Erlen electronic lab notebook OS

lab / notes

「監査証跡は誰がどの頻度で見るのか」を日本の当局文書で探したら、書いていなかった

GMP事例集2022年版で「監査証跡」が出てくるのは全176ページ中1箇所だけ。ではどこを読めばいいのか、を調べた記録です。

2026-09-22 · P0

前の記事を公開したとき、読んでくれた方から「監査を受けたことがないので分からない。PMDA のサイトとかに無いですかね」という質問をもらいました。

監査証跡を「誰が・どの頻度で・何を見るのか」。もっともな疑問で、私も答えを持っていませんでした。探した結果を書きます。

結論から

日本の当局(PMDA・厚生労働省)が出している文書に、監査証跡レビューの手引きはありません。あるのは「監査証跡機能を持て」までです。

ただし——当局自身が「どこを読め」と指定しています。

1. 日本の当局文書には、ほぼ書かれていない

実際に全文を検索した結果です。

文書「監査証跡」の出現
GMP事例集(2022年版) 全176ページ1箇所だけ(GMP8-18)。「オーディットトレイル」は0回
コンピュータ化システム適正管理ガイドライン 質疑応答集 全46問0。レビューに関する問答も無し
GMP事例集の追補(2024年)監査証跡レビューの追加記載なし

唯一の GMP8-18 も、要点はこうです。

ALCOA+ の原則に示す要件を満たせる機能には、監査証跡機能、データの上書き及び改ざんを防止する機能、ユーザーごとに操作権限を設定する機能等があげられるが、いずれの機能を有する必要があるのかについては、生成されるデータの製品品質における重要性、システムの複雑さ等を考慮したリスクアセスメントを行った上で判断すること

「機能を持て」までで、「誰がどの頻度で見るか」は一言も書かれていません。

質疑応答集のほうも、探しても出てこないのは構造的な理由があります。この Q&A は 2010年の文書で、監査証跡の「レビュー」が規制要求として前面に出てくるのはAnnex 11 の改訂(2011年)、MHRA のデータインテグリティ指針(2018年)、PIC/S の PI 041-1(2021年)——すべてこの Q&A より後だからです。

2. 当局が「ここを読め」と指定している先

GMP省令の公布通知(第20条)に、次の趣旨の記載があります。

医薬品の製造関連の文書及び記録の信頼性の確保については、PIC/S の関連ガイダンス文書 PI 041 等が参考になるものであること

つまり、日本の当局の答えは「PI 041-1 を読め」ということです。実質の手引きは、この国際文書の側にあります。

PIC/S PI 041-1 が書いていること(9.6 と 9.8)

監査証跡に何を記録するか(9.6)——これはそのままシステムの要件です。

さらに、監査証跡は印刷と電子コピーが提供でき、画面でも紙でも意味のある形式で参照でき、可能なら検索機能と、表計算ソフトへのエクスポートのような動的機能を保持すること、とあります。

誰がどの頻度で見るか(9.8)——ここが冒頭の質問への答えです。

そして、システムを作る側として見逃せない注記がひとつ。

権限設定でパラメータの変更が禁止され、設定の変更もアクセス制限で防がれているよく設計されたシステムでは、関連する監査証跡を詳細に見る必要が無くなることがある

予防で潰せば、レビューの負荷は下げてよいと、規制の側が明文で書いています。

MHRA の指針(2018)が書いていること

さらに踏み込んだ一文があります。

監査証跡レビューに、全てのシステム活動(例:ログオン/ログオフ、キーストローク等)を含める必要はない

そして、例外報告(exception reporting)という仕組みを明示的に認めています。あらかじめ定めた「異常な」データや行為を特定する検証済みの検索ツールで、レビュー担当者の注意を要するものだけを示す、というものです。

全件を目で追う必要はない。異常だけを出せばよい。 これは実装の設計そのものです。

大元は、たった3文

ちなみに、この「監査証跡をレビューする」という要求の原点は、EU GMP の Annex 11 第9項で、全部で3文しかありません。

リスクアセスメントに基づき、GMP に関連する全ての変更と削除の記録(システムが生成する監査証跡)をシステムに作り込むことを検討すべきである。GMP に関連するデータの変更または削除については、理由を文書化すべきである。監査証跡は利用可能であり、一般に理解可能な形式に変換可能で、定期的にレビューされる必要がある。

「定期的にレビューされる(regularly reviewed)」——この一語から、上のすべてが派生しています。

3. 日本語で読める実務の手引きはある

当局文書には無いと書きましたが、日本語で、無料で、具体的に読めるものはあります。

日本PDA製薬学会の論文(PDA Journal of GMP and Validation in Japan, Vol.24, No.1, 2022)が、製薬企業の実務者による分科会の成果としてまとまっています。オープンアクセスで PDF がそのまま読め、付録に「監査証跡レビュー実践ガイド」が付いています。

この論文自身が、冒頭の質問と同じことを書いているのが印象的でした。

GMP省令など国内の規制には監査証跡レビューが明記されていないことを理由に要求に応じない委託先も想定される

その上で、具体的な運用例まで踏み込んでいます。

まずQC が出荷までにロット毎に監査証跡のレビューを実施し、レビューチェックシートに残し、このレビューチェックシートを基に QC による出荷前レビューが正しく行われていることを QA が確認する。次にレビュー頻度について、例えば、1箇月から3箇月に1回定期的に QA が上記確認作業を実施する、確認作業は事前にレビュー対象の品目やロット、実施日等を指定せず、抜き打ちで実施する

「誰が・どの頻度で」に、日本語で答えている文書はここだと思います。

付録の「監査証跡レビュー実践ガイド」(全18ページ)まで読むと、冒頭の結論が当事者の言葉で書かれていました。

監査証跡記録について、いつ誰がどのタイミングでレビューすべきかについて具体的に規定した当局要求事項およびレギュレーションは無く、各組織でプロセスのリスクと現場の状況を考慮して各社の SOP として規定運用するのが一般原則である

探しても見つからなかったのは、私の探し方が悪かったからではありませんでした。無いのです。

同じガイドには、要求の重心がどう移ってきたかを示す一文もあります。

以前は「監査証跡があること」だけで良かったが、それが「監査証跡をレビューすること」になり、今では「誰が監査証跡をレビューしているか」となった。今後はレビューアーの資格管理が要件となることが予想される

「機能がある」で止まっている製品は、すでに一世代遅れているということです。

また、実務者へのアンケートで監査証跡レビューの困りごとの上位が①システム不備 ②作業負荷 ③レビュー頻度 ④タイミング ⑤データの選定 だった、という報告もあります。特に「変更・削除のみの証跡に絞り込むことができない」という声が多かったとのことでした。

これはシステムを作る側の宿題です。 絞り込めないのは、使う人の問題ではありません。

4. 当局が実際に何を見ているか

PMDA の担当者が公開している指導事例のスライドに、こういう例が載っています(同スライドには「演者の個人的見解でありPMDAの公式見解ではない」との但し書きがあります)。

分析機器のシステムの監査証跡において、データ削除を示唆するログが残っていたことを調査で認めたが、それらのデータが削除された理由及び妥当性が確認できなかった

ログがあったかどうかではなく、「理由と妥当性が確認できるか」を見ています。記録するだけでは足りず、なぜそうしたかが後から分かる形で残っているかが問われている。

同じスライドのまとめに、もう一つ印象的な一文があります。

データインテグリティ ≠ 分析機器システムの監査証跡

監査証跡を作り込んだだけでは、データの信頼性を確保したことにはならない、という釘刺しです。これは、私のように「監査証跡を実装した」と言いたくなる側への警告として受け取りました。

5. これを踏まえて、Erlen をどうするか

調べた結果、設計を次のように変えます。

分かったことErlen での対応
監査証跡には変更を承認した者の氏名も要る(PI 041-1 9.6)確認サインの記録に、承認者を持たせる
全件レビューは不要。例外報告でよい(MHRA 6.13)「変更と削除だけ」「通常でない操作だけ」を出す絞り込みを最初から作る
変更・削除だけに絞り込めないのが現場の困りごと(日本PDA)絞り込みは後回しにしない。操作の種類で絞れることを最低条件にする
重要なものは出荷判定の前に、重要でないものは定期のシステムレビューで(PI 041-1 9.8)レビューの単位を「ページ単位」と「期間単位」の両方で用意する
予防で潰せばレビュー負荷は下げてよい(PI 041-1 9.6 注記)権限設定と変更の防止を先に固める。これは既に実装済み
印刷・電子コピー・表計算へのエクスポート(PI 041-1 9.6)JSONL に加えて CSV と印刷可能な形式を出す
当局が見るのは理由と妥当性(指導事例)理由の入力を、規制モードで必須にする

6. 読む順番(同じことを調べる人へ)

  1. 日本PDA製薬学会の論文と付録の実践ガイド — 日本語・無料・実務者が書いている。頻度と役割分担の具体はここだけ
  2. PIC/S PI 041-1 の 9.6 と 9.8 — 当局の公布通知が名指しする実質の正本
  3. MHRA のデータインテグリティ指針 6.13 と 6.15 — 「全件レビュー不要」「例外報告でよい」の根拠
  4. EU GMP Annex 11 第9項 — 3文だけ。最小要件のチェックリストとして
  5. GMP事例集2022年版 GMP8-18 — 日本語の用語(ALCOA+ の定訳、データライフサイクルの定義)を揃えるため

リンクは一次情報リンク集にまとめました。


この記事で書かなかったこと: 「適合」「保証」。ここに書いたのは、条文を読んで自分の製品をどう変えるか決めたという話までです。解釈に誤りがあれば、リポジトリの Issues で教えてください。

勉強記事の一覧へ戻る