制药厂临床数据保密_第1页
制药厂临床数据保密_第2页
制药厂临床数据保密_第3页
制药厂临床数据保密_第4页
制药厂临床数据保密_第5页
已阅读5页,还剩6页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

制药厂临床数据保密一、总则

(一)目的:依据《药品管理法》《数据安全法》及企业内部合规经营战略,针对临床数据保密管理中存在的流程不清晰、人员意识薄弱、外部风险隐患等问题,核心目标是建立覆盖临床数据全生命周期的保密体系,有效防控数据泄露风险,保障企业核心竞争力与患者权益。

1、规范临床数据收集、传输、存储、使用、销毁等环节的操作行为;

2、明确各岗位数据保密责任,提升全员风险防范意识;

3、构建内外部协同的数据安全管控机制。

(二)适用范围:适用于所有接触临床数据的部门及人员,包括研发部、生产部、质量部、市场部、销售部及所有员工,外包合同研究组织(CRO)按协议履行保密义务。第三方供应商、合作机构人员参照执行。紧急公务需临时使用数据的,需经部门负责人审批。

1、研发部负责临床前数据及试验方案保密;

2、生产部负责生产过程数据(批记录、环境监测)保密;

3、质量部负责质量数据(检验结果、稳定性考察)保密;

4、市场部、销售部负责未公开数据保密。

(三)核心原则:坚持合法合规、最小授权、全程可控、责任到人原则。补充专项原则:数据分类分级管理,高风险数据重点保护。

1、所有数据操作不得超出授权范围;

2、敏感数据传输必须加密,存储加密;

(四)层级与关联:本制度为专项管理制度,与《员工手册》《信息安全管理制度》关联,冲突时以本制度为准。特殊情况需报总经理审批。与《研发保密协议》《供应商保密协议》同步执行。

1、涉及知识产权的数据按《研发保密协议》处理;

2、与CRO的数据交接需签订保密补充协议。

(五)相关概念说明:

1、临床数据指在药物临床试验过程中产生的所有原始数据及衍生数据;

2、敏感数据包括个人身份信息、健康信息、未公开的疗效数据等。

二、组织架构与职责分工

(一)组织架构:设立数据保密工作小组,由总经理牵头,研发部、生产部、质量部、市场部负责人为成员,负责重大事项决策。各部门指定数据保密联络员,负责日常管理。安全员负责监督执行。

1、总经理负责全面统筹;

2、各部门负责人负责本部门落实。

(二)决策与职责:总经理每月听取一次数据保密工作汇报,决策重大风险处置方案。部门负责人每周检查本部门执行情况,发现异常及时上报。

1、总经理决策范围:重大数据泄露事件处置、保密投入预算;

2、部门负责人决策范围:一般性数据权限调整。

(三)执行与职责:

研发部:试验方案、原始记录、统计分析报告等按项目分级管理,试验结束后30日内完成纸质文档归档;

生产部:批生产记录、环境监控数据按批次编号管理,电子数据访问权限每月审核一次;

质量部:检验数据、稳定性数据需双人复核,电子数据传输必须通过加密通道;

市场部:未公开的试验结果、适应症信息严禁外传,会议资料按需发放;

销售部:客户反馈数据与疗效数据区分管理,禁止通过私人设备处理敏感数据。

(四)监督与职责:安全员每季度抽查各部门数据保密措施,发现违规立即签发整改通知,问题严重的纳入绩效考核。

1、安全员监督方式:现场检查、数据访问日志审计;

2、整改结果应用:连续两次整改不合格的,取消当年评优资格。

(五)协调联动:建立数据保密月度例会制度,由联络员主持,重点协调跨部门数据交接问题。生产部与质量部数据交接需经双方主管双重确认。

1、例会内容:上月问题整改情况、本月风险点;

2、争议解决:数据使用争议由保密工作小组裁决。

三、数据收集与传输管理

(一)数据收集规范:

研发部:试验方案需经伦理委员会审核后存档,电子版加密存储,授权人员通过指纹验证访问;

生产部:批记录填写必须实时、准确,电子批记录系统操作需双人核对,纸质记录每日核对一次;

质量部:检验数据录入前需核对原始记录,电子数据传输必须使用专用U盘,禁止邮件传输;

市场部:客户反馈数据需剔除个人身份信息,通过加密数据库管理。

1、研发数据收集要求:原始记录保存期限不少于试验结束后5年;

2、生产数据收集要求:环境监控数据每小时自动记录,保存期限不少于3年;

3、质量数据收集要求:检验原始记录需有操作员、复核员签名,电子数据备份每月一次。

(二)数据传输控制:

所有电子数据传输必须使用公司VPN,传输前进行病毒查杀。敏感数据传输需附加动态口令。纸质数据需通过物流公司加密传递,全程跟踪。

1、传输工具:禁止使用公共网络、个人邮箱传输敏感数据;

2、传输记录:每次传输需记录时间、接收人、数据类型,保存2年;

3、异常处理:传输中断立即启动备用方案,并上报保密工作小组。

(三)第三方数据管理:

与CRO的数据交接必须通过专用加密平台,签订数据保密协议。协议中明确数据使用范围、销毁时限。合作结束后30日内完成数据返还或销毁。

1、协议条款:数据使用范围必须与试验方案一致;

2、数据返还要求:CRO需提供数据接收确认书;

3、销毁方式:电子数据需物理销毁存储介质,纸质数据需碎纸机处理。

1、数据销毁记录需双方签字确认;

2、销毁后10日内双方需互相提供销毁证明。

四、数据存储与访问管理

(一)存储规范:

1、电子数据存储于专用服务器,非授权人员禁止物理接触服务器;

2、敏感数据存储需双备份,异地存放,备份介质每月检查一次;

3、纸质数据按项目分类编号,存放在带锁的文件柜,双人开锁。

(二)访问控制:

1、系统访问需通过用户名+动态口令,每月更换口令,记录异常登录;

2、数据访问权限按需申请,每年审核一次,离职人员立即取消权限;

3、禁止截图、拍照敏感数据,必须使用专用打印机打印。

(三)终端管理:

1、处理敏感数据的电脑安装加密软件,禁止安装无关软件;

2、移动存储设备使用需登记,使用后立即消毒,禁止私自带出办公区;

3、外单位人员需通过VPN访问数据的,必须经部门负责人批准。

1、VPN访问需记录访问时间、IP地址、操作内容;

2、外单位人员使用后需提供操作日志,存档3个月。

(四)日志管理:

1、系统操作日志保存不少于6个月,每年抽取10%进行人工核对;

2、访问日志每日备份,禁止手动删除;

3、异常日志需立即上报,并采取临时管控措施。

1、日志核查发现问题的,责任到人,考核绩效;

2、日志管理由安全员负责,每月向总经理汇报一次。

五、数据使用与销毁管理

(一)使用规范:

1、数据分析需基于原始数据,禁止篡改,结果需经统计员复核;

2、内部讨论敏感数据需在专用会议室,禁止使用手机,全程录音(仅限重大项目);

3、对外提供数据需经法务审核,提供脱敏版本。

(二)销毁规范:

1、电子数据销毁需通过专业软件,销毁前拍照留存,双人签字确认;

2、纸质数据由安全员监督,使用碎纸机粉碎,碎屑需装袋保存一个月;

3、存储介质销毁需物理破坏,记录销毁时间、地点、责任人。

(三)销毁审批:

1、项目结束后3个月内完成数据销毁,特殊情况需总经理批准延长;

2、销毁前需通知所有相关岗位,并拍照留存;

3、销毁后由项目负责人向总经理汇报。

(四)销毁监督:

1、安全员现场监督,记录销毁过程,留存证据;

2、销毁后一个月内抽查,发现问题严肃处理;

3、销毁记录归档,保存5年。

1、安全员需经专业培训,掌握销毁标准;

2、销毁记录需经总经理审阅。

六、数据安全防护管理

(一)系统防护:

1、所有系统安装杀毒软件,每周更新病毒库,每月扫描一次;

2、敏感系统使用防火墙,禁止随意端口开放,记录所有变更;

3、重要数据加密传输,传输通道需经安全评估。

(二)物理防护:

1、机房需双人锁,视频监控24小时,温度湿度每月检测;

2、服务器房禁止明线,所有线缆需穿管,记录所有变更;

3、数据中心每年进行一次消防演练,存档记录。

(三)应急响应:

1、制定数据泄露应急预案,明确报告路径、处置流程、责任分工;

2、泄露事件需在2小时内上报总经理,4小时内控制影响范围;

3、应急演练每半年一次,存档记录,每次演练后修订预案。

(四)责任追究:

1、数据泄露视情况追究直接责任人、部门负责人责任,直至解雇;

2、泄露损失超过10万元的,追究法律责任;

3、年度考核中,数据安全作为关键指标,占比20%。

1、责任追究需有调查报告,总经理审批;

2、追责情况需通报全公司。

七、培训与考核管理

(一)培训制度:

1、新员工入职必须接受数据保密培训,考核合格后方可接触数据;

2、每年4月、10月组织全员培训,重点学习新规定、新案例;

3、培训内容含保密知识、操作规范、应急演练,考核合格率需达95%。

(二)考核标准:

1、考核方式:笔试+实操,笔试占比60%,实操占比40%;

2、考核内容:保密制度、操作规范、案例判断;

3、考核结果与绩效挂钩,不合格者需补考,补考不过的调离岗位。

(三)培训记录:

1、每次培训需签到,留存影像资料;

2、培训后需填写反馈表,评估培训效果;

3、培训记录归档,保存3年。

(四)持续改进:

1、每年对培训效果评估一次,不合格的修订培训内容;

2、重要岗位人员需参加外部培训,费用由公司承担;

3、培训资料需定期更新,每年至少三次修订。

1、培训资料由研发部负责编写,质量部审核;

2、培训讲师需经专业培训,掌握授课技巧。

八、考核与改进管理

(一)绩效考核指标:

1、数据安全事件发生次数,权重20%,0次得满分;

2、培训考核合格率,权重30%,低于95%不得分;

3、制度执行检查合格率,权重50%,低于90%不得分。

(二)评估周期与方法:

1、月度评估由安全员负责,重点检查数据访问日志;

2、季度评估由保密工作小组组织,结合检查结果评分;

3、年度评估结合绩效考核,由总经理主持。

(三)问题整改机制:

1、一般问题整改时限15天,重大问题30天;

2、整改措施需经安全员复核,合格后报保密工作小组销号;

3、逾期未整改的,责任部门负责人扣除当月绩效。

(四)持续改进流程:

1、每年12月收集各部门改进建议,次年1月评估;

2、重大修订需经总经理批准,一般修订由保密工作小组决定;

3、修订后15日内组织培训,确保全员知晓。

1、改进建议需具体,含问题、措施、预期效果;

2、评估结果需存档,作为次年考核依据。

九、奖惩机制

(一)奖励标准与程序:

1、奖励情形:主动发现并阻止数据泄露、提出重大改进建议;

2、奖励类型:通报表扬、奖金500-2000元,奖金与实际贡献挂钩;

3、申报程序:个人填写申请表,部门负责人审核,总经理批准。

(二)处罚标准与程序:

1、一般违规:警告,记录在案,连续两次警告降级;

2、较重违规:罚款500-2000元,或调离岗位;

3、严重违规:解除劳动合同,情节严重的追究法律责任;

(三)申诉与复议:

1、员工可在收到处罚决定后5日内申诉;

2、保密工作小组受理,10日内出具复议结果;

3、复议结果为最终决定,存档备案。

1、申诉需书面提出,说明事实和理由;

2、复议过程需记录,保障员工陈述权。

十、附则

(一)制度解释权:

1、本制度由

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论