Explications de la Chek-List d'Audit : "Validation des Systèmes Informatisés"
Mise à jour 31 mai 2015 (CM)
GxP:
" Each regulated company should have a defined policy for ensuring that
computerized systems are compliant and fit for intended use. The policy should
typically include a commitment to:
"Appendix O11 -
Security management:
The company or organization should develop an Information Security policy outlining the rules and guidance regarding use and access to systems.
... Topics that should be covered include:
" 5
POLITIQUE DE SECURITE
5.1 Politique de sécurité de l’information
Objectif: Apporter à la sécurité de l’information une orientation et un soutien de la part de la direction, conformément aux exigences métier et aux lois et règlements en vigueur.
Il convient que la direction définisse des dispositions générales claires en accord avec ses objectifs et qu’elle démontre son soutien et son engagement vis-à-vis de la sécurité de l’information en mettant en place et maintenant une politique de sécurité de l’information pour tout l’organisme.
5.1.1 Document de politique de sécurité de l’information
Mesure
Il convient qu’un document de politique de sécurité de l’information soit approuvé par la direction, puis publié et diffusé auprès de l’ensemble des salariés et des tiers concernés.
Préconisations de mise en œuvre
Il convient que le document de politique de sécurité de l’information démontre l’engagement de la direction et définisse l’approche de l’organisme pour gérer la sécurité de l’information. Il convient que ce document de politique contienne les éléments suivants:
Il convient de communiquer cette politique de sécurité de l’information à l’ensemble des utilisateurs sous une forme adéquate, accessible et compréhensible pour les destinataires.
Informations supplémentaires
La politique de sécurité de l’information peut éventuellement faire partie d’un document de politique générale. Si la politique de sécurité de l’information est diffusée hors de l’organisme, il convient de veiller à ne pas divulguer d’informations sensibles. Pour plus ample information, voir l’ISO/CEI 13335-1:2004.
5.1.2 Réexamen de la politique de sécurité de l’information
Mesure
Pour garantir la pertinence, l’adéquation et l’efficacité de la politique de sécurité de l’information, il convient de réexaminer la politique à intervalles fixés préalablement ou en cas de changements majeurs.
Préconisations de mise en œuvre
Il convient qu’une personne soit désignée comme responsable de la politique de sécurité de l’information, mandatée par la direction pour développer, réexaminer et évaluer cette politique. Il convient que le réexamen permette une appréciation des possibilités d’amélioration de la politique de sécurité de l’information de l’organisme, et une approche de gestion de la sécurité de l’information compte tenu des changements intervenant dans l’environnement organisationnel, des circonstances liées à l’activité, des conditions légales ou de l’environnement technique.
Il convient que le réexamen de la politique de sécurité de l’information tienne compte des revues de gestion. Il convient de définir des procédures de revues de gestion, notamment un calendrier ou une période de revue.
En entrée des revues de gestion, il convient que les informations suivantes soient disponibles:
Il convient que les résultats des revues de gestion définissent les décisions et les actions relatives aux aspects suivants:
Il convient de tenir à jour un enregistrement des revues.
Une fois révisée, il convient que la politique de sécurité soit approuvée par la direction." (Norme ISO 27002:2005 (anciennement numéroté ISO 17799:2005) : Technologies de l'information - Techniques de sécurité - Code de bonne pratique pour la gestion de la sécurité de l'information - §5)
"7.2 Politique
d'information de la sécurité [sic]
7.2.1 Document relatif à la politique d'information de la sécurité [sic]
Contrôle
Les organismes traitant des informations de santé, y compris des informations personnelles de santé, doivent posséder une politique formelle de la sécurité de l'information approuvée par la direction, publiée, puis communiquée à l'ensemble des employés ainsi qu'aux tiers concernés.
Directives de mise en œuvre
Outre les directives apportées par l'ISO/CEI 27002 sur ce qu'il convient que la politique de sécurité de l'information contienne, il convient que cette politique comprenne également des déclarations sur
Idéalement, les résultats obtenus à la suite de l'évaluation du risque de l'organisme conduiront à la révision du contenu de cette politique, bien que cette politique en elle-même ne doive que de définir la direction, établir des principes et indiquer les autres documents dans lesquels on peut trouver les caractéristiques (changeantes pour la plupart).
Lors de la création de leur document relatif à la politique de sécurité de l'information, les organismes de santé devront prendre en compte de manière significative les facteurs suivants, lesquels sont propres au secteur de la santé:
De nombreux organismes de santé ont jugé pertinent de rendre accessible électroniquement au personnel le document contenant cette politique grâce à une zone dédiée à la sécurité de l'information sur l'intranet de l'organisme.
Lorsque l'organisme de santé obtient de l'aide de la part d'organismes tiers et collabore avec des parties externes, et particulièrement lorsqu'il reçoit des services depuis d'autres juridictions, il convient que le cadre de la politique comprenne la politique en elle-même, les contrôles et les modes opératoires détaillés qui traitent de telles interactions et qui spécifient les responsabilités de toutes les parties concernées. Dans le cas où les données personnelles traversent les frontières nationales ou juridictionnelles, il convient que les dispositions de l'ISO 22857 soient appliquées.
7.2.2 Révision du document relatif à la politique de sécurité de l'information
Contrôle
Il convient que la politique de sécurité de l'information des organismes de santé soit sujette à une révision continue et par étapes de sorte que la totalité de la politique soit abordée au moins annuellement. Il convient que la politique soit révisée après l'apparition d'un incident de sécurité important.
Directives de mise en œuvre
Outre les directives apportées par l'ISO/CEI 27002, il convient qu'une telle révision aborde les thèmes suivants:
Clinique :
"1.7. Sécurité des traitements
La mise en oeuvre de traitements automatisés de données personnelles intervenant dans le cadre de la recherche clinique s'effectue chez le promoteur et/ou chez des tiers agissant pour son compte, selon des modalités garantissant la confidentialité et l'intégrité des données. Ces modalités sont les suivantes :
GXP:
" 6.1.5
Maintaining the System lnventory
Regulated companies should maintain an inventory of computerized systems, showing which are GxP regulated (see Section 5.3 of this Guide). The inventory should provide summary information such as the validation status, ownership, impact, current system version, and supplier. Automated equipment may be listed separately and duplication should be avoided.
Note: the inventory should be at the level of systems that support business processes, rather than individual items of hardware, such as keyboards and routers which would be covered by local lT procedures.
The system inventory may be used for planning periodic reviews." (GAMP 5 A Risk-Based Approach to Compliant GxP Computerized Systems, April 2008, ISPE -Chapter 6)
"7.1.1 Inventaire des biens
... Il convient de clairement identifier tous les biens, de réaliser et
de gérer un inventaire de tous les biens importants...
Il existe plusieurs
types de biens, qui comprennent les éléments suivants:
…b) les biens
logiciels: les applications logicielles les logiciels système, les outils de
développement et les utilitaires;
c) les biens physiques: le matériel
informatique, les moyens de communication, les supports amovibles et autre
matériel;
d) les services: les services informatiques et de
télécommunication, …
e) les personnes et leurs qualifications, leur
savoir-faire et leur expérience..." (Norme
ISO 27002:2005 (anciennement numéroté ISO 17799:2005) : Technologies de
l'information - Techniques de sécurité - Code de bonne pratique pour la gestion
de la sécurité de l'information - §7)
Clinical: page 50 (Computerised systems validation in Clinical Research, a practical guide, 2nd edition, February 2004, CR-CSV Working Party)
"
F. Other System Features
3.
Dependability System Documentation
For each study, documentation should
identify what software and hardware will be used to create, modify,
maintain, archive, retrieve, or transmit clinical data. Although it
need not be submitted to FDA, this documentation should be retained as
part of the study records and be available for inspection by FDA
(either on-site or remotely accessible)." (Computerized
Systems Used in Clinical Investigations, Guidance for
Industry, FDA, May 2007)
Statistical Analyses: "11. QUALITY ASSURANCE AND QUALITY CONTROL
…7. A full record of all computer programs should be kept in the project log…
Commercial software should be fully referenced…" (Guideline for Standard Operating procedures for Good Statistical Practice in Clinical Research, versions 1-6, 1999 - 19 July 2001, PSI)
" Subpart B—Electronic Records
§ 11.10 Controls for closed systems.
Persons who use closed systems to create, modify, maintain, or transmit electronic records shall employ procedures and controls designed to ensure the authenticity, integrity, and, when appropriate, the confidentiality of electronic records, and to ensure that the signer cannot readily repudiate the signed record as not genuine. Such procedures and controls shall include the following:
(i) Determination that persons who develop, maintain, or use electronic record/electronic signature systems have the education, training, and experience to perform their assigned tasks." (21 CFR Part 11 "Electronic Records; Electronic Signatures ; Final Rule (pdf)", Federal Register, 4–1–03 Edition)
Clinique: "… un personnel spécialement affecté à sa maintenance [informatique]" (§ 1.7, Décision du 5 janvier 2006 portant habilitation d'une méthodologie de référence)
_____/p>