在受歐洲藥品管理局(EMA)監管的生物科技機構中,DocuSign 可以用於簽署,但沒有哪家電子簽署供應商能單靠自身就讓你「EMA 合規」。EMA 監管工作流程的要求來自 EudraLex 第 4 卷——尤其是關於電腦化系統的 GMP Annex 11——以及涉及簽署與信任服務的 eIDAS 法規。因此,合規取決於系統如何驗證、簽署如何配置,以及證據如何在你的品質管理系統內保留。本指南介紹這些規則的實際要求,以及在依賴 DocuSign 處理受監管文件之前需要核實哪些事項。
EMA 規則對簽署紀錄的實際要求
EMA 不會認證或批准電子簽署軟件。具約束力的要求見於 EudraLex 第 4 卷、歐盟 GMP 指南,以及適用於藥品生產商、申辦者及其服務供應商的相關 GxP 指引。對簽署工具而言,有兩類要求至關重要。
第一類是電腦化系統驗證。Annex 11 要求,取代人手操作的系統——包括建立或儲存 GxP 紀錄的系統——須按預定用途進行驗證,並形成基於風險的文件。凡處理批次相關文件、偏差、變更控制或培訓紀錄的雲端簽署服務,通常都在適用範圍內。驗證是貴機構自身的責任,須記錄在品質管理系統中——這不是供應商的營銷頁面所能替代的。
第二類是紀錄完整性與可追溯性。簽署紀錄必須能顯示誰曾操作、何時操作,以及紀錄事後無法被悄悄更改。這正是審核追蹤、附有時間戳的證據和受控保留的用武之地。
eIDAS 與 EMA 監管簽署的交匯點
在簽署有效性方面,歐盟的參考框架是(eIDAS)第 910/2014 號法規,它定義了三個級別:簡單電子簽署(SES)、高級電子簽署(AES)和合資格電子簽署(QES)。大致而言,在未規定正式簽署形式的情況下,SES 已可滿足要求;AES 增加了簽署人身份驗證和防篡改證據的要求;QES——以合資格證書和簽署創建設備產生——在歐盟各成員國具有等同手寫簽署的法律推定效力。
你的生物科技文件需要哪個級別,取決於文件類型和適用法律,而不是平台——一份內部 SOP 確認函和一份經公證的合夥契約,在這個光譜上所處的位置截然不同。DocuSign 支援不同的簽署配置,並視乎計劃和地區而定,亦支援某些以標準為基礎的做法——但要對照你已成文的需求,確認每個工作流程實際產生的是哪個級別。如果 eIDAS 級別對你而言是陌生領域,我們的 eIDAS 是什麼、為何對可信數碼簽署至關重要指南涵蓋了基本要點,而 DocuSign 買家應執行的 eIDAS 核查則將其轉化為針對個別供應商的核對清單。
DocuSign 是否符合 Annex 11 與 GxP 要求?
只要部署和驗證得當,是可以的——這一類別下的任何供應商都一樣。供應商會發布關於安全控制、審計日誌和標準支援的聲明,但 Annex 11 驗證是由受監管的使用方,針對明確的預定用途,在明確的系統配置上執行的。一個「開箱即用」、沒有驗證資料套件亦沒有程序控制的平台,無論掛着誰的標誌,都不是經驗證的 GxP 系統。
這種重新框定對採購至關重要。實際的問題不是「這家供應商合規嗎?」,而是「這套系統能為我們提供什麼證據,我們能否驗證並維護它?」。為受監管環境評估平台的團隊正是以此為標準給候選方案評分——面向臨床試驗與受監管研究的電子簽署軟件的對比,就展示了各供應商在驗證支援與證據匯出上的做法有多麼不同。
簽署平台的 Annex 11 證據清單
把這份清單作為你的驗證與供應商評估文件的骨幹;每一項都應能追溯到一份 QMS 文件編號。
任何一行的缺口,都是下次檢查時遲早會暴露的缺陷。把這張表當作你電腦化系統政策中活的附件,而不是一次性的作業。
生物科技 DocuSign 部署的常見缺口
GxP 語境下討論的大多數問題並不稀奇,它們集中在少數幾個反覆出現的主題上。
- 簽署級別不匹配。 某些按法律或程序要求應使用高級或合資格簽署的流程,實際卻以簡單的一按即簽方式執行。解決之道是逐份文件建立簽署矩陣。
- 未經控制的驗證範圍蔓延。 平台當初只為供應商保密協議(NDA)而驗證,後來卻悄悄承擔了偏差和變更控制審批。預定用途漂移了,驗證文件卻沒有跟上。
- 審核追蹤盲區。 信封設定允許在沒有程序控制的情況下更正或作廢,或者沒有人被指派覆核追蹤紀錄。
- 保留規定含糊。 已完成的文件只存在於供應商雲端,沒有成文的保留規則,亦沒有與你紀錄保留時間表相匹配的匯出計劃。
- 身份保證不足。 內部用戶只以電郵認證方式簽署,而你的程序要求更強的身份驗證。認證強度應與文件風險相匹配。
每一項都可以修復,但每一項都落在供應商邊界你這一側。如果你的機構正在權衡更宏觀的平台決策,臨床試驗與受監管研究用的電子簽署軟件對比以及我們的 英國臨床試驗知情同意電子簽署指南展示的是同一套原則如何適用於試驗文件。
在下次續約或審計前要解決的問題
如果 DocuSign 已經投入使用,你不需要把它拆掉——你需要的是補上證據閉環。在下次審計或續約之前,取得以下問題的書面答案:
- 目前哪些文件類型在使用電子簽署,每類實際產生的是哪個簽署級別?
- 我們的驗證文件在哪裡、上次覆核是什麼時候,是否與現行配置一致?
- 誰覆核審核追蹤、多久一次,覆核結果記錄在哪裡?
- 如果我們離開該平台,已簽署 GxP 紀錄的保留與匯出路徑是否已成文?
- 自上次覆核以來,供應商的服務有什麼變化,其中是否有觸發變更控制的變更?
回答這些問題,能把一句含糊的「我們用 DocuSign」變成經得起檢查的立場——並為你備好日後更換供應商所需的一整套證據,毋須由零重新驗證。
用 Nota Sign 構建你的 Annex 11 證據文件
無論你是在收緊現有部署,還是正在比較平台,決定性的因素通常都是證據文件,而不是功能清單。Nota Sign——法大大(FaDaDa)的全球化電子簽署平台——正是為這類評估而設:法律適用覆蓋 100 多個國家和地區,在亞太地區有深厚的合規能力(包括 iAM Smart、Singpass 以及區域性的 AES/QES 支援),工程底蘊則來自於在 IDC 中國電子簽名軟件市場評比中連年排名第一的團隊。
對於成長中的生物科技團隊,Nota Sign 不按席位收費,偶爾簽署的人不會像按席位授權那樣推高賬單;中型和企業組織可以申請根據自身簽署量與驗證需求量身定制的方案。如果你正在搭建 Annex 11 合規立場,與我們聊聊如何梳理你的 Annex 11 證據需求,我們會對照你的文件類型逐項過一遍以上的清單。









