Vitruvian Shield
Compliance

Für regulierte klinische Forschung konzipiert

Jedes Modul, jeder Datenpunkt und jeder Workflow ist für die behördliche Inspektion konzipiert. Der Status jedes Rahmenwerks ist unten angegeben; nichts auf dieser Seite ist eine Zertifizierungsaussage.

Regulatorische Rahmenwerke

Status pro Rahmenwerk, angegeben als konzipiert nach, konzipiert für, in Arbeit oder angestrebt.

ALCOA++

Konzipiert nach

Die Plattform ist nach den ALCOA++-Datenintegritätsprinzipien konzipiert; jeder Datensatz ist zuordenbar, lesbar, zeitgleich erfasst, original, korrekt, vollständig, konsistent, dauerhaft und verfügbar und wird über den Audit-Trail offengelegt. ALCOA++ ist ein Satz von Prinzipien, keine Zertifizierung.

EU GDPR

Konzipiert nach

Konzipiert nach den DSGVO-Anforderungen, mit einer Datenschutz-Folgenabschätzung pro Studie, einem Auftragsverarbeitungsvertrag nach Artikel 28 und EU-Hosting als Standard.

HIPAA

Für Ausrichtung konzipiert

Die Plattformarchitektur ist auf die Ausrichtung an HIPAA-Administrations-, Physik- und Techniksicherheitsvorkehrungen ausgelegt, einschließlich Minimum-Necessary-Zugriff, PHI-Deidentifikationspfaden und umfassendem Audit-Logging. Ein Business-Associate-Agreement-Programm und eine US-Security-Rule-Attestierung sind Teil unserer Roadmap für den US-Markteintritt.

ISO 27001

In Arbeit

Ein Programm für ein Informationssicherheits-Managementsystem auf Anwendungsebene ist in Arbeit; der Zertifizierungstermin wird veröffentlicht, sobald er feststeht.

ISO 13485

In Arbeit

Ein Programm für ein Qualitätsmanagementsystem für Medizinprodukte-Software ist mit einem externen Zertifizierungspartner in Arbeit; bis heute wurde kein Zertifikat ausgestellt.

ICH E6(R3) GCP

Konzipiert für

Die Architektur ist für ICH E6(R3) konzipiert, einschliesslich Annex 2 zu dezentralen Elementen, der in der Europäischen Union am 15. Januar 2027 in Kraft tritt. Das Validierungsdossier ist geplant.

FDA 21 CFR Part 11

Konzipiert für

Elektronische Aufzeichnungen und Audit-Trails konzipiert für 21 CFR Part 11; die formale Validierung ist geplant.

EU MDR

Angestrebt

Die Plattform ist als Software als Medizinprodukt positioniert, Klasse IIb nach EU-MDR 2017/745 Anhang VIII Regel 11, mit einer über eine Benannte Stelle für 2028 angestrebten CE-Kennzeichnung. Bis heute wurde kein Zertifikat ausgestellt.

Datensicherheit und Infrastruktur

Sicherheitsarchitektur auf Microsoft Azure mit mehrschichtigem Schutz.

Microsoft Azure, Regionen der Europäischen Union

Die Plattform wird auf Microsoft Azure in Regionen der Europäischen Union gehostet, mit EU-Hosting als Standard und regionaler Datenresidenz auf Anfrage.

AES-256-Verschlüsselung

Alle Daten im Ruhezustand mit AES-256 verschlüsselt. Datenbankebene-Verschlüsselung mit kundenverwalteten Schlüsseloptionen für maximale Kontrolle.

TLS 1.2 oder höher bei der Übertragung

Alle Daten bei der Übertragung sind mit TLS 1.2 oder höher geschützt, mit HSTS auf allen API-Endpunkten.

Datenresidenz-Kontrollen

Wählen Sie, wo Ihre Daten liegen. EU-Hosting als Standard, regionale Residenzkonfigurationen auf Anfrage.

Rollenbasierte Zugriffskontrolle

Granulare RBAC mit Studien-, Site- und Modulebene-Berechtigungsmatrizen. Prinzip der geringsten Privilegien über alle Benutzerrollen durchgesetzt.

Mehrfaktor-Authentifizierung

Obligatorische MFA für alle Benutzerkonten mit Unterstützung für TOTP, Hardware-Sicherheitsschlüssel und SSO-Integration mit Enterprise-Identity-Providern.

Umfassendes Audit-Logging

Jede Benutzeraktion, jeder Datenzugriff und jedes Systemereignis wird mit unveränderlichen, manipulationssicheren Audit-Trails protokolliert. Exportierbar für regulatorische Inspektionen.

Penetrationstests

Regelmässige Penetrationstests durch Dritte im Rahmen des ISO-27001-Programms, mit kontinuierlichem Schwachstellenscan über alle Plattformkomponenten.

ICH E6(R3) Annex 2 Readiness-Assessment

Eine Prüfung mit festem Umfang der Remote-Datenflüsse einer Studie gegen die Erwartungen von Annex 2, der in der Europäischen Union am 15. Januar 2027 in Kraft tritt. Geliefert als schriftlicher Bericht mit Gap-Liste.

Zum Assessment

Öffentliche Anerkennungen und Zertifizierungen

Formale Zertifizierungen und staatlich ausgestellte Eignungsnachweise der Vitruvian Shield Gruppe.

ANI Idoneidade Científica

Portugiesische nationale Zertifizierung für wissenschaftliche Eignung in Forschung und Entwicklung, gehalten von Vitruvian Shield PT LDA.

Armenien High-Tech-Sektor-Zertifizierung

Gewährung steuerlicher Vergünstigungen für qualifizierende Informationstechnologie-Aktivitäten, gehalten von Vitruvian Shield AM.

SIFIDE-II-Berechtigung

Portugiesische Steueranreize für Forschung und Entwicklung, angewendet auf qualifizierende F&E-Aktivitäten.