NexInduFR
Retour à l'accueil
Conformité et sécurité, en détail
Cette page documente comment NexIndu répond aux exigences de FDA 21 CFR Part 11, d'EU GMP Annex 11 et des principes ALCOA+, et quels contrôles de sécurité protègent les données de votre site. Elle s'adresse aux équipes qualité, validation et IT.
Cartographie réglementaire complète
Exigence par exigence, le contrôle technique qui la satisfait dans le système.
NormeExigenceContrôle dans NexIndu
21 CFR Part 11 §11.10(a)Validation du système pour garantir exactitude et fiabilitéDéveloppement selon un cycle de vie sécurisé documenté, avec revue de sécurité par changement, suite de tests automatisés et exigences traçables.
21 CFR Part 11 §11.10(d)Accès au système limité aux personnes autoriséesComptes individuels avec rôles (administrateur, ingénieur, technicien), permissions délégables et isolation par organisation appliquée au niveau des lignes dans la base de données.
21 CFR Part 11 §11.10(e)Piste d'audit sécurisée, générée par le système, horodatéeTable d'audit en ajout seul : la base de données révoque UPDATE et DELETE, et chaque événement est chaîné par hachage au précédent afin de détecter toute altération.
21 CFR Part 11 §11.50 + §11.70Signatures électroniques avec signification, liées à l'enregistrementLa signature exige de revérifier le mot de passe ou la biométrie (WebAuthn) et conserve l'auteur, la signification, la méthode, la date et un lien permanent avec l'enregistrement signé, dans une table immuable.
EU GMP Annex 11 §7Protection des données contre la détérioration ou la perteSauvegardes chiffrées : base de données quotidiennement et stockage de fichiers chaque semaine, avec tests de restauration planifiés.
EU GMP Annex 11 §9Enregistrement des modifications et suppressions de données critiquesLa suppression physique est désactivée pour les enregistrements GxP : des marques de suppression réversibles sont utilisées et chaque changement est consigné dans la piste d'audit avec auteur et date.
EU GMP Annex 11 §12Sécurité physique et logiqueChiffrement en transit et au repos, CSP stricte à base de nonce, limitation de débit sur les points sensibles et tests de pénétration à cadence régulière avec remédiation documentée.
ALCOA+ · AttribuableChaque donnée a un auteur identifiéChaque enregistrement conserve qui l'a créé, modifié et signé. Il n'existe aucun compte partagé.
ALCOA+ · ContemporainEnregistrement au moment de l'opérationHorodatages du serveur dans le fuseau horaire déclaré du site, immuables ; les exports déclarent le fuseau horaire utilisé.
ALCOA+ · Original et exactConservation de la donnée originaleLes brouillons sont stockés séparément de l'enregistrement final ; une fois signé, l'original ne peut plus être modifié et toute correction crée un nouvel enregistrement traçable.
Cette cartographie décrit les contrôles techniques du produit. La qualification du système dans le contexte de chaque site (validation, procédures et formation) fait partie du processus d'implémentation avec le client.
Posture de sécurité
Des contrôles opérationnels qui protègent la plateforme, au-delà de la conformité réglementaire.
- Sauvegardes chiffrées (AES-256) : base de données quotidiennement et fichiers chaque semaine, avec rétention définie.
- Tests de restauration après sinistre planifiés pour vérifier que les sauvegardes sont utilisables.
- Isolation multi-tenant appliquée dans la base de données : chaque organisation ne peut lire et écrire que ses propres lignes.
- Tests de pénétration à cadence régulière avec remédiation documentée des constats.
- Les données personnelles sont masquées avant tout appel à des modèles d'IA externes.
- Exports d'audit en PDF avec fuseau horaire du site déclaré, prêts à présenter lors d'une inspection.
FAQ de validation
- Puis-je exporter la piste d'audit pour une inspection ?
- Oui. La piste d'audit s'exporte en PDF avec les filtres appliqués, le fuseau horaire déclaré du site et le bloc des principes ALCOA+ inclus.
- Un administrateur peut-il supprimer ou modifier des enregistrements signés ?
- Non. L'immuabilité est appliquée dans la base de données elle-même : les opérations de modification et de suppression sont révoquées pour les enregistrements d'audit, les signatures et les relèves. Aucun rôle applicatif ne peut la contourner.
- Où les données sont-elles hébergées et comment sont-elles sauvegardées ?
- Les données sont hébergées sur une infrastructure cloud avec chiffrement en transit et au repos. Les sauvegardes sont chiffrées en AES-256, exécutées quotidiennement, et la restauration est testée de manière planifiée.
- Quel accompagnement pour la validation du système sur mon site ?
- NexIndu fournit la documentation des exigences, la cartographie des contrôles de cette page et des preuves techniques pour votre dossier de validation. Le plan de validation dans le contexte de votre site est convenu pendant l'implémentation.