Explications de la Chek-List d'Audit : "Validation des Systèmes Informatisés"

Mise à jour 31 mai 2015 (CM)

Validation Policy

GxP: World " Each regulated company should have a defined policy for ensuring that computerized systems are compliant and fit for intended use. The policy should typically include a commitment to:

Information Security Policy

World "Appendix O11 - Security management:

The company or organization should develop an Information Security policy outlining the rules and guidance regarding use and access to systems.

... Topics that should be covered include:

ISO " 5 POLITIQUE DE SECURITE

5.1 Politique de sécurité de l’information

Objectif: Apporter à la sécurité de l’information une orientation et un soutien de la part de la direction, conformément aux exigences métier et aux lois et règlements en vigueur.

Il convient que la direction définisse des dispositions générales claires en accord avec ses objectifs et qu’elle démontre son soutien et son engagement vis-à-vis de la sécurité de l’information en mettant en place et maintenant une politique de sécurité de l’information pour tout l’organisme.

5.1.1 Document de politique de sécurité de l’information

Mesure

Il convient qu’un document de politique de sécurité de l’information soit approuvé par la direction, puis publié et diffusé auprès de l’ensemble des salariés et des tiers concernés.

Préconisations de mise en œuvre

Il convient que le document de politique de sécurité de l’information démontre l’engagement de la direction et définisse l’approche de l’organisme pour gérer la sécurité de l’information. Il convient que ce document de politique contienne les éléments suivants:

  1. une définition de la sécurité de l’information, les objectifs généraux recherchés et le domaine d’application retenu, ainsi que l’importance de la sécurité en tant que mécanisme nécessaire au partage de l’information (voir Introduction);
  2. une déclaration des intentions de la direction soutenant les objectifs et principes de la sécurité de l’information, en conformité avec la stratégie et les objectifs de l’organisme;
  3. une démarche de définition des objectifs de sécurité et des mesures, intégrant l’appréciation et le management du risque;
  4. une brève explication des politiques, principes, normes et exigences en matière de conformité qui présentent une importance particulière pour l’organisme, à savoir les éléments suivants:
    1. la conformité avec les exigences légales, règlementaires et contractuelles;
    2. les exigences en terme de formation et de sensibilisation en matière de sécurité;
    3. la gestion de la continuité de l’activité;
    4. les conséquences des violations de la sécurité de l’information;
    une définition des responsabilités générales et spécifiques dans le domaine de la gestion de la sécurité de l’information, traitant en particulier de la remontée d’incidents de sécurité; des références à la documentation susceptible d’appuyer la politique et devant être respectée, par exemple des politiques et des procédures de sécurité plus détaillées ou des règles de sécurité devant être respectées par les usagers.

Il convient de communiquer cette politique de sécurité de l’information à l’ensemble des utilisateurs sous une forme adéquate, accessible et compréhensible pour les destinataires.

Informations supplémentaires

La politique de sécurité de l’information peut éventuellement faire partie d’un document de politique générale. Si la politique de sécurité de l’information est diffusée hors de l’organisme, il convient de veiller à ne pas divulguer d’informations sensibles. Pour plus ample information, voir l’ISO/CEI 13335-1:2004.

5.1.2 Réexamen de la politique de sécurité de l’information

Mesure

Pour garantir la pertinence, l’adéquation et l’efficacité de la politique de sécurité de l’information, il convient de réexaminer la politique à intervalles fixés préalablement ou en cas de changements majeurs.

Préconisations de mise en œuvre

Il convient qu’une personne soit désignée comme responsable de la politique de sécurité de l’information, mandatée par la direction pour développer, réexaminer et évaluer cette politique. Il convient que le réexamen permette une appréciation des possibilités d’amélioration de la politique de sécurité de l’information de l’organisme, et une approche de gestion de la sécurité de l’information compte tenu des changements intervenant dans l’environnement organisationnel, des circonstances liées à l’activité, des conditions légales ou de l’environnement technique.

Il convient que le réexamen de la politique de sécurité de l’information tienne compte des revues de gestion. Il convient de définir des procédures de revues de gestion, notamment un calendrier ou une période de revue.

En entrée des revues de gestion, il convient que les informations suivantes soient disponibles:

  1. un retour des parties intéressées;
  2. les résultats de revues indépendantes (voir 6.1.8);
  3. l’état des actions préventives et correctives (voir 6.1.8 et 15.2.1);
  4. les résultats des précédentes revues de gestion;
  5. la conformité avec les exigences de performances du processus et la politique de sécurité de l’information;
  6. les changements pouvant avoir une incidence sur l’approche de l’organisme en matière de gestion de la sécurité de l’information, par exemple les changements dans l’environnement organisationnel, les circonstances propres à l’activité, la disponibilité des ressources, les conditions contractuelles, règlementaires et légales ou l’environnement technique;
  7. les tendances relatives aux menaces et à la vulnérabilité;
  8. les incidents de sécurité remontés (voir 13.1);
  9. les recommandations émanant des autorités compétentes (voir 6.1.6).

Il convient que les résultats des revues de gestion définissent les décisions et les actions relatives aux aspects suivants:

  1. l’amélioration de l’approche de l’organisme en matière de gestion de la sécurité et des processus supports;
  2. l’amélioration des objectifs de sécurité et des mesures;
  3. l’amélioration de l’affectation des ressources et/ou des responsabilités.

Il convient de tenir à jour un enregistrement des revues.

Une fois révisée, il convient que la politique de sécurité soit approuvée par la direction." (Norme ISO 27002:2005 (anciennement numéroté ISO 17799:2005) : Technologies de l'information - Techniques de sécurité - Code de bonne pratique pour la gestion de la sécurité de l'information - §5)

ISO "7.2 Politique d'information de la sécurité [sic]

7.2.1 Document relatif à la politique d'information de la sécurité [sic]

Contrôle

Les organismes traitant des informations de santé, y compris des informations personnelles de santé, doivent posséder une politique formelle de la sécurité de l'information approuvée par la direction, publiée, puis communiquée à l'ensemble des employés ainsi qu'aux tiers concernés.

Directives de mise en œuvre

Outre les directives apportées par l'ISO/CEI 27002 sur ce qu'il convient que la politique de sécurité de l'information contienne, il convient que cette politique comprenne également des déclarations sur

  1. le besoin relatif à la sécurité des informations de santé,
  2. les objectifs de la sécurité des informations de santé,
  3. le domaine d'application de la conformité, comme décrit en 6.4.1.6,
  4. les exigences légales, règlementaires, et contractuelles, dont celles sur la protection des informations personnelles de santé, et les responsabilités légales et éthiques des professionnels de la santé sur la protection de ces informations, et
  5. les dispositions en matière de notification des incidents relatifs à la sécurité de l'information, dont un canal pour aborder les problèmes liés à la confidentialité, sans craindre les blâmes ni les récriminations.

Idéalement, les résultats obtenus à la suite de l'évaluation du risque de l'organisme conduiront à la révision du contenu de cette politique, bien que cette politique en elle-même ne doive que de définir la direction, établir des principes et indiquer les autres documents dans lesquels on peut trouver les caractéristiques (changeantes pour la plupart).

Lors de la création de leur document relatif à la politique de sécurité de l'information, les organismes de santé devront prendre en compte de manière significative les facteurs suivants, lesquels sont propres au secteur de la santé:

  1. l'étendue des informations de santé;
  2. les droits et les responsabilités éthiques du personnel, conformes à la loi, tels que les membres de ces corps professionnels les ont acceptés;
  3. les droits des sujets de soins, lorsque cela s'applique, au respect de leur vie privée et à l'accès aux informations les concernant;
  4. les obligations des cliniciens d'obtenir le consentement des sujets de soins quant à l'accès à leurs données personnelles et de préserver la confidentialité des informations personnelles de santé;
  5. le besoin légitime des cliniciens et des organismes de santé de pouvoir surmonter les protocoles normaux de sécurité lorsque des priorités de santé, souvent liées à l'incapacité de la part des sujets de soins d'exprimer leur préférence, demandent que de tels écarts soient produits ainsi que les modes opératoires qui les accompagnent;
  6. les obligations de la part des organismes de santé respectifs et des sujets de soins lorsque les soins médicaux sont délivrés selon une base de «soins partagés» ou de «soins étendus»;
  7. les protocoles et les modes opératoires à appliquer lors du partage de l'information à des fins de recherche et d'essais cliniques;
  8. les dispositions et les limites d'autorité relatives au personnel temporaire, tels les remplaçants, les étudiants et le personnel intérimaire;
  9. les dispositions, ainsi que les limites qui les accompagnent, relatives à l'accès aux informations personnelles de santé de la part des volontaires et de l'équipe de renfort tels l'église et le personnel bénévole.

De nombreux organismes de santé ont jugé pertinent de rendre accessible électroniquement au personnel le document contenant cette politique grâce à une zone dédiée à la sécurité de l'information sur l'intranet de l'organisme.

Lorsque l'organisme de santé obtient de l'aide de la part d'organismes tiers et collabore avec des parties externes, et particulièrement lorsqu'il reçoit des services depuis d'autres juridictions, il convient que le cadre de la politique comprenne la politique en elle-même, les contrôles et les modes opératoires détaillés qui traitent de telles interactions et qui spécifient les responsabilités de toutes les parties concernées. Dans le cas où les données personnelles traversent les frontières nationales ou juridictionnelles, il convient que les dispositions de l'ISO 22857 soient appliquées.

7.2.2 Révision du document relatif à la politique de sécurité de l'information

Contrôle

Il convient que la politique de sécurité de l'information des organismes de santé soit sujette à une révision continue et par étapes de sorte que la totalité de la politique soit abordée au moins annuellement. Il convient que la politique soit révisée après l'apparition d'un incident de sécurité important.

Directives de mise en œuvre

Outre les directives apportées par l'ISO/CEI 27002, il convient qu'une telle révision aborde les thèmes suivants:

  1. la nature changeante des opérations des organismes de santé et les changements associés aux profils des risques et aux besoins du management des risques;
  2. les changements apportés à l'infrastructure informatique de l'organisme et les changements dérivés de ceux-ci sur le profil des risques de l'organisme;
  3. les changements identifiés dans l'environnement externe qui ont des conséquences similaires sur le profil des risques de l'organisme;
  4. les derniers contrôles, les dernières exigences et les dispositions de conformité et d'assurance mandatés par des corps juridictionnels de santé ou par une nouvelle législation ou règlementation;
  5. les dernières directives et recommandations émanant des associations des professionnels de la santé et des commissaires à caractère privé des informations en ce qui concerne la protection des informations personnelles de santé;
  6. les résultats des cas légaux des tribunaux qui ont établi ou refusé des précédents ou établi des pratiques;
  7. les défis et les problèmes concernant la politique, tels qu'ils ont été exprimés à l'organisme par son personnel, les sujets de soins ainsi que par leurs partenaires et délivreurs de soins, les chercheurs et les gouvernements (soit les commissaires des informations à caractère privé)." (Norme ISO 27799:2008, Informatique de santé – Gestion de la sécurité de l'information relative à la santé en utilisant l'ISO/CEI 27002 - §7.2)

Clinique : Fr "1.7. Sécurité des traitements

La mise en oeuvre de traitements automatisés de données personnelles intervenant dans le cadre de la recherche clinique s'effectue chez le promoteur et/ou chez des tiers agissant pour son compte, selon des modalités garantissant la confidentialité et l'intégrité des données. Ces modalités sont les suivantes :

Computerized System Inventory

GXP: World " 6.1.5 Maintaining the System lnventory

Regulated companies should maintain an inventory of computerized systems, showing which are GxP regulated (see Section 5.3 of this Guide). The inventory should provide summary information such as the validation status, ownership, impact, current system version, and supplier. Automated equipment may be listed separately and duplication should be avoided.

Note: the inventory should be at the level of systems that support business processes, rather than individual items of hardware, such as keyboards and routers which would be covered by local lT procedures.

The system inventory may be used for planning periodic reviews." (GAMP 5 A Risk-Based Approach to Compliant GxP Computerized Systems, April 2008, ISPE -Chapter 6)

ISO "7.1.1 Inventaire des biens

... Il convient de clairement identifier tous les biens, de réaliser et de gérer un inventaire de tous les biens importants...
Il existe plusieurs types de biens, qui comprennent les éléments suivants:
…b) les biens logiciels: les applications logicielles les logiciels système, les outils de développement et les utilitaires;
c) les biens physiques: le matériel informatique, les moyens de communication, les supports amovibles et autre matériel;
d) les services: les services informatiques et de télécommunication, …
e) les personnes et leurs qualifications, leur savoir-faire et leur expérience..." 
(Norme ISO 27002:2005 (anciennement numéroté ISO 17799:2005) : Technologies de l'information - Techniques de sécurité - Code de bonne pratique pour la gestion de la sécurité de l'information - §7)

Clinical: page 50 (Computerised systems validation in Clinical Research, a practical guide, 2nd edition, February 2004, CR-CSV Working Party)

FDA " F. Other System Features
    3. Dependability System Documentation
For each study, documentation should identify what software and hardware will be used to create, modify, maintain, archive, retrieve, or transmit clinical data. Although it need not be submitted to FDA, this documentation should be retained as part of the study records and be available for inspection by FDA (either on-site or remotely accessible)."
(Computerized Systems Used in Clinical Investigations, Guidance for Industry, FDA, May 2007)

Statistical Analyses: "11. QUALITY ASSURANCE AND QUALITY CONTROL

…7. A full record of all computer programs should be kept in the project log…

Commercial software should be fully referenced…" (Guideline for Standard Operating procedures for Good Statistical Practice in Clinical Research, versions 1-6, 1999 - 19 July 2001, PSI)

Staff dedicated to the system maintenance

FDA " Subpart B—Electronic Records

§ 11.10 Controls for closed systems.

Persons who use closed systems to create, modify, maintain, or transmit electronic records shall employ procedures and controls designed to ensure the authenticity, integrity, and, when appropriate, the confidentiality of electronic records, and to ensure that the signer cannot readily repudiate the signed record as not genuine. Such procedures and controls shall include the following:

(i) Determination that persons who develop, maintain, or use electronic record/electronic signature systems have the education, training, and experience to perform their assigned tasks."  (21 CFR Part 11 "Electronic Records; Electronic Signatures ; Final Rule (pdf)", Federal Register, 4–1–03 Edition)

Clinique:  "… un personnel spécialement affecté à sa maintenance [informatique]" (§ 1.7, Décision du 5 janvier 2006 portant habilitation d'une méthodologie de référence)

 

 

 

 

 

 

 

 _____/p>