我是四摄,GVP专猿一名,在此记录、分享与药物警戒相关的一切...

前阵子群里有网友提到,所在企业刚被省局查完。检查报告里有一条缺陷,写的是“电子记录系统未建立业务操作规程”。他说看到这行字的时候脑子是懵的——系统买了,账号开了,数据也录了,怎么就“未建立操作规程”了?
我说你Excel用着没?他说用啊,不良反应信息用Excel记的。我说那修改留痕吗?备份吗?他沉默了一会儿,说,好像……没有。
你看,问题就出在这儿。你的电子记录到底谁在管、谁能改、改了能不能查到、丢了能不能找回来——这些事儿,你没说清楚。
检查发现的问题有三种典型情况。
第一种,用Excel记录不良反应,写入、更改、删除全不留痕,也不备份。这事儿我太熟了。很多小持有人觉得买个专业药物警戒系统太贵,Excel凑合用呗。但Excel这东西吧,天生就没有审计追踪功能——谁改的、什么时候改的、改了什么,一概查不到。更麻烦的是不备份。你想想,一台电脑崩了,几年的不良反应数据全没了,检查员来了你拿什么给他看?你甚至没法证明你履行过监测和报告义务。
第二种,买了第三方药物警戒系统,但没制定管理规程,没设录入权限。这往往是“买了系统就等于合规了”的心态在作祟。系统是装上了,但谁有权限录入、谁有权限修改、账号怎么管、数据怎么恢复——全没规定。结果就是任何一个能登录系统的人都可以随意改数据,而且改完还查不到是谁干的。
第三种,备份数据没设管理权限。有些企业倒是备份了,但备份完就扔在那儿,谁都能打开、谁都能拷走、谁都能往里写东西。备份数据跟原始数据一样敏感啊,没有权限管控。
说白了,这三个问题的根子是一个——大家没想明白电子记录到底意味着什么。
纸质的记录,你改了能看出来,有笔迹、有日期。电子记录呢?表面上看干干净净,背后可能已经被人改过八百遍了。所以GVP才会要求电子记录的每一步操作都得可追溯——谁、何时、做了什么、为什么、改了什么,一样不能少。
你可能会说,那我把这些写进SOP不就行了?对,但SOP不是写完了就完事儿了。《药物警戒检查指导原则》里明确把电子记录系统是否建立操作规程、是否定期备份、是否设置权限、数据改动能否追踪列为重点检查项。检查员来了不光看你有沒有这个文件,还看你是不是真按文件做了。
如果你还在用Excel,要么赶紧上一个专业的药物警戒系统,要么就老老实实制定一套Excel使用的专项管理规程——文件命名规则、存储路径、修改记录表、备份频率和方式、文件夹访问权限,全都写清楚。
如果你已经买了第三方系统,别以为钱花了就完事了。配套的管理规程赶紧补上,权限分配、用户管理、数据恢复这些一样不能少。系统还得验证,证明它确实能满足你的业务需求。跟第三方供应商的数据安全责任界面也要厘清。
备份数据别忘了设权限。谁可以访问备份、谁可以执行恢复、备份存在哪儿、销毁要不要审批——这些都得有说法。
电子记录这事儿,说大不大,说小不小。往小了说是一份操作规程的事儿,往大了说关系到你的不良反应数据到底能不能作为监管决策的依据。
延伸阅读
修订说明书安全性信息,大部分时候你觉得可以走备案的,其实都得走补充申请。