CROのシステム開発:GCP・データ完全性を守る要件定義と検証
目次
CROのシステム開発で守るべき前提
CROが扱うCTMS、EDC、eTMF、安全性情報、文書管理などのシステムは、治験関連の記録、データの来歴、業務上の承認を支えます。開発や導入の目的は、機能を増やすことではなく、被験者保護、データ完全性、記録の信頼性、監査可能性を維持しながら、業務を適切に実行できるようにすることです。
厚生労働省のGCPガイダンスとICH E6(R3)は、治験の品質、記録の取扱い、データガバナンス、コンピュータ化システムの管理を重視しています。システムが支援できる範囲と、人が最終判断を行う範囲を区別してください。臨床上・品質上・規制上の最終判断、承認、監査対応の説明責任をシステムやベンダーへ移すことはできません。
要件定義で整理する業務とデータ
要件定義では、画面や機能の要望より先に、業務とデータを整理します。対象業務を入力、処理、確認、承認、保存、例外対応に分け、各工程の担当者と記録を明確にします。既存のSOPと整合しない処理がある場合は、運用の見直し、システム仕様、教育、変更管理を一体で検討します。
| 確認領域 | 要件定義で明確にする内容 | 確認者の例 |
|---|---|---|
| 業務フロー | 入力、処理、レビュー、承認、例外時の流れ | 業務責任者、臨床開発、品質保証 |
| データ | 正本、出所、識別子、利用目的、保存先 | データオーナー、データマネジメント |
| アクセス | 役割ごとの権限、権限変更、外部委託先の範囲 | 情報システム、品質保証、部門責任者 |
| 記録 | 監査証跡、署名・承認、変更履歴、保存 | 品質保証、業務責任者 |
| 例外対応 | 障害、連携失敗、誤入力、逸脱時の対応 | 運用責任者、情報システム |
業務要件とシステム要件は、テストで確認できる形にします。例えば、「誰がどのデータを変更できるか」「変更時にどの履歴が残るか」「承認前の記録をどのように扱うか」を、テスト可能な受入基準として定義します。
検証と受入の実務チェックリスト
- 対象業務とデータの正本を定義し、関係者が確認した。
- 要求仕様、設計、テスト、受入基準の対応関係を確認できる。
- 正常な処理だけでなく、入力不足、権限外アクセス、連携失敗、復旧などの例外をテストした。
- 監査証跡、アクセス履歴、承認記録、変更履歴を確認した。
- テスト結果、差異、是正、再テスト、承認を記録した。
- 運用手順、教育、障害時対応、変更管理を整備した。
- 品質保証、臨床開発、データマネジメント、情報システム、薬事・安全性が役割を確認した。
検証の範囲や方法は、システムの用途、扱うデータ、被験者保護・試験結果の信頼性への影響に応じて決めます。技術的なテスト結果だけで受入を判断せず、実業務で必要な確認・承認・記録が行えるかを関係者が確認します。
外部委託と変更管理
外部ベンダーへ開発や保守を委託する場合も、委託範囲と責任分界を文書化します。少なくとも、データへのアクセス、再委託、セキュリティ、監査証跡、テスト、障害時対応、変更の提案・評価・承認、記録の保存を確認します。ベンダーの資料は技術的な根拠になりますが、最終的な品質・規制上の判断は適切な社内責任者が行います。
システム、連携、権限、データ変換、利用するモデルを変更する際は、影響評価を行い、必要なテストと承認を経てから反映します。変更前後の差異、テスト結果、承認、教育、運用手順の更新を記録し、監査時に説明できるようにします。
よくある質問(FAQ)
Q1. 要件定義で最初に確認することは何ですか?
対象業務、データの正本、利用者、アクセス権、レビュー・承認、例外処理、監査証跡、変更管理を整理します。
Q2. システム検証では何を記録しますか?
要求仕様、テスト、受入基準、結果、差異、是正、承認、変更履歴を記録します。必要な範囲はシステムの用途とリスクに応じて決めます。
Q3. 外部ベンダーへ委託するときの注意点は何ですか?
委託範囲、データ取扱い、再委託、監査証跡、テスト、変更管理、障害時対応、責任分界を契約と手順書で明確にします。
参考資料
- 厚生労働省「医薬品の臨床試験の実施の基準に関する省令」のガイダンス
- PMDA「ICH-E6 GCP(医薬品の臨床試験の実施基準)」
- ICH E6(R3) Guideline for Good Clinical Practice
最後に(問い合わせ導線)
治験関連システムの開発・導入では、被験者保護、データ完全性、監査可能性、変更管理、責任分界を最初から組み込んでください。外部委託の有無にかかわらず、臨床上・品質上・規制上の最終判断を担う責任者が、要件、検証、運用を確認できる設計が必要です。