Объекты, которые проходят проверку физической защиты, но вводятся в эксплуатацию с непроверенными записями систем управления, не считаются полностью введенными в эксплуатацию — они представляют собой отложенный риск. Когда происходит инцидент, связанный с нарушением защиты, а журналы сигналов тревоги оказываются неполными; когда срабатывает блокировка, но невозможно отследить действия оператора; или когда имеются данные системы управления зданием (BMS), но никто не определил, какие записи были критически важными, у объекта отсутствует обоснованная позиция при аудите. Последствия этого не носят абстрактный характер: это вынужденная реконструкция событий после аварии, риск привлечения к ответственности со стороны регулирующих органов, а в некоторых юрисдикциях — приостановка эксплуатации на время сбора доказательств задним числом. Меры, позволяющие избежать этого, заключаются в том, чтобы до подписания акта приемки установить, какие функции управления влияют на состояние локализации, и имеет ли каждая из них наблюдаемую реакцию и привязанную к ней доступную для извлечения запись. Приведенная ниже информация поможет вам отличить доказательства наличия критически важных средств контроля от общих данных мониторинга, проверить границы, которые большинство команд по вводу в эксплуатацию оставляют без внимания, и определить, что на самом деле означает «готовность к аудиту», прежде чем инспектор определит это за вас.
Последовательности управления, влияющие на состояние локализации
Не каждая функция автоматического управления на объекте уровня BSL-3 или BSL-4 влечет за собой одинаковые последствия в случае ее незаметного сбоя. Последовательности, непосредственно определяющие состояние герметичности — направленность воздушного потока, поддержание перепада давления, логика блокировки дверей и запуск оборудования для дезактивации — требуют подтвержденных данных о приемочных испытаниях. Другие функции, такие как графики освещения или общий мониторинг инженерных систем, таких требований не требуют. Неспособность провести эту грань до начала ввода в эксплуатацию является одной из наиболее распространенных ошибок планирования в работе с системами управления BSL, поскольку в результате получается документация о приемочных испытаниях, которая подтверждает исправность многих элементов, но не может продемонстрировать, что критически важные последовательности были соблюдены в экстремальных условиях.
Проверка направленности воздушного потока заслуживает особого внимания в качестве запланированной приемочной процедуры при вводе в эксплуатацию лабораторий уровней BSL-3 и BSL-4, а не как формальность, перенесенная из этапа квалификации системы вентиляции и кондиционирования воздуха. Речь идет не только о том, чтобы воздушный поток соответствовал расчетному значению в стационарных условиях, но и о том, чтобы алгоритм управления обеспечивал направленность потока во время переходных процессов: открытия дверей, регулирования работы вытяжной системы, изменений давления в соседних помещениях. Непроверенная последовательность воздушных потоков может казаться соответствующей требованиям при единичном моментальном измерении, но при этом не обеспечивать сохранение направления локализации во время эксплуатационных переходных процессов, которые имеют наибольшее значение. Риск выброса аэрозолей в средах BSL-3 и BSL-4 непосредственно связан именно с этими переходными состояниями, а не с устойчивым базовым режимом. «Руководство по биобезопасности лабораторий» ВОЗ (4-е издание) содержит полезные процессуальные ориентиры для реализации замысла системы локализации, и приемочные испытания должны быть организованы таким образом, чтобы продемонстрировать, что установленная последовательность управления сохраняет этот замысел в условиях реалистичных эксплуатационных переходных процессов, а не только в номинальных условиях.
Для объектов, на которых вводятся в эксплуатацию взаимосвязанные устройства локализации — изоляторы, проходные системы, шкафы биологической безопасности, — в рамках испытаний последовательностей необходимо учитывать их одновременную работу. Каждое устройство осуществляет вытяжку независимо, и совокупная нагрузка на систему вытяжки помещения при одновременной работе представляет собой сценарий, который чаще всего выявляет недостаточно проверенное поведение последовательностей. При приемочных испытаниях необходимо подтвердить, что последовательности управления, определяющие приоритет вытяжки, восстановление заданного значения давления и срабатывание сигнализации, остаются стабильными при одновременной работе нескольких устройств, а не только при индивидуальном тестировании каждого из них.
Записи данных по ПЛК, ЧМИ и системе управления зданием (BMS)
Записи, генерируемые системами ПЛК, ЧМИ и БУС в ходе ввода в эксплуатацию, выполняют две различные функции, которые часто смешивают: они являются одновременно эксплуатационными данными и потенциальными доказательствами для аудита. Рассмотрение их исключительно как эксплуатационных данных — полезных для устранения неисправностей, но не структурированных для последующего извлечения — создает пробел, который выявляется во время инспекции, а не в ходе ввода в эксплуатацию. В приложении 11 к 4-му тому EudraLex этот момент сформулирован прямо: компьютеризированные системы должны генерировать записи, которые являются полными, точными и доступными для извлечения, и этот принцип применяется к контрольным записям, связанным с функциями, критически важными для обеспечения герметичности, независимо от того, относятся ли эти функции к контексту фармацевтического производства или к объектам уровня биологической безопасности (BSL), где к электронным записям предъявляются аналогичные требования.
Конкретной проблемой при эксплуатации объектов уровня биологической безопасности (BSL) является документация по вытяжной системе при одновременной нагрузке от различных устройств. Если на объекте одновременно эксплуатируются биологические шкафы безопасности, изоляторы или другие устройства локализации, генерирующие вытяжной поток, записи системы управления зданием (BMS) должны подтверждать, что вытяжная система была рассчитана и функционировала надлежащим образом при данной комбинированной нагрузке. Вытяжная система, размеры которой рассчитаны только на помещение, но недостаточны для помещения плюс всех работающих устройств локализации, представляет собой реальный риск для локализации — и этот риск может проявиться только тогда, когда записи системы управления зданием (BMS) покажут отклонение давления во время одновременной работы. Документирование производительности вытяжной системы только с учетом расчетной нагрузки помещения, без учета вклада вытяжки устройств локализации, делает этот риск незаметным в протоколе ввода в эксплуатацию.
Ведение записей данных с интерфейса человека-машины (HMI) сопряжено с отдельным обязательством по документированию. Взаимодействия оператора с состояниями системы управления — изменения заданных значений, подтверждения сигналов тревоги, выбор режимов — должны регистрироваться с достаточной детализацией, чтобы можно было воссоздать ход событий во время любого инцидента, имеющего отношение к защитной оболочке. Речь здесь идет не о введении системы наблюдения за операторами, а об обеспечении того, чтобы запись действий оператора существовала независимо от его памяти в случае, если это потребуется при расследовании первопричин. На объектах, где в дополнение к скудным записям HMI используются ручные журналы, в ходе проверок часто выясняется, что записи в журналах не совпадают с временными метками событий в системных записях. На практике это означает, что настройки ведения журнала HMI следует проверять во время приемочных испытаний, а не считать их адекватными только потому, что система функционирует.
В случае проектов, связанных с системами защитных оболочек со встроенными системами управления, необходимо оценить, как система управления зданием (BMS) взаимодействует с конкретным оборудованием защитной оболочки, таким как Модульные лабораторные системы BSL-3/BSL-4 — На ранних этапах планирования ввода в эксплуатацию целесообразно определить, какие записи формируются на уровне объекта, а какие — на уровне оборудования, что, в свою очередь, определяет порядок формирования пакетов документации.
Обработка состояния сигнализации и извлечение событий
При приемочных испытаниях систем сигнализации BSL проверка часто ограничивается подтверждением срабатывания сигнализации. Это неверный критерий завершения испытаний. Вопрос приемки заключается не в том, срабатывает ли сигнализация, а в том, можно ли наблюдать реакцию на сигнализацию и можно ли впоследствии извлечь запись о событии. Сигнализация, которая срабатывает правильно, но не регистрирует ничего полезного, или которая ведет журнал в хранилище данных, недоступном для команды, ответственной за расследование первопричин, не представляет никакой ценности ни с точки зрения аудита, ни с точки зрения эксплуатации в случае возникновения реального события, требующего локализации.
Сигналы тревоги, связанные с отрицательным давлением, относятся к категории с наибольшими последствиями на объектах уровней BSL-3 и BSL-4. Когда перепад давления опускается ниже порогового значения системы локализации, должен срабатывать сигнал тревоги, а запись об этом срабатывании в системе управления зданием (BMS) — включая отметку времени, заданное значение на момент срабатывания сигнала, измеренное значение и последующие действия оператора — должна быть доступна в виде отдельного события, а не восстанавливаться на основе данных динамики. Это различие имеет важное значение: данные тренда показывают, как изменялось измеренное значение во времени, а запись события показывает, что состояние сигнала тревоги было инициировано, подтверждено и устранено в отслеживаемой последовательности. Без такой структуры записи событий анализ первопричин после инцидента, связанного с локализацией, превращается в криминалистическую реконструкцию, а не в простое извлечение информации, и это неприемлемая позиция во время инспекции, когда регулирующий орган задает вопрос о том, функционировали ли системы управления объекта в соответствии с проектом. Приложение 11 к EudraLex поддерживает принцип, согласно которому события сигнализации в компьютеризированных системах должны регистрироваться таким образом, чтобы позволять реконструировать состояние системы — этот принцип напрямую применим в данном случае.
Практическим испытанием в ходе приемочных испытаний является извлечение данных о сигналах тревоги в условиях имитированного нештатного режима: необходимо вызвать отклонение давления, подтвердить срабатывание сигнала тревоги, а затем извлечь запись о событии из системы управления зданием (BMS) так, как это было бы сделано в ходе реального расследования. Если для такого извлечения требуется специализированный оператор, нестандартный доступ к системе или ручной вывод данных, эти зависимости должны быть задокументированы в качестве эксплуатационных рисков до подписания акта приемки. Объекты, которые не могут продемонстрировать стандартный алгоритм извлечения данных о критических аварийных событиях в ходе ввода в эксплуатацию, как правило, не способны надежно выполнить такое извлечение в условиях стресса после возникновения события.
Одной из категорий сигналов тревоги, проверку которой часто откладывают, является состояние оборудования для дезактивации по окончании цикла. Системы проходной дезактивации с использованием высокочастотного пара (VHP) и оборудование для дезактивации помещений генерируют сигналы тревоги в случае сбоя цикла, отклонения параметров или незавершенной проверки — и эти события должны входить в ту же структуру доступных для просмотра записей, что и сигналы тревоги, связанные с давлением и расходом воздуха. Проверка только цепочки сигналов тревоги систем ОВКВ и давления при одновременном откладывании проверки сигналов тревоги оборудования для дезактивации оставляет пробел в документации, подтверждающей герметичность, который трудно устранить после ввода объекта в эксплуатацию.
Ручное управление и границы ролей доступа
Возможность ручного переключения предусмотрена в каждой системе контроля биобезопасности в связи с эксплуатационными необходимостями — эвакуация в чрезвычайных ситуациях, доступ для технического обслуживания, устранение неисправностей. Риск, связанный с приемкой системы, заключается не в том, что такие возможности переключения существуют, а в том, что их поведение в условиях режима локализации никогда не проверялась. Переключение, которое никогда не проверялось во время ввода в эксплуатацию, представляет собой непроверенный путь через архитектуру ролей доступа, и если этот путь обходит последовательность блокировки дверей или отключает сигнализацию давления во время активации, у объекта нет оснований утверждать, что целостность системы локализации была сохранена при использовании данного переключения.
Испытания системы ручного обхода блокировки дверей являются наиболее сложной с организационной точки зрения частью данного объема работ, и именно эта сложность является одной из причин, по которой их часто откладывают. Для проверки того, не нарушает ли ручной обход блокировки дверей перепад давления между зонами, необходимо создать условия, которые временно создают нагрузку на границу защитной оболочки, а это требует планирования, координации и, порой, наличия объекта, который еще не вступил в полную эксплуатацию. Возникает соблазн просто зафиксировать возможность ручного обхода в документации как одну из характеристик системы и перейти к другим задачам. Последствием откладывания этого испытания является то, что поведение системы при обходе блокировки в реальных условиях состояния локализации остается неизвестным, и когда оператор использует обход в реальной ситуации — при техническом обслуживании, отказе оборудования или аварийной ситуации — отсутствует проверенное обоснование утверждения о том, что локализация не была нарушена. Структура стандарта ASTM E2500-25, посвященная спецификации и проверке критически важных систем на основе оценки рисков, служит полезным руководством для организации испытаний системы обхода: объем испытаний должен быть соразмерен последствиям поведения системы обхода для защитной оболочки, а не частоте, с которой, как ожидается, будет использоваться обход.
Границы ролей доступа требуют такого же уровня конкретизации. Вопрос заключается не в том, определены ли роли в системе, а в том, может ли пользователь, обладающий данной ролью, выполнить действие, изменяющее параметр, критичный для обеспечения безопасности, и фиксируется ли это действие в журнале с указанием роли. Предприятия, которые определяют роли слишком широко или используют общие учетные данные для удобства, генерируют записи, которые невозможно соотнести с решениями конкретных операторов. Это проблема целостности записей, не зависящая от того, было ли само контрольное действие правомерным. В ходе приемочных испытаний следует проверить, что доступ к функциям, ограниченным ролями, невозможен без соответствующих учетных данных, и что попытка доступа регистрируется в журнале независимо от того, был ли доступ предоставлен или отказан.
Двери с пневматическим уплотнением APR Встроенные в зоны локализации BSL системы являются наглядным примером того, как тестирование ручного переключения и ролей доступа пересекается с физической локализацией: состояние пневматического уплотнения двери является функцией контроля локализации, и как поведение уплотнения при ручном переключении, так и роль доступа, необходимая для инициирования такого переключения, должны быть явно проверены и зафиксированы в ходе приемочных испытаний.
Документация по ключевым функциям, готовая к аудиту
Готовность к аудиту является структурным свойством системы документации, а не свойством отдельных документов. Предприятие может иметь отличные отдельные журналы событий и тем не менее не пройти аудит, если эти журналы невозможно объединить в целостную картину состояния системы локализации — что контролировалось, что отклонялось от нормы, какие действия предпринял оператор и каков был результат. Архитектура документации должна быть разработана таким образом, чтобы дать ответы на эти вопросы до того, как их задаст инспектор.
Протоколы проверки деконтаминации относятся к числу наиболее часто вызывающих замечания при инспекциях. Конкретное нарушение, как правило, заключается не в отсутствии протоколов, а в том, что биологические индикаторы или параметрические датчики размещались в наиболее доступной точке загрузки, подлежащей деконтаминации, а не в центре загрузки или в наиболее труднодоступном месте, в результате чего получаются протоколы, которые на самом деле не подтверждают, что критическая точка была обработана надлежащим образом. Неправильное размещение мониторов приводит к формированию отчёта, который выглядит полным, но не может подтвердить утверждение о том, что деконтаминация была осуществлена по всей загрузке. Именно это различие — между отчётом, который просто существует, и отчётом, который можно обосновать, — и является практическим смыслом готовности к аудиту в отношении критически важных функций. Руководство ВОЗ по методам лабораторного мониторинга (LBM) в отношении проверки деконтаминации предоставляет полезную справочную информацию по процессам, касающуюся практики размещения мониторов и требований к хранению отчётов, хотя оно и не имеет силы обязательного нормативного акта во всех юрисдикциях.
Общий принцип заключается в том, что для критически важных функций требуются записи, которые изначально были разработаны с расчетом на проведение аудита, а не те записи, которые просто существуют и предлагаются для аудита. Что касается именно средств контроля, это означает, что в пакете документов по приемочной проверке должно быть указано, какие функции были определены как критические, какие доказательства были собраны в ходе тестирования, какими были критерии приемки для каждой из них и каков был результат. Распечатка системы управления зданием (BMS), приложенная к отчету о приемочной проверке без такого контекста, является приложением с данными, а не записью аудита. Это различие имеет значение при инспекции, когда на объекте лежит обязанность продемонстрировать структурированный и продуманный процесс приемочной проверки, а не просто наличие данных.
Для более широкого планирования ввода в эксплуатацию, предусматривающего включение приемочных испытаний систем управления в общую последовательность квалификационных испытаний, Пошаговое руководство по вводу в эксплуатацию лаборатории уровня BSL-3 рассматривает, как данные о контрольных мероприятиях вписываются в общую структуру документации по вводу в эксплуатацию.
Пороговое значение приемлемости для документации по средствам контроля
Документация по системам управления соответствует критериям приемки, если для каждой критической сигнализации, блокировки и последовательности управления предусмотрены три компонента: зафиксированная реакция в ходе испытаний на отклонение от нормы, доступная для просмотра запись этой реакции и письменная процедура, определяющая, какова должна быть правильная реакция. Если для какой-либо критической функции отсутствует хотя бы один из этих трех элементов, приемка не считается выполненной — она откладывается, и отсутствующий элемент будет выявлен либо в ходе эксплуатации, либо во время проверки.
План биобезопасности является руководящим документом, устанавливающим минимальные требования к содержанию документации по контрольным процедурам, готовой к приемке. Для каждого валидированного метода деконтаминации план должен включать письменные процедуры, охватывающие как минимум концентрацию агента или параметр воздействия, время контакта или продолжительность цикла, а также метод проверки, используемый для подтверждения эффективности. Это не бюрократическая формальность — это документ, который определяет, что означает “правильно” для данной контрольной функции. Без него отсутствует стандарт, по которому можно было бы оценить протокол ввода в эксплуатацию, и служба обеспечения качества вынуждена принимать решения о критичности задним числом под давлением инспекции, а не на основе заранее установленных критериев приемки. Отсутствие или неполнота процедур плана биобезопасности неизменно фигурируют в отчетах по результатам инспекций именно потому, что они представляют собой минимальный порог документации, ниже которого никакой объём данных испытаний не может подтвердить полную приемлемость системы.
Проблема, возникающая на поздних этапах ввода в эксплуатацию, заключается в определении границы между записями общего мониторинга объекта и записями, критически важными для биобезопасности. Команды, которые не определяют эту границу на раннем этапе, генерируют огромные объемы данных систем управления (BMS) и человеко-машинного интерфейса (HMI), не установив при этом, какие именно записи необходимы для подтверждения целостности системы локализации. В результате пакет приемно-сдаточной документации содержит слишком много недифференцированных данных и слишком мало структурированных доказательств, касающихся конкретных важных функций. В результате отдел контроля качества сталкивается с необходимостью после ввода в эксплуатацию отделять критически важные записи от некритических — зачастую в условиях дефицита времени из-за приближающейся инспекции или начала эксплуатации. Решение этой проблемы просто в теории, но сложно на практике: определить степень критичности до начала испытаний, а не после сбора данных. Порог приемки преодолевается не при наличии данных, а тогда, когда для критически важных функций подтверждены реакции, и эти реакции задокументированы в соответствии с заранее установленным стандартом.
Самый важный вопрос, который следует задавать при проведении любой приемочной проверки систем контроля BSL, заключается не в том, генерирует ли система записи, а в том, позволяют ли эти записи подтвердить конкретное утверждение о состоянии локализации в определенный момент времени. Именно это различие отделяет процесс ввода в эксплуатацию от приемочной проверки, готовой к аудиту, — и от него зависит, можно ли будет расследовать инцидент, связанный с локализацией, произошедший через два года после начала эксплуатации, на основе доказательств или реконструировать его по памяти.
Перед завершением оформления пакета документов по приемочной проверке убедитесь, что для каждой критической сигнализации предусмотрен путь доступа к данным о событии, работающий без специального доступа; что поведение системы при ручном переключении было протестировано в условиях режима локализации, а не в режиме простоя; и что план биобезопасности содержит письменные процедуры для каждого метода деконтаминации с достаточной детализацией параметров, чтобы служить в качестве стандарта приемочной проверки. Эти три проверки в совокупности позволяют определить, выдержит ли документация по системам управления объекта проверку — или же пробелы в ней будут выявлены кем-то другим раньше.
Часто задаваемые вопросы
Вопрос: Что должно произойти сразу после подписания акта приемки систем управления — до ввода объекта в эксплуатацию?
A: Первоочередной задачей после подписания акта приемки является подтверждение того, что пути извлечения событий, настроенные в ходе приемки, остаются работоспособными в нормальных условиях эксплуатационного доступа, а не только при доступе команды по вводу в эксплуатацию. Процедуры извлечения сигналов тревоги, учетные данные доступа на основе ролей и рабочие процессы экспорта записей системы управления зданием (BMS) должны быть переданы эксплуатационной команде вместе с документированным пошаговым руководством, чтобы первый раз, когда им придется извлекать запись о критическом событии, не пришелся на момент реального инцидента в защитной оболочке или проведения инспекции. Именно в пробелах этой передачи происходит утрата строгости приемки в период между завершением ввода в эксплуатацию и достижением эксплуатационной готовности.
Вопрос: Применяется ли описанный здесь объем приемочных испытаний средств контроля к объектам с усиленными мерами безопасности уровня BSL-2 или только к объектам уровней BSL-3 и BSL-4?
A: На уровне BSL-2 «усиленного» порог критичности меняется, но основной принцип остается неизменным. Уровни BSL-3 и BSL-4 представляют собой основные условия, при которых сигналы тревоги об отрицательном давлении, последовательности блокировки дверей и записи о проверке дезактивации имеют прямые последствия для биологической безопасности — и где отсутствие доступных для просмотра записей создает риск нарушения нормативных требований. На уровне BSL-2 «усиленный» количество конкретных последовательностей, определяющих состояние локализации, как правило, меньше, однако любая функция контроля, напрямую влияющая на целостность биологической локализации, по-прежнему требует наблюдаемого реагирования и доступной для проверки записи. Данная система применяется везде, где сбой локализации имеет отслеживаемый путь через функцию контроля.
Вопрос: Существует ли ситуация, когда добавление дополнительных доказательств контроля не укрепляет, а, напротив, ослабляет позицию аудитора?
A: Да — когда объем недифференцированных записей не позволяет найти конкретные доказательства, подтверждающие целостность системы сдерживания. Пакет приемки, в котором регистрируются все данные системы управления безопасностью (BMS) без указания, какие записи являются критическими, вынуждает инспектора самостоятельно делать выводы о том, что именно проверялось и почему. Такая ситуация при аудите хуже, чем более лаконичный пакет с четко структурированным обоснованием для каждой критической функции. Решающим фактором является не количество записей, а то, имеется ли для каждой критической функции конкретный критерий приемки, соответствующий результат испытания и доступная запись о событии — а также то, четко ли некритические записи отделены от этого набора доказательств, а не смешаны с ним.
Вопрос: Как следует подходить к приему средств управления, если ПЛК и система управления зданием (BMS) поставляются разными поставщиками и имеют разные архитектуры данных?
A: Это граничное условие, которое необходимо устранить в рамках приемочной проверки до начала тестирования, а не в его ходе. Когда журналы событий ПЛК и записи БУС хранятся в отдельных системах с разными системами отсчёта времени, рабочими процессами извлечения данных и механизмами контроля доступа, приемочная проверка должна включать межсистемный тест на согласованность: необходимо инициировать событие, имеющее отношение к локализации аварии, а затем подтвердить, что соответствующие записи в обеих системах совпадают по временным меткам, атрибутам события и действиям оператора. Несогласованные архитектуры означают, что при расследовании первопричины, требующем использования обоих источников данных, возникнет пробел, который невозможно будет устранить задним числом. Также необходимо явно определить границу критичности между записями ПЛК и БУС — какая система отвечает за какое событие, критичное для локализации аварии, — чтобы избежать пробелов, возникающих из-за дублирования, когда обе системы фиксируют частичные данные, но ни одна из них не фиксирует событие в полном объеме.
Вопрос: В какой момент документация по средствам контроля переходит из разряда результатов ввода в эксплуатацию в разряд результатов квалификации, требующих официального утверждения отделом контроля качества?
A: Граница определяется тем, оказывает ли функция управления непосредственное влияние на качество продукции, безопасность пациентов или, в данном контексте, на целостность биологической изоляции. Документация, подтверждающая реакцию на критические для изоляции сигналы тревоги, работу систем блокировки и проверку дезактивации, является результатами квалификационных испытаний — она требует проверки отделом контроля качества, установленных критериев приемки и официального утверждения, прежде чем объект будет считаться введенным в эксплуатацию. Общие записи мониторинга объекта — освещение, некритические данные об инженерных сетях, журналы административных систем — являются результатами ввода в эксплуатацию, которые не требуют такого же формального процесса утверждения отделом контроля качества. Практический риск отсутствия чёткого разграничения заключается в том, что по завершении ввода в эксплуатацию отдел контроля качества получает смешанный пакет документов и вынужден в условиях дефицита времени задним числом присваивать им степень критичности, что с наибольшей вероятностью приведёт к попаданию неполных квалификационных записей в оперативную документацию.





















