Skip to main navigation Aller au contenu principal Skip to page footer

Quelles fonctions logicielles facilitent les pistes d'audit, la gestion des utilisateurs et les protocoles électroniques de charge ?

Un logiciel peut soutenir efficacement les pistes d'audit, la gestion des utilisateurs et les dossiers de lot électroniques. Il ne crée toutefois pas automatiquement une conformité BPF, FDA ou 21 CFR Part 11. Ce qui est déterminant, c'est une conception de système fondée sur le risque, des fonctions validées, des flux de travail clairement réglementés, des utilisateurs formés ainsi que le contrôle régulier des données réellement produites.

Une piste d'audit est un enregistrement sécurisé, généré par ordinateur et horodaté, permettant de reconstituer la création, la modification ou la suppression d'un enregistrement électronique. Elle doit permettre de savoir qui a modifié quoi, quand et, si nécessaire, pourquoi. Les fonctions importantes sont donc la saisie automatique des modifications critiques de données, l'attribution univoque à un utilisateur, l'horodatage, l'affichage des anciennes et nouvelles valeurs ainsi que la justification des modifications pour les données critiques définies. La FDA considère les pistes d'audit comme faisant partie de l'enregistrement associé et recommande de contrôler les pistes d'audit relatives aux modifications de données critiques en même temps que l'enregistrement, avant sa libération définitive.

Une piste d'audit ne doit pas nécessairement saisir chaque action utilisateur techniquement possible avec le même niveau de détail. L'étendue devrait s'orienter en fonction de la criticité des données, de la sécurité des patients, de la qualité du produit et du risque de manipulation. Sont typiquement critiques les modifications apportées aux recettes, aux valeurs de consigne, aux données de charge, aux résultats de contrôle, aux droits d'utilisateur, aux libérations et aux réglages d'alarme. Une piste d'audit très volumineuse mais impossible à contrôler de façon pertinente peut compliquer le contrôle des données au lieu de l'améliorer. Des fonctions de filtrage, de recherche et de revue sont donc importantes, permettant à l'assurance qualité et aux services concernés d'évaluer de façon ciblée les modifications, exceptions et écarts pertinents.

Une justification de modification, souvent désignée par le terme reason for change, peut être pertinente ou nécessaire pour des modifications critiques. Le logiciel devrait lier la justification à la modification et l'enregistrer durablement dans la piste d'audit. Il ne suffit pas d'autoriser un texte libre quelconque. Des catégories structurées, des champs obligatoires et, le cas échéant, des autorisations supplémentaires sont pertinents, afin que les modifications restent traçables, évaluables et exploitables.

La formule « inviolable » ne devrait pas être assimilée à une technique particulière telle qu'une fonction de hachage. Les contrôles d'intégrité basés sur le hachage peuvent rendre les manipulations détectables, mais ne remplacent pas une architecture système sécurisée. Ce qui est déterminant, c'est une combinaison de contrôle d'accès, de rôles d'administrateur séparés, de modifications contrôlées, de sauvegardes sécurisées, de journalisation, d'une conservation appropriée, d'un contrôle régulier et d'une restauration traçable. Une mémoire Write Once Read Many, dans laquelle les données ne peuvent plus être modifiées après l'écriture, peut être pertinente dans certains concepts d'archivage, mais n'est pas une condition générale pour une piste d'audit.

Une base de temps uniforme est importante afin que les événements provenant des commandes, des appareils de laboratoire, des Manufacturing Execution Systems et d'autres applications puissent être correctement évalués dans leur ordre chronologique. Manufacturing Execution System, en abrégé MES, désigne un logiciel pour la conduite opérationnelle de la production, la saisie des données et la documentation des charges. La synchronisation temporelle peut par exemple s'effectuer via le Network Time Protocol, en abrégé NTP. Elle doit être surveillée ; une configuration technique unique ne suffit pas si les horloges divergent ou si des systèmes sont temporairement déconnectés.

La gestion des utilisateurs devrait mettre en œuvre des comptes utilisateurs univoques, des droits basés sur les rôles et le principe du moindre privilège. Le contrôle d'accès basé sur les rôles est souvent abrégé en RBAC. Il signifie que les autorisations sont attribuées à un rôle tel qu'opérateur, agent de maintenance, assurance qualité ou administrateur, plutôt que d'accorder à chaque utilisateur de nombreux droits individuels. Le principe du moindre privilège signifie qu'une personne ne reçoit que les droits nécessaires à sa tâche. Les comptes utilisateurs partagés ne conviennent pas aux activités pertinentes pour les BPF, car ils empêchent l'attribution univoque des actions.

Une connexion à des services d'identité centraux, par exemple Active Directory, Lightweight Directory Access Protocol, en abrégé LDAP, ou Single Sign-On, en abrégé SSO, peut simplifier la gestion des utilisateurs. Le Single Sign-On permet la connexion à plusieurs applications avec une identité gérée de façon centralisée. Cette intégration ne doit toutefois pas conduire à ce que les droits d'utilisateur dans les applications pertinentes pour les BPF soient hérités de façon incontrôlée ou retirés trop tard. L'exploitant a besoin de processus pour la création, la modification, le contrôle régulier et la désactivation des comptes utilisateurs.

L'authentification multifacteur, en abrégé MFA, combine au moins deux preuves indépendantes l'une de l'autre, par exemple un mot de passe et un code basé sur le temps ou une carte à puce. Elle est particulièrement pertinente pour les accès à distance, les activités administratives et les libérations critiques. Sa mise en œuvre doit correspondre à l'exploitation : une procédure techniquement lourde sur le terrain de production peut entraîner des contournements indésirables. Des délais de session sécurisés, des verrouillages après échecs répétés et une restauration contrôlée des accès sont donc également importants.

Les signatures électroniques doivent être attribuées de façon univoque à une personne et documenter le moment ainsi que la signification de la signature, par exemple contrôle, approbation ou libération. Elles ne devraient pas reposer sur une session ouverte en permanence ou un terminal partagé sans nouvelle confirmation de l'utilisateur. Pour les étapes critiques, une nouvelle authentification ou un principe des quatre yeux peut être pertinent. Le principe des quatre yeux signifie que la création et la libération sont effectuées par deux personnes autorisées différentes. Une fonction logicielle de séparation des tâches, en anglais Segregation of Duties, peut empêcher des auto-libérations non autorisées, mais doit être complétée par des rôles, des processus et des responsabilités organisationnelles appropriés.

Les dossiers de lot électroniques sont souvent désignés par le terme Electronic Batch Record, en abrégé EBR. Ils peuvent remplacer ou compléter les documents de fabrication et de contrôle papier par des flux de travail numériques guidés. Un EBR devrait rassembler l'instruction de fabrication en vigueur, la recette, l'identifiant de charge, les lots de matières premières, les valeurs théoriques et réelles, les phases de procédé, les actions des opérateurs, les contrôles qualité, les écarts, les libérations et les signatures électroniques dans un historique de charge contrôlable.

Une structure orientée ISA-88 peut représenter les procédés par charges de façon claire. ISA-88 est une norme pour la commande par charges et décrit notamment les recettes, les phases de procédé, les opérations et les modules d'installation. Le système peut empêcher qu'une étape suivante ne démarre avant que les conditions préalables définies ne soient remplies. Cette logique de verrouillage ne devrait toutefois être utilisée que là où elle est pertinente sur le plan du procédé. Un flux de travail configuré de façon rigide peut, pour des exceptions justifiées, conduire à des contournements ou des processus annexes peu clairs. Pour les écarts, des déroulements d'exception contrôlés avec justification, évaluation, éventuellement libération de l'assurance qualité et piste d'audit doivent donc être prévus.

La reprise automatique des données provenant des commandes, des balances, des systèmes de conduite de procédé, des systèmes d'information de laboratoire et des appareils d'analyse réduit les erreurs de transcription manuelle. Elle ne remplace toutefois pas le contrôle de l'interface. Chaque connexion doit établir clairement quelle valeur constitue la source de données de référence, comment les horodatages sont synchronisés, comment les erreurs de transmission sont détectées et comment les lacunes de données ou les corrections sont traitées. OPC Unified Architecture, en abrégé OPC UA, Message Queuing Telemetry Transport, en abrégé MQTT, et les interfaces basées sur le web peuvent échanger des données, mais ne garantissent pas à elles seules l'intégrité des données ni une documentation complète des charges.

Des contrôles en temps réel par rapport à des valeurs limites peuvent rendre les écarts visibles précocement. Ils doivent distinguer clairement entre avertissement, alarme, blocage de procédé et écart documenté. Tout dépassement d'une valeur d'avertissement interne n'est pas automatiquement un écart de charge, et une décision logicielle ne doit pas remplacer l'évaluation technique. Un « review by exception » peut rendre le contrôle des charges plus efficace en orientant l'attention vers les écarts, les étapes manquantes, les messages d'alarme critiques et les entrées pertinentes de la piste d'audit. Il n'est justifiable que si la saisie des données, la détection des exceptions, la configuration et les règles de revue elles-mêmes sont mises en place de façon fiable et validées pour l'usage prévu.

La gestion des versions des Master Batch Records, en abrégé MBR, des recettes et des instructions de fabrication est indispensable. Un Master Batch Record est le modèle maître approuvé pour la fabrication et la documentation d'une charge. Le logiciel devrait documenter de façon traçable les anciennes et nouvelles versions, le motif de la modification, l'évaluation, les libérations ainsi que la date d'entrée en vigueur. Les charges déjà en cours ou terminées doivent rester clairement rattachées à la version respectivement valable.

Pour l'intégrité des données, le modèle ALCOA+ est souvent utilisé. ALCOA signifie attributable, legible, contemporaneous, original et accurate : les données doivent être attribuables, lisibles, saisies en temps voulu, disponibles à l'état original ou en copie fiable, et exactes. En pratique, le « plus » désigne le plus souvent complet, cohérent, durable et disponible. La FDA décrit l'intégrité des données notamment comme l'exhaustivité, la cohérence et l'exactitude, et exige que les données soient attribuables, lisibles, saisies en temps voulu, disponibles à l'état original ou en copie fiable, et exactes.

Un archivage à long terme nécessite plus que de simples exports PDF. Certes, des formats non modifiables comme le PDF/A peuvent être utiles pour des rapports lisibles, mais ils ne remplacent pas le stockage des données brutes électroniques, des métadonnées, des pistes d'audit et des possibilités de recherche requises. Les concepts d'archivage et de migration doivent garantir que les données restent lisibles, disponibles, complètes et vérifiables pendant la durée de conservation fixée. La durée concrète résulte des réglementations applicables au produit et au secteur ; elle ne peut pas être déduite de façon uniforme du Part 11, des BPF ou du logiciel utilisé.

L'intégration Industrie 4.0 chez amixon® et Beckhoff

amixon® peut réaliser l'automatisation des installations de mélange de façon spécifique au projet, sur la base de la User Requirement Specification, en abrégé URS. L'URS est le cahier des charges documenté de l'exploitant et définit notamment la gestion des recettes, les données de procédé, les interfaces, les rôles d'utilisateur, l'étendue de la documentation et les exigences réglementaires. Pour l'automatisation, amixon® collabore, selon ses propres indications, avec succès avec Beckhoff Automatisation Industrielle. Cette collaboration peut permettre d'adapter les fonctions d'automate, de visualisation et de données à la tâche de mélange concernée ainsi qu'au paysage de production et informatique existant de l'exploitant.

Un automate programmable industriel, en abrégé API, peut exécuter des programmes de mélange et des recettes. Ces recettes peuvent par exemple stocker le temps de mélange, la vitesse de rotation, l'ordre de dosage, le profil de température, le taux de remplissage et d'autres paramètres de procédé. La commande par recette soutient ainsi l'exécution reproductible de déroulements validés. Elle ne garantit toutefois pas automatiquement la qualité du produit ou la conformité réglementaire. Les limites de recette, la qualité de mélange, les variations des matières premières, les interventions de l'opérateur et la stratégie de libération doivent être définies et évaluées séparément pour le produit concret et le procédé prévu.

Pour les pistes d'audit, la gestion des utilisateurs et les dossiers de lot électroniques, il est déterminant que les fonctions ne soient pas seulement présentes techniquement, mais correctement mises en œuvre dans la conception globale du système. Beckhoff propose, avec TwinCAT 3 HMI Audit Trail, une extension qui peut enregistrer chronologiquement dans une base de données les événements des opérateurs et du système au niveau de la visualisation. Le système prend en charge, entre autres, les signatures électroniques, une nouvelle authentification pour les actions à privilèges élevés, ainsi que l'exportation des données de piste d'audit dans des formats tels que PDF, JavaScript Object Notation, en abrégé JSON, Hypertext Markup Language, en abrégé HTML, ou Comma-Separated Values, en abrégé CSV. Beckhoff décrit cette extension comme une base sur laquelle des applications peuvent être développées conformément au FDA 21 CFR Part 11, aux bonnes pratiques de fabrication, en abrégé GMP, et à GAMP. La conformité concrète d'une installation ne résulte toutefois que de sa configuration spécifique au projet, de sa validation, de l'organisation d'exploitation et du contrôle régulier des données de piste d'audit.

Une piste d'audit est un enregistrement sécurisé, généré par ordinateur et horodaté, qui permet de savoir qui a effectué quelle modification pertinente et quand. Selon le risque, elle devrait par exemple saisir les modifications apportées aux recettes, aux valeurs de consigne, aux données de charge, aux droits d'utilisateur, aux libérations, aux paramètres critiques ou aux seuils d'alarme. Pour les modifications importantes, le système devrait documenter les anciennes et nouvelles valeurs, l'identité de l'utilisateur, le moment et, le cas échéant, le motif de la modification. Une piste d'audit n'est toutefois exploitable de façon pertinente que si ses entrées sont contrôlées régulièrement, sur une base de risque, par des personnes qualifiées à cet effet. Une grande quantité de journaux non structurés ne remplace pas un contrôle des données efficace.

La gestion des utilisateurs devrait mettre en œuvre des comptes utilisateurs personnels et univoques ainsi qu'un concept d'autorisation basé sur les rôles. Le contrôle d'accès basé sur les rôles est souvent désigné par le terme Role-Based Access Control, en abrégé RBAC. Les droits y sont attribués à des rôles tels qu'opérateur, agent de maintenance, responsable de recette, assurance qualité ou administrateur. Le principe du moindre privilège signifie que chaque personne ne reçoit que les droits nécessaires à sa tâche. Les comptes utilisateurs partagés ne conviennent pas aux actions pertinentes pour les BPF, car ils ne permettent pas d'attribuer les actions de façon univoque.

Des activités critiques peuvent nécessiter une nouvelle confirmation de l'utilisateur ou une signature électronique. Cela comprend par exemple les libérations de recette, les modifications de paramètres critiques, le traitement des écarts ou la libération des charges. Pour les fonctions sensibles, un principe des quatre yeux peut être pertinent. Il sépare la création et la libération entre deux personnes autorisées différentes. La question de savoir si et quelles mesures sont nécessaires doit être fixée dans le concept de risque de l'exploitant. Le logiciel utilisé peut soutenir techniquement ces déroulements, mais n'assume pas la décision technique ni la responsabilité réglementaire.

Un dossier de lot électronique, également appelé Electronic Batch Record ou en abrégé EBR, peut réunir la recette, l'identification des matières premières, les valeurs théoriques et réelles, les phases de procédé, les interventions de l'opérateur, les données de qualité, les écarts, les entrées de piste d'audit et les libérations dans une documentation liée à la charge. amixon® peut fournir les données de procédé nécessaires via la commande spécifique au projet, la connexion des balances, des doseurs et de l'instrumentation, ainsi que des interfaces vers des systèmes de niveau supérieur. Un EBR complet nécessite en outre des données provenant du stockage des matières premières, de la pesée, du laboratoire, de l'assurance qualité, de l'emballage et de la logistique. Il fait donc généralement partie d'une architecture MES ou de gestion de la qualité plus large, et non d'une seule fonction de l'installation de mélange.

L'intégration à un Manufacturing Execution System, en abrégé MES, ou à un Enterprise Resource Planning System, en abrégé système ERP, peut être prévue selon le projet. Un MES soutient la conduite opérationnelle de la production, la documentation des charges et la saisie des données de production. Un système ERP soutient la gestion des matières, la gestion des commandes, la planification et la logistique. Des lecteurs de codes-barres peuvent identifier les matières premières, les contenants, les versions de recette et les charges. Pour qu'une traçabilité des charges fiable soit obtenue, le modèle de données, les horodatages, les sources de données de référence, les versions de recette, les rôles et droits ainsi que la gestion des interruptions de communication doivent être clairement définis et testés.

Pour les environnements de production réglementés, amixon® peut fournir des documents pertinents pour la qualification et soutenir la Design Qualification, en abrégé DQ, l'Installation Qualification, en abrégé IQ, et l'Operational Qualification, en abrégé OQ. La DQ documente l'adéquation du concept d'installation aux exigences spécifiées. L'IQ confirme l'installation conforme. L'OQ démontre que l'installation fonctionne correctement dans la plage de fonctionnement prévue. amixon® décrit son soutien pour la DQ, l'IQ et l'OQ, ainsi qu'une orientation de la documentation et de l'exécution vers les BPF de l'UE et le FDA 21 CFR Part 11. L'intégration suit alors le concept de validation de l'exploitant, depuis l'URS jusqu'à la mise en service.

Les exigences du 21 CFR Part 11 ne s'appliquent pas automatiquement à chaque fonction numérique de la machine. Elles sont pertinentes lorsque des enregistrements ou des signatures électroniques sont créés, tenus, conservés, consultés ou transmis en vertu d'autres réglementations FDA applicables. L'exploitant doit donc déterminer quelles données sont pertinentes pour les BPF ou la FDA, quelles fonctions doivent être validées et comment l'intégrité des données est garantie pendant toute la durée de conservation. Un module de piste d'audit ou une fonction de signature électronique ne remplace pas non plus une validation du système.

Outre l'architecture des données et du logiciel, le procédé de mélange et le dimensionnement de l'installation restent des bases essentielles pour des données de charge fiables. Dans la halle d'essais amixon®, il est possible d'étudier avec le produit d'origine par exemple le temps de mélange, le taux de remplissage, l'apport d'énergie, le ménagement du produit, la vidange et l'aptitude au nettoyage. amixon® exploite des sites de halle d'essais en Allemagne, aux États-Unis, en Chine, au Japon, en Inde, en Thaïlande et en Corée du Sud. Les essais en halle d'essais peuvent aider à définir les paramètres de procédé critiques et les points de saisie de données pertinents. Ils ne remplacent toutefois ni l'évaluation des performances de la ligne de production complète, ni la qualification ou la validation chez l'exploitant.

La fabrication centralisée à Paderborn ainsi que des documents de composants et de qualité documentés peuvent soutenir la traçabilité technique, la maintenance, l'approvisionnement en pièces de rechange et le contrôle ultérieur des modifications. Pour les pistes d'audit, la gestion des utilisateurs et les dossiers de lot électroniques, c'est toutefois l'architecture numérique du système qui est déterminante : des responsabilités claires, des versions de logiciel contrôlées, des interfaces de données sécurisées, des comptes personnels, un contrôle des pistes d'audit fondé sur le risque et des données disponibles à long terme.