Voltar ao início

Conformidade e segurança, em detalhe

Esta página documenta como o NexIndu responde aos requisitos do FDA 21 CFR Part 11, do EU GMP Annex 11 e dos princípios ALCOA+, e quais controles de segurança protegem os dados da sua planta. Foi escrita para equipes de qualidade, validação e TI.

Mapeamento regulatório completo

Requisito por requisito, o controle técnico que o atende dentro do sistema.

21 CFR Part 11 §11.10(a)Validação do sistema para garantir exatidão e confiabilidadeDesenvolvimento sob um ciclo de vida seguro documentado, com revisão de segurança por mudança, suíte de testes automatizados e requisitos rastreáveis.
21 CFR Part 11 §11.10(d)Acesso ao sistema limitado a pessoas autorizadasContas individuais com papéis (administrador, engenheiro, técnico), permissões delegáveis e isolamento por organização aplicado em nível de linha no banco de dados.
21 CFR Part 11 §11.10(e)Trilha de auditoria segura, gerada pelo sistema, com data e horaTabela de auditoria somente de acréscimo: o banco de dados revoga UPDATE e DELETE, e cada evento é encadeado por hash ao anterior para detectar qualquer alteração.
21 CFR Part 11 §11.50 + §11.70Assinaturas eletrônicas com significado, vinculadas ao registroA assinatura exige nova verificação de senha ou biometria (WebAuthn) e guarda autor, significado, método, data e vínculo permanente com o registro assinado, em uma tabela imutável.
EU GMP Annex 11 §7Proteção dos dados contra dano ou perdaBackups criptografados: banco de dados diariamente e armazenamento de arquivos semanalmente, com testes de restauração programados.
EU GMP Annex 11 §9Registro de alterações e exclusões de dados críticosExclusão física desabilitada em registros GxP: usam-se marcas de remoção reversíveis e cada alteração fica lançada na auditoria com autor e data.
EU GMP Annex 11 §12Segurança física e lógicaCriptografia em trânsito e em repouso, política CSP estrita baseada em nonce, limites de taxa em endpoints sensíveis e testes de penetração com cadência regular e remediação documentada.
ALCOA+ · AtribuívelCada dado com autor identificadoCada registro guarda quem o criou, quem o modificou e quem o assinou. Não existem contas compartilhadas.
ALCOA+ · ContemporâneoRegistro no momento da operaçãoCarimbos de data e hora do servidor no fuso horário declarado da planta, imutáveis; as exportações declaram o fuso horário utilizado.
ALCOA+ · Original e exatoPreservação do dado originalOs rascunhos são guardados separados do registro final; depois de assinado, o original não pode ser modificado e toda correção gera um novo registro rastreável.

Este mapeamento descreve controles técnicos do produto. A qualificação do sistema no contexto de cada planta (validação, procedimentos e treinamento) faz parte do processo de implementação com o cliente.

Postura de segurança

Controles operacionais que protegem a plataforma, além da conformidade regulatória.

  • Backups criptografados (AES-256): banco de dados diariamente e arquivos semanalmente, com retenção definida.
  • Testes de restauração de desastre programados para verificar que os backups são utilizáveis.
  • Isolamento multi-tenant aplicado no banco de dados: cada organização só pode ler e escrever suas próprias linhas.
  • Testes de penetração com cadência regular e remediação documentada dos achados.
  • Dados pessoais são mascarados antes de qualquer chamada a modelos de IA externos.
  • Exportações de auditoria em PDF com fuso horário da planta declarado, prontas para apresentar em inspeção.

Perguntas frequentes de validação

Posso exportar a trilha de auditoria para uma inspeção?
Sim. A auditoria é exportada em PDF com os filtros aplicados, o fuso horário declarado da planta e o bloco de princípios ALCOA+ incluído.
Um administrador pode excluir ou editar registros assinados?
Não. A imutabilidade é aplicada no próprio banco de dados: as operações de alteração e exclusão estão revogadas para registros de auditoria, assinaturas e passagens de turno. Nenhum papel da aplicação pode contorná-la.
Onde os dados ficam hospedados e como são protegidos?
Os dados ficam em infraestrutura de nuvem com criptografia em trânsito e em repouso. Os backups são criptografados com AES-256, executados diariamente, e a restauração é testada de forma programada.
Que suporte existe para a validação do sistema na minha planta?
O NexIndu fornece documentação de requisitos, o mapeamento de controles desta página e evidências técnicas para o dossiê de validação. O plano de validação no contexto da sua planta é acordado durante a implementação.

Sua equipe de qualidade quer revisar o sistema?

Conformidade | NexIndu