Vitruvian Shield
Regulatorik · Sicherheit · Beschaffung

Trust Portal

Alles, was Beschaffungs-, Sicherheits- und Compliance-Teams zur Bewertung von Vitruvian Shield benötigen, an einem Ort.

Regulatorischer Status

Status gegenüber den Rahmenwerken, die für klinische Forschungssoftware in unseren Zielmärkten relevant sind, angegeben als konzipiert nach, konzipiert für, in Arbeit oder angestrebt.

ALCOA++

Konzipiert nach

Die Plattform ist nach den ALCOA++-Grundsätzen der Datenintegrität konzipiert; jeder Datensatz ist zuordenbar, lesbar, zeitnah, original, genau, vollständig, konsistent, dauerhaft und verfügbar und über den Audit-Trail einsehbar. ALCOA++ ist ein Satz von Grundsätzen, keine Zertifizierung.

EU GDPR

Konzipiert nach

Konzipiert nach den Anforderungen der DSGVO, mit einer Datenschutz-Folgenabschätzung pro Studie, einem Auftragsverarbeitungsvertrag nach Artikel 28 und EU-Hosting als Standard.

HIPAA

Für Ausrichtung konzipiert

Die Plattformarchitektur ist auf die Ausrichtung an den administrativen, physischen und technischen Schutzmassnahmen der HIPAA ausgelegt, einschliesslich des Minimum-Necessary-Zugriffs, Pfaden zur De-Identifizierung geschützter Gesundheitsinformationen und umfassender Audit-Protokollierung.

ISO 27001

In Arbeit

Ein Programm für ein Informationssicherheits-Managementsystem ist auf der Anwendungsebene in Arbeit; der Zertifizierungstermin wird veröffentlicht, sobald er feststeht.

ISO 13485

In Arbeit

Ein Programm für ein Qualitätsmanagementsystem für Medizinprodukte-Software ist mit einem externen Zertifizierungspartner in Arbeit; bis heute wurde kein Zertifikat ausgestellt.

ICH E6(R3) GCP

Konzipiert für

Die Architektur ist für ICH E6(R3) ausgelegt, einschliesslich Anhang 2 zu dezentralen Elementen, der in der Europäischen Union am 15. Januar 2027 in Kraft tritt. Das Validierungsdossier ist geplant.

FDA 21 CFR Part 11

Konzipiert für

Elektronische Aufzeichnungen und Audit-Trails sind für 21 CFR Part 11 ausgelegt; die formale Validierung ist geplant.

EU MDR

Angestrebt

Die Plattform ist als Software als Medizinprodukt positioniert, Klasse IIb nach EU-MDR 2017/745 Anhang VIII Regel 11, mit einer für 2028 angestrebten CE-Kennzeichnung über eine benannte Stelle. Bis heute wurde kein Zertifikat ausgestellt.

Dokumentenbibliothek

Laden Sie herunter, was bereits veröffentlicht ist, oder fordern Sie über das Formular an, was noch fehlt. Anfragen werden innerhalb von zwei Arbeitstagen geprüft.

Vorlage Auftragsverarbeitungsvertrag (DPA)

Nach Artikel 28 DSGVO entworfene Vorlage für die Verwendung zwischen Vitruvian Shield und den Verantwortlichen auf Kundenseite.

Auf Anfrage verfügbar

Vorlage DSGVO-Datenschutz-Folgenabschätzung

Vorlage für die Datenschutz-Folgenabschätzung, vorausgefüllt mit plattformspezifischen Datenflüssen und Risikokategorisierung.

Auf Anfrage verfügbar

Validierungsansatz der Plattform, 21 CFR Part 11 (ausgelegt für)

Zusammenfassung der Computersystemvalidierung zu elektronischen Aufzeichnungen, Audit-Trails, elektronischen Signaturen und den für eine SaaS-Plattform geltenden Kontrollen offener Systeme.

Auf Anfrage verfügbar

Technische Spezifikation des Audit-Trails

Detaillierte Spezifikation des unveränderlichen Audit-Trails, der Ereignistaxonomie, der Aufbewahrungsrichtlinie und der Export-Endpunkte für Kunden.

Auf Anfrage verfügbar

Sicherheitsfragebogen für Lieferanten (vorausgefüllte Antwort)

Vorausgefüllter Sicherheitsfragebogen zu organisatorischer Sicherheit, Zugriffskontrolle, Kryptografie, Vorfallreaktion, Geschäftskontinuität und Management von Subunternehmern.

Auf Anfrage verfügbar

Subunternehmer und Datenresidenz

Dritte, die Daten im Auftrag von Vitruvian Shield verarbeiten, mit Zweck, Verarbeitungsstandort und Sicherheitszertifizierungen.

SubunternehmerZweckVerarbeitungsstandorteZertifizierungen
Vercel Inc.Hosting der Webanwendung (Marketing-Website) und Edge-Auslieferung
USEU
SOC 2 Type II, ISO 27001
Resend (Drift Net Inc.)Zustellung transaktionaler E-Mails für die Website-Formulare
US
SOC 2 Type II
Google Analytics (Google LLC)Anonymisierte Website-Zugriffsstatistik. Keine Daten der klinischen Plattform.
USEU
ISO 27001, ISO 27017, ISO 27018

Änderungen bei Subunternehmern werden den Kunden im Voraus mitgeteilt. Daten der klinischen Plattform werden standardmässig in der EU gehostet; fragen Sie bei der Beschaffung nach regionalen Residenzoptionen.

Sicherheitspraktiken

Wie Vitruvian Shield klinische Daten und den Plattformzugang schützt.

Der Zugriff auf Plattformdaten folgt dem Prinzip der minimalen Rechte. Jede kundenseitige Aktion wird authentifiziert, gegen eine Rolle und einen Projektbereich autorisiert und in einem unveränderlichen Audit-Trail aufgezeichnet. Der administrative Zugriff auf Produktionssysteme ist auf ein benanntes Betriebsteam beschränkt, durch Mehrfaktor-Authentifizierung gesichert und unabhängig protokolliert.

Klinische Daten werden im Ruhezustand mit AES-256 und bei der Übertragung mit TLS 1.2 oder höher verschlüsselt, mit aktiviertem HSTS. Verschlüsselungsschlüssel werden vom Schlüsselverwaltungsdienst des Cloud-Anbieters verwaltet und nach dessen Zeitplan rotiert; die Zugriffsrichtlinien für Operatoren werden auf der Schlüsselebene statt auf der Anwendungsebene durchgesetzt.

Anwendungsabhängigkeiten werden in einer laufend aktualisierten Software Bill of Materials verfolgt. Sicherheitshinweise zu direkten und transitiven Abhängigkeiten werden bei kritischen Schwachstellen innerhalb eines Arbeitstags triagiert; Patches werden über die Standard-Release-Pipeline ausgerollt. Die SBOM steht Kunden auf Anfrage über die Dokumentenbibliothek zur Verfügung.

Die Reaktion auf Vorfälle folgt einem dokumentierten Runbook mit Erkennung, Triage, Eindämmung, Beseitigung, Wiederherstellung und Nachbesprechung. Von einem Vorfall betroffene Kunden werden innerhalb der von der anwendbaren Regulierung vorgeschriebenen Fristen benachrichtigt (24 Stunden in vielen DSGVO-Fällen).

Penetrationstests und Offenlegung von Schwachstellen

Unabhängige Sicherheitstests und ein veröffentlichter Weg für Forschende, Probleme verantwortungsvoll zu melden.

Letzter unabhängiger Test

Veröffentlichung ausstehend

Externe Webanwendungs- und API-Oberfläche, mit Grey-Box-Methodik gegen die Staging-Umgebung.

Verantwortungsvolle Offenlegung

Sicherheitsforschende, die eine Schwachstelle in Vitruvian Shield gefunden zu haben glauben, sind eingeladen, sie über den unten stehenden Kontakt zu melden. Meldungen werden innerhalb von 72 Stunden bestätigt und innerhalb von fünf Arbeitstagen triagiert. Gegen Forschende, die unsere Offenlegungsrichtlinie befolgen, ergreifen wir keine rechtlichen Schritte.

security@vitruvianshield.com

Audit- und Zertifizierungs-Roadmap

Zielreihenfolge und aktueller Status der in Vorbereitung befindlichen Zertifizierungen. Zieltermine erscheinen hier, sobald sie mit dem Auditor oder der benannten Stelle verbindlich vereinbart sind.

ISO 27001

Zieltermin wird noch bestätigt

In Arbeit

ISO 13485

Zieltermin wird noch bestätigt

In Arbeit

ICH E6(R3) GCP

Zieltermin wird noch bestätigt

Geplant

FDA 21 CFR Part 11

Zieltermin wird noch bestätigt

Geplant

EU MDR

Zieltermin wird noch bestätigt

Angestrebt

Compliance Officer kontaktieren

Für Fragen zu einzelnen Rahmenwerken, Due-Diligence-Anfragen zu Subunternehmern oder alles, was oben nicht abgedeckt ist.