培训模块:内部审计计划
1. 学习目标
内部审计远不止是一项“监督”活动;它们是必不可少的质量健康检查,旨在确保我们的设施始终处于受控状态。通过依据全球现行良好生产规范(CGMP)标准系统地评价我们自己的流程,我们识别差距并在质量体系接受外部审查之前验证其有效性。如第 1.2 节所述,我们计划的一个独特战略优势在于其机密性。由于审计报告通常不向监管机构公开,我们拥有一个“安全空间”,可以对自己的体系做到毫不留情地诚实和批判,确保我们在问题到达患者或检查员之前很久就发现并修复它们。
完成本模块后,学员将能够:
- 识别内部审计员的资格要求,包括首席审计员候选人的培养路径以及对第三方审计员所需的严格风险评估。
- 描述完整的内部审计生命周期,从基于风险的排程到有效性检查的最终关闭。
- 根据审计发现项对 SISPQ 和患者安全的影响,将其归类为关键、主要或其他(次要)观察项。
- 应用报告关键发现项(24 小时)、分发报告(14 天)和提交正式响应(15 天)的强制性时限。
掌握这些目标是确保我们的设施持续提供安全有效治疗的第一步,因为审计过程的每一个细节都旨在维护患者安全的最高标准。
2. 这在现场为何重要
内部审计计划是我们在内部解决问题的主要主动机制。它是我们的“第一道防线”,使我们能够以受控、保密的方式进行自我纠正并持续改进运营。本 SOP 是SISPQ(安全性、特性、规格、纯度和质量)的关键屏障。如果我们的内部审计系统失败,我们就有放行掺假产品、灾难性系统失败或丧失运营许可的风险。
对于从事生产的人员而言,本计划是污染控制的支柱。通过综合附录 A 中的要求,审计计划专门验证诸如更衣和无菌操作技术等高风险系统。审计员严格审查这些区域,以确保我们的微生物侵入防御坚不可摧。当我们审计这些系统时,我们不只是查看书面文件;我们是在验证使产品保持无菌的物理行为。理解本计划的运作机制使我们能够流利地说出质量与合规的语言,确保“质量”是一种行为,而不仅仅是一个部门。
3. 关键术语与定义
共享的技术词汇是 CGMP 合规的基础。它确保在评价期间从现场操作人员到高级管理层的清晰沟通。
术语 | 定义 |
审计准则 | 用作审计参照点的一套政策、程序或要求(如 SOP 或 21 CFR 法规)。 |
审计证据 | 与审计准则相关的可核实记录、事实陈述或信息(定性或定量)。 |
CGMP | 现行良好生产规范;为确保产品符合 SISPQ 要求而遵循的标准。 |
SISPQ | 安全性、特性、规格、纯度和质量的首字母缩略词。 |
首席审计员 | 负责审计的准备、执行和解决的合格人员(或在监督下的候选人)。 |
关键观察项 | 可能影响患者健康、表明欺诈,或导致灾难性系统失败或掺假产品的发现项。 |
主要观察项 | 可能影响产品安全/质量或表明特定控制系统失败的发现项。 |
其他(次要)观察项 | 偏离 GMP 要求但不一定表明系统失败或影响产品质量的偏差。 |
行动记录 | 在质量管理体系(QMS)内创建的、用于跟踪由审计发现项引发的行动的特定记录。 |
QMS | 质量管理体系;用于维护和跟踪所有内部审计文件的软件平台。 |
4. 审计生命周期:分步程序
审计是一个系统化、有书面记录的过程,而非随意的走查。它遵循严格的生命周期,以确保每项检查都是客观且可核实的。
- 排程与风险评估
- 行动: 质量合规部门根据“现场审计风险评估”制定年度计划。
- 重要原因: 基于风险的排程确保高风险区域受到最严格的审查。根据第 12.3 节,“高风险”部门需要专门用整整一个月进行审计。
- 监管关联: ISO 标准(第 5.1 节)。
- 审计准备
- 行动: 审计团队审查风险评估和目标区域的所有相关 SOP。
- 重要原因: 准备工作确保审计员在到达现场之前确切知道要依据哪些“审计准则”进行衡量。
- 监管关联: 当前资料未涵盖具体的监管引用。
- 首次会议
- 行动: 召开简短会议以明确范围。管理层代表必须出席。
- 重要原因: 管理层的出席确保即时的认同,并保证分配资源(和 SME)以支持审计。
- 监管关联: 当前资料未涵盖具体的监管引用。
- 执行审计(实施)
- 行动: 审计员进行走查和数据完整性评估。
- 重要原因: 独立性(第 2.3.1 节)至关重要;审计员不能审计自己的工作,以确保客观的、“全新视角”的评价。
- 监管关联: 当前资料未涵盖具体的监管引用。
- 末次会议
- 行动: 审计团队向被审计方管理层呈报发现项。
- 重要原因: 这是被审计方提供澄清证据以减轻或纠正潜在发现项的最后机会。
- 监管关联: 当前资料未涵盖具体的监管引用。
- 报告
- 行动: 最终报告在末次会议后14 个日历日内分发给管理层。
- 重要原因: 及时性确保风险得到记录,并在数据尚新时启动纠正措施。
- 监管关联: 当前资料未涵盖具体的监管引用。
- 响应与根本原因分析(RCA)
- 行动: 被审计方在15 个工作日内在 QMS 中提交响应。如果无法满足此窗口,必须提交正式的到期日延期请求(第 10.3.1 节)。
- 重要原因: 正式的 RCA 确保我们修复根本的系统失败,而不仅仅是直接的症状。
- 监管关联: 当前资料未涵盖具体的监管引用。
- 关闭与有效性检查
- 行动: 只有在所有行动均已创建且有效性检查已排定后,质量管理部门才会关闭记录。
- 重要原因: 这验证所做的变更确实按预期发挥了作用,以防止再次发生。
- 监管关联: 当前资料未涵盖具体的监管引用。
5. 审计员或检查员关注的要点
在 CGMP 的世界里,“黄金法则”是:没有书面记录,即等于没有发生。 当调查员审查我们的计划时,他们寻找特定的“客观证据”。
- 审计员资格: 他们将核实表格A-FRM-03-03-010。他们特别查看首席审计员是合格的还是在监督下的候选人(2.1.1)。如果使用了第三方审计员,他们将检查风险评估和界定职责的合同(2.4)。
- 强制性数据完整性: 根据第 5.2 节,每次例行排定的审计都必须评估数据完整性实践。调查员寻找证据,证明我们审查了电子和纸面系统的审计追踪、原始数据和元数据。
- 遵守时限: 他们将对照 14 天报告分发和 15 天响应接收来核对末次会议的日期。他们还会查看任何迟交响应的已批准延期请求。
- CAPA 稳健性: 调查员寻找有效性检查的证据。他们希望看到我们不只是“再培训”了一名员工,而是确认了修复确实有效。
6. 常见错误及如何避免
- 错误:缺乏独立性。 员工试图审计自己亲自管理的流程。
- 专业提示: 始终使用来自不同职能部门的审计员(例如,QC 审计生产),以确保客观性。
- 错误:错过 24 小时报告窗口。 未能立即向高级质量管理层报告“关键观察项”(第 7.4.2 节)。
- 专业提示: 如果您识别出可能影响患者健康的发现项,不要等待正式报告;应在同一工作班次内升级上报。
- 错误:表面化的根本原因分析。 提供将“人为错误”列为根本原因而不调查系统的响应。
- 专业提示: 使用“5 个为什么”来确定是程序令人困惑还是设备设计不当。
- 错误:SME 缺席。 区域管理层未能让专家准备好接受巡视。
- 专业提示: 审查审计计划(至少提前一周分发),并确保 SME 的日常任务有人替补,以便他们能够支持审计员。
7. 知识检查
问题:
- 选择题: 哪类观察项涉及关于数据不可用的担忧,而这可能表明蓄意隐瞒信息或欺诈?
- A) 其他(次要)观察项
- B) 主要观察项
- C) 关键观察项
- D) 建议
- 选择题: 如果无法满足审计响应的 15 个工作日窗口,必须向质量管理部门提交什么?
- A) 新的审计风险评估
- B) 到期日延期请求
- C) 关键观察项报告
- D) 计划外审计请求
- 选择题: 每个执行 CGMP 活动的部门至少必须多久接受一次审计?
- A) 每 2 年一次
- B) 每年不少于一次
- C) 每六个月
- D) 仅在发生偏差时
- 简答题: 根据第 10.2.2 节,根本原因分析(RCA)必须为哪三个要素提供论证?
- 简答题: “关键观察项”必须在什么时限内核实并报告给高级质量管理层?
答案要点:
- C) 关键观察项 (参见定义)。
- B) 到期日延期请求 (参见第 10.3.1 节)。
- B) 每年不少于一次 (参见第 3.2 节)。
- 理由: RCA 必须论证所确定的根本原因、任何促成因素以及对相关产品和流程的影响(参见第 10.2.2 节)。
- 理由: 24 小时内(参见第 7.4.2 节)。
8. 岗位胜任力衔接
理解内部审计流程使您成为以下领域招聘经理眼中极具吸引力的候选人:QA、QC、生产运营和验证。这些部门的经理寻找理解合规是通过“基于风险”的评价来维持的专业人员。
招聘经理期望您知道我们根据风险(高/中/低)来确定审计的优先级。例如,您现在知道高风险部门需要专门用整整一个月进行审计(第 12.3 节)。您还理解发现项需要正式的根本原因分析,而不是快速修复。通过掌握本 SOP,您表明自己是一名具有质量意识的专业人员,理解 QMS 如何保护患者和公司的运营许可。
祝贺您完成本模块。您对这些规程的承诺是您作为 cGMP 专业人员成长之旅中至关重要的一步。
参加 20 题考试——并解锁整个课程库
获取完整权限——$60 / 6 个月