法规库 · 专题
稽查轨迹专题
9 月 1 日施行后,稽查轨迹从系统加分项变成硬性合规要求。这一页把 GCP 与 E6(R3) 的官方要求合成一张可执行的自查清单。
一、为什么单独讲稽查轨迹
9 月 1 日 2026 版 GCP 施行后,「稽查轨迹」从系统加分项变成硬性合规要求:第五十一条要求数据"附带相应的元数据,包括稽查轨迹",第五十三条要求计算机化系统"具备完善的……稽查轨迹"。但规范本身没有展开"完善"是什么意思——细节在 ICH E6(R3),中国版第五十四条明确"本规范涉及的其他术语及其定义可参考 ICH E6(R3)中文版术语表"。这一页把两边的官方要求合起来,讲清楚系统要做到什么、日常要审什么。
对 eTMF/CTMS 从业者,稽查轨迹是九条原则里唯一同时落在文件层(TMF)和数据层(EDC/CTMS)的交叉要求:TMF 里的文档版本史是稽查轨迹,系统里的操作日志也是稽查轨迹。
二、官方定义:稽查轨迹是什么
ICH E6(R3) 术语表 Audit Trail(稽查轨迹):
拆成四点(这也是自查清单的骨架):
- 主体:它是元数据,不是数据本身——但它和试验数据一样受保护、可审核、要留存
- 内容:谁(who)、何时(when)、做了什么(what)、为什么(why,适用时)
- 范围:既含数据字段/记录的初始录入与变更,也含计算机化系统中的活动(登录、权限变更、工作流动作)
- 性质:计算机生成、带时间戳、安全——人工事后补写的"台账式"记录不满足要求
三、中国 2026 GCP:两处硬要求
第五十一条(数据治理):数据附带元数据与稽查轨迹
原文摘录:
落点:
- 数据改错不能覆盖原值——更正过程可追溯,意味着审计员能还原"原来是什么、改成什么、谁改的、为什么"
- 元数据不只是"存着",要应用、评估、访问、管理并有审核规程——需要一份写明"审核什么元数据、多久审一次、谁负责"的 SOP
- 系统间数据传输要把元数据一起带上(E6(R3) 4.2.5 同款要求),换系统/迁移数据时稽查轨迹不能断
第五十三条(计算机化系统):稽查轨迹是系统必备能力
原文摘录:
落点:
- 稽查轨迹与用户管理、权限管理并列,属系统验收标准而非使用建议——选型 eTMF/CTMS 时应把稽查轨迹能力写进验收清单
- "访问和操作可追溯":不止数据变更,登录、查看、导出、权限授予/收回也都在轨迹范围内
- 权限本身也要留痕——授权用户及其权限"明确记录、维护和保存",人员离职/换岗时的权限变更记录是核查高频发现
四、ICH E6(R3):细节在 Annex 1 第 4.2.3 节
合并版 Annex 1「Relevant Metadata, Including Audit Trails」节把"完善"拆成了可执行的要求:
系统必须记录什么(4.2.3(a))
- 用户账户创建、角色与权限变更、用户访问日志
- 数据变更设计上就支持保留初始录入,任何后续变更或删除都被记录,适用时含变更原因
- 除直接数据录入/变更外,工作流动作也要记录(例如文档的流转、审批、锁定)
运营必须保证什么(4.2.3(b)-(e))
- 稽查轨迹、报告与日志不得被禁用;除罕见情形(如受试者个人信息被误录)外不得修改,且此类修改本身要留日志和理由
- 稽查轨迹与日志可解读、可支持审查——能导出、能筛选,不能是看不懂的原始转储
- 日期时间自动采集无歧义(例如用 UTC)——多中心、跨时区的记录要能对齐时间线
- 确定哪些元数据需要审核与留存——基于风险划定范围,写进数据治理 SOP
相关条款
- 源记录(2.12.2):源记录的变更应可追溯、不得遮盖原始录入、必要时经稽查轨迹解释——ALCOA+ 原则入条文
- 破盲后更正(Annex 1 统计分析部分):揭盲后的数据变更须经研究者授权并反映在稽查轨迹中,且属例外情形;此类变更要在临床试验报告中报告
- 数据审核(Review of Data and Metadata):对试验数据、稽查轨迹及其他元数据的审核是计划性活动,范围与性质基于风险——稽查轨迹审核应写进监查/数据管理计划
- 申办者系统清单(Annex 1 3.16.1(x)):申办者应留存重要计算机化系统记录,含用途、功能、接口、验证状态、访问控制与安全措施、用户及其角色与权限——eTMF 与 EDC 都应纳入
五、两边对照速查
| 要求 | 2026 GCP | E6(R3) |
|---|---|---|
| 定义 | 第五十四条引 E6(R3) 术语表 | 术语表 Audit Trail |
| 数据附带元数据 | 第 51 条(一) | 4.2.2(b)、9.4 |
| 更正可追溯、不覆盖原值 | 第 51 条(三) | 4.2.3(a)(ii)、4.2.4 |
| 审核规程 | 第 51 条(二) | Review of Data and Metadata(计划性、基于风险) |
| 系统必备能力 | 第 53 条(五) | 4.2.3(a) |
| 不得禁用/修改 | —(隐含于"完善") | 4.2.3(b)(含例外与留痕要求) |
| 时间戳无歧义 | — | 4.2.3(d)(如 UTC) |
| 用户与权限留痕 | 第 53 条(五) | 4.2.3(a)(i)、3.16.1(x)(iii) |
| 传输保元数据 | 第 51 条(四) | 4.2.5 |
| 破盲后变更入轨迹 | 第 52 条(记录揭盲/破盲情况) | Annex 1 统计分析部分 |
六、落地自查清单(9/1 前)
系统层
- 系统是否支持查看"初始值 → 变更值 → 操作者 → 时间 → 原因"完整链路?变更是否遮盖原值?
- 稽查轨迹能否导出(筛选、按人/按对象/按时间检索),能否支撑核查现场演示?
- 登录、权限变更、导出、工作流动作是否有日志?日志是否可能被管理员关闭?
- 时间戳是否明确(时区/UTC),多中心数据能否对齐时间线?
- eTMF 与 EDC/CTMS 之间数据传输是否保留元数据与轨迹?
流程层
- 是否有一份数据与元数据审核规程(审什么、多久、谁负责),并落实到监查/数据管理计划?
- 数据更正 SOP 是否要求写明理由、保留原值?盲态数据的更正路径是否有特殊控制?
- 用户与权限台账是否随人员变动实时更新(授权、变更、收回均有记录)?
文件层
- 系统验证文件(validation package)是否覆盖稽查轨迹功能,且在试验期间保持验证有效状态?
- TMF 中是否归档数据治理相关文件:DMP、数据审核记录、权限台账、系统问题记录?
自查发现高频问题的逐条对照与整改跟踪见 稽查发现分类对照表;监管大背景与整体要求见 2026 版 GCP 要点 与 ICH E6(R3) 中文要点。
七、来源与说明
- 中国 2026 版 GCP 官方公告(国家药监局等四部门公告 2026 年第 50 号,第 51/52/53/54 条全文见附件)
- ICH E6(R3) 合并版官方 PDF(术语表 Audit Trail;原则 9.4;Annex 1 第 2.12.2 / 3.16.1(x) / 4.2.2-4.2.5 节;引用原文为编者摘译)
- 配套核查要点修订征求意见稿:国家药监局核查中心 2026-06-08 发布(新增数据治理等核查要点)
- 本文为编者整理,条款理解有疑问时以官方文本为准
稽查轨迹、版本史与权限留痕,Vivarcus eTMF 原生支持
初始值不遮盖、变更可追溯、工作流动作留痕、权限台账可导出——对应 2026 GCP 51/53 条与 E6(R3) 4.2.3,核查现场可直接演示。