Un workflow de libération des lots pharmaceutiques doit rendre visibles, distinctes et traçables quatre décisions liées, mais non interchangeables : l’achèvement des essais applicables et de leur revue par le QC ; la revue du dossier de lot par la QA ; la certification par la Qualified Person (QP) lorsque EU GMP Annex 16 s’applique ; et la décision opérationnelle qui rend le stock disponible dans l’ERP ou le système d’entrepôt. Les libellés logiciels tels que « Prêt », « Certifié » ou « Libéré » ne sont pas des termes réglementaires prescrits. Ce sont des choix d’implémentation contrôlés, qui doivent soutenir les exigences GMP applicables, préserver le jugement indépendant de la QP et empêcher la disponibilité opérationnelle d’un lot à la suite d’un changement de statut ambigu ou non autorisé.
Cet article traite de l’architecture numérique du workflow, et non de la procédure complète de libération décrite dans EU GMP Annex 16 ni du rôle global de la QP. Pour le cycle de libération et son contexte réglementaire, consultez le guide pratique GuideGxP sur la libération des lots selon EU GMP Annex 16.
Partir des décisions, et non des noms de statuts
EU GMP Annex 16 fixe des attentes relatives à la certification par une Qualified Person et à la libération des lots. EU GMP Chapter 1 décrit le Pharmaceutical Quality System, notamment la gestion des connaissances, la gestion des risques qualité et la nécessité d’une supervision qualité efficace. Aux États-Unis, 21 CFR 211.192 impose la revue des dossiers de production ainsi que l’investigation des écarts et échecs inexpliqués avant la libération d’un lot. Il s’agit d’exigences réglementaires ou d’attentes GMP émises par les autorités dans leurs contextes respectifs ; elles n’imposent pas un catalogue de statuts ERP.
Conseil d’implémentation GuideGxP : structurez le système autour de décisions explicites de qualité et de gestion. Un signal « QC terminé » ne doit pas signifier implicitement « QA approuvée ». Une revue QA achevée ne doit pas être assimilée à une certification QP. De même, la certification QP ne signifie pas automatiquement que toutes les contraintes physiques, commerciales ou de distribution ont été levées. Lorsque les procédures locales relient ces étapes, le système doit rendre ce lien visible sans fusionner les responsabilités dans une action générique de « libération ».
- Achèvement QC : les résultats applicables et la revue laboratoire sont finalisés selon le processus approuvé ; cette étape constitue une preuve pour le dossier.
- Revue QA : les éléments requis de fabrication, conditionnement, QC et événements qualité sont évalués dans le Pharmaceutical Quality System du site.
- Certification QP : décision distincte exigée par EU GMP Annex 16 lorsqu’il s’applique ; le workflow soutient le jugement de la QP sans s’y substituer.
- Disposition opérationnelle du stock : contrôle ERP, entrepôt ou distribution déterminant l’allocation, le prélèvement, l’expédition ou l’utilisation du stock.
Modèle d’états contrôlés : un exemple GuideGxP
Les libellés ci-dessous sont des exemples GuideGxP, et non une terminologie réglementaire. L’organisation peut employer d’autres termes si leur sens, leurs critères d’entrée, leurs transitions autorisées et les rôles responsables sont définis dans des procédures et spécifications contrôlées.
| État illustratif | Critères d’entrée et finalité | Autorité de transition | Contrôle essentiel |
|---|---|---|---|
| Brouillon | Le dossier de lot est créé ; les données ou interfaces peuvent être incomplètes. | Rôle opérationnel autorisé ou service technique configuré. | Non éligible à la certification ou à la disponibilité opérationnelle. |
| En revue | Les preuves sont rassemblées et les éléments en attente sont identifiés de façon visible. | Réviseur QA, dans son périmètre attribué. | Les tâches de revue ne masquent ni données absentes ni résultats défavorables. |
| Bloqué | Une condition qualité, matière, donnée, système ou supply chain interdit la progression. | QA autorisée, avec justification documentée pour toute levée. | Le stock ERP demeure restreint. |
| En attente d’investigation | Un écart, résultat atypique, anomalie, signal de réclamation ou autre événement exige une évaluation. | QA, après issue documentée de l’événement lié. | Lien pérenne vers l’enregistrement eQMS, non une simple affirmation en texte libre. |
| Prêt pour décision QP | Le dossier défini est disponible pour examen par la QP, sans préjuger de sa décision. | QP dûment autorisée uniquement. | Instantané du dossier en lecture seule et statut actuel des exceptions accessibles. |
| Certifié | La QP a pris et enregistré sa décision de certification, lorsque applicable. | Intégration contrôlée ou rôle opérationnel autorisé pour demander la disposition du stock. | Identité, date/heure et périmètre certifié sont des événements immuables de piste d’audit. |
| Rejeté | La QP ou un décideur qualité autorisé rejette le lot conformément au processus applicable. | Aucune transition de libération sans voie formelle et procéduralement admise. | Le stock reste indisponible ; les enregistrements qualité liés restent visibles. |
| Libéré opérationnellement | La certification applicable et les contrôles opérationnels définis sont achevés ; le stock ERP est disponible. | Les mises en hold, rappels ou corrections suivent des transitions exceptionnelles contrôlées. | Rapprochement avec l’état « Certifié » ; tout écart est investigué. |
Des états supplémentaires peuvent être nécessaires pour certains produits ou schémas de supply chain, mais une multiplication non maîtrisée des statuts affaiblit le contrôle. Chaque état doit avoir une signification unique, un propriétaire des données, des conditions de transition, des habilitations par rôle et un événement de piste d’audit. L’état « Prêt pour décision QP » est particulièrement utile : il sépare la préparation du dossier de la décision de la QP.
Habilitations, RACI et séparation des tâches
Annex 11 fait partie d’EudraLex Volume 4 et doit être pris en compte lorsque des systèmes informatisés soutiennent des activités GMP. La page officielle European Commission EudraLex Volume 4 donne accès à Annex 11 et aux textes GMP associés. Une configuration défendable s’appuie sur des identités uniques, des accès par rôle, des enregistrements électroniques attribuables, des changements maîtrisés et des pistes d’audit révisables. La conception technique détaillée doit être fondée sur le risque et documentée dans le cycle de vie du système informatisé.
Dans un RACI indicatif, Manufacturing et QC sont responsables de la création de leurs preuves source ; QA est responsable de la revue de complétude du dossier et des exceptions ; la QP est responsable et redevable de la certification ou du rejet selon EU GMP Annex 16 ; l’entrepôt ou l’ERP exécute de manière contrôlée la disponibilité du stock ; et le System Owner ou l’IT administre la plateforme sans pouvoir contourner les décisions métier. QA approuve l’impact qualité des changements de workflow ; l’IT les met en œuvre sous change control, après consultation de la QA, de la QP et des fonctions concernées.
Les administrateurs système ne doivent pas disposer, dans l’activité courante, du droit métier de certifier, rejeter ou libérer un stock parce qu’ils administrent la plateforme. Un accès d’urgence, s’il est utilisé, nécessite une procédure contrôlée, une durée limitée et une revue a posteriori. La revue périodique des accès doit couvrir les comptes actifs, l’adéquation des rôles, les privilèges élevés, les départs et les conflits entre décision qualité et exécution opérationnelle.
Construire un graphe de preuves, pas un dépôt de documents
L’espace de travail de libération doit pointer vers l’enregistrement source contrôlé, ou vers une référence immuable, en affichant clairement la version et le statut du document. Évitez de recopier une feuille de calcul évolutive ou de vous fonder sur un e-mail déclarant qu’un événement est clos. Le réviseur et la QP doivent accéder efficacement aux preuves pertinentes tout en conservant la traçabilité vers l’application d’origine.
- Dossiers de fabrication et de conditionnement, avec identité de l’enregistrement approuvé et référence du dossier complété.
- Résultats QC applicables, statut de revue et exceptions laboratoire pertinentes depuis le LIMS ou la source contrôlée.
- Références aux déviations, investigations, change controls et CAPA affectant le lot, avec leur statut contrôlé actuel.
- Informations matières, composants et réconciliations lorsque le processus de libération approuvé l’exige.
- Éléments relatifs à la fabrication, aux utilités, aux équipements ou à la validation lorsqu’ils conditionnent la décision.
- Enregistrement de certification QP : signataire authentifié, date et heure, décision et périmètre déclaré.
- Transaction de disposition ERP, statut entrepôt et preuve des restrictions de distribution.
Les signatures électroniques doivent être attribuables à leur signataire et liées à la décision ou à l’enregistrement précis. La piste d’audit doit capturer la création, la modification, la transition d’état, la signature, le motif et les valeurs pertinentes avant/après. Utilisez des codes motifs contrôlés pour les holds, retours en revue, rejets, corrections manuelles d’interface et annulations de disponibilité opérationnelle. Un texte libre peut apporter du contexte, sans remplacer une catégorie contrôlée lorsqu’une analyse de tendance est nécessaire.
Maîtriser les exceptions et les interfaces
Les interfaces entre MES, LIMS, eQMS et ERP créent fréquemment une fausse impression de sécurité. Un événement de certification réussi dans l’eQMS ne prouve pas la réussite de la mise à jour ERP ; inversement, un message ERP ne doit jamais constituer une voie de contournement du workflow qualité. Définissez la source de vérité de chaque donnée : identité du lot, état qualité, décision de certification, statut de stock et éligibilité à l’expédition.
Conseil d’implémentation GuideGxP : prévoyez des accusés de réception explicites, identifiants de transaction, files d’erreurs et rapprochements. Un message échoué ou retardé doit placer le lot dans une condition d’exception visible, non conduire les utilisateurs à supposer sa disponibilité. Toute reprise ou correction manuelle doit être autorisée, attribuable et associée à un code motif. Les défaillances répétées doivent alimenter le processus qualité approprié d’évaluation, et non être clôturées uniquement comme tickets IT.
Concevez les branches exceptionnelles avant la mise en service. Un hold doit empêcher les actions aval concernées. Un lot rejeté ne doit pas emprunter le même chemin qu’un simple retour en revue. Un rework, lorsqu’il est permis par le processus qualité approuvé, nécessite un lien clairement défini avec le dossier de lot initial et les preuves ultérieures. Un rappel ou une restriction de distribution exige un alignement rapide entre statut qualité et capacité opérationnelle d’allouer ou de distribuer le stock. Le système doit montrer cet alignement, mais ne doit pas décider seul de l’issue qualité.
Valider, modifier et rapprocher
La configuration du workflow n’est pas un paramétrage IT ponctuel. La signification des statuts, règles de décision, habilitations, intégrations, rapports et comportements de signature électronique deviennent des contrôles du processus réglementé lorsqu’ils soutiennent des décisions GMP. Les changements doivent être évalués via le change control et le cycle de vie des systèmes informatisés de l’organisation, avec des essais fondés sur le risque démontrant le fonctionnement attendu et la protection de l’intégrité des données. Cela est cohérent avec les attentes relatives au Pharmaceutical Quality System et aux systèmes informatisés contrôlés ; cela ne signifie pas qu’une méthode de validation ou un script de test unique soit imposé par les autorités.
Les indicateurs utiles incluent : lots certifiés mais non encore libérés opérationnellement ; lots libérés opérationnellement sans lien de certification attendu ; lots bloqués avec messages d’interface échoués ; lots liés à une investigation vieillissante ; et corrections manuelles de statut. Ces mesures doivent déclencher une revue des données, de l’architecture du workflow et des responsabilités de processus. Elles ne constituent pas des seuils d’acceptation fixés par EU GMP Annex 16 ou Annex 11.
Checklist prête pour l’inspection
- L’équipe peut-elle expliquer, à partir des états configurés, la différence entre achèvement QC, revue QA, certification QP et disposition ERP ?
- Chaque transition possède-t-elle des critères définis, des rôles autorisés et une piste d’audit attribuable ?
- La QP peut-elle consulter le dossier courant, les exceptions liées et la provenance des preuves sans copies non contrôlées ?
- La certification QP et la libération opérationnelle sont-elles des événements distincts et rapprochés ?
- Les parcours de hold, rejet, investigation, rework, rappel ou restriction empêchent-ils une disponibilité inappropriée du stock ?
- Les erreurs d’interface sont-elles visibles, investiguées lorsque nécessaire et rapprochées entre systèmes source et cible ?
- Les accès privilégiés, incompatibilités de rôles et revues périodiques d’accès sont-ils maîtrisés ?
- Les changements de workflow et d’interface ont-ils été évalués, approuvés et testés dans le cycle de vie du système ?
FAQ
EU GMP Annex 16 exige-t-il un statut nommé « Certifié » ?
Non. Aucun libellé de statut logiciel n’est prescrit par cet exemple de workflow. « Certifié » peut être utile pour enregistrer la décision distincte de la QP, mais chaque organisation doit définir sa terminologie contrôlée.
La QA peut-elle certifier un lot au nom de la QP ?
Le workflow numérique ne doit pas confondre revue QA et certification QP. Lorsque EU GMP Annex 16 s’applique, la certification relève de la responsabilité distincte de la QP. L’attribution locale des rôles doit respecter le cadre légal et le système qualité applicables.
La certification QP doit-elle libérer automatiquement le stock ERP ?
Pas nécessairement. Une automatisation peut être appropriée si elle est spécifiée, maîtrisée et validée, mais le dispositif doit toujours distinguer certification et disposition opérationnelle, ainsi que gérer les échecs d’interface et les restrictions opérationnelles.
Transformez la methode en systeme pret pour l'audit
Qualified Person (QP) Operational Guide - Annex 16 / Batch Release est une ressource opérationnelle GuideGxP facultative proposant des méthodes, check-lists et outils adaptables. Elle n’est pas approuvée par une autorité réglementaire et ne remplace ni vos procédures approuvées, ni le jugement de la QP, ni les exigences applicables.