Ir ao conteúdo
SupplyCore
Segurança e conformidade · 7 min

Um registo de auditoria inalterável: a rastreabilidade que os auditores exigem

Na distribuição regulada, não basta guardar um rasto: é preciso provar que não foi alterado. Eis a diferença entre um registo modificável e um registo verdadeiramente inviolável — e porque está agora integrado na SupplyCore.

«Append-only» não quer dizer inalterável

A maioria dos softwares mostra um «registo de auditoria»: quem fez o quê e quando. É útil — mas não responde à verdadeira pergunta de um auditor: como sabe que este registo não foi modificado depois?

Um registo «append-only» (só se acrescenta no fim) continua muitas vezes a ser modificável ao nível do armazenamento: uma linha pode ser reescrita, eliminada ou reordenada por quem tenha acesso à base de dados — sem que nada o revele. Para uma auditoria farmacêutica ou petrolífera, só esta falha basta para invalidar toda a pista.

A propriedade que os referenciais (21 CFR Part 11, BPF, ISO 27001) realmente exigem não é «não apagamos nada» — é a detetabilidade: se alguém alterar o histórico, isso tem de ser demonstrável.

O encadeamento criptográfico, explicado de forma simples

A SupplyCore encadeia agora cada entrada do registo de auditoria. Em concreto, cada evento (alteração de preço, crédito emitido, ajuste de stock, início de sessão…) tem três elementos: um número de sequência crescente, a impressão digital da entrada anterior e a sua própria impressão digital SHA-256, calculada sobre o seu conteúdo + a impressão anterior.

É o mesmo princípio de uma corrente de elos soldados: cada elo contém a impressão do anterior. Altere o conteúdo de uma entrada e a sua impressão deixa de corresponder. Elimine uma e o elo seguinte aponta para o vazio. Reordene-as e a sequência quebra-se.

O resultado: continua a poder ler-se o histórico, mas já não se pode reescrevê-lo discretamente. Qualquer alteração — modificação, eliminação, inserção, reordenação — deixa uma marca matematicamente detetável.

A verificação de integridade com um clique

A qualquer momento, um administrador pode lançar uma verificação: a SupplyCore recalcula toda a cadeia e confirma — ou não — que nada foi alterado. Em caso de rutura, indica exatamente onde (que sequência, que tipo de anomalia).

Não é um relatório de marketing: é um controlo criptográfico reproduzível. Um auditor externo pode refazer o mesmo cálculo e chegar à mesma conclusão. É isso, uma prova de integridade.

O dossiê «audit-ready» com um clique

Preparar uma auditoria demorava dias: reunir os registos, cruzar os movimentos, formatar as provas. A SupplyCore reúne tudo com um clique, para o período que escolher: o registo inalterável, o veredicto de integridade e os agregados por módulo e por ação, exportáveis em PDF, CSV ou XML.

O dossiê está pronto para apresentar à Health Canada, à FDA, à Transport Canada, a um auditor ISO ou a um cliente corporativo. E porque a segurança tem de ser coerente, a própria exportação fica registada — quem gerou que dossiê e quando.

O que isto muda para o seu setor

Farmacêutico — a rastreabilidade por lote e data torna-se defensável em auditoria: a integridade do histórico é demonstrável, um pré-requisito no espírito do 21 CFR Part 11 e das BPF.

Petróleo e mercadorias perigosas — em caso de derrame ou incidente, o registo com marca de tempo e inalterável está pronto para apresentar à Transport Canada ou ao organismo ambiental, sem zonas cinzentas sobre eventuais retoques.

Todos os setores — para a ISO 27001, um controlo de acessos e um registo cuja integridade é verificável reforçam diretamente o seu dossiê de certificação. A conformidade formal continua a depender dos seus procedimentos — mas a ferramenta fornece a prova técnica.

Quer ver a verificação de integridade e a exportação audit-ready em dados representativos do seu setor? Solicite uma demonstração.