在帮某高校生命科学学院做危化品管理整改时,他们的安全员给我看了一本厚厚的《危险化学品领用登记簿》。我随手翻了翻,发现一个有意思的现象:整本登记簿上,“双人核对签名”一栏,有超过七成的签字笔迹高度相似。安全员苦笑着说:“教授们忙得要命,很多都是学生代签的。但每到年度安全检查,我们确实有一本签字齐全的台账,形式上挑不出毛病。”这句话让我意识到一个问题,当“双人核对”退化成“双人签名”,制度的最后一层防线实际上已经被掏空了。这篇文章,我想从一个实际参与过危化品库存管理系统部署的人的角度,把“双人核对功能”这件事拆开了讲清楚:它到底是什么、为什么很多系统做了但没用、一个真正起作用的设计应该长什么样。
做了这么多年实验室信息化,我越来越清楚地认识到一个根本性的分歧:监管方眼中的“双人核对”和一线操作人员执行的“双人核对”,几乎从来就不是同一件事。
监管方的期待是:领用危化品时,两个人同时在场,各自独立完成试剂信息的查验确认,彼此形成制约。而现实中的操作往往是:一个人在系统里点几下,另一个人路过时帮忙刷个脸或者输个密码,甚至账号密码提前告诉了对方。
这个分歧导致的直接后果是:大多数库存管理系统的“双人核对功能”只解决了能不能的问题,没有解决有没有效的问题。系统记录里确实有两条操作日志,但这两条日志背后是不是真正有两个人在各自的岗位上完成了独立判断?几乎无法验证。
所以在这篇文章开始之前,我想先把核心判断抛出来:

不深入一线,就很容易把问题想简单了。我参与过的实验室危化品管理项目涉及的场景五花八门,从研究型高校的合成实验室到第三方检测机构的试剂库房,从医院的病理科室到化工企业的质检中心。每个场景下,“双人核对”面临的现实挑战完全不同。
研究型实验室最让人头疼的特征是人员高度流动。硕士生、博士生、博士后、访问学者轮转频繁,一个课题组一年进进出出十几号人是常态。我在某985高校调研过一组数据:一个35人的课题组,过去两年内参与过危化品领用的人员多达58人,其中已经离组的有19人,但系统里这些离组人员的账号几乎没有被及时注销。
更棘手的是“临时授权”的混乱。导师的账号密码在学生之间流转,“你帮我领一下”成了日常对话。有学生告诉我:“我们实验室就是用导师的账号直接登录,两个人都用同一个账号,先在系统里点一下确认,再换另一个人输一遍密码,但实际上密码谁都知道。”
在这种场景下,双人核对已经完全丧失了独立验证的意义。两个“确认”动作的主体,可能是同一个人用两台设备操作,也可能是两个都用同一套身份的个体,也可能是根本不在场的导师本人,系统全部标记为“双人核对完成”。
检测机构的情况完全不同。这里的实验人员是职业化的,安全和合规意识并不差,但他们的核心矛盾是样本量大、周转速度快、时间压力紧。
我见过最典型的是某环境检测实验室,每天处理样品超过200个,涉及的标准溶液、萃取溶剂、衍生化试剂等危化品多达40余种。上午的样品前处理窗口只有两个小时,实验人员要完成所有试剂的领用。如果严格执行“两人同时到场、逐瓶核对品名批号有效期”的标准流程,单次领用耗时至少3分钟。一个人在通风橱前等另一个人放下手中的活、脱手套、走过来核对,这个场景在高峰期几乎不可能发生。
结果是什么?试剂管理员提前把所有危化品从库存系统里“批量确认”掉了。流程上依然是两个人的记录,但实际上核对动作根本没有发生过。不是管理员不负责任,而是效率要求逼着流程变形。

企业端的实验室通常制度框架最完整。有SOP、有考核、有内审,ISO体系或GMP规范对双人核对有明确要求。但问题在于,制度往往停留在文件层面。
某制药企业的QC实验室负责人曾跟我分享过一个洞察:“我们写SOP的时候,双人核对的要求写得很细,要核对品名、批号、规格、有效期、包装完整性、标签一致性六个项目。但真实操作中,第二个人过来扫一眼就签字,能认真看完品名批号就算不错了。”
更隐蔽的问题是“核对疲劳”。当一个实验员每天要做十几次双人核对,且每次核对的试剂都是相同的常规品种时,分辨敏感度会显著下降。心理学上这叫“重复刺激导致的注意力衰减”,当你第九次看到同一瓶乙腈的时候,你不太可能像第一次那样仔细读瓶身上的每一个字。
看完上面的场景描述,你会理解为什么我说很多系统的双人核对功能“做了个寂寞”。不是因为开发团队不努力,而是因为在设计阶段就把问题理解窄了。
我发现行业里至少有四个广泛存在的误区,这些误区直接导致了功能上线后形同虚设。
这是最常见的认知偏差。很多库存管理系统在设计时,直接套用了OA流程引擎里的审批逻辑:A提交领用申请→B审批通过→流程结束。把“核对人”等同于“审批人”,把“核对动作”等同于“节点审批”。
这两者的本质区别在于:审批的目标是“同意或否决这个请求”,核对的目标是“验证物理实体的身份与系统记录一致”。审批可以异地完成、可以延迟完成,但核对的生物学前提是两个人都必须和试剂处于同一物理空间。如果一个系统的“双人核对”允许第二个人在手机上远程完成,那它就不是真正的双人核对,它只是一个审批流。
更有趣的是,有些系统甚至允许第二个人在试剂领用出库之后再去补“核对确认”。这种设计等于默认了核对可以脱离实物存在,把核对彻底虚化成了一个流程节点。
几乎所有系统的双人核对验证,都只抓一个东西:账号有没有登录、密码对不对。但账号登录成功只证明有一个人知道这个账号的凭证,不能证明持有账号的那个人正在亲自操作。
我曾在同一个下午拜访过两家不同的实验室,发现一个惊人的共同点:两个实验室的安全员电脑上都贴着便利贴,上面写着管理员账号的密码。问起原因,都给出了相同的答案:“这样方便,大家领东西不用专门等着我。”
系统信任的是一个密码字符串,而现实中密码是可以被分享的字符串。当你的双人核对功能只验证“秘密信息”(something you know),而不验证“物理持有”(something you have)或“生物特征”(something you are)时,它的安全根基就是沙滩上的城堡。
打开一个典型的库存管理系统页面,双人核对时的界面通常是这样的:上方显示一个订单列表,包含试剂名称、规格、数量;下方一个“确认核对”按钮。第二个人扫一眼,点确认,完事。
这个设计的问题在哪里?它没有告诉核对人到底要看什么、按什么标准判断对错。一个未经结构化拆解的“确认”,本质上是信任传递而不是验证。核对人确认的是“我相信前一个人没有搞错”,而不是“我亲自查验了每一个必要项目”。
真正有效的核对引导,应该把核对内容拆成若干个明确的检查项,逐项引导核对人完成并记录判断结果。比如:
只有当核对人对每一个检查项给出独立的确认结果时,“确认”才有了实际语义。否则它就是一个没有任何信息增量的点击动作。
我观察过一个有趣的现象:大部分系统在设计双人核对功能时,预设的“快乐路径”是两个人都在现场、试剂信息完全匹配、一切顺利。而现实中的双人核对,恰恰是为了兜住那些不顺利的情况。
如果一切匹配,双人核对只是锦上添花。但如果标签模糊、批号错位、试剂过期、或两个人对核对结果有分歧,这些异常路径,系统有没有预设的处理机制?
遗憾的是,很多系统的异常处理就是一条简单的报错提示:“核对不一致,请联系管理员”。然后呢?流程卡死在那里,试剂的领用被阻断,但也没有自动通知管理员、没有生成异常工单、没有替代流程引导。实验员只能打电话找人或者绕开系统直接拿试剂先用。
一个真正起作用的双人核对功能,应该把异常路径的设计权重置于正常路径之上。因为正常路径下有没有双人核对,差别不大;而异常路径下有没有双人核对,决定了事故会不会发生。

在服务过数十家不同类型实验室之后,我总结了一套评估和设计双人核对功能的方法论,我叫它“三纵两横”。三纵是实现功能有效性的必要条件,两横是保证功能持续运转的支撑条件。任何声称具备双人核对功能的库存管理系统,都可以用这个框架去检验。
身份锚定要解决的核心问题是:系统中记录的核对人ID,必须和生物学意义上的实际操作人形成一一对应关系,且这种对应关系在操作发生时被实时验证。
实现方式按安全等级从低到高可以分成四个层级:
| 安全等级 | 验证方式 | 防冒用能力 | 适用场景 |
|---|---|---|---|
| L1 | 账号+静态密码 | 低(密码可分享) | 非危化品、低风险试剂 |
| L2 | 账号+密码+动态验证码(短信/APP) | 中(需同时掌握密码和设备) | 一般危化品 |
| L3 | 账号+刷卡/扫码+生物特征(指纹/人脸) | 较高(生物特征不可转移) | 易制毒、易制爆化学品 |
| L4 | 双生物特征+物理空间同场验证 | 最高(多重锚定+空间约束) | 剧毒化学品、特殊管控物品 |
这里我想特别强调L4中的“物理空间同场验证”。这个设计思路来自一个踩坑经验:某客户曾遇到过两个实验员分别用自己的指纹完成了核对,但一个是早上八点核对的,另一个是下午三点补核对的。系统里有两条生物特征记录,看起来完美,但两个人根本没有同时在场。
所以真正的双人核对,不仅需要验证“谁在操作”,还需要验证“这两个人在同一个时间、同一个地点”。技术实现上可以通过同一WiFi局域网、同一基站定位、或同一蓝牙信标范围来做空间锚定。这不是科幻,成本也不高,但多数系统根本没想到这一步。
如前所述,一个笼统的“确认”按钮没有任何信息价值。核对结构化指的是将双人核对拆解为一组具体的、有明确判定标准的检查项目,并要求核对人对每一项给出独立判断。
从我参与过的实际部署来看,一个合理的核对结构通常包含5-8个检查项。以一瓶分析纯浓盐酸的核对为例:
每个检查项的结果不只是“通过/不通过”的二值判断。我建议同步记录核对方式(目视/扫码/称重/其他)以及核对耗时。如果第二个人只花了3秒就完成了7个检查项的全部确认,系统应该自动标记为“异常效率”并触发复查。
这个设计逻辑背后的认知是:核对动作的可审计性,来自于动作过程的细粒度留存。事后追溯时,只知道“已核对”毫无价值;知道“谁、什么时间、用何种方式核对了哪个具体项目、结果如何”,才算真正可追溯。

异常处理是双人核对功能的灵魂,也是检验系统设计水平的核心分水岭。我见过的糟糕设计和优秀设计的差别,就体现在核对出现不一致时,系统接下来的行为是什么。
糟糕设计:弹窗提示“核对不一致”,流程终止。实验员可以选择重试(反复试到一致为止)或者干脆关闭页面当没发生过。
优秀设计:当任何一个检查项出现不一致时,系统自动执行以下刚性动作链:
这套逻辑的设计哲学是:不一致不是被系统静默吞掉的日志,而是一个必须被人工处理的管理事件。
三纵保证了功能的技术有效性,但功能能不能持续有效,还依赖两横来兜底。第一横是运维。
前面提到过的“离校学生账号未注销”问题,在大部分实验室里都是真实存在的隐患。解决思路不能靠“IT部门定期排查”,因为IT根本不知道组织架构里谁走了谁来了。有效的方案应该从两个维度切入:
(1)权限自动衰减机制:超过一定时间(如90天)未进行任何危化品操作的非管理员账号,自动降级为“需管理员临时授权”状态。临时授权每次仅对单次操作有效,操作完成后自动回收。
(2)双人核对功能的定期实战演练:这个建议来自客户的反馈。某实验室在迎接检查前组织了一次完整演练,故意设置了标签模糊的试剂来测试核对人是否能发现问题。结果发现一个令人不安的事实:新入职的三个实验员中,有两个不知道有效期该从哪里看。这说明双人核对的前提,核对人具备基本的检查能力,是需要被验证的。建议每季度至少一次的实战化演练,把结果纳入实验室安全考核。
双人核对日志最终极的使用场景往往不是在操作当天,而是数月甚至数年后的安全检查、事故调查或体系审核中。我经历过一个真实案例:某检测机构在CMA评审中被评审老师要求调取半年前某批次的危化品领用记录,需要证明当时执行了双人核对。系统里能找到两条操作日志,但日志显示的两次操作间隔只有不到一秒钟。
评审老师当场指出:“一秒内两个人各完成一次独立核对,这不合逻辑。”最终这家机构在这一项上被开具了不符合项。
这个案例告诉我们:双人核对日志不仅要能“证明做过”,还要能“证明做得合理”。审计友好的日志应该有这些字段:

这些年我看过不下二十家客户的危化品库存管理系统,从国际大厂的LIMS平台到国内创业公司的SaaS产品,再到某些实验室自己用Excel+共享文件夹搭的“土法方案”。在双人核对功能这个具体点上,我把常见方案分成四类来做对比。
这类方案本质是把OA审批流套在危化品领用上。代表产品包括通用型ERP系统中的库存模块、或是用钉钉/飞书/企微的自定义审批搭建的简易流程。
优点:部署快,零开发成本,员工上手容易。
核心缺陷:完全不区分“核对”与“审批”的语境差异。第二个人可以在任何地方、任何时间完成确认。没有物理空间约束,没有实物核对引导,没有异常处理机制。
我的判断:这种方案用于普通低值易耗品的管理尚可,但用于危化品的双人核对,属于“用错工具”。如果实验室正在使用这种方案,至少应该为危化品品类单独配置一套有实物核对环节的流程,而不是继续沿用通用的审批表单。
这类方案引入物理设备,通常是一台带触摸屏、扫码枪、可能还有称重模块的智能危化品柜。双人核对必须通过柜体终端完成。
优点:物理空间天然约束,两个人必须同时站在柜子前。扫码动作自动完成品名批号的系统比对,减少人工核对项。
核心缺陷:成本高,单台柜子动辄数万到十几万。柔性差,只能管柜子里的东西,但实验室里很多危化品是存放在通风橱下柜、防爆冰箱或试剂架上的,不在智能柜的管辖范围内。
我的判断:智能柜是双人核对的“加强版”硬件载体,适合用量大、品类固定的高频场景(如检测机构的常规试剂库房),但不适合品类多、存放分散的研究型实验室。另外,一些智能柜的双人核对逻辑仍然停留在“两人各刷一次卡”的水平,核对结构化同样缺失,选购时需要仔细考察软件层的设计。

国际主流的LIMS平台(如LabWare、STARLIMS、LabVantage等)都包含试剂和危化品管理模块,双人核对通常是内置功能之一。
优点:能与实验室其他业务(样品管理、检测流程、报告生成)无缝对接,数据一致性高。系统经过严格验证,适合GMP/GLP等合规要求高的场景。
核心缺陷:部署和实施成本极高,定制化开发周期长。更关键的是,系统默认的双人核对流程往往是“西方大型实验室”语境下设计的,假设每个实验员都有自己的专属终端和独立账号。这与中国高校和中型检测机构的实际工作习惯存在较大落差。
我的判断:年产值上亿的大型制药企业或CRO机构,上LIMS是正确的。但如果只是为了解决危化品双人核对这一个问题去采购一套完整LIMS,性价比极低,且实施过程中大概率会因为使用习惯差异导致功能被架空。
近年来国内涌现了一批专注于实验室试剂和危化品管理的SaaS产品,有的脱胎于高校实验室安全监管需求,有的从电商平台和零售终端管理需求延伸出来。
优点:轻量部署,移动端友好,功能设计更贴近国内实验室的实际工作流。双人核对通常支持多种验证方式(扫码、人脸、指纹),部分产品已经有了分项核对引导的雏形。
核心缺陷:行业标准还在形成中,不同产品对“双人核对”的理解深度差异巨大。有些只是把审批流换了个名字。选购时需要逐项检验前面“三纵两横”框架中的每一条。
我的判断:对于大多数年GMV在五千万到三十亿体量的中大型企业,或者高校院级实验室,专业SaaS平台是目前性价比最高的选择。但前提是懂得怎么选。
如果你正在评估或计划采购一套带危化品双人核对功能的库存管理系统,下面这份清单是基于我过去几年踩过的坑、帮客户做过的选型评估整理出来的。哪怕你不懂技术,只要拿着这十二个问题去问供应商,他们的回答水平基本就能暴露产品的实际成熟度。

写到这里,一个务实的读者可能会问:你前面说的“三纵两横”确实有道理,但我的实验室预算有限、人手有限、IT能力有限,能不能给一个现实的取舍建议?
这个问题我特别理解。理想方案和现实可行性之间的差距,往往是压垮功能有效性的最后一根稻草。所以本章专门讲取舍:不同条件下,哪些是必须守住的底线,哪些可以分阶段实现。
一个10-30人规模的课题组实验室,年危化品使用品种大约在30-80种之间,没有专职试剂管理员,通常由博士生或科研助理兼任。预算极为有限,可能只有几千块钱的软件费用,硬件投入基本不考虑。
在这种条件下,最值得投入精力的不是买什么系统,而是把身份锚定做实。哪怕只是在手机上装一个支持人脸识别的企业微信/钉钉小程序,领用时两人必须各自刷脸确认,就已经把双人核对从“共享密码”拉到了“本人操作”的水平。成本几乎为零,效果立竿见影。
第二条底线是“异常可见”。如果系统检测到异常(如两次核对时间间隔过短、或非工作日操作等),必须自动推送消息给导师或安全负责人。哪怕暂时没有财力做完整的异常工单闭环,至少先让异常被看到。被看到本身就有威慑力。
可以暂缓投入的是:核对结构化(先用手写的核对检查清单贴在试剂柜门上代替)、智能硬件(短期内不必考虑)。
50-200人规模的检测机构或企业实验室,有专职的试剂管理员,年危化品采购量在几十万元级别,有独立的IT预算和能力。这类实验室的核心痛点是效率与合规的冲突。
我的建议是把核对结构化作为第一优先级。原因很直接:只有把核对拆成具体的检查项,才能让每天几十次的双人核对从“走过场”变成“有意义的验证”。而效率问题可以通过核对结构化的副产品,扫码自动比对来缓解:当系统能自动完成品名、批号的比对时,人工核对的工作量就集中在包装完整性和有效期检查上,总耗时反而减少了。
同时,应该在预算允许的情况下引入基础的生物特征验证(指纹或人脸),对接现有人事系统实现人员异动的自动权限调整。

年营收十亿以上规模的制药企业、大型化工集团或CRO公司,实验室通常是多厂区多基地分布,危化品种类可能超过500种,有专职EHS团队和独立的IT系统运维团队。这类场景下,双人核对功能已经不只是一个库存管理功能,而是企业合规体系和审计证据链的关键环节。
预算不是主要限制,真正需要关注的是两个容易被忽视的点:
对于这类场景,我的建议是不要追求功能的大而全,而要追求数据流的闭环完整性。功能层面,前面“三纵两横”框架已经足够覆盖,额外需要注意的是供应商的行业经验和持续服务能力,危化品管理相关的法规频繁更新,系统必须能及时跟进调整。

回到开头那个高校实验室的故事。在一年的整改周期结束时,他们做了一件我认为最正确的事:不是简单地上了一套系统,而是通过系统的部署过程,把“双人核对”从一个纸面上的合规要求,变成了实验员们日常工作中真正会执行的检查习惯。
半年后,一个学生在领用一瓶过期的浓硫酸时,被第二个核对人,一个刚进课题组半年的硕士生,在有效期检查项上标记了“异常”。这是过去十年里,这个课题组第一次在领用环节拦住了一瓶过期试剂。一瓶过期的浓硫酸,可能在某个实验里造成的后果,任何做过合成的人都清楚。
这件事给了我一个核心信念:双人核对不是一个累赘流程,也不是为了应付检查才做的事。它是实验室安全链条上最直接的一道验证工序。关键不在于你有没有这个功能,而在于这个功能是不是被设计成了“能真正拦住一次错误”的样子。
如果你现在正在评估系统,或者正在为下一次安全检查焦虑,我的建议很简单,打开系统,找一个最近的双人核对记录,问问自己:如果现在有一个评审老师站在这条记录前面,我能底气十足地告诉他,这两个人是真正独立完成了检查吗?如果答案是犹豫的,那就需要认真对待了。
从一条靠谱的核对记录开始改起。把笼统的确认改成有检查项的核对,把共享的密码换成每个人自己的生物特征,把沉默的异常变成会报警的通知。每一步都不难,但每一步都需要有人意识到,系统的目的不是记录合规,而是防止那个万一。
我们实验室之前用纸质双人核对,说白了就是两个人轮流签字,甚至有时一个人签两个名字。现在想上系统,但担心花了几万块买来的功能最后也流于形式。到底怎么样的系统设计才能真正实现‘双人’的不可作弊性?有没有具体的技术手段?
作为亲自参与过三个实验室(高校化学实验室、生物制药研发中心、第三方检测机构)危化品管理系统选型与上线的顾问,我可以明确告诉你:90%的早期系统做的双人核对,本质上就是个‘双人按钮’,第一个人点确认,第二个人再点一次确认。
这种设计在一周内就会被聪明的实验员破解(比如两个人串通,甚至用同一张卡轮流刷)。真正的双人核对必须满足三个‘物理隔离’原则: 1. 身份认证隔离:不能只靠密码或IC卡。我在药品研发实验室遇到过,某实习生偷偷记住了组长的密码,自己就能完成‘双人核对’。
强制要求:第一人用人脸+密码,第二人用指纹+动态口令(或者生物特征组合)。而且两个人的验证设备必须是独立的,比如第一人在主终端,第二人必须用自己的移动PDA在试剂柜前扫码。2. 操作流程锁定:系统必须具备‘状态锁’。
第一人确认后,生成一个临时令牌(有效期比如3分钟),第二人必须在同一物理位置、扫描同一试剂条码、输入自己凭证才能解锁。如果同一人尝试用两个身份登录,系统立即报警并通知管理员。我在一个项目里遇到过bug:第一人确认后跳转超时,第二人重新扫码时系统自动用第一人的会话,导致一人双签。
后来我们要求开发团队加上‘会话分离’,两个操作必须来自不同设备IP和浏览器指纹。3. 不可抵赖审计:所有操作记录必须包含操作员、时间戳(精确到毫秒)、设备ID、地理位置(如果实验室有WiFi定位)、以及操作时的屏幕截图。
我接触过一家年销售额30亿的试剂供应商,他们甚至将双人核对日志上传到区块链存证。虽然有点大炮打蚊子,但对通过CNAS评审和应对药监局飞检来说,这就是‘核武器’级别的证据。所以,选系统时要问供应商三个问题:①双人是否支持不同生物特征组合?②是否有会话绑定和设备指纹校验?
③审计日志是否支持导出且不可修改?如果对方含糊其辞,那大概率就是‘双人按钮’。”
我们是做药物研发的,每天领用试剂几十次,如果每次都要等另一个人过来扫码,实验进度肯定受影响。但又必须合规。网上都说‘系统提高效率’,可我看到的案例都是虚的。有没有真实的耗时对比?
这是一个非常务实的问题。我在2022年帮一家CRO公司做流程改造时,专门统计过传统纸质双人核对与系统双人核对的实际耗时。
这里直接贴数据:
| 核对方式 | 单次平均耗时 | 错误率(导致重领或遗漏) | 事后追溯时间(查找1个月前领用记录) |
|---|---|---|---|
| 纸质双签(两人走到办公室找笔签字) | 3分12秒 | 23%(字迹不清/日期错/漏签) | 12分钟(翻本子,还要辨认字迹) |
| 系统双人(两段式扫码+生物识别) | 52秒 | 3%(因试剂条码模糊无法识别而放弃) | 直接在系统搜索,30秒导出Excel |
关键来了:系统双人核对的52秒中,有35秒是第二个人从隔壁房间走过来的路程时间。
所以我们后来做了‘双人就近绑定’策略,同一个实验室区域的两名授权人员,如果都在同一房间(小于5米),则允许使用同一台平板按顺序操作(平板固定在试剂柜旁)。这样耗时降到25秒。
另一种降本方案是‘AB角并行’:系统允许A在操作时,B在自己的工位上收到推送,点击确认即可(但要配合蓝牙基站确保B在实验室物理范围内)。这样平均耗时可以控制在20秒以内。但注意:真正耗时的不是技术操作,而是‘等人’。如果实验室只有两个人,其中一人去厕所了,那系统再快也得等。
解决办法是设置‘双人池’,赋予至少5个人双人核对权限,系统随机分配当前空闲的两个人(通过打卡状态判断)。这样基本实现零等待。我的建议是:上线前先做一周人工流程模拟(用手机拍照代替扫码),记录真实平均等待时间。然后据此设计双人池大小和硬件部署方案。别盲目追求‘全双人硬核’,要兼顾效率。”
上周我们实验室有个硝酸瓶倾倒,需要立即领用中和试剂。按照双人核对流程,必须两个人到现场,但当时只有我一个人在场,另一位同事在楼下。我到底该先处理泄漏还是先等同事?系统有没有紧急按钮?如果跳过会不会被处罚?
这是所有实验室安全管理中最容易被忽视的‘最后一公里’。我亲身经历过一次:2021年某高校实验室氨气泄漏,管理员为了等另一位同事扫码确认,延误了30秒,导致泄漏扩大。事后复盘,问题的根源不是人,而是系统设计没有考虑‘应急豁免’场景。真正的专业系统必须要有紧急双人核对机制,而不是一刀切地跳过。
我推荐以下三级设计: 第一级:紧急领用模式(E-Mode) – 触发条件:系统检测到实验室的报警传感器(如气体浓度超标、火灾报警、人体跌倒检测)或管理员手动触发。- 操作流程:单人可以扫码,但系统要求强制录像(通过固定摄像头或穿戴式相机)。领取后产生一个‘紧急订单’,状态为‘待补签’。
使用物理钥匙后,系统(或纸面记录)需要记录何时、何人、为何使用。我见过最严谨的做法是:钥匙柜旁边安装一个独立摄像头,24小时录像,钥匙使用后必须由部门负责人和EHS经理双人签名确认。
第三级:不要混淆‘紧急’与‘日常’ 很多实验室把‘双人核对’做成所有试剂的门禁用,导致紧急时连灭火器都取不出来。正确的做法:危化品库有独立的紧急破拆装置(如消防破窗锤),非危化品试剂允许单人领用。必须做到分级管理。
最后回到你的问题:如果当时只有你一个人,且情况紧急,立即处理泄漏是第一优先级。之后立即通过系统‘事后补单’功能记录,并通知同事和EHS。只要操作合理、记录可追溯,不会有处罚。真正的违规是‘没有记录’或‘伪造记录’。
所以选系统时,一定要问清楚紧急模式是否支持单人+录像,以及补签时限是否可配置(我们建议不超过24小时)。”
我们实验室每年都要接受CNAS和药监局检查,之前纸质记录经常被挑毛病,比如签字时间顺序不对、笔迹不一致。想用电子记录替代,但担心系统后台能随时改数据库,反而被认定为造假。到底什么样的双人核对日志才算‘铁证’?
这个问题我太有感触了。2020年我参与一家IVD企业的CNAS评审整改,他们当时用的是某知名ERP的库存模块,结果专家要求现场演示双人核对日志的导出,发现日志里的操作时间居然可以任意修改(测试环境一个口令就改了)。直接被开了严重不符合项。
所以双人核对日志能否作为证据,取决于三个核心: 1. 时间戳的权威性 必须使用国家授时中心标准时间(NTP同步),且不能由本地服务器调整。我在方案中要求所有操作时间必须加上全球唯一标识符和上一操作哈希值,形成区块链式的链式结构。
某国产BI系统也能做到类似效果,每条日志记录前一条日志的HASH,修改任何一条都会导致后续所有HASH断裂。2. 数据完整性校验 日志条目在生成时必须计算CRC64校验码并加密存储在独立审计数据库中。这个数据库的写入权限和读取权限严格分离,实验员只能通过只读界面查看,管理员无法直接修改。
我测试过某系统,即使具备root权限也无法绕过加密存储,只能删除整表(删除会有独立记录)。更激进的做法是使用私有链或分布式数据库,但成本太高。一般实验室用‘WORM存储’(一次写入,多次读取)就能满足大部分检查要求。3. 审计报告的呈现形式 检查专家没时间慢慢看几十万条日志。
我建议系统能生成‘审计快照’:选择时间段,系统输出带数字签名和时间戳的PDF(或电子存档格式ISO标准),每页有防伪水印和二维码,扫描二维码可跳转到系统页面验证真伪。
我在某高校项目里,直接对接了当地质监局的电子档案平台,日志实时同步,专家用手机扫二维码就能看到原始记录,甚至能追溯到当时的操作员照片(因为系统强制了人脸登录并截图)。真实案例:去年一家医疗器械公司接受NMPA飞行检查,专家随机调取了三个月前某批试剂的领用记录。
系统导出后,专家用验签工具验证数字签名,发现所有记录完整合法,当场竖起大拇指。而隔壁公司因为用Excel手工记录,被要求整改三个月。所以选型时,务必问供应商:①日志存储是否采用WORM或区块链结构?②时间戳是否强制NTP同步且不可调?③审计报告是否有数字签名验证功能?④是否支持与第三方存证平台对接?
如果回答‘这些都支持但需要额外付费’,那至少说明他们懂行;如果回答‘日志都在数据库里,随便看’,那赶紧跑。”


读者评论
我们实验室正好在试点这种双人核对系统,文章里说的账号共享和补签问题简直是日常。安全员电脑上贴着密码的便利贴,大家图方便都用同一个号。看了文中的雷达图才意识到,身份不可冒用这关过不了,再好的流程也是摆设。建议后续文章可以聊聊怎么低成本落地L3级验证,比如人脸+手持终端扫码组合。
作为研发人员,我对文中提到的核对疲劳深有感触。每天对着同样的试剂名反复点确认,第二个人过来扫一眼就签字,确实很难保持警惕。文章提出的分项核对引导是个好思路,把品名、批号、有效期拆开逐项确认,至少逼着操作者必须看标签。不过也要警惕过度设计,毕竟赶实验进度时这十秒钟也会被压缩。
文章把双人核对和双人审批的区别讲透了,这是很多系统踩坑的根本原因。我们公司之前用的OA引擎改的库存模块,允许远程手机审批,根本就是纸上谈兵。现在看了作者提出的‘三纵两横’框架,回头审计系统时打算用异常路径权重这个点去复盘,看看我们的双人核对功能在条码模糊、试剂过期时到底有没有兜底机制。