eSign.AIeSign.AI

Thông tin chuyên sâu ngành

Hướng dẫn FDA 21 CFR Phần 11 Chữ ký điện tử: Hướng dẫn thực tiễn

Hiểu khi FDA 21 CFR Phần 11 áp dụng và cách đánh giá các kiểm soát chữ ký điện tử, vết theo dõi kiểm tra, xác thực, truy cập và lưu trữ bản ghi.

Nhóm Nghiên cứu Quy định & Ngành eSign.AIĐọc 12 phút

Phần 11 bắt đầu từ hồ sơ, không phải là chữ ký

21 CFR Phần 11 không biến mọi phê duyệt điện tử được sử dụng bởi công ty khoa học sinh học thành hồ sơ được quản lý. Câu hỏi đầu tiên là liệu quy tắc tiền đề có yêu cầu lưu trữ hoặc gửi hồ sơ đến FDA và tổ chức có tin tưởng vào phiên bản điện tử để thực hiện hoạt động được quản lý hay không. Nếu có, hồ sơ điện tử và chữ ký liên quan có thể thuộc Phần 11. Quyết định về phạm vi đó nên được ghi lại trước khi các đội chọn phương pháp xác thực, cấu hình trường ký hoặc xác minh nền tảng. Phần 11 cũng không làm cho phần mềm trở thành tuân thủ: tổ chức được quản lý vẫn phải chịu trách nhiệm về mục đích sử dụng, quy trình, đào tạo, quản trị truy cập, quyết định kiểm tra và kiểm soát liên tục.

Mục đích của Phần 11 là bảo vệ điều gì

Quy định này tập trung vào việc các bản ghi và chữ ký điện tử có phải là đáng tin cậy, tin cậy, có thể xác định và có sẵn trong suốt toàn bộ chu kỳ sống cần thiết của chúng.

01

Phạm vi: xác định các bản ghi cần thiết theo quy định tiền đề của FDA và xác định xem bản ghi điện tử hay bản giấy được tin tưởng.

02

Tính toàn vẹn của bản ghi: bảo vệ các bản ghi được quản lý khỏi việc truy cập trái phép, thay đổi, mất mát hoặc tái tạo không đầy đủ.

03

Trách nhiệm về chữ ký: kết nối một người ký duy nhất, đã được xác minh với bản ghi đã ký, thời gian và ý nghĩa của hành động ký.

04

Sẵn sàng cho việc kiểm tra: giữ lại các bản ghi và sản xuất các bản sao chính xác, đầy đủ, dễ đọc và bản sao điện tử khi cần thiết.

Một bài kiểm tra phạm vi thực tế trước khi thực hiện

Bắt đầu với quy định tiền đề và thực hành hoạt động thực tế. Cùng một công nghệ có thể hỗ trợ cả quy trình Phần 11 và quy trình không phải là Phần 11.

Phần 11 có thể áp dụng nhiều hơn khi

  • Một quy định tiền đề yêu cầu bản ghi phải được duy trì và bản ghi điện tử thay thế cho bản giấy.
  • Một bản ghi cần thiết tồn tại ở cả hai định dạng, nhưng bản ghi điện tử được tin tưởng cho hoạt động được quản lý.
  • Một bản ghi được gửi điện tử đến FDA theo một tuyến đường gửi được chấp nhận.
  • Chữ ký điện tử được sử dụng như là tương đương của chữ ký viết tay, con dấu, phê duyệt, xem xét hoặc xác minh được yêu cầu bởi quy định tiền đề.

Phần 11 có thể không được kích hoạt khi

  • Thông tin điện tử không cần phải được giữ lại theo quy định tiền đề của FDA.
  • Máy tính chỉ tạo ra bản ghi giấy và bản ghi giấy tuân thủ là phiên bản thực tế được tin tưởng.
  • Quy trình thuộc phạm vi một loại ngoại trừ cụ thể được nêu trong 21 CFR 11.1.
  • Bản ghi纯粹 là hoạt động và không hỗ trợ hoạt động được quản lý, gửi hoặc nghĩa vụ lưu trữ bản ghi cần thiết.

Dịch vụ yêu cầu của Phần 11 thành bằng chứng bạn có thể xem xét

Danh sách tính năng không đủ. Đối với mỗi kiểm soát, xác minh cách nó hoạt động trong quy trình dự định và bằng chứng nào có thể được sản xuất trong quá trình xác minh, kiểm tra hoặc kiểm tra.

Kiểm tra hệ thống

Độ chính xác, độ tin cậy, hiệu suất nhất quán theo ý định và khả năng phát hiện các bản ghi không hợp lệ hoặc đã bị thay đổi.

Sử dụng dự định được ghi lại, đánh giá rủi ro, yêu cầu, kiểm tra, vi phạm, phê duyệt và kiểm soát thay đổi tương xứng với rủi ro của bản ghi.

Các bản sao chính xác

Các bản sao đầy đủ phải có sẵn dưới dạng dễ đọc và điện tử để xem xét và sao chép.

Export the signed record and associated evidence without losing content, meaning, signature data, or relevant event history.

Retention and retrieval

Records must remain protected and readily retrievable for the required retention period.

Confirm retention ownership, search and retrieval, backup, migration, deletion controls, and access after a contract or account changes.

Access and authority

Access, signing, alteration, and regulated actions must be limited to authorised individuals.

Review account provisioning, role permissions, approval authority, segregation of duties, deactivation, and periodic access review.

Audit trail

Secure, computer-generated, time-stamped records should reconstruct actions that create, modify, or delete regulated records.

Check event coverage, time reference, actor attribution, previous-value preservation, exportability, retention, and protection from ordinary user alteration.

Signature manifestation

The signed record must show the signer's printed name, signing date and time, and the meaning of the signature.

Verify that review, approval, responsibility, or authorship is captured clearly and remains visible in human-readable output.

Signature-record linking

A signature must be linked to its record so it cannot be copied or transferred to falsify another record by ordinary means.

Test document integrity controls and confirm the evidence package binds the signer, action, time, and final record together.

Identity and signature controls

Each signature must be unique to one person, identity must be verified, and non-biometric signatures require controlled identification components.

Map identity proofing, authentication, credential ownership, password or token controls, recovery, and misuse detection to the workflow's risk.

How eSign.AI can support a Part 11 signing workflow

eSign.AI provides electronic-signature and evidence capabilities that can be configured as part of a regulated process. Suitability still depends on the customer's intended use, applicable predicate rules, procedures, validation approach, identity method, and retained evidence.

Signing meaning and manifestation

Workflows can capture the reason for signing together with signer and signing-event information, helping teams represent actions such as review, approval, or responsibility.

Signer verification and account controls

Configurable signer-verification and account-security options can support identity and access requirements. The selected method should be assessed against the workflow and the organisation's risk model.

Audit evidence

Signing events, completion information, and supporting evidence can help teams reconstruct who acted, what was signed, and when the event occurred.

Workflow and system integration

API and workflow integration can connect signing steps with quality, clinical, document-management, or business systems, while the organisation defines system boundaries and validation responsibilities.

What this does not mean

Using eSign.AI does not by itself make an organisation or process Part 11 compliant. Compliance depends on the complete system, configuration, procedures, people, training, records, and ongoing governance.

A six-step implementation path

Treat Part 11 as a controlled business process, not a feature toggle.

01

Inventory regulated records

Identify the predicate rule, record owner, required signature, retention period, submission route, and the version actually relied on.

02

Define intended use and system boundaries

Document what the eSignature platform will do, which connected systems remain authoritative, and where records and evidence are retained.

03

Set identity, access, and signing controls

Configure signer verification, authentication, roles, signing meaning, authority checks, credential recovery, and account deactivation.

04

Design the evidence package

Confirm the final record, signer name, time, signing meaning, event history, integrity evidence, and export format required for review.

05

Validate against risk and intended use

Test critical requirements, negative paths, permissions, signature linking, audit events, exports, integrations, and failure recovery.

06

Operate under controlled procedures

Maintain SOPs, training, periodic access reviews, incident handling, change control, vendor oversight, and revalidation triggers.

21 CFR Part 11 requirements vs eSign.AI implementation

Mapping FDA regulatory requirements to specific platform capabilities.

Phần 11.50: biểu hiện chữ ký

Requirement: printed copies must show signature name, date/time, and meaning. eSign.AI implementation: every signed PDF includes a signature manifest page listing all signers, timestamps (UTC + local), and signing purpose. This is auto-generated and tamper-evident.

Phần 11.70: liên kết chữ ký/ghi chép

Yêu cầu: chữ ký điện tử phải được liên kết với các bản ghi điện tử của chúng để không thể bị cắt bỏ, sao chép hoặc chuyển giao. Thực hiện của eSign.AI: các chữ ký được liên kết mật mã với giá trị hash của tài liệu. Bất kỳ sự thay đổi nào sau khi ký sẽ làm cho chữ ký trở nên vô hiệu. Ghi lại lịch sử kiểm tra ghi lại giá trị hash của tài liệu vào thời điểm ký.

Phần 11.200: chữ ký không sinh trắc học

Yêu cầu: hai thành phần nhận dạng khác nhau (ví dụ: ID người dùng + mật khẩu). Thực hiện của eSign.AI: hỗ trợ ký kép (email/mật khẩu + OTP SMS, hoặc SSO + KBA). Đối với hệ thống kín, nền tảng thực thi xác thực dựa trên phiên với xác nhận từng chữ ký.

Yêu cầu của 21 CFR Phần 11 được ánh xạ sang khả năng của nền tảng

Cách eSign.AI giải quyết từng phần tử chính của Phần 11.

Phần 11.10: kiểm soát hệ thống kín

Phần 11.10 yêu cầu xác thực, ghi lại lịch sử kiểm tra, tài liệu hệ thống và kiểm soát truy cập. eSign.AI cung cấp: mẫu quy trình đã được xác thực, ghi lại lịch sử kiểm tra đầy đủ (60-80 sự kiện mỗi chữ ký), cơ sở hạ tầng được chứng nhận ISO 27001, kiểm soát truy cập dựa trên vai trò với vai trò và quyền riêng tư tùy chỉnh, dán dấu nước trên màn hình, và quản lý phiên. Ghi lại lịch sử kiểm tra của nền tảng ghi lại ai đã thực hiện mỗi hành động, khi nào (với dấu thời gian UTC), từ đâu (IP và vị trí địa lý), và cách nào (phương pháp xác thực).

Phần 11.50, 11.70, 11.200: kiểm soát chữ ký

11.50 yêu cầu biểu hiện chữ ký (tên, ngày/giờ, ý nghĩa). 11.70 yêu cầu các chữ ký được liên kết với các ghi chép của chúng. 11.200 yêu cầu hai thành phần nhận dạng khác nhau cho các chữ ký không sinh trắc học. eSign.AI tạo biểu hiện chữ ký đã ký cho mỗi tài liệu, liên kết mật mã các chữ ký với giá trị hash của tài liệu, và hỗ trợ ký kép (SSO + OTP từng chữ ký, hoặc mật khẩu + KBA).

Sự chấp nhận ngành: dược phẩm và thiết bị y tế

Trong lĩnh vực sinh học, tuân thủ Phần 11 là bắt buộc đối với tài liệu thử nghiệm lâm sàng, ghi chép lô, dữ liệu phòng thí nghiệm và các đề xuất quy định. Module FDA Part 11 của eSign.AI bao gồm capture lý do ký, phong cách chữ ký vẽ tay, ghi lại dấu thời gian, và nhận diện khuôn mặt cho xác thực danh tính người ký — các tính năng được thiết kế đặc biệt để đáp ứng yêu cầu kiểm tra của FDA.

CÂU HỎI THỜI THẾ

Các câu hỏi đội ngũ đặt về chữ ký điện tử Phần 11

Không. Quy mô phụ thuộc vào quy tắc tiền đề áp dụng, có cần phải duy trì hoặc gửi ghi chép hay không, và tổ chức có dựa vào ghi chép điện tử cho hoạt động được quy định hay không. Ghi lại quyết định về quy mô cho mỗi loại ghi chép.

Đội ngũ thảo luận cách tiếp cận chữ ký điện tử phù hợp cho doanh nghiệp

Khám phá cách tiếp cận chữ ký điện tử phù hợp cho doanh nghiệp của bạn

Trao đổi với đội ngũ của chúng tôi về yêu cầu chữ ký điện tử, các cân nhắc tuân thủ và quy trình tài liệu tại những thị trường mục tiêu của bạn.