10 章 · 共 15

系统、数据、权限与受控变更

10.1 系统不是记录仓库,而是状态门

产品生命周期
法规配置
企业资源
制造执行
检验计量
产品生命周期、法规配置、企业资源、制造执行、检验计量、仓储服务和财务系统由稳定主键连接,高权操作通过独立审批和审计日志而不呈现真实界面

系统至少阻止四类错误:未生效合同下单;未批准物料领用;未完成质量与上市放行出库;未有验收事实确认收入。若系统暂不能硬阻断,必须有可审计的补偿控制、例外有效期、每日清单和关闭负责人,不能永久靠微信群提醒。

正在绘制业务流程…
把正文中的参与者、动作与交接关系放回同一条业务链观察。

10.2 权限矩阵与职责分离

高风险动作发起审批执行独立复核禁止组合
修改获准配置主数据ROLE-C13-02ROLE-C13-02授权复核主数据管理员ROLE-C13-03销售直接修改可售型号
发布DMR版本ROLE-C13-04设计变更委员会文控ROLE-C13-08ROLE-C13-02创建者自行发布且无签名
创建供应商与银行账户ROLE-C13-13采购与财务独立审批主数据管理员ROLE-C13-17采购员同时改银行并付款
调整工艺参数ROLE-C13-08工艺变更批准人授权工程师ROLE-C13-03生产操作员永久改参数
修改检验结果原检验员更正ROLE-C13-10系统保留前后值ROLE-C13-03抽查删除失败结果后重测
上市放行批记录自动汇集ROLE-C13-11ROLE-C13-11签署质量审计生产主管替代上市放行
开信用单ROLE-C13-15商务与财务权限应收会计ROLE-C13-17销售既定金额又核销
远程设备访问ROLE-C13-16客户与安全审批具名服务工程师ROLE-C13-18日志复核共享管理员、长期开放通道

10.3 接口事件必须幂等、可重放、可对账

MES完工、LIMS结果、WMS出库、CRM验收和银行回款都可能重复、乱序、部分成功或延迟。每条事件至少有事件ID、源对象ID、版本、事件时间、录入时间、单位、数量、状态、重放标志和校验值。接收端以事件ID和版本幂等,不按“今天是否见过相同数量”猜重复。

失败世界例子探测恢复
重复同一完工事件发两次唯一事件键忽略重复并留日志
乱序撤销先于原出库到达对象版本与状态机暂存并等待前序或人工判定
部分成功ERP有成本,WMS无库存双边对账补偿事件而非改数据库
单位错个、箱、套混用主数据换算与范围校验冻结相关事务
版本错检验结果对应旧规格配置版本比较重新评估而非简单搬结果
时区错海外服务日期跨日UTC与本地时区并存以业务事件时点复核
主键错客户简称映射到错误医院稳定ID与主数据审批反向追踪并纠正全部下游

10.4 设备软件、补丁与网络安全

医疗设备软件版本既是产品配置也是运行风险。研发发布不等于可现场升级;升级包需通过设计变更、验证、法规影响、网络安全、回退、标签或说明书、客户窗口和服务培训。紧急漏洞可采用加速路径,但必须保留风险接受、临时缓解、适用版本、签名、分发、安装确认和未完成清单。

远程支持采用具名身份、多因素、最小权限、客户授权、限时开放、会话日志和事后复核。诊疗或投诉数据默认最小化;演示环境使用脱敏或合成数据。开发人员不得直接从生产设备复制真实患者数据到个人电脑。

10.5 数据完整性与备份恢复

受控记录应满足可归属、清晰、同步、原始或真实副本、准确,并进一步完整、一致、持久、可获得。纸电混合流程要明确权威版本;扫描件不能掩盖原件更正轨迹。备份“成功”不等于恢复可用,关键系统按业务恢复时间和恢复点目标演练,并验证批次谱系、电子签名、附件和审计日志一并恢复。

对象恢复优先级验收
放行与库存状态最高不允许未放行品变为可发货
批次序列谱系最高随机序列可从客户反查至物料
投诉与现场行动最高活跃安全行动不丢失、不重复
DMR与注册配置仅当前有效版可被新工单调用
财务与银行核销总账、明细、银行和未达可勾稽
一般协作文件依信息分类恢复

10.6 电子记录和电子签名验证

系统验证按预期用途和风险决定深度。需求必须写业务控制,例如“仅 ROLE-C13-11 可对完整放行包签署上市放行,签署后任何内容变化使签名失效并重新审批”,而不是“系统支持电子签名”。测试覆盖正常、异常、边界、权限、并发、断网、时间、审计轨迹、备份恢复和接口重放。

场景测试预期
未完成检验尝试放行以放行角色操作系统阻断并记录
已签批记录附件被替换合法更正流程原签名失效、保留前版、重新签署
同一人创建并批准变更冲突角色阻断或独立补偿审批
服务账号批量改状态模拟接口最小范围、告警、可回滚
断网后离线生产执行批准降级设备/物料/序列不重号,恢复后对账
恢复备份随机批次和投诉附件、签名、日志、谱系全部可读

上线后变更仍要评估验证。浏览器升级、数据库迁移、接口字段、时区、签名组件和云区域都可能影响受控记录。紧急修复可采用风险化测试,但要明确临时控制、回退和事后完整验证。

10.7 设备数据最小化和医院接口

接入医院前建立接口合同:数据元素、方向、频率、编码、身份、错误、重试、日志、维护、停用和责任。设备需要的诊疗数据、制造商服务需要的技术日志、销售想要的使用分析是三个不同目的,不能一揽子授权。默认把患者标识与技术日志分开,能在本地计算的不过度上传,能用事件摘要的不上送完整原始数据。

医院接口变更先在隔离环境测试。生产环境不使用真实患者数据做开发;故障包若含敏感信息,上传前自动或人工最小化,并进入投诉证据链。境外远程工程师访问时,除网络安全,还要走第12章数据跨境判断;客户口头允许不替代公司和属地义务。

10.8 业务连续性分级

停机决策先保护患者和产品,再优化产出。MES不可用但设备可运行时,只有已验证的离线工单、唯一序列、物料状态、人员资格和后补对账路径全部可用,才可降级生产;若无法验证配置或放行,宁可停线。CRM不可用时,投诉入口必须有备用热线和受控表,安全事件不能等待系统恢复。

故障最高风险临时模式恢复门
PLM/QMS不可用使用旧版文件只读受控应急副本版本和审批完整性核验
MES不可用谱系与序列丢失验证过的离线包全量补录、数量和重复检查
LIMS不可用检验结果不可验证暂停或批准的独立记录原始数据、签名和样品对账
WMS不可用未放行品误发物理冻结、暂停发运状态和库存盘点
CRM/投诉不可用患者风险迟报应急热线与事件编号无漏件、时间线完整
身份系统不可用共享或高权绕过应急账户双人保管密码轮换、日志复核、权限回收

章末理解检查

合上原文,你能讲明白了吗?

不看原文,用自己的话解释「系统、数据、权限与受控变更」真正要解决什么业务问题。

已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。
本章目录8