Diseñada para investigación clínica regulada
Cada módulo, cada dato y cada flujo de trabajo está diseñado para la inspección regulatoria. El estado de cada marco se indica a continuación; nada en esta página constituye una afirmación de certificación.
Marcos regulatorios
Estado por marco, indicado como diseñada según, diseñada para, en curso o prevista.
ALCOA++
Diseñada segúnLa plataforma está diseñada según los principios de integridad de datos ALCOA++; cada registro es atribuible, legible, contemporáneo, original, exacto, completo, coherente, duradero y disponible, y queda expuesto a través del registro de auditoría. ALCOA++ es un conjunto de principios, no una certificación.
EU GDPR
Diseñada segúnDiseñada según los requisitos del RGPD, con una evaluación de impacto en la protección de datos por estudio, un acuerdo de encargado del tratamiento conforme al artículo 28 y alojamiento en la UE por defecto.
HIPAA
Diseñada para alineaciónLa arquitectura de plataforma está diseñada para alinearse con las salvaguardas administrativa, física y técnica de HIPAA, incluyendo acceso mínimo necesario, vías de desidentificación de PHI y logging exhaustivo de auditoría. Un programa de Business Associate Agreement y la atestación de la Security Rule estadounidense forman parte de nuestra hoja de ruta de expansión al mercado estadounidense.
ISO 27001
En cursoUn programa de sistema de gestión de la seguridad de la información está en curso en la capa de aplicación; la fecha de certificación se publicará cuando se fije.
ISO 13485
En cursoUn programa de sistema de gestión de la calidad para software de producto sanitario está en curso con un socio de certificación externo; no se ha emitido ningún certificado hasta la fecha.
ICH E6(R3) GCP
Diseñada paraLa arquitectura está diseñada para ICH E6(R3), incluido el Anexo 2 sobre elementos descentralizados, que entra en vigor en la Unión Europea el 15 de enero de 2027. El expediente de validación está previsto.
FDA 21 CFR Part 11
Diseñada paraRegistros electrónicos y registros de auditoría diseñados para 21 CFR Part 11; la validación formal está prevista.
EU MDR
PrevistaLa plataforma se posiciona como software como producto sanitario, clase IIb según el Reglamento (UE) 2017/745, Anexo VIII, regla 11, con marcado CE previsto para 2028 a través de un organismo notificado. No se ha emitido ningún certificado hasta la fecha.
Seguridad de datos e infraestructura
Arquitectura de seguridad en Microsoft Azure con protección en profundidad.
Microsoft Azure, regiones de la Unión Europea
La plataforma está alojada en Microsoft Azure en regiones de la Unión Europea, con alojamiento en la UE por defecto y residencia regional bajo petición.
Cifrado AES-256
Todos los datos en reposo cifrados con AES-256. Cifrado a nivel de base de datos con opciones de claves gestionadas por el cliente para máximo control.
TLS 1.2 o superior en tránsito
Todos los datos en tránsito están protegidos con TLS 1.2 o superior, con HSTS habilitado en todos los puntos de conexión de la API.
Controles de residencia de datos
Elija dónde residen sus datos. Alojamiento en la UE por defecto, con configuraciones de residencia regional bajo petición.
Control de acceso basado en roles
RBAC granular con matrices de permisos a nivel de estudio, centro y módulo. Principio de privilegio mínimo aplicado en todos los roles de usuario.
Autenticación multifactor
MFA obligatoria para todas las cuentas de usuario con soporte para TOTP, claves de seguridad hardware e integración SSO con proveedores de identidad empresariales.
Logging de auditoría exhaustivo
Cada acción de usuario, acceso a datos y evento del sistema se registra con pistas de auditoría inmutables y a prueba de manipulaciones. Exportables para inspecciones regulatorias.
Pruebas de penetración
Pruebas de penetración periódicas por terceros en el marco del programa ISO 27001, con escaneo continuo de vulnerabilidades en todos los componentes de la plataforma.
Evaluación de preparación para el Anexo 2 de ICH E6(R3)
Una revisión de alcance fijo de los flujos de datos remotos de un estudio frente a las expectativas del Anexo 2, que entra en vigor en la Unión Europea el 15 de enero de 2027. Se entrega como informe escrito con una lista de brechas.
Reconocimientos y certificaciones públicas
Certificaciones formales y acreditaciones emitidas por gobiernos de las entidades del grupo Vitruvian Shield.
ANI Idoneidade Científica
Certificación nacional portuguesa para idoneidad científica en investigación y desarrollo, en poder de Vitruvian Shield PT LDA.
Certificación del sector High-Tech de Armenia
Trato fiscal preferente para actividades calificadas en tecnologías de la información, en poder de Vitruvian Shield AM.
Elegibilidad SIFIDE II
Incentivos fiscales portugueses para investigación y desarrollo aplicados a actividades calificadas de I+D.