Analyse de risque data integrity (DIRA, data integrity risk assessment) : une expression qui revient de plus en plus souvent dans les écarts relevés par les inspecteurs FDA, EMA et ANSM. La raison est simple : presque toutes les entreprises déclarent « garantir l'intégrité des données », mais peu savent démontrer, documents à l'appui, avoir évalué de manière systématique où leurs données GxP sont réellement vulnérables. La DIRA, c'est exactement cela : une évaluation du risque documentée et défendable, qui cartographie les flux de données, classe leur criticité et définit des contrôles proportionnés. Dans cet article, vous trouverez la structure d'un modèle DIRA prêt à l'emploi, les étapes pour le rédiger et les erreurs que les inspecteurs connaissent par cœur.
Ce que les autorités attendent d'une analyse de risque data integrity
Aucun texte n'impose un formulaire appelé « DIRA », mais le principe est écrit partout. Le guide MHRA « GXP Data Integrity Guidance and Definitions » (révision 1, mars 2018) exige que l'effort consacré à la gouvernance des données soit proportionné au risque pour la qualité du produit, et que l'évaluation prenne en compte à la fois la criticité de la donnée et sa vulnérabilité aux altérations ou aux pertes. Le guide PIC/S PI 041-1 « Good Practices for Data Management and Integrity in Regulated GMP/GDP Environments » (en vigueur depuis le 1er juillet 2021) va plus loin : il attend une approche fondée sur le risque, centrée sur les processus métier et non sur la seule fonctionnalité des systèmes informatiques, avec une cartographie des flux de données de l'acquisition à l'archivage. La FDA, dans son guide « Data Integrity and Compliance With Drug CGMP: Questions and Answers » (décembre 2018), rappelle que les contrôles sur les données doivent découler d'une évaluation du risque intégrée au système qualité. Le message commun : sans DIRA formalisée, toute déclaration de conformité ALCOA+ reste une affirmation sans preuve.
La structure du modèle DIRA : les champs indispensables
Une DIRA efficace est presque toujours une matrice : une ligne par flux de données (ou par système/processus), une colonne par dimension d'analyse. Le modèle minimal qui tient en audit contient ces champs :
| Champ du modèle | Quoi enregistrer | Exemple |
|---|---|---|
| Processus / flux de données | Le processus métier et le parcours de la donnée, de l'origine à l'archivage | Pesée échantillon → balance → LIMS |
| Système et type de donnée | Système concerné ; enregistrement papier, électronique ou hybride | HPLC avec CDS, enregistrement hybride |
| Criticité de la donnée | Impact de la donnée sur la qualité du produit et les décisions de libération | Élevée : soutient la certification du lot |
| Vulnérabilité | Possibilité de modification, suppression, re-test non tracé, accès partagés | Compte administrateur partagé au laboratoire |
| Contrôles existants | Contrôles techniques et procéduraux déjà en place | Audit trail actif, revue périodique |
| Risque résiduel | Évaluation (ex. élevé/moyen/faible) après les contrôles existants | Moyen |
| Actions et priorité | Remédiation avec responsable et échéance, classée par risque | Profils utilisateurs individuels avant T1 |
L'échelle de cotation (matrice 3×3, 5×5 ou FMEA/AMDEC simplifiée) compte moins que la cohérence : les outils de gestion du risque qualité d'ICH Q9(R1) conviennent parfaitement, à condition que les critères de cotation soient définis avant la rédaction et appliqués de la même manière sur tous les flux.
Des sujets comme celui-ci — data integrity, Annexe 11, préparation aux audits — sont le quotidien de The Pragmatic GMP, la newsletter hebdomadaire gratuite de GuideGxP : chaque semaine un sujet BPF expliqué de manière opérationnelle, sans blabla. Inscrivez-vous ici.
Comment rédiger la DIRA étape par étape
- Recensez les processus, pas seulement les systèmes. Partez de l'inventaire des processus GxP (analyses CQ, production, magasin, pharmacovigilance) et identifiez les données générées par chacun. Un inventaire fait uniquement par systèmes informatiques oublie les enregistrements papier et hybrides.
- Cartographiez le flux de chaque donnée critique. Où naît la donnée, où elle est traitée, qui peut y toucher, où elle est archivée. La cartographie des flux de données est le prérequis explicite d'une évaluation crédible selon PIC/S PI 041-1.
- Évaluez criticité et vulnérabilité séparément. Une donnée peut être critique mais bien protégée, ou peu critique mais très facile à altérer : les deux dimensions ensemble déterminent la priorité.
- Photographiez les contrôles existants avant d'en proposer de nouveaux. Audit trail, gestion des comptes, sauvegardes, revue : la DIRA doit créditer ce qui fonctionne déjà, sous peine de produire des plans de remédiation irréalistes.
- Attribuez des actions avec un responsable et une date. Une DIRA sans plan de remédiation est un exercice académique ; une remédiation sans priorités fondées sur le risque est indéfendable face à un inspecteur.
- Faites de la DIRA un document vivant. Revue périodique et mise à jour à chaque changement pertinent (nouveau système, nouveau compte, mise à niveau logicielle), dans le cadre du change control du PQS.
Les erreurs typiques que les inspecteurs repèrent immédiatement
- DIRA « photocopie » du fournisseur : évaluations génériques copiées de la documentation du vendeur, sans référence à la configuration réelle du site.
- Systèmes électroniques uniquement : cahiers de laboratoire, logbooks et enregistrements hybrides exclus de l'évaluation.
- Aucun lien avec le système CAPA : des actions de remédiation qui vivent dans un fichier Excel déconnecté du système qualité et ne sont jamais vérifiées.
- Cotations non justifiées : des risques « faibles » sans justification documentée, qui deviennent en audit des questions sans réponse.
- Évaluation jamais mise à jour : une DIRA datée d'il y a trois ans, avec des systèmes remplacés ou mis à niveau entre-temps.
Quand faire (et refaire) la DIRA
Le meilleur moment pour la première DIRA, c'est avant qu'on ne la demande : typiquement dans le cadre d'un programme de gouvernance des données, de la revue périodique des systèmes informatisés ou de la préparation d'une inspection. Mais l'évaluation initiale n'est que la moitié du travail. Au moins quatre déclencheurs doivent faire rouvrir le document : l'introduction ou la mise à niveau d'un système générant des données GxP ; un changement organisationnel modifiant qui accède aux données (nouvelles équipes, externalisation, accès à distance) ; un écart interne ou externe lié à la data integrity, qui par définition contredit le risque résiduel déclaré ; et la revue périodique planifiée, avec une fréquence justifiée par le risque. Un détail souvent négligé : la DIRA doit être versionnée et approuvée comme tout document BPF, avec signature de l'AQ. Un tableur anonyme trouvé sur un serveur partagé, sans statut de révision, vaut en audit autant qu'un document inexistant — et laisse la pire impression : celle d'une évaluation faite une seule fois, pour l'inspecteur précédent.
Recommandation GuideGxP
Traitez la DIRA comme le document qui relie votre gouvernance des données à la gestion du risque qualité : une matrice par flux de données, des critères de cotation définis a priori, une remédiation tracée dans le système CAPA et une revue à chaque changement. Commencez par les processus qui soutiennent la libération des lots : c'est là qu'un inspecteur regarde en premier, et c'est là qu'un risque résiduel non maîtrisé coûte le plus cher. Et n'attendez pas l'inspection pour découvrir que l'inventaire des systèmes n'est pas à jour : la DIRA n'est solide que si le recensement sur lequel elle repose l'est aussi.
Si vous construisez ou révisez votre DIRA en parallèle de la validation des systèmes, le Guide Opérationnel de Validation des Systèmes Informatisés (CSV) en environnement GxP de GuideGxP inclut des modèles Excel et Word prêts à l'emploi pour l'analyse de risque, l'inventaire des systèmes et la préparation aux audits selon l'Annexe 11.