Intégrité des Données & CSV

Exigences de la 21 CFR Part 11 : check-list prête pour l’audit et comparaison avec l’Annex 11

Guide pratique pour déterminer quand la 21 CFR Part 11 s’applique, mettre en œuvre des contrôles proportionnés des enregistrements et signatures électroniques, et la comparer avec l’Annex 11 des BPF de l’UE.

G GuideGxP 9 min de lecture
✓ Sources et références officielles ✓ Approche opérationnelle ✓ Pour les professionnels de la pharma
GUIDEGXP · PRACTICAL GMP INSIGHTS
Checklist pronta per l’audit sui requisiti 21 CFR Part 11 e confronto con Annex 11

Les exigences de la 21 CFR Part 11 s’appliquent lorsque des enregistrements exigés par des règles sous-jacentes (« predicate rules ») de la FDA sont créés, modifiés, conservés, archivés, récupérés ou transmis sous forme électronique, ainsi que lorsque des signatures électroniques sont utilisées comme équivalent de signatures manuscrites. La première étape ne consiste donc pas à acheter une fonctionnalité de conformité ni à appliquer indistinctement tous les contrôles : elle consiste à établir le fondement de l’enregistrement au regard des predicate rules, la manière dont l’organisation s’appuie sur l’enregistrement électronique et l’utilisation éventuelle d’une signature électronique. La Part 11 demeure une réglementation de la FDA. La guidance FDA Scope and Application décrit une interprétation restrictive du périmètre et annonce une discrétion d’application (« enforcement discretion ») pour des contrôles déterminés ; elle n’abroge pas la Part 11 et ne supprime pas les obligations découlant des predicate rules.

Commencer par l’applicabilité : test de l’enregistrement, du recours et de la signature

La Part 11 est une réglementation FDA codifiée qui encadre les enregistrements et signatures électroniques. Elle s’ajoute aux « predicate rules » applicables de la FDA : les exigences sous-jacentes imposant de créer, conserver, soumettre ou signer des enregistrements. Une décision de périmètre défendable doit commencer par le processus métier réglementé, et non par l’étiquette technologique. Une application cloud, un tableur, un instrument ou un processus papier n’est pas automatiquement dans ou hors périmètre du seul fait de son format.

Arbre de décision pratique pour le périmètre

  1. Identifier l’exigence sous-jacente. L’information est-elle un enregistrement imposé par une réglementation FDA applicable, par exemple une exigence BPF, de laboratoire, clinique ou autre exigence réglementée par la FDA ?
  2. Cartographier le cycle de vie électronique. Cet enregistrement requis est-il créé, modifié, conservé, archivé, récupéré ou transmis sous forme électronique ? Identifiez l’enregistrement faisant foi, et non chaque copie provisoire de convenance.
  3. Établir le recours à l’électronique. L’enregistrement électronique est-il conservé à la place du papier, exigé sous forme électronique ou utilisé pour exécuter une activité réglementée ? Documentez la justification au regard de la guidance FDA Scope and Application.
  4. Évaluer séparément les signatures. Une signature électronique est-elle destinée à constituer l’équivalent juridiquement contraignant d’une signature manuscrite ? Dans ce cas, les dispositions relatives aux signatures électroniques sont directement pertinentes.
  5. Définir la frontière du système. Incluez les interfaces, les données instrumentales, les métadonnées, les rapports, les modalités d’archivage, la gestion des identités et toutes les étapes manuelles nécessaires à la préservation de l’enregistrement réglementé.
  6. Consigner la conclusion. Approuvez une évaluation de périmètre indiquant la predicate rule, le jeu d’enregistrements, le système d’enregistrement, l’utilisation des signatures, les contrôles applicables et toute justification fondée sur la discrétion d’application de la FDA.

La guidance FDA indique que l’Agence entend exercer une discrétion d’application concernant les exigences de validation, de pistes d’audit, de conservation et de copie des enregistrements prévues par certaines dispositions de la Part 11, tout en continuant d’attendre le respect des predicate rules. Il s’agit d’une politique d’application réglementaire exprimée dans une guidance non contraignante, et non d’une exemption de protection des enregistrements, de conservation pendant la durée requise ou de mise à disposition lors d’une inspection. Les organisations ne doivent pas considérer le terme « discrétion » comme la preuve que les contrôles sont inutiles.

Exigences essentielles de la 21 CFR Part 11 pour les enregistrements électroniques

Pour les systèmes dans le périmètre, la Part 11 distingue les systèmes fermés, dont l’accès est contrôlé par les personnes responsables du contenu des enregistrements électroniques, et les systèmes ouverts, dont l’accès n’est pas contrôlé par les personnes responsables de ce contenu. Les systèmes fermés sont principalement traités par la 21 CFR 11.10 ; les systèmes ouverts requièrent les mesures additionnelles prévues par la 11.30, nécessaires pour garantir l’authenticité, l’intégrité et, selon le cas, la confidentialité des enregistrements.

Domaine de contrôlePoint d’attention de la Part 11Éléments de preuve prêts pour l’audit
Validation et usage prévuLes systèmes doivent être validés afin d’assurer l’exactitude, la fiabilité, la constance des performances prévues et la capacité à distinguer les enregistrements invalides ou altérés.Déclaration d’usage prévu approuvée, dossiers de cycle de vie fondés sur le risque, essais, déviations et éléments de preuve de mise en production et de changement.
Protection et conservationLes enregistrements doivent être protégés pour permettre leur récupération exacte et rapide pendant toute la durée de conservation requise.Calendrier de conservation, conception de l’archive, test de récupération, éléments de preuve de sauvegarde/restauration et format d’enregistrement lisible.
Pistes d’auditDes pistes d’audit sécurisées, générées par ordinateur et horodatées doivent enregistrer indépendamment les actions opérateur qui créent, modifient ou suppriment des enregistrements électroniques.Spécification de configuration, exemples de revues de piste, procédure de revue et preuve que les modifications ne masquent pas l’information antérieure.
Accès et habilitationsL’accès doit être limité aux personnes autorisées ; les contrôles d’habilitation doivent garantir que seules les personnes autorisées exécutent les opérations concernées.Matrice des rôles, dossiers d’arrivée/mobilité/départ, revue périodique des accès et justification de la séparation des tâches.
Contrôles opérationnelsLes contrôles doivent imposer l’enchaînement autorisé des étapes et événements, lorsque cela est applicable.Configuration du workflow, gestion des exceptions et preuves d’essai de l’enchaînement des étapes critiques.
Copies pour la FDADes copies des enregistrements doivent pouvoir être fournies sous forme lisible par l’être humain et sous forme électronique adaptée à la revue et à la copie par la FDA.Procédure d’export pour inspection, test d’export représentatif et explication des métadonnées et de la piste d’audit associées.
Protection des systèmes ouvertsDes mesures additionnelles sont requises, selon le cas, pour garantir l’authenticité, l’intégrité et la confidentialité.Évaluation documentée des menaces et mesures de protection mises en œuvre, adaptées à la frontière du système.

La Part 11 couvre aussi les procédures et contrôles comprenant les vérifications des dispositifs, les qualifications du personnel, des politiques écrites responsabilisant les personnes pour les actions engagées au moyen de leurs signatures électroniques, ainsi que les contrôles de la documentation système. La mise en œuvre doit être proportionnée à l’usage prévu et au risque, tout en préservant la valeur probante de l’enregistrement réglementé.

Les signatures électroniques sont davantage qu’une connexion utilisateur

Les signatures électroniques doivent être liées à leurs enregistrements électroniques respectifs afin qu’elles ne puissent pas être extraites, copiées ou autrement transférées pour falsifier un enregistrement par des moyens ordinaires. Les enregistrements signés doivent afficher le nom imprimé du signataire, la date et l’heure de signature, ainsi que la signification associée à la signature, par exemple revue, approbation, responsabilité ou paternité. Les contrôles de signature de la Part 11 couvrent également l’unicité, la vérification de l’identité, la non-réutilisation et, selon que les signatures sont non biométriques ou biométriques, les exigences pertinentes d’exécution et de contrôle.

Un compte utilisateur authentifie l’accès ; il ne démontre pas automatiquement qu’une action configurée satisfait à l’exigence de signature des predicate rules de l’organisation. Définissez quelles actions exigent une signature, la signification de celle-ci, l’habilitation requise du signataire et la présentation de l’enregistrement disponible pour le réviseur.

Processus hybrides : éviter l’idée fausse du « tirage papier »

Un processus hybride associe des éléments papier et électroniques. Il nécessite une désignation explicite de l’enregistrement officiel et une relation maîtrisée entre les données source, les données dérivées, les impressions, les preuves de revue et l’archive. Imprimer le résultat d’un instrument ne rend pas, à lui seul, les données électroniques dynamiques, les métadonnées ou la piste d’audit non pertinentes lorsque ces éléments sont nécessaires pour reconstituer les faits.

  • Résultat instrumental imprimé pour revue de lot : déterminez si les données brutes électroniques et la piste d’audit associée restent la preuve faisant foi du résultat et de ses éventuelles modifications.
  • Formulaire papier retranscrit dans une application : définissez l’enregistrement source, la vérification de la transcription lorsque requise, le traitement des corrections et la conservation de la source.
  • Approbation électronique suivie d’une copie papier : conservez l’enregistrement électronique signé, y compris la manifestation de signature et son lien, plutôt que de vous appuyer uniquement sur une impression non signée ou statique.

La recommandation de mise en œuvre de GuideGxP est de soumettre la décision de périmètre et la cartographie des flux d’enregistrements à la gouvernance qualité avant de configurer les workflows. Pour les considérations liées aux fournisseurs, au partage des responsabilités et au cycle de vie des plateformes hébergées, consultez la feuille de route GuideGxP pour la validation GxP des environnements SaaS et cloud.

Part 11 et EU GMP Annex 11 : aligner les contrôles sans les considérer comme identiques

La Part 11 et l’Annex 11 abordent toutes deux l’information électronique contrôlée dans des environnements réglementés, mais relèvent de cadres différents et ne doivent pas être présentées comme interchangeables. La Part 11 est une réglementation FDA comportant des dispositions définies relatives aux enregistrements et signatures électroniques. L’EU GMP Annex 11 est publiée dans l’EudraLex Volume 4 et traite des systèmes informatisés utilisés dans le cadre des BPF de l’UE. Elle doit être évaluée au regard du contexte juridique et d’inspection applicable aux BPF de l’UE, plutôt que comme un substitut à une évaluation Part 11.

Sujet21 CFR Part 11EU GMP Annex 11Approche pratique
Focalisation réglementaireEnregistrements et signatures électroniques relevant des predicate rules réglementées par la FDA.Systèmes informatisés utilisés pour des activités BPF de l’UE.Maintenir des évaluations d’applicabilité spécifiques à la juridiction et au processus.
Contrôles systèmeTraite de la validation, de l’accès, des habilitations, des contrôles opérationnels, des pistes d’audit, de la protection des enregistrements et des copies.Traite de la gestion du cycle de vie et des contrôles des systèmes informatisés BPF.Constituer un ensemble unique de preuves maîtrisées, puis le mapper à chaque cadre applicable.
SignaturesComprend des dispositions spécifiques aux signatures électroniques et à leur lien avec les enregistrements.Évaluer les attentes relatives aux signatures et approbations dans le contexte des processus BPF de l’UE.Spécifier la signification, l’identité, l’habilitation et la possibilité de revue pour chaque approbation réglementée.
Consultation en coursLa guidance FDA Scope and Application reste une guidance, et non une réglementation.La consultation 2025 de la Commission concernant le Chapitre 4, l’Annex 11 et l’Annex 22 constitue un document de consultation.Ne pas mettre en œuvre un texte de consultation comme s’il était déjà une exigence finale ; suivre et évaluer les publications finales.

Un échec fréquent à l’échelle mondiale consiste à déclarer qu’un système est « conforme à l’Annex 11 » ou « conforme à la Part 11 » sans préciser l’usage prévu, le périmètre des enregistrements, les configurations et les preuves étayant cette affirmation. Une position plus robuste repose sur une matrice d’exigences traçable, une évaluation des risques, des preuves de vérification et une revue périodique adaptées à l’utilisation réglementée réelle.

Check-list prête pour l’inspection

  • Avons-nous identifié chaque predicate rule applicable, ainsi que l’enregistrement requis, sa durée de conservation et l’exigence de signature ?
  • Existe-t-il une décision d’applicabilité Part 11 approuvée pour chaque processus réglementé et chaque frontière de système ?
  • Avons-nous identifié l’enregistrement faisant foi, les données source, les métadonnées, la piste d’audit et la sortie lisible par l’être humain ?
  • L’usage prévu est-il défini et existe-t-il des preuves documentées de cycle de vie adaptées au risque et aux changements du système ?
  • Les comptes uniques, l’autorisation d’accès, les contrôles d’habilitation et les revues périodiques des accès sont-ils démontrables ?
  • Les pistes d’audit sont-elles activées lorsque requis, sécurisées, conservées et revues selon une procédure approuvée ?
  • L’organisation peut-elle récupérer des enregistrements complets et compréhensibles, ainsi que des copies électroniques adaptées, pendant toute la durée requise ?
  • Les signatures électroniques sont-elles attribuables de manière unique, configurées avec une signification appropriée et liées à leurs enregistrements ?
  • Les transferts hybride papier/électronique, vérifications de transcription et corrections sont-ils maîtrisés ?
  • Pour les éléments de systèmes ouverts, les mesures de protection additionnelles ont-elles été justifiées et prouvées ?
  • Le propriétaire du système peut-il expliquer les responsabilités du fournisseur, la gestion des incidents, les sauvegardes, les restaurations et la récupération depuis les archives ?
  • Les documents de procédure et les formations distinguent-ils clairement la Part 11, l’Annex 11 et les documents de consultation ?

Questions fréquentes

La FDA a-t-elle abrogé la 21 CFR Part 11 ?

Non. La Part 11 demeure présente dans l’eCFR. La guidance FDA Scope and Application explique son interprétation du périmètre et sa discrétion d’application concernant certaines dispositions ; elle ne supprime pas la nécessité de respecter les predicate rules applicables.

Chaque système BPF électronique nécessite-t-il des contrôles Part 11 ?

Non. Le fait qu’un système soit électronique ou lié aux BPF ne conduit pas automatiquement à cette conclusion. Évaluez l’enregistrement relevant d’une predicate rule, le recours à l’électronique et l’utilisation de signatures électroniques. Documentez la décision et réévaluez-la lorsque l’usage prévu évolue.

L’Annex 11 est-elle la version européenne de la Part 11 ?

Non. Elles se recoupent sur des thèmes de contrôle importants, mais appartiennent à des cadres réglementaires différents, présentent des structures distinctes et doivent être évaluées séparément.

Sources principales

Restez pragmatique avec The Pragmatic GMP

Abonnez-vous a The Pragmatic GMP pour des analyses GMP fondees sur les sources, des check-lists pratiques et des actualites reglementaires.

THE PRAGMATIC GMP · CHAQUE LUNDI

Les GMP essentielles, en 7 minutes.

Un thème GMP, un exemple concret et une action pratique, à partir de sources officielles et des tendances d’inspection.
Découvrir The Pragmatic GMP