Veri Bütünlüğü15 Mayıs 202611 dk okuma

ALCOA+ Veri Bütünlüğü — Laboratuvarda Dijital İz ve 21 CFR Part 11

ALCOA prensipleri FDA 1990'larda farmasötik için tanımlandı, 2010'larda + harfleri eklendi. Attributable, Legible, Contemporaneous, Original, Accurate, Complete, Consistent, Enduring, Available. 21 CFR Part 11 elektronik kayıt + imza, EU GMP Annex 11, MHRA GxP — modern LIMS'in temeli.

ALCOA tarihçesi — FDA 1990'lar

ALCOA terimini FDA müfettişi Stan W. Woollen 1990'larda farmasötik denetimde tanımladı. FDA Inspector's Field Operations Manual'inde 'data integrity' başlığı altında yer aldı. Önce 5 harf, sonra 2010'da MHRA (UK) + harfleri ekledi. Bağlam: ilaç üretiminde sahte kayıt, ham veri silme, post-hoc düzeltme skandalları (özellikle Asya generic ilaç firmaları) regülatörü harekete geçirdi. FDA 2015-2018 arası 100+ warning letter veri bütünlüğü ihlali nedeniyle gönderdi. ALCOA+ artık sadece farmasötik değil tüm regülatörsel laboratuvarlarda standart.

A — Attributable (atfedilebilir)

Her veri 'kim tarafından, ne zaman, hangi cihazdan' üretildi belli olmalı. Pratik araç: user audit trail. Modern LIMS her kayıt için: kullanıcı ID, zaman damgası (timestamp), terminal/cihaz ID, eğer değişiklik varsa eski değer + yeni değer + sebep. Salt analist imzası yeterli değil — sistem otomatik attribution sağlamalı. Ortak hata: shared user account ('lab' kullanıcısı her analist tarafından kullanılır) — Attributable ihlali. Her analist kendi unique credential kullanmalı.

L — Legible (okunabilir)

Kayıt insan + makine tarafından okunabilir olmalı. Fiziksel anlam: el yazısı okunabilir, silme/karalama yasak (mutlaka tek çizgi + paraf + tarih), düzeltme şeffaf. Dijital anlam: dosya formatı uzun süreli okunabilir (PDF/A ISO 19005 standart, eski Word .doc 10 yıl sonra okunamayabilir), encoding standart (UTF-8 vs proprietary), text uygulanan formatta korunur. Şifreleme legibility'yi etkilemez (yetkili erişimde decrypt edilir) ama erişim mekanizması düzgün olmalı.

C — Contemporaneous (eş zamanlı)

Veri olay anında kaydedilmeli — geriye dönük yazılmamalı. Pratik: numune analizi tamamlandığında değer LIMS'e o an girilir, bir hafta sonra Excel'den toplu giriş yasak. Backdating (geçmiş tarih kaydı) ALCOA ihlali. Zaman damgası otomatik + manuel düzeltilemez olmalı. NTP (Network Time Protocol) ile saat senkronize, sertifikalı zaman kaynağı (TÜBİTAK UME) kullanılabilir. Backdating denetim trail'de görünür — sistem 'kullanıcı 2026-05-14'te bir değeri 2026-05-01 tarihiyle ekledi' uyarısı verir.

O — Original (orijinal)

Ham veri (raw data) korunmalı. Türetilmiş/hesaplanmış veri ham veriden hesaplanabilmeli. Cihazdan çıkan chromatogram, spectogram, balans okuması — orijinal kayıt sınıfında. Excel'e taşıma + hesaplama 'transformed' veri — orijinali yedeklenmeli. Eski pratikte 'sadece final raporu' tutmak yeterli sanılırdı — ALCOA bunu reddeder. Cihaz datafile'ları (.RAW, .MS, .pdf) original olarak salt-okunur arşivde, hesaplama Excel/LIMS'te. Audit denetçi 'orijinal cihaz dosyasını göster' der.

A — Accurate (doğru)

Veri gerçek değeri yansıtmalı, validation + verification mekanizmalı. Validation: 'doğru aleti doğru kullanıyor muyuz' (cihaz validate edilmiş mi). Verification: 'aletin verdiği değer beklenen aralıkta mı' (her kullanım öncesi kontrol). Standart: ilk + her gün başında kontrol numunesi (QC sample) analiz edilir, sonuç beklenen aralıkta ise gerçek analiz yapılır. Tartı için: günlük calibration check (sertifikalı kalibrasyon ağırlığı), pH metre için: günlük buffer kalibrasyon, GC-MS için: tuning + system suitability. Accurate olmayan veri sonradan değer kaybeder.

+ harfleri (2010 sonrası)

**C**omplete (eksiksiz) — tüm metaveriler ve hesaplamalar kayıt edilir, sadece final değer değil. **C**onsistent (tutarlı) — kronolojik sıra korunmalı, zaman damgaları çelişmemeli (saat ileri/geri ayarlanmamalı). **E**nduring (kalıcı) — kayıt saklama süresi boyunca okunabilir + erişilebilir kalmalı (medya bozulması, format değişikliği önleyici tedbirler). **A**vailable (erişilebilir) — yetki dahilinde herkesin erişebileceği şekilde organize edilmeli (search, indeks, kataloglama). 9 harf birlikte ALCOA+ veya CALMA-ALCOA-CCEA gibi terimler kullanılır.

21 CFR Part 11 — FDA elektronik kayıt + imza

21 CFR Part 11 FDA'nın 1997'de yayımladığı 'Electronic Records; Electronic Signatures' düzenlemesi. 3 ana bölüm: (a) Genel hükümler — kapsam, tanımlar. (b) Elektronik kayıt — closed system + open system gereksinimleri, audit trail, system validation. (c) Elektronik imza — unique identifier, password, biometric, geriye dönük değiştirilemez. ABD'ye ihracat yapan veya FDA müfettişine hesap veren her firma uymak zorunda. AB karşılığı EU GMP Annex 11, İngiltere karşılığı MHRA GxP Data Integrity rehberi. Bu üç düzenleme paralel — küçük farklarla aynı prensipleri uygular.

Audit trail — silmez kayıt zinciri

Audit trail (denetim izi) ALCOA+'nın pratik aracı. Her veri olayı (oluşturma, okuma, güncelleme, silme — CRUD) için kayıt: ne, kim, ne zaman, neden, eski değer (varsa), yeni değer. Audit trail silinmez (immutable), kullanıcı tarafından düzenlenemez, sistem yöneticisi bile değiştiremez (admin müdahalesi başka bir audit trail kaydı oluşturur). Modern LIMS audit trail database table seviyesinde tutar, WORM medyaya periyodik archive. KaliteJet audit trail standart paketle gelir — her veri değişikliği kaydı + kullanıcı + zaman + sebep otomatik.

Hash kontrol + electronic signature

Veri bütünlüğünü matematiksel kanıtlamak için: kayıt oluşturulduğunda SHA-256 hash hesaplanır + saklanır. Sonradan hash tekrar hesaplanır — uyuşmazsa veri değiştirildi (manuel veya sistem hatası). Hash WORM medyada veya blockchain'de tutulabilir. Electronic signature: kullanıcı kimliği (username + password) + sertifikalı PKI imza + zaman damgası. 5070 sayılı Elektronik İmza Kanunu Türkiye'de elektronik imzayı ıslak imzaya eşit kıldı (madde 5). Sertifikalı imza otoritesi (CA — Certificate Authority) verir, BTK düzenler.

Özet çıkarımlar

  • ALCOA+ 9 prensip: Attributable, Legible, Contemporaneous, Original, Accurate, Complete, Consistent, Enduring, Available.
  • FDA 21 CFR Part 11 + EU GMP Annex 11 + MHRA GxP — paralel düzenlemeler, aynı prensipler.
  • Audit trail silmez kayıt zinciri; her veri olayı için kim/ne zaman/neden kaydı zorunlu.
  • Hash kontrol (SHA-256) + electronic signature (5070 sayılı Kanun) matematiksel veri bütünlüğü garantisi.

Sıkça Sorulan Sorular

AI ve arama motorlarının doğrudan çekebileceği soru-cevap bloğu.

ALCOA sadece farmasötik için mi geçerli?
Hayır — FDA'nın farmasötik için tanımladığı prensipler artık tüm regülatörsel laboratuvarlarda standart. ISO 17025 Madde 7.11 ve genel veri bütünlüğü çerçevesi ALCOA+'yı kapsar. Gıda, kimya, çevre, otomotiv, havacılık — hepsi uygular.
Excel'de ALCOA+ uygulanabilir mi?
Çok zor — Excel doğası gereği değiştirilebilir, audit trail yok. Çözüm: Excel'i sadece hesaplama aracı kullan, kayıt sistemi olarak değil. Veri LIMS'te tutulur, Excel sadece export. Veya 'controlled Excel' makrolarıyla audit trail eklenebilir ama bu büyük yatırım.
Audit trail backup'lanmalı mı?
Evet — audit trail kayıt-üstü kayıt, en az ana veri kadar önemli. Backup stratejisi aynı: 3-2-1 prensibi, WORM medya. Audit trail kaybı 'veri kanıtlanamaz' demek — denetimde majör bulgu sebebi.

Kaynakça

Bu yazı aşağıdaki uluslararası kaynaklardan sentezlenip Türkiye mevzuat bağlamına uyarlanmıştır. Doğrudan çeviri yapılmamıştır.

  1. FDA Guidance for Industry — Data Integrity and Compliance with Drug CGMP. U.S. Food and Drug Administration. https://www.fda.gov/regulatory-information/search-fda-guidance-documents/data-integrity-and-compliance-drug-cgmp-questions-and-answers (erişim: 2026-05-15)
  2. 21 CFR Part 11 — Electronic Records; Electronic Signatures. U.S. Food and Drug Administration. https://www.ecfr.gov/current/title-21/chapter-I/subchapter-A/part-11 (erişim: 2026-05-15)
  3. MHRA 'GxP' Data Integrity Guidance and Definitions. UK Medicines and Healthcare products Regulatory Agency. https://www.gov.uk/government/publications/guidance-on-gxp-data-integrity (erişim: 2026-05-15)
  4. EU GMP Annex 11 — Computerised Systems. European Medicines Agency. https://health.ec.europa.eu/system/files/2016-11/annex11_01-2011_en_0.pdf (erişim: 2026-05-15)
  5. 5070 sayılı Elektronik İmza Kanunu. Resmî Gazete. https://www.mevzuat.gov.tr/MevzuatMetin/1.5.5070.pdf (erişim: 2026-05-15)
  6. WHO Annex 5 — Guidance on Good Data and Record Management Practices. World Health Organization. https://www.who.int/publications/m/item/trs996-annex5 (erişim: 2026-05-15)
#alcoa-plus#veri-butunlugu#21-cfr-part-11#audit-trail#elektronik-imza