Vitruvian Shield
अनुपालन · सुरक्षा · खरीद

ट्रस्ट पोर्टल

खरीद, सुरक्षा और अनुपालन टीमों को Vitruvian Shield के मूल्यांकन के लिए जो कुछ चाहिए, एक ही स्थान पर।

अनुपालन स्थिति

हमारे लक्षित बाज़ारों में क्लिनिकल अनुसंधान सॉफ़्टवेयर के लिए प्रासंगिक फ़्रेमवर्क के विरुद्ध स्थिति, इस रूप में बताई गई: के अनुसार डिज़ाइन किया गया, के लिए डिज़ाइन किया गया, प्रगति में या लक्षित।

ALCOA++

के अनुसार डिज़ाइन किया गया

प्लैटफ़ॉर्म ALCOA++ डेटा-अखंडता सिद्धांतों के अनुसार डिज़ाइन किया गया है; प्रत्येक रिकॉर्ड आरोप्य, सुपाठ्य, समसामयिक, मूल, सटीक, पूर्ण, सुसंगत, स्थायी और उपलब्ध है, और ऑडिट ट्रेल के माध्यम से प्रदर्शित होता है। ALCOA++ सिद्धांतों का एक समूह है, प्रमाणन नहीं।

EU GDPR

के अनुसार डिज़ाइन किया गया

GDPR आवश्यकताओं के अनुसार डिज़ाइन किया गया, प्रति अध्ययन डेटा सुरक्षा प्रभाव आकलन, अनुच्छेद 28 डेटा प्रोसेसिंग समझौते और डिफ़ॉल्ट रूप से EU होस्टिंग के साथ।

HIPAA

संरेखण के लिए डिज़ाइन किया गया

प्लैटफ़ॉर्म आर्किटेक्चर HIPAA के प्रशासनिक, भौतिक और तकनीकी सुरक्षा उपायों के साथ संरेखण के लिए डिज़ाइन किया गया है, जिसमें न्यूनतम-आवश्यक पहुँच, संरक्षित स्वास्थ्य जानकारी की पहचान-रहित करने के मार्ग और व्यापक ऑडिट लॉगिंग शामिल हैं।

ISO 27001

प्रगति में

एप्लिकेशन परत पर सूचना सुरक्षा प्रबंधन प्रणाली कार्यक्रम प्रगति में है; प्रमाणन तिथि निर्धारित होने पर प्रकाशित की जाएगी।

ISO 13485

प्रगति में

चिकित्सा उपकरण सॉफ़्टवेयर के लिए गुणवत्ता प्रबंधन प्रणाली कार्यक्रम एक बाहरी प्रमाणन साझेदार के साथ प्रगति में है; आज तक कोई प्रमाणपत्र जारी नहीं किया गया है।

ICH E6(R3) GCP

के लिए डिज़ाइन किया गया

आर्किटेक्चर ICH E6(R3) के लिए डिज़ाइन किया गया है, जिसमें विकेंद्रीकृत तत्वों पर अनुलग्नक 2 शामिल है, जो यूरोपीय संघ में 15 जनवरी 2027 से प्रभावी होता है। सत्यापन डोज़ियर की योजना है।

FDA 21 CFR Part 11

के लिए डिज़ाइन किया गया

इलेक्ट्रॉनिक रिकॉर्ड और ऑडिट ट्रेल 21 CFR Part 11 के लिए डिज़ाइन किए गए हैं; औपचारिक सत्यापन की योजना है।

EU MDR

लक्षित

प्लैटफ़ॉर्म को चिकित्सा उपकरण के रूप में सॉफ़्टवेयर, EU MDR 2017/745 अनुलग्नक VIII नियम 11 के अंतर्गत Class IIb के रूप में स्थापित किया गया है, अधिसूचित निकाय के माध्यम से 2028 के लिए CE मार्किंग लक्षित। आज तक कोई प्रमाणपत्र जारी नहीं किया गया है।

दस्तावेज़ पुस्तकालय

जो पहले से प्रकाशित है उसे डाउनलोड करें, या जो नहीं है उसका इनलाइन फ़ॉर्म से अनुरोध करें। अनुरोधों की समीक्षा दो कार्यदिवसों के भीतर होती है।

डेटा प्रोसेसिंग समझौता (DPA) टेम्पलेट

Vitruvian Shield और ग्राहक नियंत्रकों के बीच उपयोग के लिए GDPR अनुच्छेद 28 के अनुसार तैयार टेम्पलेट।

अनुरोध पर उपलब्ध

GDPR DPIA टेम्पलेट

प्लैटफ़ॉर्म-विशिष्ट डेटा प्रवाह और जोखिम वर्गीकरण के साथ पूर्व-भरा डेटा सुरक्षा प्रभाव आकलन टेम्पलेट।

अनुरोध पर उपलब्ध

प्लैटफ़ॉर्म सत्यापन दृष्टिकोण, 21 CFR Part 11 (के लिए डिज़ाइन किया गया)

इलेक्ट्रॉनिक रिकॉर्ड, ऑडिट ट्रेल, इलेक्ट्रॉनिक हस्ताक्षर और SaaS प्लैटफ़ॉर्म पर लागू ओपन-सिस्टम नियंत्रणों को कवर करने वाला कंप्यूटर सिस्टम सत्यापन सारांश।

अनुरोध पर उपलब्ध

ऑडिट ट्रेल तकनीकी विशिष्टि

अपरिवर्तनीय ऑडिट ट्रेल, इवेंट वर्गीकरण, प्रतिधारण नीति और ग्राहक-निर्यात एंडपॉइंट की विस्तृत विशिष्टि।

अनुरोध पर उपलब्ध

विक्रेता सुरक्षा प्रश्नावली (पूर्व-भरा उत्तर)

संगठनात्मक सुरक्षा, पहुँच नियंत्रण, क्रिप्टोग्राफ़ी, घटना प्रतिक्रिया, व्यवसाय निरंतरता और उप-प्रसंस्करणकर्ता प्रबंधन को कवर करने वाली पूर्व-भरी विक्रेता सुरक्षा प्रश्नावली।

अनुरोध पर उपलब्ध

उप-प्रसंस्करणकर्ता और डेटा निवास

Vitruvian Shield की ओर से डेटा संसाधित करने वाले तृतीय पक्ष, उनके उद्देश्य, प्रसंस्करण स्थान और सुरक्षा प्रमाणनों के साथ।

उप-प्रसंस्करणकर्ताउद्देश्यप्रसंस्करण स्थानप्रमाणन
Vercel Inc.वेब एप्लिकेशन होस्टिंग (मार्केटिंग साइट) और एज डिलीवरी
USEU
SOC 2 Type II, ISO 27001
Resend (Drift Net Inc.)साइट फ़ॉर्म के लिए ट्रांज़ैक्शनल ईमेल डिलीवरी
US
SOC 2 Type II
Google Analytics (Google LLC)अनामीकृत वेबसाइट ट्रैफ़िक विश्लेषण। क्लिनिकल प्लैटफ़ॉर्म डेटा नहीं।
USEU
ISO 27001, ISO 27017, ISO 27018

उप-प्रसंस्करणकर्ता परिवर्तनों की सूचना ग्राहकों को पहले से दी जाती है। क्लिनिकल प्लैटफ़ॉर्म डेटा डिफ़ॉल्ट रूप से EU में होस्ट किया जाता है; खरीद के समय क्षेत्रीय निवास विकल्पों के बारे में पूछें।

सुरक्षा प्रथाएँ

Vitruvian Shield क्लिनिकल डेटा और प्लैटफ़ॉर्म पहुँच की सुरक्षा कैसे करता है।

प्लैटफ़ॉर्म डेटा तक पहुँच न्यूनतम-विशेषाधिकार सिद्धांतों का पालन करती है। ग्राहक-पक्ष की प्रत्येक कार्रवाई प्रमाणित होती है, भूमिका और परियोजना दायरे के विरुद्ध अधिकृत होती है, और एक अपरिवर्तनीय ऑडिट ट्रेल में दर्ज होती है। उत्पादन प्रणालियों तक प्रशासनिक पहुँच एक नामित संचालन टीम तक सीमित है, बहु-कारक प्रमाणीकरण से सुरक्षित और स्वतंत्र रूप से लॉग की जाती है।

क्लिनिकल डेटा विराम में AES-256 से और ट्रांज़िट में TLS 1.2 या उससे ऊपर से एन्क्रिप्ट किया जाता है, HSTS सक्षम के साथ। एन्क्रिप्शन कुंजियाँ क्लाउड प्रदाता की कुंजी प्रबंधन सेवा द्वारा प्रबंधित और प्रदाता के कार्यक्रम पर रोटेट की जाती हैं, और ऑपरेटर पहुँच नीतियाँ एप्लिकेशन परत के बजाय कुंजी परत पर लागू होती हैं।

एप्लिकेशन निर्भरताएँ निरंतर अद्यतन सॉफ़्टवेयर बिल ऑफ़ मटीरियल्स (SBOM) में ट्रैक की जाती हैं। प्रत्यक्ष और परोक्ष निर्भरताओं पर सुरक्षा परामर्श गंभीर भेद्यताओं के लिए एक कार्यदिवस के भीतर वर्गीकृत किए जाते हैं, और पैच मानक रिलीज़ पाइपलाइन से लागू होते हैं। SBOM ग्राहकों को दस्तावेज़ पुस्तकालय के माध्यम से अनुरोध पर उपलब्ध है।

घटना प्रतिक्रिया एक प्रलेखित रनबुक का पालन करती है जिसमें पहचान, वर्गीकरण, नियंत्रण, उन्मूलन, पुनर्प्राप्ति और घटना-पश्चात समीक्षा शामिल हैं। किसी घटना से प्रभावित ग्राहकों को लागू विनियमन द्वारा निर्धारित समय-सीमा में सूचित किया जाता है (कई GDPR मामलों में 24 घंटे)।

पेनेट्रेशन परीक्षण और भेद्यता प्रकटीकरण

स्वतंत्र सुरक्षा परीक्षण और शोधकर्ताओं के लिए समस्याओं की उत्तरदायी रिपोर्टिंग का प्रकाशित मार्ग।

सबसे हालिया स्वतंत्र परीक्षण

प्रकाशन की प्रतीक्षा में

स्टेजिंग वातावरण के विरुद्ध ग्रे-बॉक्स पद्धति के साथ बाह्य वेब एप्लिकेशन और API सतह।

उत्तरदायी प्रकटीकरण

जिन सुरक्षा शोधकर्ताओं को लगता है कि उन्हें Vitruvian Shield में कोई भेद्यता मिली है, उन्हें नीचे दिए संपर्क के माध्यम से इसकी सूचना देने के लिए प्रोत्साहित किया जाता है। रिपोर्टों की पावती 72 घंटों के भीतर और वर्गीकरण पाँच कार्यदिवसों के भीतर होता है। हम हमारी प्रकटीकरण नीति का पालन करने वाले शोधकर्ताओं के विरुद्ध कानूनी कार्रवाई नहीं करते।

security@vitruvianshield.com

ऑडिट और प्रमाणन रोडमैप

तैयारी में चल रहे प्रमाणनों का लक्षित क्रम और वर्तमान स्थिति। लक्ष्य तिथियाँ ऑडिटर या अधिसूचित निकाय के साथ औपचारिक प्रतिबद्धता के बाद यहाँ दिखती हैं।

ISO 27001

लक्ष्य तिथि की पुष्टि शेष

प्रगति में

ISO 13485

लक्ष्य तिथि की पुष्टि शेष

प्रगति में

ICH E6(R3) GCP

लक्ष्य तिथि की पुष्टि शेष

योजनाबद्ध

FDA 21 CFR Part 11

लक्ष्य तिथि की पुष्टि शेष

योजनाबद्ध

EU MDR

लक्ष्य तिथि की पुष्टि शेष

लक्षित

अनुपालन अधिकारी से संपर्क करें

किसी विशेष फ़्रेमवर्क से संबंधित प्रश्नों, उप-प्रसंस्करणकर्ता ड्यू-डिलिजेंस अनुरोधों या ऊपर शामिल न किए गए किसी भी विषय के लिए।