Um registo de auditoria inalterável: a rastreabilidade que os auditores exigem
Na distribuição regulada, não basta guardar um rasto: é preciso provar que não foi alterado. Eis a diferença entre um registo modificável e um registo verdadeiramente inviolável — e porque está agora integrado na SupplyCore.
«Append-only» não quer dizer inalterável
A maioria dos softwares mostra um «registo de auditoria»: quem fez o quê e quando. É útil — mas não responde à verdadeira pergunta de um auditor: como sabe que este registo não foi modificado depois?
Um registo «append-only» (só se acrescenta no fim) continua muitas vezes a ser modificável ao nível do armazenamento: uma linha pode ser reescrita, eliminada ou reordenada por quem tenha acesso à base de dados — sem que nada o revele. Para uma auditoria farmacêutica ou petrolífera, só esta falha basta para invalidar toda a pista.
A propriedade que os referenciais (21 CFR Part 11, BPF, ISO 27001) realmente exigem não é «não apagamos nada» — é a detetabilidade: se alguém alterar o histórico, isso tem de ser demonstrável.
O encadeamento criptográfico, explicado de forma simples
A SupplyCore encadeia agora cada entrada do registo de auditoria. Em concreto, cada evento (alteração de preço, crédito emitido, ajuste de stock, início de sessão…) tem três elementos: um número de sequência crescente, a impressão digital da entrada anterior e a sua própria impressão digital SHA-256, calculada sobre o seu conteúdo + a impressão anterior.
É o mesmo princípio de uma corrente de elos soldados: cada elo contém a impressão do anterior. Altere o conteúdo de uma entrada e a sua impressão deixa de corresponder. Elimine uma e o elo seguinte aponta para o vazio. Reordene-as e a sequência quebra-se.
O resultado: continua a poder ler-se o histórico, mas já não se pode reescrevê-lo discretamente. Qualquer alteração — modificação, eliminação, inserção, reordenação — deixa uma marca matematicamente detetável.
A verificação de integridade com um clique
A qualquer momento, um administrador pode lançar uma verificação: a SupplyCore recalcula toda a cadeia e confirma — ou não — que nada foi alterado. Em caso de rutura, indica exatamente onde (que sequência, que tipo de anomalia).
Não é um relatório de marketing: é um controlo criptográfico reproduzível. Um auditor externo pode refazer o mesmo cálculo e chegar à mesma conclusão. É isso, uma prova de integridade.
O dossiê «audit-ready» com um clique
Preparar uma auditoria demorava dias: reunir os registos, cruzar os movimentos, formatar as provas. A SupplyCore reúne tudo com um clique, para o período que escolher: o registo inalterável, o veredicto de integridade e os agregados por módulo e por ação, exportáveis em PDF, CSV ou XML.
O dossiê está pronto para apresentar à Health Canada, à FDA, à Transport Canada, a um auditor ISO ou a um cliente corporativo. E porque a segurança tem de ser coerente, a própria exportação fica registada — quem gerou que dossiê e quando.
O que isto muda para o seu setor
Farmacêutico — a rastreabilidade por lote e data torna-se defensável em auditoria: a integridade do histórico é demonstrável, um pré-requisito no espírito do 21 CFR Part 11 e das BPF.
Petróleo e mercadorias perigosas — em caso de derrame ou incidente, o registo com marca de tempo e inalterável está pronto para apresentar à Transport Canada ou ao organismo ambiental, sem zonas cinzentas sobre eventuais retoques.
Todos os setores — para a ISO 27001, um controlo de acessos e um registo cuja integridade é verificável reforçam diretamente o seu dossiê de certificação. A conformidade formal continua a depender dos seus procedimentos — mas a ferramenta fornece a prova técnica.
Quer ver a verificação de integridade e a exportação audit-ready em dados representativos do seu setor? Solicite uma demonstração.