2026年CNAS评审中,一家第三方环境检测实验室因为LIMS系统的审计追踪功能只开了一半而被判定不符合——操作留痕有,时间戳有,但权限分级不够,检测员和审核员用的是同一个账号。评审员当场开出整改通知,期限三个月。这个案例折射了一个正在加速的趋势:审计追踪已经从"可选项"变成了"强制项"。

为什么审计追踪突然变严了

审计追踪的核心功能是回答四个问题:谁、做了什么、什么时间、为什么。在传统的纸质记录模式下,修改痕迹可以通过划改、签名、日期来追溯。但在电子记录环境下,如果没有审计追踪,一次"另存为"就能让修改无影无踪。

2026年评审反馈显示,审计追踪的常见缺陷集中在三个方面:未启用——系统有功能但没开;不完整——只记录修改不记录删除;没人定期审查——开着但没人看。

这三个问题之所以成为评审重点,根源在于近年数据造假事件频发。评审员不再满足于"系统有审计追踪功能",而是要看:功能是否开启且不可关闭、记录内容是否完整、是否有SOP规定审核频率和流程。

评审员的检查清单

从2026年CNAS和CMA评审实践来看,评审员对审计追踪的检查通常包含六个维度:

维度一:功能是否开启且不可关闭。 评审员会要求演示审计追踪界面。如果系统支持关闭审计追踪,评审员会追问是否曾经关闭过、关闭期间的数据如何保障。2026年新规明确:审计追踪功能不得随意关闭。选购LIMS系统时必须确认审计追踪为底层强制功能,不存在一键关闭的入口。 维度二:记录内容是否完整。 一条合格的审计追踪记录必须包含:操作人员ID、操作时间(精确到秒)、操作类型(新增/修改/删除/审核/驳回)、修改前数据、修改后数据、终端信息(IP地址或设备编号)。只记录"谁在什么时间登录了"不算审计追踪——必须覆盖数据层面的所有操作。 维度三:是否覆盖数据全生命周期。 审计追踪不能只覆盖"修改"操作。新增、修改、删除、导出、打印、审核驳回——所有影响数据的操作都必须留痕。特别是删除操作:FDA 2024年一封警告信中,检查员在计算机回收站中发现了被删除的数据文件,说明结果可以被删除而不留任何审计追踪记录。 维度四:日志本身是否可篡改。 审计日志不允许普通用户删除或修改。管理员也不能修改审计日志——只能归档和导出。日志保存期限与原始记录相同,不少于6年。 维度五:是否有定期审查机制。 评审员会问:谁负责审核审计追踪?多久审核一次?审核内容是什么?发现问题怎么处理?如果答不上来,即使系统开着审计追踪,评审员也会判定管理不到位。建议SOP中明确:质量监督员每月审查一次审计追踪日志,重点关注异常修改频次、非工作时间操作、数据删除记录。 维度六:权限是否与审计追踪配套。 审计追踪和权限管理是一对"组合拳"。权限设计遵循最小权限原则:检测员只能录入自己的数据,审核员只能复核不能修改,管理员不能修改检测数据。如果检测员和审核员用同一个账号——像前文那家环境检测实验室一样——审计追踪记录的操作人就没有意义,因为无法区分是谁做的操作。

常见踩坑场景

场景一:Excel审计追踪。 很多实验室用Excel管理检测数据,认为设置"共享工作簿"或"修订记录"就能实现审计追踪。实际上,Excel的修订记录可以被任何人清除,公式可以被修改而不留痕迹,文件可以被复制成多个版本。FDA 2024年曾因企业使用可覆盖历史记录的Excel公式而发出警告信。 场景二:审计追踪"选择性"开启。 有些LIMS系统允许管理员选择性开启某些模块的审计追踪,关掉其他模块。这种做法在评审中不被认可——审计追踪必须覆盖所有涉及数据管理的模块。 场景三:系统升级后审计追踪丢失。 系统升级或迁移时,如果没有做好数据迁移验证,旧版本的审计追踪日志可能无法在新系统中查看。评审员会要求看到完整的、连续的审计追踪记录,中间不能有断档。 场景四:共享账号导致审计追踪失效。 即使审计追踪功能完美运行,如果多人共用一个账号,所有操作都指向同一个人,审计追踪的"可归因"性就彻底丧失。这是FDA检查中的头号高频缺陷。

落地建议

审计追踪不是一个"开关"问题,而是一个"体系"问题。建议从四个层面同步推进:

系统层面: 选择审计追踪为底层强制功能的LIMS系统。系统验证时必须验证审计追踪功能的完整性和不可篡改性。系统升级后必须重新验证。 制度层面: 制定审计追踪管理SOP,明确审核人、审核频率、审核内容、异常处理流程。SOP要覆盖审计追踪日志的归档、导出和保存。 人员层面: 严格执行一人一号,禁止共享账号。人员离职后立即注销账号。权限分配遵循最小权限原则,检测、复核、批准三层权限分开。 执行层面: 每月由质量监督员审查审计追踪日志。重点检查:异常修改频次、非工作时间操作、批量删除记录、权限变更记录。发现问题立即启动调查程序。