Seguridad
Visión General
La seguridad está integrada en CROMS, no añadida a posteriori. Los documentos detallados se ponen a disposición de los clientes potenciales cualificados bajo NDA.
Control de Acceso
El acceso se rige por un control de acceso basado en roles (RBAC) y una matriz de autorizaciones definida, según el principio de mínimo privilegio, delimitado por organización, estudio y sitio cuando corresponde.
Registro de Auditoría Inmutable
El sistema mantiene un registro de auditoría duradero y a prueba de manipulaciones de la creación de datos, los cambios y la actividad relevante del usuario. Los registros de auditoría no pueden modificarse ni eliminarse a través de la aplicación y están protegidos mediante acceso administrativo restringido. El acceso al sistema queda registrado.
Registros de Aprobación y Firma Electrónica
Las aprobaciones y firmas se capturan como registros de aprobación y firma electrónica dentro del sistema, atribuibles al usuario que actúa y con marca de tiempo, respaldando controles de tipo Part 11.
Cifrado
CROMS utiliza cifrado de extremo a extremo para los flujos de datos sensibles compatibles. Los datos también se cifran en tránsito mediante TLS 1.2 o superior y en reposo.
Inicio de Sesión Único (SSO)
CROMS admite el inicio de sesión único (SSO) con proveedores de identidad empresariales.
Copias de Seguridad, Recuperación y Conservación
La plataforma se respalda periódicamente para permitir la recuperación. Los plazos de conservación figuran en el Texto Informativo sobre Datos Personales (KVKK).
Respuesta a Incidentes
Un proceso definido de respuesta a incidentes rige la detección, el tratamiento y la notificación de los incidentes de seguridad.
Alojamiento y Residencia de Datos
CROMS se aloja en UpCloud en la región Europe-2, en Frankfurt, Alemania. Los datos principales de la aplicación se alojan en la UE. Algunos datos limitados pueden ser tratados por subencargados divulgados conforme a la documentación de privacidad aplicable.
Subencargados
Divulgamos los terceros que utilizamos para prestar el servicio: UpCloud (alojamiento), Google (calendario y envío de correo), Natro (infraestructura de correo) y PayTR (pagos). La lista actual figura en el Texto Informativo sobre Datos Personales (KVKK).
Seguridad de los Pagos
Los pagos con tarjeta se procesan a través de PayTR; los datos de la tarjeta no se almacenan en los sistemas de CROMS.
Pruebas y Auditorías
La seguridad se verifica mediante pruebas de penetración y auditorías de seguridad.
Desarrollo Seguro y OWASP
CROMS se desarrolla y mantiene aplicando prácticas de seguridad alineadas con las directrices de OWASP, incluyendo codificación segura, revisión del control de acceso, gestión de dependencias y evaluación de vulnerabilidades.
Cumplimiento
Visión General
Esta sección asigna las normas frente a las que se evalúa a nuestros clientes a las capacidades de la plataforma que las respaldan; la evidencia detallada se pone a disposición bajo NDA.
GCP / ICH E6(R3)
Diseñado para respaldar las Buenas Prácticas Clínicas (GCP) y la guía vigente ICH E6(R3) mediante flujos de trabajo estructurados, responsabilidades basadas en roles y un registro de actividad completo y atribuible.
Integridad de Datos ALCOA+
Los principios de integridad de datos (Atribuible, Legible, Contemporáneo, Original, Exacto; más Completo, Consistente, Perdurable, Disponible) se respaldan mediante el registro de auditoría inmutable, las entradas con marca de tiempo, la atribución de usuario y el acceso controlado.
21 CFR Part 11
Funciones que respaldan los requisitos de Part 11: un registro de auditoría inmutable que no puede eliminarse, control de acceso basado en roles y registros de aprobación y firma electrónica atribuibles al usuario que actúa.
GDPR
Un Acuerdo de Tratamiento de Datos, residencia de datos en la UE (Frankfurt, Alemania), cifrado en tránsito y en reposo, control de acceso y soporte a las solicitudes de los interesados.
KVKK
El tratamiento se describe en el Texto Informativo sobre Datos Personales (KVKK), con las medidas técnicas y organizativas exigidas por la KVKK.
Alineación con ISO 9001 e ISO 27001
CROMS se desarrolla y opera en alineación con los sistemas de gestión de calidad ISO 9001 y de gestión de seguridad de la información ISO 27001.
Validación
Visión General
CROMS mantiene evidencia documentada de validación del proveedor para las versiones publicadas mediante un enfoque de Validación de Sistemas Informatizados, incluyendo documentación de IQ, OQ y PQ. Los clientes siguen siendo responsables de evaluar y validar su uso previsto configurado cuando lo exijan su sistema de calidad o la normativa aplicable.
Cualificación de la Instalación (IQ)
Verifica que el sistema se instala y configura correctamente en el entorno de destino.
Cualificación Operativa (OQ)
Verifica que el sistema funciona conforme a las especificaciones en todas sus funciones.
Cualificación del Rendimiento (PQ)
Verifica que el sistema rinde de forma fiable en condiciones operativas y flujos de trabajo reales.
Control de Cambios
El estado validado se mantiene mediante procesos documentados de versión y control de cambios.
Documentación
La documentación de IQ, OQ y PQ se pone a disposición de los clientes potenciales cualificados bajo NDA. Para solicitudes: info@croms.com.tr