跳转到内容

医疗器械电子签名合规指南:法律效力、身份认证与系统实现要求

在电子批记录上放一张手写签名图片,不等于完成了合规电子签名;输入用户名和密码,也不自动证明所有签名都可靠。电子签名的核心是:能识别签名人、能证明本人认可特定内容,并能发现签后对签名或内容的改动。

2025 版 GMP 第 46 条规定,企业采用电子签名时应符合相关法律法规。其上位法律基础之一是 2019 年修正的《中华人民共和国电子签名法》。同时,电子签名所在的电子记录还应满足权限、更改删除留痕、备份、保存期和可查阅要求。

法律上什么是“可靠的电子签名”

Section titled “法律上什么是“可靠的电子签名””

《电子签名法》第 13 条给出四项条件:签名制作数据用于签名时属于签名人专有;签署时仅由签名人控制;签署后对签名的任何改动能被发现;签署后对数据电文内容和形式的任何改动能被发现。第 14 条规定,可靠的电子签名与手写签名或盖章具有同等法律效力。

法律采取技术中立思路,并不意味着医疗器械企业所有内部签核都必须使用同一种第三方数字证书;也不意味着简单口令在任何高风险场景都一定充分。企业应结合签名用途、风险、身份可靠性、系统控制和证据需求选择方案,需要第三方认证时应使用依法设立的服务提供者。

质量体系电子签名要包含哪些语义

Section titled “质量体系电子签名要包含哪些语义”

签名记录至少应让人看懂:谁签、何时签、签了哪一版内容、签名含义是什么。常见含义有“操作完成”“复核”“批准”“放行”,不能只显示一个姓名却不知道承担什么责任。

签名必须与具体记录绑定。文件修订后,旧版批准签名不能自动显示在新版;批记录签署后发生更正,应保留原签署状态,并按程序决定是否需要重新审核或签署。

每人使用唯一账号,完成实名身份核验,按岗位授权。入职、调岗、离职及时开通、调整和停用;共享账号、借用口令和管理员代签都会破坏可归属性。

高风险签署可要求重新输入凭据、多因素认证或使用受控证书,避免他人在已登录终端上代签。认证强度应与产品放行、重大变更等业务风险相适应。

系统应通过技术机制将签名、记录标识、版本和时间绑定。导出或打印时,也应能显示签名者、时间、含义和记录身份,避免只剩一张无法验证来源的签名图。

签署、撤回、更正、重新签署和权限变更要留痕;系统时间应统一受控。普通用户不能修改签名时间,管理员的高权限操作也要被记录和复核。

在法定和企业规定保存期内,记录应可读取、签名可验证、关联关系不丢失。迁移到新系统时要确认签名和审计历史完整迁移,不能只导出最终 PDF 就删除源数据。

电子签名与审计追踪不是一回事

Section titled “电子签名与审计追踪不是一回事”

电子签名表示某个人对某项内容的操作或认可;审计追踪记录数据和系统状态发生了什么变化。一个放行人签了名,不代表此前所有数据修改都合理;一条完整日志也不能替代应由授权人员完成的批准。二者与权限、备份共同支撑数据完整性

  1. 盘点所有签名场景和对应法律、质量责任;
  2. 按风险确定身份验证和重新认证强度;
  3. 制定账号、签名、更正、失密、离职和应急程序;
  4. 在用户需求中定义签名含义、绑定、显示、日志和导出;
  5. 通过软件确认测试正常、错误、越权和签后更改场景;
  6. 培训员工电子签名等同本人行为,禁止共享凭据;
  7. 定期复核账号、异常签署、高权限操作和系统变更。

电子批记录中,应分别设计操作、复核、偏差处置和放行签名,避免所有节点只用同一个“确认”按钮。QA 放行还应确保签名之前的工艺、记录、检验和异常条件确实满足。

  • 把扫描签名图片当成可靠电子签名;
  • 多人共用车间账号,系统只记录班组名称;
  • 登录一次后全天点击即可签署高风险记录;
  • 管理员能在数据库直接修改已签数据且无留痕;
  • 记录修改后,原签名仍显示“有效”却没有重新评估;
  • 导出文件看不到签名含义和对应版本。

电子签名合规不是选择一种“看起来像签字”的界面,而是建立身份、本人控制、内容绑定、改动可发现和长期可验证的证据链。法律效力与 GMP 数据控制要一起考虑。

GMP Vital 可支持流程身份、权限、签核与审计记录;企业仍需按签名用途完成风险评估、制度建设和软件确认,并妥善管理每个人的签名凭据。