke controlemaatregel om aan te tonen dat de beoogde records daadwerkelijk zijn overgedragen.

5. Metadata, herkomstgegevens en controlebewijzen bijhouden

Metadata geven uitleg over het document. De herkomst geeft uitleg over de oorsprong en de geschiedenis ervan. Auditgegevens helpen aantonen wat ermee is gebeurd.

Een archief dient van elk onderdeel voldoende te bewaren om vragen te kunnen beantwoorden zoals:

  • Wie heeft het document aangemaakt, gewijzigd, gecontroleerd of goedgekeurd?
  • Door welk proces, onderzoek, product, partij of systeem is dit geproduceerd?
  • Welke versie was de officiële versie?
  • Wat is er tijdens de migratie en de gegevensinvoer gebeurd?
  • Wie heeft het later geraadpleegd of geëxporteerd?
  • Welke bewaarregel of juridische bewaarplicht was van toepassing?

Niet elke gebeurtenis in het bronsysteem hoeft een archiefgebeurtenis te worden. De omvang van het bewaarbeleid dient risicogebaseerd en gedocumenteerd te zijn en voldoende te zijn voor het beoogde bewijskrachtige gebruik van het document.

6. Zorg ervoor dat documenten leesbaar en bruikbaar blijven

Door gegevens te lang te bewaren, lopen deze het risico dat het bestandsformaat verouderd raakt, dat softwareafhankelijkheden verloren gaan en dat de verwachtingen van gebruikers veranderen.

Een instandhoudingsplan kan het volgende omvatten:

  • identificatie van het formaat en risicomonitoring;
  • bewaring van authentieke originelen;
  • het op gecontroleerde wijze creëren van bruikbare weergaven;
  • gedocumenteerde migratie van het bestandsformaat indien nodig;
  • het behoud van gestructureerde gegevens en het bijbehorende schema of de toelichtende context;
  • validatie na elke conserveringsmaatregel.

Het archief mag voor het opvragen van gewone gegevens niet voor onbepaalde tijd afhankelijk zijn van een bronapplicatie waarvoor geen ondersteuning meer wordt geboden.

7. Het beheer van het bewaren, de juridische bewaarplicht en de vernietiging regelen

Bewaarregels dienen te worden gekoppeld aan documentklassen en de daarvoor geldende activeringsvoorwaarden. Het archief dient gedocumenteerde uitbreidingen, wettelijke bewaarplichten en gecontroleerde beoordeling vóór vernietiging te ondersteunen.

Het verwijderen van gegevens moet even goed beheersbaar zijn als het bewaren ervan. Een verdedigbare procedure bepaalt welke gegevens in aanmerking komen, legt vast wie de handeling heeft goedgekeurd en bewaart de vereiste controlebewijzen.

Vermijd het hanteren van één algemene bewaartermijn voor alle documenten op het gebied van de levenswetenschappen. Voor documenten met betrekking tot klinische proeven, productie, kwaliteit, veiligheid en medische dossiers van proefpersonen kunnen verschillende regels gelden.

8. De toegang beveiligen en de traceerbaarheid waarborgen

Toegang dient te worden afgestemd op de functie, het doel en de behoefte. Beheersmaatregelen kunnen onder meer bestaan uit op functies en kenmerken gebaseerde toegang, tijdelijk beperkte externe toegang, scheiding van taken en goedkeuring voor de export van gevoelige gegevens.

Toegangs- en archiveringshandelingen dienen te worden geregistreerd in een vorm die achteraf kan worden ingezien. Inspecteurs en auditors dienen de benodigde gegevens te kunnen ontvangen zonder dat daarbij niet-relevante inhoud wordt blootgesteld of dat zij een beroep moeten doen op ruime administratieve toegangsrechten.

9. Zorg ervoor dat inspectierapporten tijdig kunnen worden opgevraagd

Beschikbaarheid is een operationele vereiste, geen theoretische eigenschap. Controleer of gebruikers in staat zijn om:

  • zoeken op relevante bedrijfsidentificatiecodes;
  • betrouwbare gegevens en bijbehorende context ophalen;
  • versies en onderlinge relaties begrijpen;
  • de uitvoer op gecontroleerde wijze te regelen;
  • aantonen dat u integer bent en uw archiefgeschiedenis aantonen;
  • dit te doen in het kader van de inspectieprocedures van de organisatie.

Wat Trial Master Files betreft, hebben de EU-voorschriften expliciet betrekking op de onmiddellijke beschikbaarheid, directe toegankelijkheid, volledigheid, leesbaarheid en traceerbaarheid gedurende de gehele bewaartermijn. Zie Archivering van het eTMF na afsluiting van de klinische studie.

10. Controleer of het archief geschikt is voor het beoogde gebruik

Archiveringstechnologie alleen is niet voldoende om een proces aan de voorschriften te laten voldoen. De organisatie blijft verantwoordelijk voor haar kwaliteitssysteem, risicobeoordeling, procedures, configuratie, migratiecontroles, opleidingen en validatiebeslissingen.

De validatie dient het beoogde gebruik en de risico’s te weerspiegelen. Deze dient betrekking te hebben op de werkprocessen en controles die in de praktijk van belang zijn, waaronder het invoeren van gegevens, integriteitscontrole, bewaring, toegang, opvraging, export en relevante administratieve handelingen.

Documentatie van leveranciers kan dit werk ondersteunen, maar vormt geen vervanging voor validatie en toezicht door de klant.

Wanneer dient een verouderd GxP-systeem buiten gebruik te worden gesteld?

De archivering mag pas plaatsvinden nadat is aangetoond dat de vereiste documenten en context volledig zijn overgedragen, dat het archief naar behoren functioneert en dat bevoegde gebruikers de benodigde informatie kunnen terugvinden.

Het in bedrijf houden van een verouderd systeem kan leiden tot aanhoudende cyberbeveiligingsrisico’s, verouderde software, licentiekosten en operationele afhankelijkheden. Een goed beheerd archief kan een alternatief bieden wanneer de beslissing tot migratie en buitengebruikstelling aan een risicobeoordeling is onderworpen, gedocumenteerd is en op de juiste wijze wordt beheerd.

Een beknopte test ter beoordeling van de gereedheid van het GxP-archief

Voordat u instemt met het archiveren of buiten gebruik stellen van een systeem, dient u zich het volgende af te vragen:

  • Kunnen wij voor elke klasse die onder het toepassingsgebied valt het gezaghebbende record vaststellen?
  • Kunnen wij de volledigheid van de bron tot aan het archief aantonen?
  • Worden metadata, relaties, controlebewijsmateriaal en handtekeningen waar nodig bewaard?
  • Blijven de ALCOA+-eigenschappen ook na de migratie aantoonbaar?
  • Kunnen wij elke transformatie of elk behoudsmaatregel verklaren?
  • Kunnen bevoegde gebruikers en inspecteurs gegevens opvragen zonder gebruik te maken van het bronsysteem?
  • Zijn het bewaren, de wettelijke bewaarplicht en de vernietiging van gegevens geregeld en traceerbaar?
  • Kunnen wij gegevens exporteren met voldoende context voor een onafhankelijke beoordeling?

Indien meerdere antwoorden afhankelijk zijn van institutioneel geheugen of een verouderde applicatie, kan aanvullend bewijsmateriaal of corrigerende maatregelen nodig zijn alvorens goedkeuring voor archivering of buitengebruikstelling van het bronsysteem kan worden verleend.

Hoe Docbyte Vault in uw organisatie past

Docbyte Vault is ontworpen als een laag voor langetermijnbewaring en bewijsvoering, die aansluit op operationele GxP-systemen. Het bewaart documenten samen met metagegevens en de bijbehorende bewijscontext, ondersteunt gereguleerde bewaartermijnen en gecontroleerde toegang, en helpt organisaties hun afhankelijkheid te verminderen van brontoepassingen die uitsluitend worden bewaard voor historische raadpleging.

Vault vormt geen vervanging voor het farmaceutische kwaliteitssysteem van de klant, de validatieverplichtingen of de beoordeling door de regelgevende instanties. Het biedt archiveringsmogelijkheden en ondersteunend bewijsmateriaal dat kan worden geïntegreerd in een gecontroleerd GxP-proces.

Bespreek uw GxP-archiveringsvereisten

Bronnen

Afbeelding van Frederik Rosseel
Frederik Rosseel

Hallo, ik ben Frederik, CEO van Docbyte. Ik heb jarenlang baanbrekend werk verricht op het vlak van digitale archivering en gekwalificeerde vertrouwensdiensten. Die onschatbare ervaring verwerk ik in mijn teksten. Mijn doel is om bedrijven te helpen robuuste gegevensbeveiliging en naadloze naleving van de regelgeving te bereiken door middel van kristalheldere inzichten.

Contact


Bij Docbyte nemen we uw privacy ernstig. We gebruiken uw persoonlijke gegevens alleen om uw account te beheren en de producten en diensten te leveren die u bij ons hebt aangevraagd.

Bent u geïnteresseerd om bij te dragen aan onze blog?
Recente blogs