Escopo: identificar os registros exigidos por uma regra predatória da FDA e determinar se a versão eletrônica ou em papel é utilizada.
Parte 11 começa com o registro, não com a assinatura
A 21 CFR Parte 11 não torna todos os aprovações eletrônicas usadas por uma empresa de ciências da vida em registros regulamentados. A primeira pergunta é se uma regra predicativa requer que o registro seja mantido ou submetido à FDA e se a organização depende da versão eletrônica para realizar a atividade regulamentada. Se sim, o registro eletrônico e sua assinatura associada podem estar dentro da Parte 11. Essa decisão de escopo deve ser documentada antes que equipes escolham métodos de autenticação, configurem campos de assinatura ou validem uma plataforma. A Parte 11 também não torna o software sozinho compatível: a organização regulamentada continua responsável pelo uso intencional, procedimentos, treinamento, governança de acesso, decisões de validação e controle contínuo.
O que o Parte 11 está projetado para proteger
A regra se concentra em se os registros e assinaturas eletrônicos permanecem confiáveis, confiáveis, atribuíveis e acessíveis ao longo de todo o ciclo de vida exigido.
Integridade do registro: proteger registros regulamentados contra acesso não autorizado, alteração, perda ou reconstrução incompleta.
Responsabilidade da assinatura: conectar um assinante único e verificado ao registro assinado, ao tempo e ao significado da ação de assinatura.
Pronto para inspeção: manter registros e produzir cópias precisas, completas, legíveis por humanos e eletrônicas quando necessário.
Um teste de escopo prático antes da implementação
Comece com a regra predatória aplicável e a prática operacional real. A mesma tecnologia pode suportar tanto o Parte 11 quanto os fluxos de trabalho não Parte 11.
O Parte 11 é mais provável se aplicar quando
- Uma regra predatória requer que o registro seja mantido e o registro eletrônico substitua o papel.
- Existe um registro exigido em ambos os formatos, mas a versão eletrônica é utilizada para a atividade regulamentada.
- Um registro é submetido eletronicamente à FDA por meio de uma rota de submissão aceita.
- Uma assinatura eletrônica é usada como equivalente a uma assinatura escrita, inicial, aprovação, revisão ou verificação exigida por uma regra predatória.
O Parte 11 pode não ser acionado quando
- A informação eletrônica não é exigida para ser mantida sob uma regra predatória da FDA.
- Um computador gera apenas um registro em papel e o registro em papel conforme a norma é a versão realmente utilizada.
- O fluxo de trabalho cai dentro de uma exclusão específica estabelecida em 21 CFR 11.1.
- O registro é puramente operacional e não suporta uma atividade regulamentada, submissão ou obrigação de manutenção de registros exigida.
Traduza os requisitos do Parte 11 em evidências que você pode revisar
Uma lista de verificação de recursos não é suficiente. Para cada controle, confirme como ele funciona no fluxo de trabalho pretendido e que tipo de evidências podem ser produzidas durante a validação, auditoria ou inspeção.
Validação do sistema
Precisão, confiabilidade, desempenho intencional consistente e a capacidade de detectar registros inválidos ou alterados.
Uso pretendido documentado, avaliação de risco, requisitos, testes, desvios, aprovações e controle de mudanças proporcional ao risco do registro.
Cópias precisas
Cópias completas devem estar disponíveis em forma legível por humanos e eletrônica para revisão e cópia.
Exportar o registro assinado e a evidência associada sem perder conteúdo, significado, dados da assinatura ou histórico de eventos relevantes.
Manutenção e recuperação
Os registros devem permanecer protegidos e prontamente recuperáveis durante o período de retenção necessário.
Confirme a propriedade da retenção, pesquisa e recuperação, backup, migração, controle de exclusão e acesso após a alteração de um contrato ou conta.
Acesso e autoridade
Acesso, assinatura, alteração e ações regulamentadas devem ser limitadas a indivíduos autorizados.
Revise a configuração da conta, permissões de papel, autoridade de aprovação, segregação de funções, desativação e revisão periódica de acesso.
Rastreamento de auditoria
Registros gerados por computador, com carimbo de tempo, devem reconstruir ações que criam, modificam ou excluem registros regulamentados.
Verifique a cobertura de eventos, referência temporal, atribuição de atores, preservação do valor anterior, exportabilidade, retenção e proteção contra alterações comuns de usuários.
Manifestação da assinatura
O registro assinado deve mostrar o nome impresso do assinante, a data e hora da assinatura e o significado da assinatura.
Verifique se a revisão, aprovação, responsabilidade ou autoria são capturadas claramente e permanecem visíveis em saída legível por humanos.
Ligação entre registro e assinatura
Uma assinatura deve estar ligada ao seu registro para que não possa ser copiada ou transferida para falsificar outro registro por meios comuns.
Teste os controles de integridade do documento e confirme que o pacote de evidências liga o assinante, a ação, o tempo e o registro final.
Controles de identidade e assinatura
Cada assinatura deve ser única para uma pessoa, a identidade deve ser verificada e assinaturas não biométricas requerem componentes de identificação controlados.
Mapeie a prova de identidade, autenticação, propriedade de credenciais, controles de senha ou token, recuperação e detecção de uso indevido ao risco do fluxo de trabalho.
Como eSign.AI pode suportar um fluxo de trabalho de assinatura da Parte 11
eSign.AI fornece capacidades de assinatura eletrônica e evidência que podem ser configuradas como parte de um processo regulamentado. A adequação ainda depende do uso intencional do cliente, regras predicadas aplicáveis, procedimentos, abordagem de validação, método de identidade e evidências retidas.
Significado e manifestação da assinatura
Os fluxos de trabalho podem capturar o motivo da assinatura juntamente com informações do assinante e do evento de assinatura, ajudando as equipes a representar ações como revisão, aprovação ou responsabilidade.
Verificação do assinante e controles de conta
Opções configuráveis de verificação do assinante e segurança da conta podem suportar requisitos de identidade e acesso. O método selecionado deve ser avaliado em relação ao fluxo de trabalho e ao modelo de risco da organização.
Provas de auditoria
Eventos de assinatura, informações de conclusão e provas de apoio podem ajudar as equipes a reconstruir quem agiu, o que foi assinado e quando o evento ocorreu.
Integração de fluxo de trabalho e sistema
A integração da API e do fluxo de trabalho pode conectar etapas de assinatura com sistemas de qualidade, clínicos, gestão de documentos ou de negócios, enquanto a organização define limites do sistema e responsabilidades de validação.
O que isso não significa
O uso do eSign.AI por si só não torna uma organização ou processo compatível com a Parte 11. A conformidade depende do sistema completo, configuração, procedimentos, pessoas, treinamento, registros e governança contínua.
Um caminho de implementação em seis etapas
Trate a Parte 11 como um processo de negócios controlado, não como um interruptor de função.
Inventariar registros regulamentados
Identifique a regra predicativa, o proprietário do registro, a assinatura necessária, o período de retenção, o caminho de submissão e a versão realmente utilizada.
Definir uso intencional e limites do sistema
Documentar o que a plataforma de assinatura eletrônica fará, quais sistemas conectados permanecem autoritários e onde os registros e provas são mantidos.
Definir controle de identidade, acesso e assinatura
Configurar verificação do assinante, autenticação, papéis, significado da assinatura, verificações de autoridade, recuperação de credenciais e desativação da conta.
Desenhar o pacote de provas
Confirmar o registro final, nome do assinante, hora, significado da assinatura, histórico do evento, provas de integridade e formato de exportação necessário para revisão.
Validar contra risco e uso intencional
Testar requisitos críticos, caminhos negativos, permissões, ligação de assinatura, eventos de auditoria, exportações, integrações e recuperação de falhas.
Operar sob procedimentos controlados
Manter SOPs, treinamento, revisões periódicas de acesso, manejo de incidentes, controle de mudanças, supervisão de fornecedores e gatilhos de revalidação.
Requisitos da Parte 21 CFR vs implementação do eSign.AI
Mapeamento de requisitos regulamentares da FDA para capacidades específicas da plataforma.
Part 11.50: manifestações de assinatura
Requisito: cópias impressas devem mostrar o nome da assinatura, data/hora e significado. Implementação do eSign.AI: cada PDF assinado inclui uma página de manifestação de assinatura listando todos os assinantes, carimbos de tempo (UTC + local) e propósito da assinatura. Isso é gerado automaticamente e anti-tampagem.
Part 11.70: ligação de assinatura/registro
Requisito: assinaturas eletrônicas devem estar ligadas aos seus registros eletrônicos para que não possam ser excisadas, copiadas ou transferidas. Implementação da eSign.AI: assinaturas são ligadas criptograficamente ao hash do documento. Qualquer modificação após a assinatura invalida a assinatura. O rastreamento de auditoria registra o hash do documento no momento da assinatura.
Part 11.200: assinaturas não biométricas
Requisito: dois componentes de identificação distintos (por exemplo, ID do usuário + senha). Implementação da eSign.AI: suporta assinatura de dois fatores (email/senha + OTP por SMS, ou SSO + KBA). Para sistemas fechados, a plataforma aplica autenticação baseada na sessão combinada com confirmação por assinatura.
Requisitos do 21 CFR Part 11 mapeados para capacidades da plataforma
Como a eSign.AI atende a cada grande subseção do Part 11.
Part 11.10: controles de sistema fechado
Part 11.10 requer validação, rastreamento de auditoria, documentação do sistema e controle de acesso. A eSign.AI oferece: modelos de fluxo de trabalho validados, logs de auditoria completos (60-80 eventos por assinatura), infraestrutura certificada ISO 27001, controle de acesso baseado em papel com papéis e permissões personalizados, marca d'água de tela e gestão de sessão. O log de auditoria da plataforma registra quem realizou cada ação, quando (com carimbo de tempo UTC), de onde (IP e geolocalização) e como (método de autenticação).
Part 11.50, 11.70, 11.200: controles de assinatura
11.50 requer manifestações de assinatura (nome, data/hora, significado). 11.70 requer que as assinaturas sejam ligadas aos seus registros. 11.200 requer dois componentes de identificação para assinaturas não biométricas. A eSign.AI gera um manifestação de assinatura assinada para cada documento, liga assinaturas criptograficamente aos hashes dos documentos e suporta assinatura de dois fatores (SSO + OTP por assinatura, ou senha + KBA).
Adoção da indústria: farmacêutica e dispositivos médicos
Em ciências da vida, a conformidade com o Part 11 é essencial para documentos de ensaios clínicos, registros de lote, dados de laboratório e submissões regulatórias. O módulo FDA Part 11 da eSign.AI inclui captura de motivo de assinatura, estilo de assinatura à mão, gravação de carimbo de tempo e reconhecimento facial para verificação da identidade do assinante — recursos especificamente projetados para atender aos requisitos de inspeção da FDA.
Perguntas COMUNS
Perguntas que as equipes fazem sobre assinaturas eletrônicas do Part 11
Não. O escopo depende da regra predicativa aplicável, se o registro é obrigatório para ser mantido ou submetido e se a organização depende do registro eletrônico para uma atividade regulamentada. Documente a decisão de escopo para cada tipo de registro.







