Quali funzioni software facilitano audit trail, gestione utenti e registrazioni di lotto elettroniche?
Il software può supportare efficacemente audit trail, gestione utenti e protocolli di lotto elettronici. Non crea tuttavia automaticamente la conformità a GMP, FDA o 21 CFR Part 11. Determinanti sono un design di sistema basato sul rischio, funzioni validate, flussi di lavoro chiaramente regolamentati, utenti formati, nonché la verifica regolare dei dati effettivamente generati.
Un audit trail è un record sicuro, generato dal computer e dotato di timestamp, con cui è possibile ricostruire la creazione, la modifica o la cancellazione di una registrazione elettronica. Deve rendere tracciabile chi ha modificato cosa, quando e — per quanto necessario — perché. Funzioni importanti sono quindi la rilevazione automatica delle modifiche critiche ai dati, l'associazione univoca all'utente, i timestamp, la visualizzazione dei valori vecchi e nuovi, nonché la motivazione delle modifiche per i dati critici definiti. La FDA considera gli audit trail come parte della registrazione correlata e raccomanda di verificare gli audit trail relativi alle modifiche dei dati critici insieme al record prima del suo rilascio definitivo.
Un audit trail non deve necessariamente rilevare ogni azione utente tecnicamente possibile con lo stesso livello di dettaglio. L'estensione dovrebbe orientarsi alla criticità dei dati, alla sicurezza del paziente, alla qualità del prodotto e al rischio di manipolazione. Sono tipicamente critiche le modifiche a ricette, valori obiettivo, dati di lotto, risultati di verifica, diritti utente, rilasci e impostazioni di allarme. Un audit trail molto esteso ma non verificabile in modo sensato può rendere più difficile la verifica dei dati invece di migliorarla. Sono quindi importanti funzioni di filtro, ricerca e revisione con cui l'assicurazione qualità e i reparti tecnici possano valutare in modo mirato modifiche rilevanti, eccezioni e scostamenti.
Una motivazione della modifica, spesso indicata come Reason for Change, può essere sensata o necessaria per le modifiche critiche. Il software dovrebbe collegare la motivazione alla modifica e memorizzarla in modo permanente nell'audit trail. Non è sufficiente consentire testi liberi arbitrari. Sono sensate categorie strutturate, campi obbligatori ed eventualmente rilasci aggiuntivi, affinché le modifiche restino tracciabili, valutabili e analizzabili.
L'espressione «a prova di manipolazione» non dovrebbe essere equiparata a una determinata tecnica come una funzione hash. Le verifiche di integrità basate su hash possono rendere riconoscibili le manipolazioni, ma non sostituiscono un'architettura di sistema sicura. Determinante è una combinazione di controllo degli accessi, ruoli amministrativi separati, modifiche controllate, backup protetti, protocollazione, conservazione adeguata, verifica regolare e un ripristino tracciabile. Una memoria Write-Once-Read-Many, in cui i dati non possono più essere modificati dopo la scrittura, può essere sensata in determinati concetti di archiviazione, ma non è un presupposto generale per un audit trail.
Una base temporale unificata è importante affinché gli eventi provenienti da controlli, apparecchiature di laboratorio, Manufacturing Execution System e altre applicazioni possano essere valutati correttamente nella loro sequenza temporale. Manufacturing Execution System, in breve MES, indica un software per il controllo operativo della produzione, l'acquisizione dati e la documentazione di lotto. La sincronizzazione temporale può avvenire, ad esempio, tramite il Network Time Protocol, in breve NTP. Deve essere monitorata; una configurazione tecnica una tantum non è sufficiente se gli orologi divergono o i sistemi sono temporaneamente disconnessi.
La gestione utenti dovrebbe attuare account utente univoci, diritti basati sui ruoli e il principio del privilegio minimo. Il controllo degli accessi basato sui ruoli è spesso abbreviato RBAC. Significa che le autorizzazioni vengono assegnate a un ruolo, come operatore, addetto alla manutenzione, assicurazione qualità o amministratore, invece di dare a ogni utente molti diritti individuali. Il principio del privilegio minimo significa che una persona riceve solo i diritti di cui ha bisogno per il proprio compito. Gli account utente condivisi non sono idonei per attività rilevanti per le GMP, perché impediscono l'associazione univoca delle azioni.
Un collegamento a servizi di identità centrali, ad esempio Active Directory, Lightweight Directory Access Protocol, in breve LDAP, o Single Sign-On, in breve SSO, può semplificare la gestione degli utenti. Il Single Sign-On consente l'accesso a più applicazioni con un'identità gestita centralmente. Questa integrazione non deve tuttavia portare a che i diritti utente nelle applicazioni rilevanti per le GMP vengano ereditati in modo incontrollato o revocati troppo tardi. Il gestore necessita di processi per la creazione, la modifica, la verifica regolare e la disattivazione degli account utente.
L'autenticazione a più fattori, in breve MFA, combina almeno due prove indipendenti tra loro, ad esempio password e codice basato sul tempo o smart card. È particolarmente sensata per gli accessi remoti, le attività amministrative e i rilasci critici. La sua attuazione deve adattarsi all'esercizio: una procedura tecnicamente complicata sul reparto produttivo può portare a elusioni indesiderate. Sono quindi importanti anche limiti di tempo sicuri per le sessioni, blocchi dopo tentativi falliti e un ripristino controllato degli accessi.
Le firme elettroniche devono essere associate in modo univoco a una persona e documentare il momento e il significato della firma, ad esempio verifica, approvazione o rilascio. Non dovrebbero basarsi su una sessione permanentemente aperta o su un terminale condiviso senza una nuova conferma dell'utente. Nei passaggi critici può essere sensata una nuova autenticazione o un principio dei quattro occhi. Il principio dei quattro occhi significa che creazione e rilascio avvengono da parte di persone autorizzate diverse. Una funzione software per la separazione dei compiti, in inglese Segregation of Duties, può impedire autorizzazioni illecite a sé stessi, ma deve essere integrata da ruoli, processi e responsabilità organizzative adeguate.
I protocolli di lotto elettronici sono spesso indicati come Electronic Batch Record o in breve EBR. Possono sostituire o integrare i documenti cartacei di produzione e verifica con flussi di lavoro digitali guidati. Un EBR dovrebbe riunire in una cronologia di lotto verificabile l'istruzione di produzione di volta in volta valida, la ricetta, l'ID di lotto, i lotti di materie prime, i valori obiettivo ed effettivi, le fasi di processo, le azioni dell'operatore, le verifiche di qualità, gli scostamenti, i rilasci e le firme elettroniche.
Una struttura orientata a ISA-88 può rappresentare in modo chiaro i processi a lotti. ISA-88 è uno standard per il controllo a lotti e descrive tra l'altro ricette, fasi di processo, operazioni e moduli di impianto. Il sistema può impedire che una fase successiva inizi prima che siano soddisfatti i presupposti stabiliti. Questa logica di blocco dovrebbe tuttavia essere impiegata solo dove è sensata dal punto di vista di processo. Un flusso di lavoro configurato in modo rigido può portare, in presenza di eccezioni legittime, a elusioni o processi collaterali poco chiari. Per gli scostamenti devono quindi essere previsti percorsi di eccezione controllati con motivazione, valutazione, eventuale rilascio dell'assicurazione qualità e audit trail.
L'acquisizione automatica dei dati da controlli, bilance, sistemi di supervisione di processo, sistemi informativi di laboratorio e apparecchiature di analisi riduce gli errori di trasmissione manuale. Non sostituisce tuttavia la verifica dell'interfaccia. Ogni collegamento deve stabilire chiaramente quale valore sia la fonte dati primaria, come vengono sincronizzati i timestamp, come vengono riconosciuti gli errori di trasmissione e come vengono gestite le lacune di dati o le correzioni. OPC Unified Architecture, in breve OPC UA, Message Queuing Telemetry Transport, in breve MQTT, e interfacce basate sul web possono scambiare dati, ma da sole non garantiscono né l'integrità dei dati né una documentazione di lotto completa.
Le verifiche in tempo reale rispetto ai valori limite possono rendere visibili precocemente gli scostamenti. Devono distinguere chiaramente tra avviso, allarme, blocco del processo e scostamento documentato. Non ogni superamento di un valore di avviso interno è automaticamente uno scostamento di lotto, e una decisione software non deve sostituire la valutazione tecnica. Un cosiddetto Review by Exception può rendere più efficiente la verifica del lotto, indirizzando l'attenzione su scostamenti, fasi mancanti, messaggi di allarme critici e voci rilevanti dell'audit trail. È accettabile solo se l'acquisizione dati, il riconoscimento delle eccezioni, la configurazione e le regole di revisione sono essi stessi impostati in modo affidabile e validati per lo scopo previsto.
La versionatura dei Master Batch Record, in breve MBR, delle ricette e delle istruzioni di produzione è indispensabile. Un Master Batch Record è il modello master approvato per la produzione e la documentazione di un lotto. Il software dovrebbe documentare in modo tracciabile le versioni vecchie e nuove, il motivo della modifica, la valutazione, i rilasci, nonché il momento di entrata in vigore. I lotti già in corso o conclusi devono restare associati in modo univoco alla rispettiva versione valida.
Per l'integrità dei dati viene spesso utilizzato il modello ALCOA+. ALCOA sta per attributable, legible, contemporaneous, original e accurate: i dati devono essere attribuibili, leggibili, rilevati tempestivamente, disponibili come originali o come copie affidabili, e corretti. Il «plus» sta nella pratica per lo più per completi, coerenti, duraturi e disponibili. La FDA descrive l'integrità dei dati in particolare come completezza, coerenza e accuratezza e richiede che i dati siano attribuibili, leggibili, tempestivi, disponibili come originali o come copie affidabili, e corretti.
Un'archiviazione a lungo termine richiede più di semplici esportazioni PDF. Formati non modificabili come PDF/A possono essere utili per report leggibili, ma non sostituiscono la memorizzazione dei dati grezzi elettronici richiesti, dei metadati, degli audit trail e delle funzioni di ricerca. I concetti di archiviazione e migrazione devono garantire che i dati restino leggibili, disponibili, completi e verificabili per l'intera durata di conservazione stabilita. La durata concreta deriva dalle rispettive normative di prodotto e di settore applicabili; non può essere derivata in modo uniforme dal Part 11, dalle GMP o dal software impiegato.
Integrazione Industria 4.0 in amixon® e Beckhoff
amixon® può realizzare l'automazione degli impianti di miscelazione in modo specifico per progetto sulla base della User Requirement Specification, in breve URS. La URS è la specifica dei requisiti documentata dal gestore e definisce, tra l'altro, gestione delle ricette, dati di processo, interfacce, ruoli utente, ambito della documentazione e requisiti normativi. Per l'automazione, amixon® collabora con successo, secondo quanto indicato dall'azienda, con Beckhoff Industrieautomatisierung. Questa collaborazione può consentire di adattare le funzioni PLC, di visualizzazione e di dati al rispettivo compito di miscelazione, nonché al panorama produttivo e IT esistente del gestore.
Un controllore logico programmabile, in breve PLC, può eseguire programmi di miscelazione e ricette. In queste ricette possono essere memorizzati, ad esempio, tempo di miscelazione, velocità, sequenza di dosaggio, profilo di temperatura, grado di riempimento e ulteriori parametri di processo. Il controllo tramite ricetta supporta così l'esecuzione riproducibile di cicli rilasciati. Non garantisce tuttavia automaticamente la qualità di prodotto o la conformità normativa. Limiti di ricetta, qualità di miscelazione, oscillazioni delle materie prime, interventi dell'operatore e la strategia di rilascio devono essere definiti e valutati separatamente per il prodotto concreto e il processo previsto.
Per audit trail, gestione utenti e protocolli di lotto elettronici è determinante che le funzioni non siano solo presenti tecnicamente, ma vengano impiegate correttamente nel design di sistema completo. Beckhoff offre con TwinCAT 3 HMI Audit Trail un'estensione in grado di registrare in ordine cronologico in un database gli eventi dell'operatore e di sistema a livello di visualizzazione. Il sistema supporta, tra l'altro, firme elettroniche, una nuova autenticazione per azioni con privilegi più elevati, nonché l'esportazione dei dati di audit trail in formati come PDF, JavaScript Object Notation, in breve JSON, Hypertext Markup Language, in breve HTML, o Comma-Separated Values, in breve CSV. Beckhoff descrive l'estensione come una base su cui possono essere sviluppate applicazioni conformi a FDA 21 CFR Part 11, Good Manufacturing Practice, in breve GMP, e GAMP. La conformità concreta di un impianto nasce tuttavia solo dalla sua configurazione specifica per progetto, dalla validazione, dall'organizzazione operativa e dalla verifica regolare dei dati di audit trail.
Un audit trail è un record sicuro, generato dal computer e dotato di timestamp, che rende tracciabile chi ha eseguito quale modifica rilevante e quando. A seconda del rischio dovrebbe rilevare, ad esempio, modifiche a ricette, valori obiettivo, dati di lotto, diritti utente, rilasci, parametri critici o limiti di allarme. Per le modifiche importanti il sistema dovrebbe documentare valori vecchi e nuovi, identità dell'utente, momento ed eventualmente il motivo della modifica. Un audit trail è tuttavia utilizzabile in modo sensato solo se le sue voci vengono verificate regolarmente, in base al rischio e da persone qualificate a tal fine. Una grande quantità di protocolli non strutturati non sostituisce una verifica dei dati efficace.
La gestione utenti dovrebbe attuare account utente univoci e personali, nonché un concetto di autorizzazione basato sui ruoli. Il controllo degli accessi basato sui ruoli è spesso indicato come Role-Based Access Control, in breve RBAC. In questo caso i diritti vengono assegnati a ruoli come operatore, addetto alla manutenzione, responsabile di ricetta, assicurazione qualità o amministratore. Il principio del privilegio minimo significa che ogni persona riceve solo i diritti di cui ha bisogno per il proprio compito. Gli account utente condivisi non sono idonei per azioni rilevanti per le GMP, perché non consentono un'associazione univoca delle azioni.
Le attività critiche possono richiedere una nuova conferma dell'utente o una firma elettronica. Tra queste rientrano, ad esempio, i rilasci di ricetta, le modifiche a parametri critici, la gestione degli scostamenti o il rilascio del lotto. Per le funzioni sensibili può essere sensato un principio dei quattro occhi. Esso separa creazione e rilascio tra due persone diverse e autorizzate. Se e quali misure siano necessarie deve essere stabilito nel concetto di rischio del gestore. Il software utilizzato può supportare tecnicamente questi cicli, ma non assume la decisione tecnica né la responsabilità normativa.
Un protocollo di lotto elettronico, chiamato anche Electronic Batch Record o in breve EBR, può riunire in una documentazione riferita al lotto ricetta, identificazione della materia prima, valori obiettivo ed effettivi, fasi di processo, interventi dell'operatore, dati di qualità, scostamenti, voci di audit trail e rilasci. amixon® può fornire i dati di processo necessari tramite il controllo specifico per progetto, il collegamento di bilance, dosatori e sensoristica, nonché interfacce verso sistemi sovraordinati. Un EBR completo necessita inoltre di dati provenienti da magazzino delle materie prime, pesatura, laboratorio, assicurazione qualità, confezionamento e logistica. È quindi di norma parte di un'architettura MES o di gestione della qualità più ampia e non solo una funzione dell'impianto di miscelazione.
L'integrazione in un Manufacturing Execution System, in breve MES, o in un Enterprise Resource Planning System, in breve sistema ERP, può essere prevista in modo specifico per progetto. Un MES supporta il controllo operativo della produzione, la documentazione di lotto e l'acquisizione dei dati di produzione. Un sistema ERP supporta la gestione dei materiali, la gestione degli ordini, la pianificazione e la logistica. I lettori di codici a barre possono identificare materie prime, contenitori, versioni di ricetta e lotti. Affinché ne derivi una tracciabilità dei lotti affidabile, modello dati, timestamp, fonti dati primarie, versioni di ricetta, ruoli e diritti, nonché la gestione delle interruzioni di comunicazione, devono essere definiti e testati in modo univoco.
Per gli ambienti di produzione regolamentati amixon® può fornire documentazione rilevante per la qualificazione e supportare la Design Qualification, in breve DQ, la Installation Qualification, in breve IQ, e la Operational Qualification, in breve OQ. La DQ documenta l'idoneità del concetto di impianto rispetto ai requisiti specificati. La IQ conferma l'installazione a regola d'arte. La OQ dimostra che l'impianto funziona correttamente nell'intervallo operativo previsto. amixon® descrive il collaborazione su richiesta a DQ, IQ e OQ, nonché un orientamento di documentazione ed esecuzione verso le GMP UE e FDA 21 CFR Part 11. L'integrazione segue in questo caso il concetto di validazione del gestore, dalla URS fino alla messa in servizio.
I requisiti del 21 CFR Part 11 non si applicano automaticamente a ogni funzione digitale della macchina. Sono rilevanti quando registrazioni elettroniche o firme elettroniche vengono create, gestite, conservate, recuperate o trasmesse in base ad altre normative FDA applicabili. Il gestore deve quindi stabilire quali dati siano rilevanti per le GMP o per la FDA, quali funzioni debbano essere validate e come venga garantita l'integrità dei dati per l'intera durata di conservazione. Anche un modulo di audit trail o una funzione di firma elettronica non sostituisce la validazione del sistema.
Oltre all'architettura dati e software, il processo di miscelazione e il dimensionamento dell'impianto restano basi essenziali per dati di lotto solidi. Nel centro prove amixon® possono essere esaminati con il prodotto originale, ad esempio, tempo di miscelazione, grado di riempimento, apporto energetico, delicatezza sul prodotto, svuotamento e pulibilità. amixon® gestisce centri prove in Germania, negli Stati Uniti, in Cina, Giappone, India, Thailandia e Corea del Sud. Le prove nel centro prove possono aiutare a definire parametri di processo critici e punti di rilevazione dati sensati. Non sostituiscono tuttavia né la valutazione della prestazione dell'intera linea di produzione né la qualificazione o validazione presso il gestore.
La produzione centralizzata a Paderborn, nonché la documentazione dei componenti e della qualità, possono supportare la tracciabilità tecnica, la manutenzione, la fornitura di ricambi e il successivo controllo delle modifiche. Per audit trail, gestione utenti e protocolli di lotto elettronici è tuttavia determinante l'architettura di sistema digitale: responsabilità chiare, stati software controllati, interfacce dati protette, account personali, verifica dell'audit trail basata sul rischio e dati disponibili a lungo termine.