Od otpora do spremnosti: Upravljanje organizacionim promenama za usvajanje CSA

Smernice FDA za osiguranje softvera za računare (CSA) pružaju okvir za osiguranje softvera zasnovan na riziku, ali uspešno usvajanje zahteva više od ažuriranih procedura i revidirane dokumentacije. Efikasno upravljanje organizacionim promenama je podjednako važno za pripremu ljudi odgovornih za primenu tih promena. 

U 1. delu ove serije, „Zašto kompanije u oblasti prirodnih nauka prelaze sa CSV na CSA“ , istražili smo regulatorne i industrijske pokretače prelaska sa tradicionalne validacije računarskog sistema (CSV) na CSA. Ovaj drugi članak se fokusira na organizacionu spremnost potrebnu za primenu tih principa u praksi. Za mnoge organizacije, najveći izazov nije razumevanje CSA. To je pomaganje ljudima da usvoje drugačiji način rada. 

Mnoge kompanije iz oblasti prirodnih nauka razumeju principe koji stoje iza CSA. Veći izazov je pomoći timovima za kvalitet, validaciju, inženjering i IT da prevaziđu dugogodišnje CSV prakse i izgrade poverenje u novi način procene rizika. 

Ovde ispitujemo zašto upravljanje organizacionim promenama igra ključnu ulogu u uspešnom usvajanju CSA i kako organizacije mogu izgraditi trajnu podršku za pristup zasnovan na riziku. 

Zašto je tako teško prekinuti CSV navike 

CSV nije postao podrazumevani format zato što su ljudi bili nepažljivi ili birokratski zarad njega samog. Postao je podrazumevani format zato što je, dve decenije, iscrpna dokumentacija bila najsigurniji mogući odgovor na neizvesno pitanje: „šta će istraživač FDA prihvatiti?“ Nekoliko sila je održalo ove metode u životu čak i nakon što se regulatorno tlo promenilo. 

  • Strah od nalaza revizije. Stručnjaci za kvalitet i validaciju su obučeni da izbegavaju 483 zapažanja iznad skoro svega ostalog. Obrazloženje zasnovano na riziku deluje izloženo u poređenju sa potpisanim, skriptovanim test slučajem. Dok timovi ne vide da CSA izdržava stvarnu kontrolu, „više dokumentacije je bezbednije“ ostaje radna pretpostavka. 
  • Institucionalno znanje. Dugogodišnje osoblje za kontrolu kvaliteta i validaciju izgradilo je svoju stručnost oko CSV modela. Njihov kredibilitet, njihove standardne operativne procedure (SOP), a često i njihov identitet unutar organizacije, vezani su za taj model. Tražiti od njih da usvoje CSA može se činiti kao da im se govori da je njihov pristup sve vreme bio pogrešan, čak i kada je bio prikladan za svoje vreme. 
  • Izbegavanje dvosmislenosti. CSA zahteva od timova da koriste procenu: da odluče koji nivo sigurnosti data funkcija zahteva. To je neprijatno za funkciju koja je istorijski funkcionisala na osnovu propisanih kontrolnih lista. Procena deluje rizičnije od usklađenosti, čak i kada daje bolje rezultate. 
  • Međufunkcionalno poverenje. CSA zavisi od kvaliteta, IT-a i vlasnika poslovnog procesa koji se slaže oko rizika i namenjene upotrebe. U mnogim organizacijama, te grupe su godinama radile u silosima sa IT i poslovnim timovima fokusiranim na izvršenje, a ne na učešće u zajedničkim diskusijama o rizicima. Pravi razgovori o rizicima zahtevaju nivo saradnje koji mnogi timovi nikada nisu praktikovali. 

Ništa od ovoga nije iracionalno. One su predvidljiv rezultat sistema koji je dugo vremena nagrađivao oprez u odnosu na prosuđivanje. Njihovo prevazilaženje zahteva više od novog standardnog operativnog postupka (SOP). To zahteva namerni napor upravljanja promenama. 

Izgradnja istinske podrške za CSA 

Politika CSA koju kvalitet odobrava, ali niko zapravo ne primenjuje, gora je nego nikakva politika. Ona stvara dokumentacioni jaz između onoga što SOP kaže i onoga što timovi zapravo rade. Upravo je to vrsta nedoslednosti koju će inspektor ukazati. Pravo usvajanje zahteva nekoliko konkretnih poteza. 

  • Obezbedite vidljivo sponzorstvo rukovodstva. CSA moraju da podržavaju kvalitetni menadžment, rukovodioci lokacija, a idealno i viši rukovodilac. Ne može se jednostavno izdati kao dopis tima za validaciju. Kada zaposleni vide da rukovodstvo tretira odluke zasnovane na riziku kao legitimne i odbranjive, prestaju da se oslanjaju na maksimalnu dokumentaciju. 
  • Uključite osoblje za kontrolu kvaliteta i validaciju u dizajniranje tranzicije, ne samo u njeno primanje. Ljudi koji će svakodnevno primenjivati CSA trebalo bi da pomognu u pisanju kriterijuma za procenu rizika, šablona i primera. Odgovornost izgrađena tokom dizajniranja direktno se prevodi u usvajanje tokom izvršenja. 
  • Počnite sa pilot projektima niskog rizika i visoke vidljivosti. Izaberite nekoliko sistema gde je očigledan razlog za blaži pristup, a posledice pogrešnog koraka minimalne. Dobro dokumentovan pilot projekat koji preživi internu reviziju čini više za promenu mišljenja nego bilo koja količina materijala za obuku. 
  • Promenite šta se meri. Ako metrike spremnosti za reviziju i dalje nagrađuju obim dokumentacije, ažurirajte ih tako da nagrađuju dobro obrazložene procene rizika i aktivnosti provere kvaliteta na odgovarajući način. Ljudi reaguju na ono što rukovodstvo zapravo meri, a ne na ono što standardna operativna procedura kaže u uvodu. 
  • Normalizujte dokumentovane procene. Dajte timovima stvarne primere kako izgleda odbranjivo obrazloženje zasnovano na riziku. Jasno stavite do znanja da dobro obrazložena odluka o korišćenju istraživačkog testiranja nije prečica. To je standard koji organizacija sada očekuje.  
  • Dovedite vlasnike IT i poslovnih procesa u istu prostoriju kao i vlasnike kvaliteta. Procena rizika u okviru CSA je po svojoj prirodi međufunkcionalna. Zajedničke radne sesije, umesto sekvencijalnih potpisivanja, grade zajedničko razumevanje namenjene upotrebe i rizika od kojih CSA zavisi. 
  • Pripremite se za prvi pravi test. Prva interna revizija ili eksterna inspekcija koja se dotiče sistema sa sertifikatom CSA će ili potvrditi novi pristup ili će sve vratiti CSV navikama. Uvežbajte to. Uverite se da je obrazloženje, a ne samo dokazi, spremno da se glasno brani. 

Šta rukovodstvo treba da komunicira 

Tokom tranzicije, tri poruke treba dosledno ponavljati. 

  • CSA nije deregulacija. To je drugačiji i, u mnogim aspektima, rigorozniji način demonstriranja kontrole. Fokus je jednostavno preusmeren na sisteme i funkcije gde je kvar zaista važan. 
  • Dobro obrazložena procena rizika koja rezultira manjim brojem testiranja nije nedostatak usaglašenosti. To je usklađeni ishod, pod uslovom da je obrazloženje dokumentovano i odbranjivo. 
  • Greške napravljene u dobroj veri prilikom primene novog okvira biće tretirane kao prilike za koučing, a ne kao disciplinske kazne. 

Gledajući unapred 

Kulturno prihvatanje stvara spremnost za promenu. Samo po sebi ne stvara sposobnost. U 3. delu , razmatramo šta efikasna obuka za CSA zahteva pored jedne sesije podizanja svesti, kako planirati resurse potrebne za tranziciju i praktičan pristup zasnovan na riziku za trijažiranje zaostalih validiranih sistema koje većina organizacija još uvek koristi. 

Kako RCM Life Sciences može pomoći 

RCM Life Sciences pomaže organizacijama da pređu sa tradicionalnog CSV na efikasniji model CSA zasnovan na riziku, uz održavanje kontrole nad usklađenošću, kvalitetom i integritetom podataka. Naš tim donosi praktično iskustvo u oblasti kvaliteta, usklađenosti sa propisima, validacije računarskih sistema, eQMS-a, upravljanja projektima i inicijativa za digitalnu transformaciju. Pomažemo klijentima da procene trenutne prakse validacije, redizajniramo SOP-ove i šablone, definišemo strategije osiguranja zasnovane na riziku, obučavamo međufunkcionalne timove i podržavamo implementaciju spremnu za inspekciju. 

Bez obzira da li prvi put procenjujete CSA ili se pripremate za širu primenu, RCM Life Sciences može pomoći vašoj organizaciji da izgradi usklađenost, procese i mogućnosti potrebne za implementaciju održivog programa osiguranja softvera zasnovanog na riziku. Kontaktirajte naš tim da biste saznali više. 

Sledeće u seriji: Izgradnja CSA kapaciteta: Obuka, resursi i nasleđeni sistemi