lab
開発ラボ — Erlen を「記録として信用できる」ところまで作り直す
Erlen に監査証跡・電子署名・エクスポートを入れていく過程を、決めたことも迷っていることも含めて全部ここに出します。
Erlen は、化学者が自分のクラウドに立てて使う無料の電子実験ノートです。いまこのノートを、医薬品の開発や製造で使われる記録システムに求められる技術要件——米国 FDA の 21 CFR Part 11、日本の ER/ES 指針、データインテグリティの原則(ALCOA+)——に対応させる作業をしています。
このページは、その作業の過程をそのまま公開する場所です。うまくいったことだけでなく、決めかねていること・却下した案・自分の製品の穴も書きます。
なぜ公開するのか
2026年9月、ある企業からの問い合わせが「GLP/cGMP ありき」という一行で終わりました。機能を見てもらう前の、要件の入口で落ちたということです。
そこで自分の製品を条文に当てて読み直したところ、README に「監査証跡」と書いてあるのに、実際に記録されるのは反応テーブルを保存したときだけで、本文を書いて閉じただけのページには履歴が1件も残らないことが分かりました。規制以前の、実装と説明のずれです。
同じことを調べている人は他にもいるはずで、私が読んだ条文と、そこから何をどう決めたかは、私の手元に置いておくより外に出したほうが価値があると考えました。製品はもともと Apache-2.0 の OSS です。作る過程も同じように開いておきます。
いま何をやっているか
| Phase | 中身 | 版 | 状態 |
|---|---|---|---|
| P0 | 監査証跡の穴を塞ぐ(全操作の記録・ハッシュ連鎖・閲覧手段・検証コマンド) | v1.4.0 | 進行中 |
| P1 | 規制モード(電子署名・署名前の再認証・承認フロー・訂正理由の必須化) | v2.0.0 | これから |
| P2 | 証拠の持ち出し(一括エクスポート・ハッシュ一覧・署名欄つき印刷) | v2.1.0 | これから |
| P3 | 導入者が自分でバリデーションするための文書一式(URS/FS・IQ/OQ/PQ・SOP雛形) | v2.2.0 | これから |
Phase ごとに、条文を読む → 設計する → 実装する → 自分で受入テストを通す → 記事にするの順で進みます。その各段階の成果物がこのラボに並んでいきます。
最初にはっきりさせておくこと
この製品は「Part 11 適合」でも「GMP 対応」でもありません。 そう名乗ることはこれからもしません。
適合はソフトウェア単体では成立しないからです。必要なのは①製品の技術的な機能 ②導入する側のバリデーション(IQ/OQ/PQ)③運用の手順書(訂正・教育訓練・責任の方針)④それを回す組織——の4つで、製品が用意できるのは①と、②のためのテンプレートまでです。
ですからこのラボの目標は次の一行に尽きます。
Part 11/ER-ES 指針の技術要件に対応する機能を備え、バリデーションを導入者自身が実施できる文書一式を同梱する。適合の判断とバリデーションの実施は、導入する側が行う。
無料の OSS であることも、保守契約が無いことも変わりません。規制対応を有償版として切り出すこともしません(環境変数ひとつで切り替える設計にしています)。
このラボの読み方
- 勉強記事 — 条文を読んで、Erlen の設計にどう落としたかを書いたもの。一次資料はリンク集へ
- 決定記録 — 「何を決めたか・なぜか・何を却下したか」の一覧。設計の理由はここに残す
- リンク集 — FDA・ICH・厚生労働省・PMDA・PIC/S などの一次情報
- レビュー依頼 — いま意見がほしいこと、実際に手で通している受入テストの手順
動くものは 公開デモ で触れます。このデモは開発中の版がそのまま載っている実機なので、途中の状態が見えることがあります。
意見・間違いの指摘は GitHub の Issues へお願いします。特に規制対応の現場にいる方から見て的外れな理解をしている箇所は、遠慮なく指摘してください。
新しい記事
-
監査証跡とは何を残すことなのか — 21 CFR 11.10(e) と ALCOA+ を自分の製品に当てる
条文が要求している5つのことを分解し、自分の電子実験ノートに当てたら「監査証跡」と名乗っていた機能が要件をほとんど満たしていなかった、という話。
-
「監査証跡は誰がどの頻度で見るのか」を日本の当局文書で探したら、書いていなかった
GMP事例集2022年版で「監査証跡」が出てくるのは全176ページ中1箇所だけ。ではどこを読めばいいのか、を調べた記録です。
-
意見を聞きたいこと — 監査証跡の設計で迷っている9つ(回答をもらいました)
条文は読めても、現場でどう運用されているかは読めません。規制対応の実務を知っている方に聞きたいことを9つ並べます。
意見・間違いの指摘は GitHub Issues へお願いします。