面向莱茵兰地区制药与生物技术企业的 IT 服务

在制药与生物技术行业,IT 安全撞上了一项其他领域几乎不存在的要求:经过验证的系统不能想打补丁就打补丁。一套与 GxP 相关的系统是经过确认、记录并放行的,任何变更都要走变更控制流程并产生举证工作量。其结果每一个制药 IT 部门都不陌生:连接昂贵分析仪器的实验室电脑,运行着多年前就已停止安全更新的操作系统,却仍然必须联网,因为检测结果要传入 LIMS。

我们正是从这里入手——不是建议给仪器打补丁,而是提供真正能够承载风险的替代方案:把无法打补丁的系统迁入独立区域,以受控通道取代对网络的自由可见性,并让监控能够察觉那里出现类似攻击者的行为。我们清楚质量保证负责什么、IT 能负责什么,并且以不必因每条防火墙规则就重新启动验证的方式开展工作。

区位也很契合:在勒沃库森、伍珀塔尔、莫恩海姆、希尔登与杜塞尔多夫之间,坐落着欧洲最密集的制药与生物技术集群之一,而我们位于索林根的办公地点正处其中。在创立 sector7 之前,我们的所有者曾在该行业担任全职员工——确认、质量保证与 IT 运维之间的协作方式,我们是亲身熟悉的,而不是从宣传册上读来的。

对制药与生物技术而言重要的是

  1. B-03网络与连接实验室、生产、楼宇设施与办公网应划入相互隔离的区域——在存在已确认系统和无法同步升级的老旧设备之处尤其如此。我们规划并运维这样的分段:让无法打补丁的分析仪在必须可达之处保持可达,除此之外一概不可达。
  2. B-04网络安全研究数据、研究文档与生产处方是这一行业的资本,无论对工业间谍还是勒索者都是有价值的目标。我们加固边界、以第二因素管控访问、保护设备厂商的远程维护通道,并运行能够尽早发出告警的监控。
  3. B-06业务连续性与韧性这里的生产停顿损失的不只是营收,还可能是一个批次以及与之相关的证据链。基于 Veeam 的不可变备份写入自有异地冗余目标、经过实测的恢复流程与演练过的应急预案——其中也包括在已验证环境中如何记录一次恢复操作的问题。
  4. B-09监管与合规我们厘清您的哪些单位受 NIS-2 约束——药品生产企业在卫生领域内一旦达到门槛即直接被涵盖——并对照措施目录开展工作。在 GxP 一侧,我们提供贵方质量保证部门就附录 11 与数据完整性所需的 IT 证据;验证本身仍由您与您的确认合作伙伴负责。
  5. B-05托管服务与支持提供 7×24 小时监控、变更留痕以及可纳入您举证材料的报告——遵循已验证环境所要求的变更流程,而不是标准工单系统所设定的节奏。

附录 11 与 NIS-2:两套规则,一套基础设施

GMP 环境下的计算机化系统适用欧盟 GMP 附录 11:系统须经验证,访问须落实到人且可追溯,数据在整个生命周期内须保持完整并可恢复——也就是通常概括为 ALCOA+ 的数据完整性要求。向美国供货的企业则面临 21 CFR Part 11 对电子记录与电子签名极为相似的期望。与此同时,德国 NIS-2 转化法自 2025 年 12 月 6 日起生效,药品生产企业在达到门槛后直接被纳入卫生领域。这两套规则的目的不同——一边是产品质量,一边是供应安全——但在技术上指向的是同样几个点:访问控制、日志记录、备份、可恢复性。我们把这些一次性做扎实,并向两个方向提供证据。我们不做的是验证您的系统:那是贵方质量保证部门的职责,我们与其协作,而非取而代之。

让我们聊聊面向制药与生物技术的 IT。