La révision 2025 de l'Annexe 11 BPF (EU GMP "Computerised Systems") est le projet de mise à jour publié le 7 juillet 2025 par la Commission européenne avec PIC/S et soumis à consultation publique jusqu'au 7 octobre 2025. C'est la première réécriture complète depuis 2011 : le document passe d'environ 5 à 19 pages et redéfinit les attentes des inspecteurs en matière de validation, d'audit trail, de sécurité et de services cloud. Pour les professionnels QA, validation des systèmes informatisés ou IT Quality, le message est clair : les systèmes GxP ne seront plus jugés sur la seule validation initiale, mais sur l'ensemble de leur cycle de vie, avec un poids bien plus important accordé à l'intégrité des données et au contrôle des accès.
Annexe 11 BPF : ce qui a été publié et pourquoi
La révision n'arrive pas seule. Le 7 juillet 2025, trois documents d'EudraLex Volume 4, préparés par l'Inspectors' Working Group de l'EMA avec PIC/S, ont été mis en consultation conjointe :
- la révision du Chapitre 4 – Documentation, qui intègre formellement les principes d'intégrité des données (données brutes, métadonnées, systèmes hybrides) ;
- la révision de l'Annexe 11 – Systèmes informatisés, objet de cet article ;
- la nouvelle Annexe 22 – Intelligence artificielle, consacrée à l'usage des modèles IA/ML en environnement BPF.
La logique est évidente : l'Annexe 11 actuelle date de 2011, une époque où le cloud, le SaaS, les applications mobiles et le machine learning étaient marginaux dans les procédés pharmaceutiques. Le projet met le périmètre réglementaire à niveau face à des technologies désormais omniprésentes, du LIMS hébergé dans le cloud aux systèmes MES intégrés à l'ERP.
La nouvelle structure : 17 chapitres et un glossaire
Le projet abandonne la liste synthétique de 17 clauses de 2011 au profit d'une structure thématique : champ d'application, principes, système qualité pharmaceutique, gestion du risque, personnel et formation, exigences système, gestion des fournisseurs et des services, alarmes, qualification et validation, gestion des données, gestion des identités et des accès, audit trail, signatures électroniques, revue périodique, sécurité, sauvegarde et archivage, plus un glossaire final. L'analyse du texte montre un net déplacement du centre de gravité : alors que la validation est le sujet le plus développé de l'Annexe 11 en vigueur, les chapitres les plus étoffés du projet sont la sécurité, la gestion des identités et des accès, la qualification et la validation, l'audit trail et la gestion des fournisseurs.
Ces sujets évoluent de mois en mois entre projets, consultations et versions finales. Pour recevoir chaque semaine une mise à jour pratique et sans détour sur les BPF et l'intégrité des données, abonnez-vous à The Pragmatic GMP, notre newsletter gratuite : le moyen le plus simple d'être prêt quand la version finale de l'Annexe 11 sera publiée.
Ce qui change vraiment par rapport à l'Annexe 11 de 2011
Le tableau résume les différences les plus significatives sur le plan opérationnel :
| Domaine | Annexe 11 (2011) | Projet 2025 |
|---|---|---|
| Champ d'application | Systèmes informatisés utilisés dans les activités BPF | Étendu explicitement au cloud, au SaaS, aux applications mobiles, à l'IoT industriel et aux systèmes à impact indirect sur la qualité et l'intégrité des données |
| Audit trail | Exigé pour les modifications et suppressions de données BPF | Audit trails sécurisés, horodatés, inviolables et rattachés à l'utilisateur ; revue structurée et fondée sur le risque |
| Accès | Contrôles d'accès génériques | Chapitre dédié à la gestion des identités et des accès : identifiants uniques, rôles, séparation des tâches |
| Fournisseurs et cloud | Audits fournisseurs fondés sur le risque | Gestion formelle des prestataires de services : la responsabilité BPF ne peut pas être externalisée, même vers des fournisseurs cloud ou IA |
| Signatures électroniques | Équivalence avec la signature manuscrite | Authentification à deux facteurs ou biométrie recommandées |
| Intelligence artificielle | Non traitée | Renvoi à la nouvelle Annexe 22, limitée aux modèles statiques et déterministes |
Un point mérite une attention particulière : le chapitre fournisseurs. Avec la migration massive vers les plateformes SaaS, le projet réaffirme que la qualification du fournisseur, les accords techniques et la surveillance continue font partie intégrante de la conformité du système, et que le laboratoire pharmaceutique reste seul responsable devant l'inspecteur.
Annexe 22 : l'IA entre (avec prudence) dans les BPF
La nouvelle Annexe 22, en 11 sections seulement, encadre l'usage des modèles d'intelligence artificielle en environnement BPF en se limitant aux modèles statiques et déterministes : usage prévu documenté, critères d'acceptation mesurables, indépendance des données de test et explicabilité des résultats. Les modèles génératifs et ceux qui apprennent dynamiquement restent hors du périmètre des applications critiques. Pour la plupart des sites, l'impact immédiat sera limité, mais la direction est tracée : qui introduit l'IA dans des procédés GxP devra la traiter avec la même rigueur documentaire que tout autre système informatisé.
Calendrier : où en sommes-nous
La consultation s'est achevée le 7 octobre 2025 et les versions finales de l'Annexe 11, de l'Annexe 22 et du Chapitre 4 sont attendues à partir de la mi-2026, la date d'application devant être fixée dans les textes définitifs. À l'heure où nous écrivons, la version finale n'a pas encore été publiée : l'Annexe 11 de 2011 reste la référence applicable, mais le projet est déjà le repère le plus concret pour comprendre où vont les inspections. Plusieurs autorités relèvent d'ailleurs déjà des écarts sur la revue d'audit trail et la gestion des accès au titre des principes existants d'intégrité des données.
Recommandation GuideGxP
N'attendez pas le texte définitif pour agir : les exigences du projet sont suffisamment stables pour justifier une gap analysis dès maintenant. En pratique :
- Mettez à jour l'inventaire des systèmes informatisés GxP en incluant services cloud, applications mobiles et interfaces, avec leur évaluation de criticité.
- Réalisez une gap analysis chapitre par chapitre du projet, en priorisant audit trail, gestion des identités et des accès et sécurité.
- Revoyez les contrats et la qualification des prestataires SaaS/cloud : vérifiez que rôles, responsabilités et accès aux données sont définis et défendables en audit.
- Formalisez (ou renforcez) la revue d'audit trail fondée sur le risque, avec fréquences et responsabilités écrites dans une procédure.
- Intégrez les preuves dans le système qualité : maîtrise des changements, revue périodique des systèmes et KPI d'intégrité des données discutés en revue de direction.
Pour un parcours déjà structuré permettant de bâtir la validation et le cycle de vie des systèmes de façon audit-ready, notre Guide opérationnel de la Computer System Validation (CSV) en environnement GxP couvre exactement cela : inventaire, analyse de risque, protocoles de validation et maintien de l'état validé, avec des modèles prêts à l'emploi.