Une check-list de conformité 21 CFR Part 11 est l'outil le plus efficace pour transformer un règlement FDA de 1997 en preuves concrètes et défendables en inspection. La Part 11 s'applique lorsque des enregistrements exigés par les predicate rules de la FDA sont créés, modifiés, maintenus, archivés, récupérés ou transmis sous forme électronique, et lorsque les signatures électroniques sont utilisées comme équivalent des signatures manuscrites. Dans cet article, vous trouverez une check-list opérationnelle complète, point par point, pour vérifier l'applicabilité, les contrôles sur les enregistrements électroniques, les signatures et les processus hybrides — avec la comparaison pratique avec l'Annexe 11 des BPF européennes (EU GMP).
Check-list de conformité 21 CFR Part 11 : par où commencer
La première erreur à éviter est d'appliquer indistinctement chaque contrôle à chaque système. Une décision de périmètre défendable part du processus réglementé, pas de l'étiquette technologique : une application cloud, un tableur ou un instrument de laboratoire n'entre pas automatiquement dans le périmètre du seul fait de son format. La guidance FDA Part 11 — Scope and Application (2003) décrit une interprétation restreinte du champ d'application et annonce l'enforcement discretion pour certaines exigences (validation, audit trail, conservation et copie des enregistrements), mais elle n'abroge pas la Part 11 et n'élimine pas les obligations issues des predicate rules.
Vérification d'applicabilité, en six étapes :
- Identifier la predicate rule. L'information est-elle un enregistrement exigé par une exigence FDA applicable (BPF, laboratoire, clinique) ?
- Cartographier le cycle de vie électronique. L'enregistrement est-il créé, modifié, maintenu, archivé, récupéré ou transmis électroniquement ? Identifier l'enregistrement faisant foi, pas chaque copie de commodité.
- Établir la dépendance. L'enregistrement électronique remplace-t-il le papier ou sert-il à réaliser une activité réglementée ? Documenter le rationnel au regard de la guidance Scope and Application.
- Évaluer les signatures séparément. La signature électronique est-elle l'équivalent juridiquement contraignant de la signature manuscrite ?
- Définir le périmètre du système. Inclure interfaces, données d'instruments, métadonnées, rapports, archivage et gestion des identités.
- Consigner le résultat. Approuver une évaluation de périmètre indiquant predicate rule, ensemble d'enregistrements, system of record, usage des signatures et contrôles applicables.
Check-list des contrôles des enregistrements électroniques (11.10 et 11.30)
Pour les systèmes dans le périmètre, la Part 11 distingue les systèmes fermés (accès contrôlé par les personnes responsables du contenu des enregistrements, § 11.10) et les systèmes ouverts (§ 11.30, qui exige des mesures supplémentaires d'authenticité, d'intégrité et de confidentialité). Le tableau résume les domaines de contrôle et les preuves qu'un inspecteur s'attend à voir.
| Domaine de contrôle | Exigence Part 11 | Preuve prête pour l'audit |
|---|---|---|
| Validation (§ 11.10(a)) | Systèmes validés pour l'exactitude, la fiabilité et la capacité à détecter les enregistrements invalides ou altérés. | Usage prévu approuvé, documentation de cycle de vie fondée sur le risque, tests et gestion des modifications. |
| Copies pour la FDA (§ 11.10(b)) | Copies exactes et complètes en format lisible et électronique. | Procédure d'export testée, métadonnées et audit trail inclus. |
| Protection et conservation (§ 11.10(c)) | Enregistrements protégés et récupérables pendant toute la période de conservation requise. | Plan de conservation, tests de restauration, format lisible dans le temps. |
| Accès et authority checks (§ 11.10(d)(g)) | Accès limité aux personnes autorisées, avec vérifications d'autorité sur les opérations. | Matrice des rôles, gestion arrivées/mobilités/départs, revue périodique des accès. |
| Audit trail (§ 11.10(e)) | Audit trails sécurisés, générés par le système, horodatés ; les modifications ne masquent pas les données précédentes. | Configuration documentée, procédure et échantillons de revue de l'audit trail. |
| Operational checks (§ 11.10(f)) | Séquencement imposé des étapes et événements, le cas échéant. | Workflow configuré, gestion des exceptions, tests des étapes critiques. |
| Systèmes ouverts (§ 11.30) | Mesures supplémentaires (p. ex. chiffrement) d'authenticité, d'intégrité et de confidentialité. | Threat assessment documenté et mesures de protection implémentées. |
Des check-lists comme celle-ci arrivent chaque semaine chez les abonnés de The Pragmatic GMP, la newsletter gratuite de GuideGxP : analyses réglementaires fondées sur les sources primaires, sans remplissage, prêtes à l'emploi en atelier. Abonnez-vous.
Check-list des signatures électroniques (11.50–11.300)
Une signature électronique est plus qu'un login. Les enregistrements signés doivent afficher le nom du signataire, la date et l'heure, et la signification de la signature (revue, approbation, responsabilité, § 11.50) ; la signature doit être liée à son enregistrement de façon à ne pas pouvoir être supprimée, copiée ou transférée pour falsifier un enregistrement (§ 11.70). Vérifiez également que :
- chaque signature est unique à un individu et n'est ni réutilisée ni réattribuée (§ 11.100) ;
- l'identité du signataire a été vérifiée avant l'activation des identifiants ;
- les signatures non biométriques utilisent au moins deux composants distincts (p. ex. identifiant et mot de passe, § 11.200) ;
- des politiques écrites rendent les personnes responsables des actions engagées sous leur signature ;
- les contrôles des identifiants et mots de passe couvrent l'unicité, l'expiration périodique et la gestion des pertes (§ 11.300).
Processus hybrides : le piège de l'impression papier
Dans les processus hybrides (papier + électronique), il faut une désignation explicite de l'enregistrement officiel. Imprimer un résultat depuis un instrument ne rend pas sans objet les données électroniques dynamiques, les métadonnées ou l'audit trail lorsqu'ils sont nécessaires pour reconstituer ce qui s'est passé. Définissez pour chaque flux : l'enregistrement source, la vérification de la transcription dans la procédure correspondante, la gestion des corrections et la conservation de la source. Une approbation électronique suivie d'une copie papier n'autorise pas à jeter l'enregistrement signé original.
Part 11 vs Annexe 11 BPF : aligner sans confondre
La Part 11 et l'Annexe 11 se recoupent sur les thèmes mais ne sont pas interchangeables : la première est un règlement FDA sur les enregistrements et signatures électroniques ; la seconde, publiée dans EudraLex Volume 4, régit les systèmes informatisés dans les activités BPF de l'UE. La révision de l'Annexe 11 (projet en consultation depuis 2025, avec la nouvelle Annexe 22 sur l'intelligence artificielle) élargira sensiblement les attentes européennes : n'implémentez pas le texte en consultation comme s'il était déjà une exigence finale — surveillez la publication définitive. L'approche la plus robuste est un jeu unique de preuves maîtrisées (périmètre, risques, tests, revue périodique), ensuite mappé sur chaque référentiel applicable.
Recommandation GuideGxP
Ne déclarez jamais un système « Part 11 compliant » sans indiquer l'usage prévu, le périmètre des enregistrements, les configurations et les preuves à l'appui : en inspection, cette déclaration sera démontée en une seule question. Construisez plutôt une carte traçable exigence→contrôle→preuve, approuvée par la gouvernance qualité avant de configurer les workflows, et soumettez-la à la revue de l'audit trail et à une revue périodique. Commencez par les enregistrements les plus à risque (libération des lots, données de contrôle qualité, dossiers de lot électroniques) et documentez l'enforcement discretion partout où vous l'invoquez.
Pour structurer tout le cycle de vie — de la décision de périmètre à la validation et à l'audit — le Guide Opérationnel de la Computer System Validation (CSV) en environnement GxP de GuideGxP comprend 175 pages opérationnelles et 12 outils prêts à l'emploi, déjà alignés sur la nouvelle Annexe 11.
Questions fréquentes
La FDA a-t-elle abrogé la 21 CFR Part 11 ?
Non. La Part 11 est en vigueur et consultable dans l'eCFR. La guidance Scope and Application en restreint l'interprétation et déclare l'enforcement discretion sur certaines dispositions, mais elle ne supprime pas l'obligation de conformité aux predicate rules.
Chaque système BPF électronique exige-t-il les contrôles Part 11 ?
Non. Évaluez l'enregistrement soumis à une predicate rule, la dépendance à l'électronique et l'usage de signatures électroniques ; documentez la décision et réexaminez-la quand l'usage prévu change.
L'Annexe 11 est-elle la version européenne de la Part 11 ?
Non. Elles couvrent des thèmes qui se recoupent mais relèvent de cadres réglementaires différents et doivent être évaluées séparément, chacune dans son propre contexte juridique et d'inspection.