NexInduPT
Voltar ao início
Conformidade e segurança, em detalhe
Esta página documenta como o NexIndu responde aos requisitos do FDA 21 CFR Part 11, do EU GMP Annex 11 e dos princípios ALCOA+, e quais controles de segurança protegem os dados da sua planta. Foi escrita para equipes de qualidade, validação e TI.
Mapeamento regulatório completo
Requisito por requisito, o controle técnico que o atende dentro do sistema.
NormaRequisitoControle no NexIndu
21 CFR Part 11 §11.10(a)Validação do sistema para garantir exatidão e confiabilidadeDesenvolvimento sob um ciclo de vida seguro documentado, com revisão de segurança por mudança, suíte de testes automatizados e requisitos rastreáveis.
21 CFR Part 11 §11.10(d)Acesso ao sistema limitado a pessoas autorizadasContas individuais com papéis (administrador, engenheiro, técnico), permissões delegáveis e isolamento por organização aplicado em nível de linha no banco de dados.
21 CFR Part 11 §11.10(e)Trilha de auditoria segura, gerada pelo sistema, com data e horaTabela de auditoria somente de acréscimo: o banco de dados revoga UPDATE e DELETE, e cada evento é encadeado por hash ao anterior para detectar qualquer alteração.
21 CFR Part 11 §11.50 + §11.70Assinaturas eletrônicas com significado, vinculadas ao registroA assinatura exige nova verificação de senha ou biometria (WebAuthn) e guarda autor, significado, método, data e vínculo permanente com o registro assinado, em uma tabela imutável.
EU GMP Annex 11 §7Proteção dos dados contra dano ou perdaBackups criptografados: banco de dados diariamente e armazenamento de arquivos semanalmente, com testes de restauração programados.
EU GMP Annex 11 §9Registro de alterações e exclusões de dados críticosExclusão física desabilitada em registros GxP: usam-se marcas de remoção reversíveis e cada alteração fica lançada na auditoria com autor e data.
EU GMP Annex 11 §12Segurança física e lógicaCriptografia em trânsito e em repouso, política CSP estrita baseada em nonce, limites de taxa em endpoints sensíveis e testes de penetração com cadência regular e remediação documentada.
ALCOA+ · AtribuívelCada dado com autor identificadoCada registro guarda quem o criou, quem o modificou e quem o assinou. Não existem contas compartilhadas.
ALCOA+ · ContemporâneoRegistro no momento da operaçãoCarimbos de data e hora do servidor no fuso horário declarado da planta, imutáveis; as exportações declaram o fuso horário utilizado.
ALCOA+ · Original e exatoPreservação do dado originalOs rascunhos são guardados separados do registro final; depois de assinado, o original não pode ser modificado e toda correção gera um novo registro rastreável.
Este mapeamento descreve controles técnicos do produto. A qualificação do sistema no contexto de cada planta (validação, procedimentos e treinamento) faz parte do processo de implementação com o cliente.
Postura de segurança
Controles operacionais que protegem a plataforma, além da conformidade regulatória.
- Backups criptografados (AES-256): banco de dados diariamente e arquivos semanalmente, com retenção definida.
- Testes de restauração de desastre programados para verificar que os backups são utilizáveis.
- Isolamento multi-tenant aplicado no banco de dados: cada organização só pode ler e escrever suas próprias linhas.
- Testes de penetração com cadência regular e remediação documentada dos achados.
- Dados pessoais são mascarados antes de qualquer chamada a modelos de IA externos.
- Exportações de auditoria em PDF com fuso horário da planta declarado, prontas para apresentar em inspeção.
Perguntas frequentes de validação
- Posso exportar a trilha de auditoria para uma inspeção?
- Sim. A auditoria é exportada em PDF com os filtros aplicados, o fuso horário declarado da planta e o bloco de princípios ALCOA+ incluído.
- Um administrador pode excluir ou editar registros assinados?
- Não. A imutabilidade é aplicada no próprio banco de dados: as operações de alteração e exclusão estão revogadas para registros de auditoria, assinaturas e passagens de turno. Nenhum papel da aplicação pode contorná-la.
- Onde os dados ficam hospedados e como são protegidos?
- Os dados ficam em infraestrutura de nuvem com criptografia em trânsito e em repouso. Os backups são criptografados com AES-256, executados diariamente, e a restauração é testada de forma programada.
- Que suporte existe para a validação do sistema na minha planta?
- O NexIndu fornece documentação de requisitos, o mapeamento de controles desta página e evidências técnicas para o dossiê de validação. O plano de validação no contexto da sua planta é acordado durante a implementação.