GAMP 5 要点速查:GxP 计算机化系统验证
定位
GAMP 5(ISPE《良好自动化生产实践指南》第 5 版,2008 年首版、2022 年第二版)是 GxP 领域计算机化系统验证(CSV)的行业标准方法。它不是法规,但 FDA、EMA 及国内 GMP/GSP 检查都认可其框架。冷链温湿度监测平台、追溯系统、自动仓储控制系统,凡影响 GxP 决策的软件都在其适用范围内。其出发点即关键原则:计算机化系统应进行风险评估和验证。
核心方法
基于风险的生命周期方法:验证深度取决于系统对患者安全、产品质量、数据完整性的影响(GxP 关键性评估),不搞一刀切。
软件类别:GAMP 将软件分为类别 1(基础设施)、3(不可配置商品软件)、4(可配置软件)、5(定制开发)——类别越高,验证工作量越大。冷链监测平台多属类别 4:需要配置管理、权限设计、报警逻辑确认等针对性验证。(第二版已取消原类别 2 固件。)
V 模型生命周期:用户需求(URS)→ 功能/配置规格 → 设计 → 安装确认(IQ)→ 运行确认(OQ)→ 性能确认(PQ),辅以变更控制和定期回顾。
数据完整性:审计追踪不可关闭、账号权限分级、时间同步、电子记录与电子签名要求(与 21 CFR Part 11、EU Annex 11 联动)。
实务要点(以冷链监测平台为例)
- URS 先行:把"要什么"写清楚——测点数量、采集间隔、报警规则、数据保存年限、审计追踪——再谈选型和验收。
- 供应商评估不能省:软件厂商的开发质量体系、SaaS 平台的数据中心资质,都要有评估记录;但供应商验证包不能替代自己环境下的 IQ/OQ。
- 变更控制:软件升级、测点增减、报警阈值修改都走变更流程,评估是否触发再验证。
- 定期回顾:审计追踪抽查、账号权限复核、备份恢复测试,纳入年度质量回顾。
常见误区
- "软件是买的成品,厂商已验证"——验证对象是具体安装、配置和使用方式,厂商测试替代不了。
- 上 SaaS 就不用 CSV——责任仍在使用方,至少要完成风险评估、供应商评估和使用端确认。
- 验证做完束之高阁——没有变更控制和定期回顾,验证状态很快失效。
- 审计追踪功能买来就关闭,或管理员账号多人共用。
参考:《GAMP 5:基于风险的 GxP 计算机化系统合规方法》(ISPE GAMP 5,2008 年首版;第二版 2022 年)。
更多「法规笔记」
本文作者在用:数字冷链验证平台
验证方案到报告一站完成,均匀度/波动度自动计算