L’Allegato 11 e i sistemi computerizzati
Qualche tempo fa vi ho parlato dell’Allegato 1 in un articolo.
Un altro documento estremamente importante per qualsiasi attività GMP è l’Allegato 11. L’Allegato 11 riguarda i sistemi computerizzati come i sistemi di monitoraggio ambientale (i cosiddetti EMS).
Basta chiacchiere: lascio la parola a Lucas, che vi racconterà qualcosa di più su questo Allegato 11 non appena avrà finito il caffè.
Che cos’è l’Allegato 11?
L’Allegato 11 è un documento che, come l’Allegato 1, fa parte delle linee guida sulle Norme di Buona Fabbricazione, emanate e pubblicate dalla Commissione europea.
In sintesi, quando un sistema computerizzato sostituisce un’operazione manuale, questo non deve comportare alcuna riduzione della qualità del prodotto, del controllo di processo o della garanzia di qualità.
Qual è l’equivalente dell’Allegato 11 negli Stati Uniti?
L’Allegato 11 viene spesso paragonato al 21 CFR Part 11 della FDA, ma va tenuto presente che il suo campo di applicazione è molto più ampio di quello della Part 11 americana.
L’Allegato 11 non si limita ai record elettronici: prende in considerazione l’intero ciclo di vita del sistema computerizzato.
Pone l’accento sulla valutazione del rischio come strumento per garantire la sicurezza e l’efficacia del prodotto.
Allegato 11 – Quali sono gli obiettivi?
Come potete immaginare, quando un sistema informatico (il nostro software Mirrhia, per esempio) sostituisce attività manuali, tale sistema non può in alcun modo causare una perdita di qualità o generare un rischio. Se avete già sentito parlare di integrità dei dati… ebbene, siamo esattamente lì.
L’Allegato definisce i criteri in base ai quali i record elettronici e le firme elettroniche possono essere considerati equivalenti ai documenti cartacei.
L’Allegato 11 e la firma elettronica
In concreto, la firma elettronica consente di identificare con certezza l’autore di un documento elettronico , di garantire l’integrità del contenuto del documento e di assicurare che l’autore non possa negare di averlo firmato. Queste garanzie sono essenziali per assicurare la sicurezza e la qualità dei prodotti farmaceutici fabbricati.
Per essere conforme all’Allegato 11 UE, la firma elettronica deve essere apposta mediante un certificato elettronico valido e un mezzo di autenticazione sicuro (come una password).
Mirrhia Labs e Mirrhia Facility vi permettono di gestire la firma elettronica.
Per alcune operazioni o modifiche viene richiesta la firma elettronica.
In altri termini, Mirrhia chiede l’identificazione al momento dell’azione, anche se l’utente ha già effettuato l’accesso al sistema.
Questa firma sostituisce la firma autografa di una persona e permette di autenticare in modo preciso l’autore di un documento o di un’azione, garantendone il non ripudio.
La firma elettronica presente nei software Mirrhia Labs e Mirrhia Facility rispetta le 5 regole fondamentali di una firma elettronica affidabile:
- L’autore è facilmente identificabile
- Il firmatario non può contestare la firma
- Il firmatario non può spacciarsi per un’altra persona
- La firma non può essere riutilizzata su un altro documento
Una volta firmato, il documento non può più essere modificato e viene archiviato automaticamente.
L’Allegato 11 e i record elettronici
I record elettronici sono elementi importanti nell’attuazione delle Norme di Buona Fabbricazione (GMP) per i prodotti farmaceutici. L’Allegato 11 UE stabilisce i requisiti per la gestione dei record elettronici nell’ambito della produzione farmaceutica.
Il principio ALCOA+
Il principio ALCOA+ è lì per garantire la qualità e l’affidabilità di questi record elettronici.
ALCOA è un concetto apparso per la prima volta in un documento della FDA. L’acronimo è nato direttamente dalla mente di Stan Woollen, della FDA, ed elenca i principi relativi alla raccolta e alla gestione dei dati. ALCOA è nato per rispondere a un problema cruciale: le negligenze volontarie o involontarie e le cattive abitudini che possono provocare l’alterazione dei dati o addirittura la loro perdita.
E che cosa significa ALCOA? In sostanza, i dati devono essere Attribuibili a qualcuno (da cui la firma elettronica descritta poco sopra), Leggibili (tracciabili e permanenti), Contemporanei (registrati a una data e a un’ora precise), Originali (senza modifiche successive) e Accurati. ALCOA+ precisa inoltre che i dati devono essere Completi, Coerenti, Duraturi e Disponibili su un server sicuro.
Come vedete, garantire l’integrità dei dati nelle attività di produzione dei medicinali è una questione di primo piano. Seguire i principi ALCOA aiuta i fabbricanti a conformarsi agli standard vigenti.
Mirrhia ha progettato tutte le proprie soluzioni per rispettare rigorosamente le linee guida dell’Allegato 11.
Per quanto riguarda i record elettronici, vediamo punto per punto, in concreto, come Mirrhia applica queste regole.
Attribuibili
Ogni utente che utilizza una delle nostre soluzioni dispone di un account protetto da password.
A ciascun utente è associato un ruolo specifico, che definisce le azioni che può compiere sul sistema.
L’amministratore può limitare o ampliare le azioni consentite a ogni utente.
Tutte le azioni effettuate sul sistema vengono registrate in un audit trail.
In questo audit trail sono riportate le seguenti informazioni:
Quali azioni sono state eseguite
- Su quale grandezza
- Da quale utente
- Per quale motivo l’azione è stata eseguita
- Quando l’azione è stata eseguita (data e ora)
- Valore prima e dopo la modifica
Come vedete, ogni modifica può essere attribuita a una persona.
Leggibili
I dati e gli allarmi registrati possono essere consultati in tempo reale o in un momento successivo.
Le nostre soluzioni consentono di estrarre una serie di report in diversi formati.
Offriamo la possibilità di generare report su ogni dato inserito nel sistema e su ogni modifica apportata.
Mirrhia permette persino di estrarre automaticamente l’EBR (Electronic Batch Record) relativo ai dati ambientali di un determinato lotto.
Contemporanei
La marcatura temporale (il fatto che a un evento siano associate una data e un’ora) è pienamente integrata nelle nostre soluzioni.
Sia nei report sia negli audit trail, ogni evento è sempre accompagnato dalla data e dall’ora in cui si è verificato.
A tal fine, ogni dato e ogni evento vengono registrati automaticamente al momento dell’azione con una marcatura temporale precisa.
Originali
Mirrhia certifica che i dati registrati nelle proprie soluzioni corrispondono alla prima registrazione.
In conformità all’Allegato 11, nessun dato inserito nel sistema può essere cancellato o modificato in alcun modo.
Accurati
Mirrhia garantisce formalmente che tutti i dati inseriti nel sistema sono accurati ed elaborati correttamente.
In conformità all’Allegato 11 e ai principi di integrità dei dati, nessun dato può essere modificato o cancellato.
Per mantenere una misura perfettamente accurata, nelle nostre soluzioni Mirrhia Labs e Mirrhia Facility è disponibile un sistema di aggiustamento della taratura. Tale aggiustamento si basa su un certificato redatto secondo le norme vigenti.
A chi si applica l’Allegato 11?
L’Allegato 11 si applica alle aziende farmaceutiche e ai fabbricanti di medicinali che operano nell’Unione europea. Si applica anche alle aziende che importano medicinali nell’UE. Per commercializzare i propri prodotti nell’Unione europea, le aziende devono conformarvisi.
Come è organizzato l’Allegato 11
L’Allegato 11 si compone di 3 grandi fasi, suddivise in 17 controlli distinti. Le tre fasi sono:
- La parte generale
- La fase di progetto
- La fase operativa
Esamineremo queste tre fasi descrivendo le direttive che le compongono.
La fase generale
I primi tre controlli costituiscono la parte “generale”: sono considerati un preludio che guida la conformità all’Allegato 11.
Ecco le tre linee guida in questione:
- Gestione del rischio : la gestione del rischio deve essere applicata lungo tutto il ciclo di vita del sistema informatico. Tiene conto della sicurezza del paziente, dell’integrità dei dati e della qualità del prodotto.
- Stretta collaborazione tra tutto il personale coinvolto. Tutto il personale deve essere adeguatamente qualificato e i relativi livelli di accesso e responsabilità devono essere chiaramente definiti
- Gestione dei fornitori e dei prestatori di servizi.La competenza e l’affidabilità di un fornitore sono fattori essenziali da considerare nella scelta di un prodotto
La fase di progetto
Dopo la fase generale arriva la fase di progetto, nota anche come fase di “convalida”. Nell’Allegato 11 la convalida è considerata un’attività continua.
Vale a dire che si svolge lungo tutto il ciclo di vita di un sistema, dall’implementazione alla dismissione, compreso il controllo delle modifiche man mano che il sistema viene aggiornato.
L’Allegato 11 stabilisce che il fabbricante deve essere in grado di giustificare i propri standard, protocolli, criteri di accettazione, procedure e registrazioni, sulla base della propria valutazione del rischio.
La fase operativa
Dopo aver posto le basi della conformità dei sistemi computerizzati attraverso la convalida, l’Allegato 11 passa alla fase operativa, dettagliata da 13 controlli.
I primi due controlli riguardano i dati in ingresso nel sistema:
- Controlli integrati: quando i dati vengono scambiati con altri sistemi, sono necessari controlli integrati per garantirne l’accuratezza e la sicurezza del trasferimento
- Una verifica di accuratezza: quando i dati vengono inseriti manualmente, è richiesta una verifica supplementare per accertarne l’accuratezza. Questa verifica aggiuntiva può essere effettuata da un secondo operatore o con mezzi elettronici convalidati.
Il punto più delicato dell’Allegato 11: l’integrità dei dati
Tre controlli riguardano l’accesso ai dati e le protezioni che ne garantiscono l’integrità.
- Archiviazione dei dati: i dati devono essere protetti da danneggiamenti, pur restando accessibili, leggibili e accurati per tutto il periodo di conservazione. Si raccomanda di effettuare backup regolari dei dati rilevanti; l’integrità e l’accuratezza dei dati salvati devono essere verificate durante la fase di convalida.
- Stampe: deve essere possibile ottenere stampe chiare dei dati archiviati elettronicamente. Per i dati necessari al rilascio dei lotti, deve essere possibile generare stampe che indichino se un dato è stato modificato rispetto all’inserimento originario.
- Tracciabilità delle modifiche: sulla base di un’analisi del rischio, tutte le modifiche ai dati e ai sistemi devono essere documentate. L’audit trail deve essere disponibile, convertibile in un formato comprensibile e riesaminato a intervalli regolari
La sicurezza del sistema
Anche la sicurezza del sistema è un punto centrale affrontato dall’Allegato 11 :
In sintesi, devono essere predisposti mezzi fisici e/o logici per riservare l’accesso ai sistemi computerizzati al solo personale autorizzato.Possono essere adottati diversi metodi appropriati, come chiavi, badge, codici personali associati a password, biometria ecc.
In breve, l’ampiezza dei controlli di sicurezza dipende dalla criticità del sistema computerizzato.La modifica, la revoca e la creazione delle autorizzazioni di accesso devono essere registrate.
L’Allegato 11 e il controllo della gestione della qualità.
In questa sezione rientrano i controlli che garantiscono che un sistema disponga del supporto necessario per continuare a funzionare in uno stato convalidato e controllato.
- Controllo delle modifiche e della configurazione: qualsiasi modifica a un sistema computerizzato, comprese le modifiche di configurazione, può essere effettuata solo in modo controllato e secondo una procedura definita.
- Valutazione periodica: i sistemi computerizzati devono essere valutati periodicamente per accertare che restino in uno stato convalidato e conforme alle GMP. L’Allegato 11 stabilisce che tali valutazioni devono comprendere l’attuale gamma di funzionalità, le registrazioni delle deviazioni, gli incidenti, lo storico dei problemi legati agli aggiornamenti e i report su prestazioni, affidabilità, sicurezza e convalida.
- Gestione degli incidenti: tutti gli incidenti, non solo quelli legati a guasti del sistema e a errori nei dati, devono poter essere segnalati e valutati.L’origine di un incidente critico deve essere individuata per costituire la base delle azioni correttive e preventive.
- Continuità operativa: devono essere previste disposizioni che garantiscano il corretto funzionamento dei processi critici anche in caso di guasto.Tali soluzioni alternative devono essere adeguatamente documentate e testate.
Verso un consenso internazionale
Abbiamo dunque parlato dell’Allegato 11 e del 21 CFR Part 11.
Sappiate che anche le autorità giapponesi hanno pubblicato una guida (Guideline on Management of Computerized Systems for Marketing Authorization). La Cina ha fatto altrettanto, con una versione piuttosto simile a quella europea (China FDA GMP Annex – Computerised systems).
Va notato che esiste una volontà di armonizzare tutto questo.
Parliamo un momento del PIC/S (Pharmaceutical Inspection Co-operation Scheme), un’organizzazione internazionale che riunisce le autorità regolatorie farmaceutiche di tutto il mondo allo scopo di armonizzare gli standard di ispezione e di regolamentazione nell’industria farmaceutica. I membri del PIC/S cooperano per stabilire standard elevati di qualità, sicurezza ed efficacia dei medicinali e per promuovere un’applicazione coerente di tali standard tra le autorità regolatorie. Le attività del PIC/S comprendono lo sviluppo di standard, la formazione degli ispettori, lo scambio di informazioni e la cooperazione tecnica tra i membri.
Un altro esempio è il GAMP 5 (Good Automated Manufacturing Practice), un insieme di linee guida internazionali (non normative) per la convalida dei sistemi computerizzati utilizzati nell’industria farmaceutica e delle scienze della vita. Fornisce un quadro di riferimento per la garanzia di qualità e la gestione del rischio dei sistemi automatizzati impiegati nella produzione farmaceutica. Il GAMP 5 è pubblicato dall’International Society for Pharmaceutical Engineering (ISPE) e integra tutti i requisiti del PIC/S.
Se volete saperne di più sull’Allegato 1, leggete il nostro articolo sulla nuova versione dell’Allegato 1. E se siete curiosi, vi invito anche a leggere l’Allegato 1 for Dummies, per farvi una prima idea di che cosa sia questo documento e del perché esista.
Volete parlarne con il nostro team?
Se desiderate confrontarvi con noi sulle soluzioni Mirrhia, contattateci e saremo lieti di discutere dei vostri progetti.
Un minuto con Marie
Volete vedere la serie “Un minuto con Marie” dedicata all’Allegato 11?