Vitruvian Shield
Compliance

Diseñada para investigación clínica regulada

Cada módulo, cada dato y cada flujo de trabajo está diseñado para la inspección regulatoria. El estado de cada marco se indica a continuación; nada en esta página constituye una afirmación de certificación.

Marcos regulatorios

Estado por marco, indicado como diseñada según, diseñada para, en curso o prevista.

ALCOA++

Diseñada según

La plataforma está diseñada según los principios de integridad de datos ALCOA++; cada registro es atribuible, legible, contemporáneo, original, exacto, completo, coherente, duradero y disponible, y queda expuesto a través del registro de auditoría. ALCOA++ es un conjunto de principios, no una certificación.

EU GDPR

Diseñada según

Diseñada según los requisitos del RGPD, con una evaluación de impacto en la protección de datos por estudio, un acuerdo de encargado del tratamiento conforme al artículo 28 y alojamiento en la UE por defecto.

HIPAA

Diseñada para alineación

La arquitectura de plataforma está diseñada para alinearse con las salvaguardas administrativa, física y técnica de HIPAA, incluyendo acceso mínimo necesario, vías de desidentificación de PHI y logging exhaustivo de auditoría. Un programa de Business Associate Agreement y la atestación de la Security Rule estadounidense forman parte de nuestra hoja de ruta de expansión al mercado estadounidense.

ISO 27001

En curso

Un programa de sistema de gestión de la seguridad de la información está en curso en la capa de aplicación; la fecha de certificación se publicará cuando se fije.

ISO 13485

En curso

Un programa de sistema de gestión de la calidad para software de producto sanitario está en curso con un socio de certificación externo; no se ha emitido ningún certificado hasta la fecha.

ICH E6(R3) GCP

Diseñada para

La arquitectura está diseñada para ICH E6(R3), incluido el Anexo 2 sobre elementos descentralizados, que entra en vigor en la Unión Europea el 15 de enero de 2027. El expediente de validación está previsto.

FDA 21 CFR Part 11

Diseñada para

Registros electrónicos y registros de auditoría diseñados para 21 CFR Part 11; la validación formal está prevista.

EU MDR

Prevista

La plataforma se posiciona como software como producto sanitario, clase IIb según el Reglamento (UE) 2017/745, Anexo VIII, regla 11, con marcado CE previsto para 2028 a través de un organismo notificado. No se ha emitido ningún certificado hasta la fecha.

Seguridad de datos e infraestructura

Arquitectura de seguridad en Microsoft Azure con protección en profundidad.

Microsoft Azure, regiones de la Unión Europea

La plataforma está alojada en Microsoft Azure en regiones de la Unión Europea, con alojamiento en la UE por defecto y residencia regional bajo petición.

Cifrado AES-256

Todos los datos en reposo cifrados con AES-256. Cifrado a nivel de base de datos con opciones de claves gestionadas por el cliente para máximo control.

TLS 1.2 o superior en tránsito

Todos los datos en tránsito están protegidos con TLS 1.2 o superior, con HSTS habilitado en todos los puntos de conexión de la API.

Controles de residencia de datos

Elija dónde residen sus datos. Alojamiento en la UE por defecto, con configuraciones de residencia regional bajo petición.

Control de acceso basado en roles

RBAC granular con matrices de permisos a nivel de estudio, centro y módulo. Principio de privilegio mínimo aplicado en todos los roles de usuario.

Autenticación multifactor

MFA obligatoria para todas las cuentas de usuario con soporte para TOTP, claves de seguridad hardware e integración SSO con proveedores de identidad empresariales.

Logging de auditoría exhaustivo

Cada acción de usuario, acceso a datos y evento del sistema se registra con pistas de auditoría inmutables y a prueba de manipulaciones. Exportables para inspecciones regulatorias.

Pruebas de penetración

Pruebas de penetración periódicas por terceros en el marco del programa ISO 27001, con escaneo continuo de vulnerabilidades en todos los componentes de la plataforma.

Evaluación de preparación para el Anexo 2 de ICH E6(R3)

Una revisión de alcance fijo de los flujos de datos remotos de un estudio frente a las expectativas del Anexo 2, que entra en vigor en la Unión Europea el 15 de enero de 2027. Se entrega como informe escrito con una lista de brechas.

Sobre la evaluación

Reconocimientos y certificaciones públicas

Certificaciones formales y acreditaciones emitidas por gobiernos de las entidades del grupo Vitruvian Shield.

ANI Idoneidade Científica

Certificación nacional portuguesa para idoneidad científica en investigación y desarrollo, en poder de Vitruvian Shield PT LDA.

Certificación del sector High-Tech de Armenia

Trato fiscal preferente para actividades calificadas en tecnologías de la información, en poder de Vitruvian Shield AM.

Elegibilidad SIFIDE II

Incentivos fiscales portugueses para investigación y desarrollo aplicados a actividades calificadas de I+D.