2026年8月28日

DocuSign 生物科技合规与 EMA 规则详解

Summary · 10 min read

了解 DocuSign 如何适配生物科技领域的 EMA 与 EudraLex Annex 11 规则:验证证据、eIDAS 签名级别、审计追踪,以及需要核查的合规缺口。

在受欧洲药品管理局(EMA)监管的生物科技机构中,DocuSign 可以用于签署,但没有哪家电子签名厂商能单靠自身就让你"EMA 合规"。EMA 监管工作流的要求来自 EudraLex 第 4 卷——尤其是关于计算机化系统的 GMP Annex 11——以及涉及签名与信任服务的 eIDAS 法规。因此,合规取决于系统如何验证、签名如何配置,以及证据如何在你的质量管理体系内留存。本指南介绍这些规则的实际要求,以及在依赖 DocuSign 处理受监管文件之前需要核查哪些事项。

EMA 规则对签署记录的实际要求

EMA 不会认证或批准电子签名软件。具有约束力的要求见于 EudraLex 第 4 卷、欧盟 GMP 指南,以及适用于药品生产商、申办者及其服务提供商的相关 GxP 指引。对签署工具而言,有两类要求至关重要。

第一类是计算机化系统验证。Annex 11 要求,取代人工操作的系统——包括创建或存储 GxP 记录的系统——须按预期用途进行验证,并形成基于风险的文档。凡是处理批相关文件、偏差、变更控制或培训记录的云端签名服务,通常都在适用范围内。验证是贵机构自身的责任,须记录在质量管理体系中——这不是厂商的营销页面能替代的。

第二类是记录完整性与可追溯性。签署记录必须能显示谁操作过、何时操作,以及记录事后无法被悄然更改。这正是审计追踪、带时间戳的证据和受控留存的用武之地。

eIDAS 与 EMA 监管签署的交汇点

在签名有效性方面,欧盟的参考框架是(eIDAS)第 910/2014 号法规,它定义了三个级别:简单电子签名(SES)、高级电子签名(AES)和合格电子签名(QES)。大体而言,在未规定正式签名形式的情况下,SES 即可满足要求;AES 增加了签署人身份验证和防篡改证据的要求;QES——使用合格证书和签名创建设备生成——在欧盟各成员国具有等同于手写签名的法律推定效力。

你的生物科技文件需要哪个级别,取决于文件类型和适用法律,而不是平台——一份内部 SOP 确认函和一份经公证的合伙契约,在这个谱系上所处的位置截然不同。DocuSign 支持不同的签名配置,并且视套餐和地区而定,也支持某些基于标准的方式——但要对照你成文的需求,确认每个工作流实际产出的是哪个级别。如果 eIDAS 级别对你而言是陌生领域,我们的 eIDAS 是什么、为何对可信数字签名至关重要指南覆盖了基本要点,而 DocuSign 买家应执行的 eIDAS 核查则将其转化为针对具体厂商的核对清单。

DocuSign 符合 Annex 11 与 GxP 要求吗?

只要部署和验证得当,是可以的——这一类别下的任何厂商都一样。厂商会发布关于安全控制、审计日志和标准支持的声明,但 Annex 11 验证是由受监管的使用方,针对明确的预期用途,在明确的系统配置上执行的。一个"开箱即用"、没有验证资料包也没有程序控制的平台,无论挂着谁的标志,都不是经验证的 GxP 系统。

这种重新框定对采购至关重要。实际的问题不是"这家厂商合规吗?",而是"这套系统能为我们提供什么证据,我们能否验证并维护它?"。为受监管环境评估平台的团队正是以此为标准给候选方案打分——面向临床试验与受监管研究的电子签名软件的对比,就展示了各厂商在验证支持与证据导出上的做法有多么不同。

签署平台的 Annex 11 证据清单

把这份清单作为你的验证与供应商评估文件的骨干;每一项都应能追溯到一份 QMS 文件编号。

证据项目核查内容通常负责人
预期用途说明平台将承载哪些文件类型与 GxP 流程质量保证
供应商资质供应商评估、审计或问卷、服务文档采购 + QA
验证资料包针对你的配置的 IQ/OQ/PQ 或基于风险的等价方案CSV / IT + QA
签名配置记录每个工作流产出哪个签名级别(SES/AES/QES),以及认证方式IT + QA
审计追踪审核程序谁审核追踪记录、多久一次、哪些异常需要上报QA
数据留存与导出已完成的记录和证据如何按要求的期限留存,退出时如何导出IT + 记录管理
访问控制与培训角色权限、用户名单核对、用户培训记录IT + HR/QA
变更控制供应商更新平台或你的配置变化时的重新验证流程QA

任何一行的缺口,都是下次检查时迟早要暴露的缺陷。把这张表当作你计算机化系统政策中活的附件,而不是一次性的作业。

生物科技 DocuSign 部署的常见缺口

GxP 语境下讨论的大多数问题并不稀奇,它们集中在少数几个反复出现的主题上。

  • 签名级别不匹配。 某些按法律或程序要求应使用高级或合格签名的流程,实际却以简单的点击式签署运行。解决之道是逐份文件建立签名矩阵。
  • 未经控制的验证范围蔓延。 平台当初只为供应商保密协议(NDA)而验证,后来却悄悄承担了偏差和变更控制审批。预期用途漂移了,验证文件却没有跟上。
  • 审计追踪盲区。 信封设置允许在没有程序控制的情况下更正或作废,或者没有人被指派去审核追踪记录。
  • 留存规定模糊。 已完成的文件只存在于厂商云端,没有成文的留存规则,也没有与你记录保留时间表相匹配的导出计划。
  • 身份保证不足。 内部用户用仅邮箱认证的方式签署,而你的程序要求更强的验证。认证强度应与文件风险相匹配。

每一项都可以修复,但每一项都落在厂商边界你这一侧。如果你的机构正在权衡更宏观的平台决策,临床试验与受监管研究用的电子签名软件对比以及我们的 英国临床试验知情同意电子签名指南展示的是同一套原则如何适用于试验文件。

在下次续约或审计前要解决的问题

如果 DocuSign 已经投入使用,你不需要把它拆掉——你需要的是补上证据闭环。在下次审计或续约之前,拿到以下问题的书面答案:

  1. 目前哪些文件类型在使用电子签名,每类实际产出的是哪个签名级别?
  2. 我们的验证文件在哪里、上次审核是什么时候,是否与现行配置一致?
  3. 谁审核审计追踪、多久一次,审核结果记录在哪里?
  4. 如果我们离开该平台,已签署 GxP 记录的留存与导出路径是否已成文?
  5. 自上次审核以来,厂商的服务发生了什么变化,其中是否有触发变更控制的变更?

回答这些问题,能把一句含糊的"我们用 DocuSign"变成经得起检查的立场——并为你备好日后更换厂商所需的一整套证据,无需从零重新验证。

用 Nota Sign 构建你的 Annex 11 证据文件

无论你是在收紧现有部署,还是正在比较平台,决定性的因素通常都是证据文件,而不是功能清单。Nota Sign——法大大(FaDaDa)的全球化电子签名平台——正是为这类评估而设:法律适用覆盖 100 多个国家和地区,在亚太地区有深厚的合规能力(包括 iAM Smart、Singpass 以及区域性的 AES/QES 支持),工程底蕴则来自在 IDC 中国电子签名软件市场评比中连年排名第一的团队。

对于成长中的生物科技团队,Nota Sign 不按席位收费,偶尔签署的人不会像按席位授权那样推高账单;中型和企业组织可以申请根据自身签署量与验证需求量身定制的方案。如果你正在搭建 Annex 11 合规立场,与我们聊聊如何梳理你的 Annex 11 证据需求,我们会对照你的文件类型逐项过一遍上面的清单。

常见问题

Nota Sign 帮助企业构建合规的协议签署流程,所有内容均遵循严格的编辑方针。

发现更便捷的电子签名方式

联系销售
免费试用