logo
地球
中国站
查看合同
应用下载
登录 注册
首页 / 电子签资讯站 / FDA 21 CFR Part 11 电子签名合规:电子记录与电子签名的系统要求

FDA 21 CFR Part 11 电子签名合规:电子记录与电子签名的系统要求

法务团队 2026-08-24 10 分钟
21 CFR Part 11 不只是「电子签名功能」,而是一组覆盖电子记录、审计追踪、身份验证、签名绑定和账号控制的系统要求。本文拆解 Subpart A/B/C 与关键条款,讲清软件能力与组织责任的分界。
FDA21 CFR Part 11电子记录电子签名医药合规
体验中心
无需注册,体验电子签名在真实场景中的应用
集成中心
多平台无缝集成,让电子签快速融入企业业务流程

21 CFR Part 11 不只是「电子签名功能」

在美国 FDA 监管的领域里,电子签名合规绕不开 21 CFR Part 11。很多人把它理解成「电子签名功能清单」,但它其实是一组覆盖电子记录、审计追踪、身份验证、签名绑定和账号控制的系统要求。

对于食品、医药、医疗器械、临床、质量管理等受监管行业的企业来说,理解 Part 11 是评估电子签名系统的基础。而理解它的第一步,是明白它管的不仅是「怎么签字」,还有「签完之后的记录怎么可信、可追踪、可审计」。

eSign.AI 审计与记录能力

适用范围:FDA 监管的电子记录与电子签名

21 CFR Part 11 适用于根据 FDA 监管法规创建、修改、维护、归档、检索或传输的电子记录,以及提交给 FDA 的电子记录。在这些场景下,电子记录和电子签名需要满足可信、可追踪、可验证和可审计的要求。

FDA 的 Scope and Application Guidance 对 Part 11 的适用范围、执行重点和风险导向解释提供了指导。企业在适用判断上,应以当前有效的 eCFR 版本和官方指南为准。

法规结构:三个 Subpart

部分主题关注点
Subpart A总则:范围、实施、定义Part 11 适用于哪些电子记录和电子签名
Subpart B电子记录系统控制、审计追踪、签名显示、签名与记录绑定
Subpart C电子签名签名人身份、签名组件、账号/密码控制

三个 Subpart 构成一个整体:Subpart B 管「记录怎么可信」,Subpart C 管「签名怎么可信」。只关注签名、忽略记录,是评估时最常见的偏差。

电子记录的核心控制:封闭系统与开放系统

Subpart B 对电子记录提出系统控制要求。封闭系统(§11.10)需要具备验证、准确完整的记录副本、记录保护、访问控制、审计追踪、流程顺序控制、权限检查、设备检查、人员资质、书面政策和系统文档控制等措施。开放系统(§11.30)除满足上述要求外,还需要加密、数字签名等额外措施来确保记录的真实性、完整性和保密性。

这些控制的核心目标,是让电子记录在创建、修改、归档和检索的全过程中保持可靠、完整、可追溯。审计追踪是其中的关键——谁在什么时候做了什么操作,都要能查得到。

eSign.AI 电子签署产品界面

电子签名的要求:唯一性、双组件与密码控制

Subpart C 对电子签名提出具体要求。§11.100 规定每个电子签名应唯一对应个人,组织应验证签名人身份。§11.200 规定非生物识别签名通常需要至少两个不同的识别组件(例如识别码与密码),且签名应只由真实所有人使用。§11.300 规定识别码和密码应保持唯一性、定期检查更新、失效管理、丢失泄露处理和未授权使用检测。

这些要求背后是一个朴素的原则:电子签名要能确定「就是这个人签的」,而且签名凭证不能被轻易冒用或共享。

签名显示与绑定:签名不能「漂移」

Part 11 还有两个容易被忽略的要求。§11.50 签名显示:已签电子记录应显示签名人姓名、签署日期时间,以及签署含义(如 review、approval、responsibility、authorship)。§11.70 签名与记录绑定:电子签名与电子记录应绑定,防止签名被剪切、复制或转移到其他记录造成伪造。

这两个要求解决的是「签名放在哪、代表什么」的问题。签名不是孤立存在的一个符号,它必须附着在具体记录上、表达具体含义,否则就失去了证据价值。

软件能力与组织责任的分界

理解 Part 11 的最后一课,是分清「软件能做什么」和「企业要做什么」。电子签名平台可以提供访问控制、审计日志、签署顺序、身份认证、签名与记录绑定、记录保护和账号安全等能力,但 Part 11 还涉及组织的书面政策、SOP、人员培训、验证文档和合规管理。

软件能力覆盖的只是一部分要求;企业还需要配置流程、权限、培训、SOP 和合规管理,才能把 Part 11 的要求落实到日常运营里。所以「使用某软件即自动合规」的表述是不成立的,合规是软件能力加组织治理共同作用的结果。

审计追踪:记录要记什么、怎么保护

审计追踪是 Part 11 对电子记录的核心要求之一。它的目标是让「谁在什么时候对记录做了什么」可查、不可篡改。一个合格的审计追踪,通常要记录操作时间、操作者身份、操作类型(创建、修改、签署、查看等),以及关键操作的前后状态。

审计追踪的价值,在于出问题时能回溯——记录被谁改过、什么时候改的、改了什么。在 FDA 检查中,审计追踪的完整性和不可篡改性往往是审查重点。企业既要关注电子签名平台的日志能力,也要关注日志本身如何被保护、会不会被篡改。

企业落地 Part 11 的几步

把 Part 11 落到日常运营,通常需要几步:先界定哪些电子记录和电子签名落入 Part 11 的适用范围;再评估电子签名系统对 Subpart B、C 各项控制的支持情况;然后补齐组织的书面政策、SOP、人员培训和验证文档;最后建立审计追踪和定期复核机制。

这几步里,软件选型只是一环,组织治理和文档体系同样关键。合规是「软件能力 + 组织流程 + 文档证据」共同作用的结果,缺了任何一环都站不住。这也是为什么「买一套合规软件」不等于「企业合规」。

身份验证:双组件背后的逻辑

Part 11 要求非生物识别签名通常需要至少两个不同的识别组件(如识别码 + 密码),这背后是「防止冒用」的逻辑——单凭一个凭证容易被盗用,两个独立组件的组合能显著提高签名的可信度。生物识别签名(如手写签名、指纹)则有其对应的验证要求。

对企业来说,这意味着电子签名方案要能支持多因素身份验证,并且账号、密码、失效、冻结、未授权检测等控制要到位。签名人身份的可靠性,是 Part 11 合规的根基。

eSign.AI 官网显示其围绕 Part 11 提供访问控制、审计日志、签署顺序、身份认证、签名绑定、记录保护和账号安全等能力线索,可作为受监管行业评估电子签名流程的工具之一;是否满足某一企业的 Part 11 合规要求,取决于产品配置、业务流程、验证文档、SOP、人员培训和监管适用范围。把身份验证、记录控制、签名绑定这三件事做实,Part 11 的合规就有了扎实的根基。

还有疑问?立即联系我们
我们的专业团队随时为您解答
立即咨询
常见问题
21 CFR Part 11 只规定电子签名吗?
不是。Part 11 同时覆盖电子记录和电子签名,涉及系统控制、审计追踪、记录保护、签名显示、签名与记录绑定、身份验证和账号密码控制等要求。
使用某款电子签名软件,企业就能自动符合 Part 11 吗?
不能这样理解。软件可以提供访问控制、审计日志、签名绑定、身份认证等能力,但 Part 11 还涉及组织治理、书面政策、SOP、人员培训和验证文档,这些是企业的责任。
Part 11 对电子签名本身有什么要求?
每个电子签名应唯一对应个人并验证签名人身份;非生物识别签名通常需要至少两个不同的识别组件(如识别码 + 密码);签名应显示签署人、时间、日期和签署含义,并与电子记录绑定防止复制转移。
Part 11 里「签名含义」指什么?
签名含义(signature manifestation)指签署行为代表什么,例如 review(审阅)、approval(批准)、responsibility(负责)、authorship(作者)。已签电子记录应显示这些含义。
logo
服务入口
销售热线
0571-85785223
售后服务
400-0878-198
微信一对一沟通
提供售前选型报价服务
价格计算器

在线客服

电话咨询

体验中心