CSV 프로젝트의 변경 관리: 시스템 수명주기 전반에 걸친 통제, 규정 준수 및 연속성 보장
CSV 프로젝트의 변경 관리는 적격성 확인된 컴퓨터 시스템에 대한 모든 수정 사항을 평가하고, 문서화하며, 테스트하고, 승인하여 변경 후에도 시스템이 GxP 요구사항을 계속 충족하도록 하는 통제된 프로세스입니다. 규제 환경에서는 작고 일상적으로 보이는 변경이라도 데이터 무결성, 제품 품질 및 궁극적으로 환자 안전에 영향을 미칠 수 있습니다.
요구사항은 진화하고, 새로운 위험이 나타나며, 프로세스는 성숙해지고, 기술은 발전합니다. 모든 컴퓨터 시스템과 그 컴퓨터 시스템 적격성 확인(CSV) 프로젝트에서 변경은 불가피합니다. 조직 간에 차이가 나는 것은 그러한 변경이 통제되는지 아니면 비공식적이거나 통제되지 않은 관행을 통해 이루어지는지 여부입니다.
GxP 규제 환경의 변경 관리는 여러 확립된 프레임워크에 의해 규율됩니다:
- EU GMP Annex 11: 컴퓨터화된 시스템의 수명주기 전반에 걸친 위험 관리 적용을 포함하여 GMP 규제 활동에 사용되는 컴퓨터화된 시스템에 대한 기대치를 설정하며, 변경의 경우도 마찬가지입니다.
- FDA 21 CFR Part 11: 전자 기록 및 전자 서명을 규율하며 시스템 무결성, 데이터 신뢰성 및 컴퓨터화된 시스템의 지속적인 적격성 확인 상태를 보장하기 위한 통제를 요구합니다.
- FDA Guidance for Industry: 임상시험에 사용되는 컴퓨터화된 시스템으로, 변경 통제에 관한 전용 섹션을 포함하며 시스템 수정 관리, 버전 통제 유지 및 데이터 무결성 보존을 위한 문서화된 절차의 필요성을 강조합니다.
- ICH Q10 의약품 품질 시스템: 의약품 품질 시스템의 주요 규제 기둥 중 하나로, 변경 관리를 의약품 품질 시스템(PQS)의 필수 요소로 확립하고 위험 기반 접근법을 사용하여 변경 사항을 평가, 문서화, 승인 및 구현하도록 요구합니다.
- ICH Q9(품질 위험 관리): 변경 영향을 평가하는 데 사용되는 위험 기반 접근법을 제공합니다.
- GAMP 5 Second Edition: 컴퓨터화된 시스템 규정 준수에 위험 기반 접근법을 적용하는 것에 대한 실용적인 지침을 제공합니다.
이러한 프레임워크는 적격성 확인된 시스템에 대한 수정 사항이 적격성 확인 상태를 보존하는 방식으로 통제되고, 평가되며, 문서화되고, 구현되도록 요구합니다. 강력한 프로세스가 없으면 조직은 불일치, 감사 관찰 사항, 규정 준수 위험 및 운영 중단에 직면할 수 있습니다.
본 문서는 CSV 내 변경 관리의 필수 구성 요소를 개괄하고 생명과학 기업의 CSV 및 규정 준수 관련 서비스를 지원한 수년간의 경험을 통해 축적된 Rephine의 광범위한 경험을 바탕으로 시스템 수명주기 전반에 걸쳐 통제를 유지하는 것에 대한 실용적인 지침을 제공합니다.
CSV에서 변경 관리가 중요한 이유
GxP 규제 환경에서 운영되는 컴퓨터화된 시스템은 정적이지 않습니다. 비즈니스 요구사항이 진화하고, 소프트웨어 공급업체가 업데이트를 출시하며, 인프라 변경이 구현되고, 새로운 규제 기대치가 나타납니다. 이러한 각 수정 사항은 시스템 기능, 데이터 무결성, 보안 및 규정 준수에 영향을 미칠 가능성이 있습니다.
공식적인 변경 관리 프로세스가 없으면 조직은 특히 다음과 같은 위험을 초래할 수 있습니다:
- 오래되거나 불완전한 적격성 확인 문서 및 요구사항, 설계 및 테스트 간의 추적성 감소로 인한 컴퓨터화된 시스템의 적격성 확인 상태 상실
- 감사 관찰 사항을 초래하는 규제 비준수
- 데이터 무결성 문제
- 시스템 장애 또는 의도하지 않은 기능
- 시스템 구성과 승인된 문서 및 절차 및 적격성 확인 기록 간의 불일치
구조화되고 효과적인 변경 관리 프로세스는 제안된 모든 수정 사항이 통제된 방식으로 평가되고, 문서화되며, 승인되고, 테스트되며, 구현되도록 보장합니다.
이를 통해 조직은 구현 전에 환자 안전, 제품 품질, 데이터 무결성 및 규제 준수에 대한 변경의 잠재적 영향을 평가할 수 있습니다.
효과적인 변경 관리 프로세스의 핵심 구성 요소
1. 거버넌스 및 역할
강력한 거버넌스는 명확성과 책임성을 제공합니다. 일반적인 역할은 다음과 같습니다:
- 변경 요청자(발의자): 변경의 필요성을 식별하고 평가 및 승인을 위해 변경 요청을 제출합니다.
- 시스템 소유자: 시스템 성능 및 규정 준수에 대한 책임이 있으며 비즈니스 영향을 평가하고 구현을 승인합니다.
- 비즈니스 소유자: 비즈니스 요구사항과의 정렬을 보장합니다.
- IT 소유자: 기술적 구현을 담당합니다.
- QA: 규정 준수를 보장하고 변경을 승인합니다.
- CSV 적격성 확인 리드: 적격성 확인 영향 및 테스트 요구사항을 평가합니다.
- 최종 사용자: 사용자 수용 테스트를 수행하거나 지원합니다.
변경 자문 위원회(CAB) 또는 유사한 거버넌스 포럼은 위험 및 비즈니스 영향을 기반으로 변경의 우선순위를 정하고 승인하는 데 도움이 됩니다.
마지막으로 해당되는 경우 주제 전문가(SME): 영향 평가를 지원하고, 요구사항을 검토하며, 테스트 활동에 기여하고, 변경 사항이 운영 및 규정 준수 요구사항을 충족하도록 보장하기 위해 전문적인 비즈니스 또는 기술 전문 지식을 제공합니다.
2. 변경 요청 개시
모든 변경은 명확하고 완전한 변경 요청(CR)으로 시작되며, 변경에 대한 설명, 이유 및 정당성, 출처(편차, 감사, 개선, 사고 또는 규제 업데이트), 분류(경미, 주요, 중대) 및 초기 위험 고려사항을 포함합니다.
책임: CR은 일반적으로 수정의 필요성을 처음 식별한 사람이 제기합니다. 이는 프로세스 요구사항이 진화할 때 프로세스 또는 비즈니스 소유자일 수 있고, 기능적 문제 또는 개선이 감지될 때 시스템 소유자일 수 있으며, 기술 업데이트 또는 패치가 필요할 때 IT일 수 있고, 규정 준수 격차, 편차 또는 감사 관찰 사항을 해결해야 할 때 QA일 수 있습니다.
이점: 출처에 관계없이 명확하게 설명되고 공식적으로 문서화된 CR은 변경 프로세스 전반에 걸쳐 일관된 평가, 추적성 및 통제된 실행을 위한 기초를 설정합니다.
3. 영향 평가
영향 평가는 제안된 변경이 적격성 확인된 시스템에 미치는 영향에 대한 구조화된 평가입니다. 이는 CSV의 변경 관리 프로세스의 핵심 요소이며 다음을 결정합니다:
- 영향을 받는 적격성 확인된 요구사항
- 기능, 기술 또는 설계 사양에 업데이트가 필요한지 여부
- 데이터 무결성, 인터페이스 및 시스템 통합에 대한 영향
- 필요한 테스트(예: 회귀, 기능, 통합)
- SOP, 교육 및 비즈니스 프로세스에 대한 영향
- 부분 또는 전체 재적격성 확인이 필요한지 여부
- 관련 위험 및 해당 완화 조치
책임: 시스템 소유자 및 적격성 확인 리드는 변경이 적격성 확인된 요구사항, 시스템 구성, 데이터 흐름 및 테스트 요구사항에 미치는 영향을 평가합니다. QA는 규정 준수 및 데이터 무결성 영향을 검토하고, IT는 인프라, 통합 또는 소프트웨어 업데이트에 대한 기술적 의견을 제공합니다.
이점: 위험 기반 접근법은 노력이 GxP 프로세스에 대한 잠재적 영향에 비례하도록 보장합니다.
4. 계획 및 실행
승인되면 변경은 통제된 방식으로 계획되고 실행됩니다: 사양(URS, FS, CS, DS)이 업데이트되고, 구성 또는 개발 활동이 준비되며, 구현 증거가 문서화되고, IT, 비즈니스 및 QA가 릴리스 주기에 맞춰 조정합니다.
책임: 계획은 일반적으로 필요한 기술 및 기능 활동을 정의하는 시스템 소유자 및 IT 소유자가 주도합니다. 적격성 확인 리드는 적격성 확인 결과물이 그에 따라 업데이트되도록 보장하고, QA는 규정 준수를 감독하며 계획된 조치가 GxP 기대치와 일치하는지 확인합니다.
이점: 명확한 소유권과 구조화된 계획은 지연을 줄이고, 잘못된 의사소통을 방지하며, 영향을 받는 모든 영역이 적절하게 처리되도록 보장합니다.
5. 테스트 및 문서화
테스트 활동은 영향 평가와 일치하며, 일반적으로 영향을 받지 않지만 관련된 기능에 대한 회귀 테스트, 수정된 구성 요소에 대한 기능 테스트 및 잠재적으로 영향을 받는 인터페이스 및 통합에 대한 통합 테스트를 포함합니다.
책임: 적격성 확인 리드는 테스트 범위를 정의하고, IT는 기술 테스트를 실행하며, 비즈니스 사용자는 기능 테스트를 지원할 수 있고, QA는 모든 증거를 검토하고 승인합니다.
이점: 구조화된 테스트 접근법은 변경이 새로운 위험을 초래하지 않으며 적격성 확인 상태가 입증 가능하고 감사 준비 상태로 유지되도록 보장합니다.
6. 승인 및 배포
배포 전에 QA는 모든 관련 문서를 검토하고, 적격성 확인 리드는 테스트 활동이 만족스럽게 완료되었음을 확인하며, 시스템 소유자는 구현을 위한 시스템의 준비 상태를 승인하고, CAB는 프로덕션 환경으로의 변경 배포의 우선순위 및 시기를 확인합니다.
배포는 일반적으로 IT가 통제된 절차를 따르고 서로 다른 환경 간의 분리를 보장하면서 실행합니다.
책임: 시스템 소유자는 기능적 준비 상태를 확인할 수 있고, 적격성 확인 리드는 적격성 확인 완전성을 검증하며, QA는 최종 규정 준수 승인을 제공하고, CAB는 배포 시기를 승인합니다.
이점: 통제된 배포는 승인되고 완전히 테스트된 변경만 프로덕션에 도달하도록 보장하여 운영 위험을 줄이고 규정 준수를 보호합니다.
7. 구현 후 검토
구현 후 구조화된 검토는 변경이 의도한 대로 작동하는지, 새로운 문제가 발생하지 않았는지, 문서가 완전하고 정확한지, 교육 및 SOP 업데이트가 효과적으로 구현되었는지, 향후 개선을 위한 교훈이 포착되었는지 확인합니다.
책임: 시스템 소유자는 검토를 주도하고, 비즈니스 소유자는 변경이 비즈니스 요구사항을 해결하는지 평가하며, QA는 문서 및 규정 준수를 검증하고, IT는 기술적 검증을 지원하며, 적격성 확인 리드는 적격성 확인 결과물이 정확하게 유지되도록 보장합니다.
이점: 이 최종 단계는 루프를 닫고, 지속적인 개선을 강화하며, 장기적인 시스템 안정성 및 규정 준수를 지원합니다.
수명주기 전반의 역할 및 책임
아래 표는 변경 수명주기의 각 단계에서 일반적으로 누가 주도하고 누가 지원하는지 요약합니다.
| 단계 | 주도 | 지원 |
|---|---|---|
| 개시 | 변경 요청자(시스템 소유자, 비즈니스 소유자, IT 또는 QA) | QA(문서화 및 규정 준수 지침) |
| 영향 평가 | 시스템 소유자, 적격성 확인 리드 | QA, IT, SME |
| 계획 및 실행 | 시스템 소유자, IT 소유자 | 적격성 확인 리드, QA |
| 테스트 및 문서화 | 적격성 확인 리드 | IT, 비즈니스 사용자, QA |
| 승인 및 배포 | 시스템 소유자, IT 소유자(배포), CAB(우선순위 지정에 해당되는 경우) | 적격성 확인 리드, QA |
| 구현 후 검토 | 시스템 소유자 | 비즈니스 소유자, QA, IT, 적격성 확인 리드 |
CSV 프로젝트의 일반적인 변경 유형
- 구성 업데이트
- 기능 개선
- 통합 수정
- 소프트웨어 패치 및 버전 업그레이드
- 인프라 및 보안 변경
- 데이터 모델 조정
- CAPA 또는 감사 결과로 인한 변경
- 사용성 개선
각 유형은 맞춤형 접근법이 필요하지만 모두 동일한 통제된 프로세스를 따라야 합니다.
CSV의 변경 관리 모범 사례
- 변경을 평가, 분류 및 우선순위를 정하기 위해 위험 기반 접근법을 적용하십시오.
- 수명주기 전반에 걸쳐 종단 간 추적성을 유지하십시오.
- 문서(적격성 확인 및 운영)를 최신 상태로 유지하십시오.
- 임시방편적인 변경보다는 구조화된 릴리스 주기를 사용하십시오.
- 재작업을 최소화하기 위해 초기 단계부터 QA를 참여시키십시오.
- 영향 평가가 문서화되고, 포괄적이며, 변경 위험에 비례하는지 확인하십시오.
- 변경 관리를 일탈(Deviation), CAPA 및 감사 프로세스와 통합하십시오.
- 사용자와 시스템 소유자의 지속적인 피드백을 장려하십시오.
- 구현된 변경 사항을 정기적으로 검토하여 교훈을 식별하고 개선 기회를 찾으십시오.
일반적인 함정과 이를 피하는 방법
- 적절한 영향 평가 없이 변경 사항 구현
- 불충분한 테스트 또는 부적절한 회귀 테스트(Regression) 범위
- 오래된 문서 (밸리데이션 및 운영)
- IT, QA 및 현업 부서 간의 소통 부족
- 공식적인 통제를 우회하는 긴급 변경
- 불일치를 초래하는 부실한 버전 관리
이러한 함정을 인식하면 조직이 감사 지적 사항이 되기 전에 프로세스를 강화하는 데 도움이 됩니다.
CSV의 변경 관리 라이프사이클
자주 묻는 질문
CSV 프로젝트에서 변경 관리란 무엇입니까?
밸리데이션된 컴퓨터 시스템에 대한 수정을 평가, 문서화, 테스트 및 승인하는 통제된 프로세스로, 변경 후에도 시스템이 GxP 요구사항을 계속 충족하도록 보장합니다. 일반적으로 변경 요청부터 구현 후 검토까지 정의된 라이프사이클을 따릅니다.
GxP 규제 환경에서 변경 관리가 왜 중요합니까?
밸리데이션된 시스템에 대한 작은 변경이라도 데이터 무결성, 제품 품질 및 환자 안전에 영향을 미칠 수 있기 때문입니다. EU GMP Annex 11 및 GAMP 5와 같은 프레임워크는 시스템의 밸리데이션 상태를 유지하기 위해 변경 사항을 통제, 평가 및 문서화할 것을 요구합니다.
밸리데이션된 시스템에 대한 변경은 누가 승인합니까?
승인에는 일반적으로 문서를 검토하고 규정 준수를 확인하는 QA, 테스트 완료를 확인하는 밸리데이션 리드(Validation Lead), 준비 상태를 확인하는 시스템 소유자(System Owner), 배포 전 우선순위와 시기를 검증하는 변경 자문 위원회(CAB)가 참여합니다.
변경 관리에서 영향 평가란 무엇입니까?
영향 평가는 제안된 변경이 밸리데이션된 요구사항, 시스템 구성, 데이터, 인터페이스 및 테스트 필요성에 어떤 영향을 미치는지에 대한 구조화된 평가입니다. 이를 통해 재밸리데이션이 필요한지 여부와 변경을 진행하기 전에 어떤 위험을 완화해야 하는지 결정합니다.
CSV 변경 관리에서 가장 흔한 함정은 무엇입니까?
가장 빈번한 함정으로는 적절한 영향 평가 생략, 불충분한 회귀 테스트, 오래된 밸리데이션 문서, IT, QA 및 현업 부서 간의 소통 부재, 공식적인 통제를 우회하는 긴급 변경 등이 있습니다.
결론
변경 관리는 규제 환경에서 밸리데이션된 시스템을 유지하는 초석입니다. 강력하고, 위험 기반이며, 잘 관리된 프로세스는 모든 수정 사항이 적절하게 평가, 통제, 문서화, 테스트되고 준수 기대치와 일치하도록 보장합니다.
효과적인 거버넌스, 철저한 영향 평가, 구조화된 테스트 및 지속적인 개선을 결합함으로써 조직은 시스템 라이프사이클 전반에 걸쳐 시스템의 밸리데이션 상태를 유지하고, 데이터 무결성을 보호하며, 운영 안정성을 유지하고 실사 준비 상태를 유지할 수 있습니다.
변경 관리를 전략적 이점으로 전환하십시오
Rephine은 조직이 바로 이러한 수준의 탁월함을 달성할 수 있도록 돕습니다.
GxP 환경에서의 전문 지식과 글로벌 관점을 결합하여 변경 관리 프로세스를 강화하고, 위험 기반 의사 결정을 개선하며, 모든 변경이 더 안전하고 효율적이며 완벽하게 규정을 준수하는 기술 생태계에 기여하도록 보장합니다.
변경 관리를 규제 요구사항에서 품질, 규정 준수 및 운영 우수성의 전략적 원동력으로 전환하는 데 저희가 어떻게 도움을 드릴 수 있는지 알아보려면 저희 팀에 문의하십시오.
저자 소개:
Maialen Serna는 GxP 준수 및 품질 보증 분야의 글로벌 리더인 Rephine의 밸리데이션 및 GMP 컨설턴트입니다.
우리는 단순히 감사 또는 컨설팅 서비스를 제공하는 것이 아니라 품질 여정의 모든 단계에서 고객과 파트너십을 맺으며 신뢰와 준수를 강화하는 엔드투엔드 솔루션을 제공합니다.
25년 이상의 경험을 바탕으로, Rephine은 영국 스티버니지, 스페인 바르셀로나, 인도, 중국 상하이의 네 곳의 주요 거점에서 운영하며 업계의 황금 표준으로서 부러워할 만한 명성을 쌓았습니다.
그녀는 제약, 바이오텍 및 의료기기 기업이 제조 및 공급망 무결성에서 최고 수준을 달성하도록 돕는 데 전념하고 있습니다.