감사 준비는 사전 감사 스프린트가 아니다: 품질 엔지니어의 노트에서 찾은 세 가지 일일 습관
요약
본 글은 의료 기기 품질 관리 시스템(eQMS) 환경에서 '감사 준비'를 일회성 이벤트가 아닌, 지속적인 일일 습관으로 접근해야 함을 강조합니다. 문서 간의 참조 관계(graph)를 주기적으로 매핑하고 검증하는 것이 중요하며, 이는 규제 준수와 오류 방지에 필수적입니다.
핵심 포인트
- 문서 관리는 개별 통제를 넘어선 '그래프' 구조로 이해해야 합니다.
- 변경 관리 시 상위/하위 문서의 유효성 및 통보 여부를 확인하세요.
- 주기적인 점검을 통해 연결된 기록, 교육 매트릭스, 폐기 ID를 검증하는 습관이 중요합니다.
심사원: "SOP-014, 개정 F에 대한 교육 기록을 보여주세요."
저: "네."
20분 후 저: "...이 개정은 11개월 전에 유효했으며 재인증 기록이 없습니다."
그 간극은 현실입니다. 이로 인해 발생해서는 안 될 지적 사항(finding)을 받았습니다. 왜냐하면 해당 개정은 승인되었고, SOP가 유효했으며, 교육 매트릭스는 이전 개정을 현재 버전으로 보여주었기 때문입니다. 시스템의 어떤 것도 저에게 거짓말을 하지는 않았지만, 시스템은 또한 제가 점들을 연결하도록 돕지도 않았습니다.
그때부터 '감사 준비(audit-readiness)'라는 단어는 '일주일 전에 급하게 만드는 바인더'를 의미하는 것을 멈췄습니다. 대신 감사 과정을 다른 평범한 화요일처럼 느끼게 하는 세 가지 지루한 일일 습관을 의미하기 시작했습니다. 제가 사용하는 Class II 환경에서 이것들이 어떻게 작동하는지 알려드리겠습니다. 도구 이름과 조항은 실제이며, 나머지는 언급할 가치가 없습니다.
SOP를 신뢰하기 전에 맵핑하라
eQMS(전기 의료 기기 관리 시스템)의 모든 통제 문서 — 저희 경우 Greenlight Guru — 는 웹 형태의 참조 구조 안에 존재합니다. 귀하의 불만 처리 SOP는 CAPA SOP를 인용하고 있습니다. 귀하의 CAPA SOP는 위험 관리 절차를 인용합니다. 귀하의 위험 절차는 ISO 14971을 인용합니다. 귀하의 DHF 색인은 설계 입력 사양서를 인용합니다. 이 전체 세트는 그래프(graph)와 같으며, 거의 아무도 이를 그렇게 다루지 않습니다.
저에게 변화를 가져온 것은 바로 그 그래프를 그려보는 것이었습니다. 구조적으로가 아니라 운영적으로 말입니다. 문서가 변경 관리(change control) 과정을 거칠 때마다, 저는 승인 전에 세 가지 질문을 합니다:
- 이것이 인용하는 상위(upstream) 문서는 무엇이며, 이 참조들이 여전히 유효한가?
- 이것을 인용하는 하위(downstream) 문서는 무엇이며, 그들에게 변경 사항이 통보되었는가?
- 이 개정에 첨부되는 교육 기록은 무엇이며, 어떻게 재인증을 받도록 할 것인가?
ISO 13485:2016 §4.2.4는 '그래프'라는 단어를 사용하지 않습니다. 하지만 그 조항의 정신은 정확히 이것입니다. 문서 세트가 개별적으로 통제되는 것을 넘어, 일관성(coherent)을 갖추어야 한다는 것입니다. 21 CFR 820.40도 다른 말로 같은 내용을 담고 있습니다.
실질적인 습관: 저는 어떤 문서 변경 사항을 승인하기 전에, 저희의 전자 품질 관리 시스템(eQMS)에 있는 연결된 기록 목록을 열고 각각 클릭해 봅니다. 약 10분이 걸립니다. 이 방법이 그 어떤 사전 감사 준비보다도 더 많은 '표류(drift)'를 포착했습니다.
가정하지 말고 링크를 확인하라
매핑(Mapping)과 검증(Verifying)은 다른 작업입니다. 매핑은 무엇이 연결되어야 하는지 알려줍니다. 검증은 실제로 무엇이 연결되어 있는지를 알려줍니다.
제가 계속 보는 실패 사례들은 다음과 같습니다:
- 양식이 폐기되었지만, 상위 표준운영절차(SOP)의 참조가 업데이트되지 않은 경우.
- 플랫폼 마이그레이션 후 문서 ID가 재발급되었는데도 불구하고, 오래된 설계 및 제조 기록 파일(DHF) 항목들이 여전히 폐기된 ID를 가리키는 경우.
- 시정 및 예방 조치(CAPA)가 종결되었지만, 그것이 생성한 SOP가 원래의 부적합 사항과 다시 연결되지 않은 경우.
- 교육 기록이 6개월 전에 대체된 SOP 개정판에 첨부된 경우.
이 중 어느 것도 극적이지 않습니다. 모두 발생할 수 있는 지적사항(finding)일 뿐입니다.
제가 지금 하는 것은 주간 20분 점검입니다: 최근 변경된 문서 목록을 열고, 각 문서를 대상으로 세 가지를 확인합니다. 연결된 기록들이 올바르게 표시되는지, 교육 매트릭스의 개정판이 활성 개정판과 일치하는지, 그리고 폐기된 ID가 과거 참조 항목에서 제거되었는지 여부입니다. 지루한 작업입니다. 하지만 놀라움을 예방하는 유일한 작업입니다.
만약 이러한 습관들을 처음부터 다시 구축하고 있다면, qmsWrapper의 이 YouTube 가이드(walkthrough)가 좋은 참고 자료가 될 것입니다. 교과서적인 내용보다는 실용적이고 '오늘 당장 실행할 수 있는' 틀을 제시합니다. 위 내용과 함께 활용하기 좋습니다: [
]인간의 판단이 필요 없는 승인 자동화하기
세 번째 습관은 제가 과소평가했던 것입니다. QMS에서 모든 승인이 판단(judgment call)을 요하는 것은 아닙니다. 많은 것들이 라우팅 단계일 뿐입니다—예:
– 이전 승인자가 서명하면 다음 승인자에게 자동 라우팅되는 기능.
– 교육과 연결된 관리 문서가 유효해지면, 교육 재인증(re-attestation)이 자동으로 트리거되는 기능.
– 내부 SLA보다 오래 열려 있는 승인 단계를 자동으로 플래그 지정하는 기능.
– 연결된 기록이 개정될 때 문서 소유자에게 자동으로 알림을 보내는 기능.
이것이 감사 준비에 중요한 이유: 감사는 단순히 “승인이 이루어졌는지”를 묻지 않습니다. 그들은 “타임스탬프, 승인자, 그리고 위임 체인을 보여주세요”라고 묻습니다. 이러한 정보들이 시스템에 연결되어 기본적으로 표시되면, 질문 자체가 답이 됩니다. 하지만 그것들이 누군가의 받은 편지함에 있는 이메일이라면, 당신은 압박감 속에서 역사를 재구성해야 합니다.
제가 여전히 작업 중인 부분
제가 가장 서툰 습관은 세 번째 것입니다. 저희는 라우팅의 약 60%를 자동화했습니다. 나머지 부분에는 인간 개입(human-in-the-loop) 단계가 남아 있는데, 저는 아마도 제거할 수 있을 것이라고 생각합니다—하지만 아직 충분히 용기가 나지 않았습니다. 왜냐하면 그 승인자들 중 일부는 저희 내부 감사자이기도 하고, 저는 그들의 인지(acknowledgment)에 대한 서류 흔적을 남기고 싶기 때문입니다.
그것이 제가 느끼는 긴장감입니다. 자동화가 많아질수록 눈에 보이는 인간의 증거는 줄어듭니다. 자동화가 적다는 것은 타임스탬프가 누락될 수 있는 장소가 더 많다는 것을 의미합니다.
여러분의 승인 워크플로우 중 어느 정도를 사람 개입 없이 실행할 것이라고 실제로 신뢰하시나요—그리고 자동화하지 않을 부분에는 어떤 안전장치(guardrails)를 두고 계신가요?
공개 고지: 저는 qmsWrapper에서 작업하고 있습니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기