ГОСТ Р 54360—2011
6.7 Оценка продавца должна охватывать развертывание программного обеспечения, обслу
живание программного обеспечения и проблемы качества и контроля. Ключевые области, которые
должны быть отмечены для инспектирования, включают документацию, которая поддерживает испы
тание системы, профилактическое обслуживание, инструкции (руководства) по эксплуатации и обслу
живанию и административные процедуры. Процесс обзора исходного кода должен быть ограничен
случайной выборкой из модулей исходного кода, который выбирает заказчик. Каждый пункт должен
оцениваться согласно со способностью продавца соответствовать конкретным пунктам аудита. Напри
мер. значительное расхождение с отмеченными требованиями к аудиту указывает на то. что продавец не
соответствует вообще или соответствует в небольшой степени некоторым пунктам или областям
аудита. Незначительное расхождение с отмеченными требованиями указывает на то. что продавец
имеет некоторое соответствие пунктам аудита. Как стандарты серии ИСО 9000, так и стандарты серии
IEEEдетализированы и могут быть использованы для создания индивидуализированных контрольных
списков. Важно помнить, что имеется много различных способов достигнуть соответствия, и аудитор
должен заботиться о том. чтобы понять, как работает компания, подвергаемая аудиту, и сравнивать ее
со стандартом, вместо того чтобы сравнивать с собственной системой качества. См. приложение Х1 для
краткого просмотра пунктов программного обеспечения, которые должны быть исследованы.
6.8 Организация должна иметь установленные корпоративные аудиторские руководства, описы
вающие вдеталях процедуры, которых должна придерживаться команда по аудиту продавца. Эти про
цедуры должны охватывать все действия от первоначального контакта до заключительной встречи с
продавцом. Полный цикл проведения аудита может быть разделен в целом на четыре стадии: предва
рительный аудит, детальный аудит, последующие аудиты и надзорный аудит. Каждая из этих стадий
имеет свое место в полном процессе аудита (ГОСТ Р ИСО 9001. ГОСТ Р ИСО 19011).
6.8.1 Предварительный аудит (действия по предварительному аудиту)
Целью этой стадии является сбор достаточного числа документированных свидетельств, чтобы
определить, требуется ли детальный аудит. Инструментом, используемым для проведения данной
стадии аудита, является типичный опросный лист (анкета). Опросный лист можетбыть подразделен на
основные проблемные области, такие как общая корпоративная справочная информация, информа
ция о продажах приложений ЛИМС (конкретных версий), процедуры при разработке и развертывании
программного обеспечения продавца (жизненный цикл программного обеспечения — Software
Development Life Cycle. SDLC) и история разработки продукта. Существенным является то, что покупа
тель должен запросить заранее, чтобы продавец поставлял те стандарты, процедуры и планы, кото
рые связаны с исследуемым приложением ЛИМС. Команда по аудиту должна обратить внимание на
технические стандарты, инструкции или руководства, охватывающие следующее: методологии разра
ботки; методы проверки ПО по обеспечению качества, процедуры контроля изменений; процедуры по
управлению конфигурацией; процедуры по обучению персонала; пользовательская документация по
поддержке; процедуры при проведении испытаний; технические методы просмотра; процедуры
безопасности.
6.8.2 Детальный аудит
При проведении подобных аудитов организация должна учитывать все аспекты преимуществ,
относящиеся к приложению ЛИМС. Команда по валидациидолжна планироватьаудитдо его фактичес
кого проведения. В плане должны быть установлены: область аудита; кто будет проводить аудит; вре
менные (календарные) границы, согласованные с продавцом ЛИМС. В уведомлении обаудите должны
бытьопределены цель, временные границы, целевая система, области и критерии оценки аудита. Сам
процесс аудита может быть разделен на три основные стадии: вводное совещание по проведению
аудита; обзор и инспекция; заключительное совещание по результатам проведенного аудита.
6.8.2.1 Вводное совещание по проведению аудита
При проведении вводного совещания устанавливаются основные правила аудита. Они могут
быть перечислены в следующих пунктах, но не ограничиваются ими: представление кахщоголица, при
влеченного к аудиторской деятельности; область, цель, программа работы; календарный график; мес
тоположение совещательной комнаты команды по валидации; меры, предпринимаемые для доступа к
определенным документам; подписание любых конфиденциальных соглашений продавцом ЛИМС или
членами команды по валидации.
6.8.2.2 Обзор и инспекция
Аудиторская команда проверяет записи продавца ЛИМС и его методы в соответствии с этими
документами. Целью является установление документированных свидетельств того, что в процессе
своей деятельности продавец ЛИМС придерживается процедур по обеспечению качества в течение
разработки ЛИМС. Аудиторская команда может проводитьаудит, используя контрольный список, осно
ванный на выделенных областях аудита. Успешный аудитор должен использовать при проведении
ю