Intégrité des Données & CSV

Annexe 11 BPF : révision 2025 des systèmes informatisés

La révision 2025 de l'Annexe 11 BPF réécrit les règles européennes sur les systèmes informatisés : 17 chapitres centrés sur la sécurité, l'audit trail, la gestion des accès et le cloud. Voici ce qui change par rapport à 2011 et comment lancer dès maintenant votre gap analysis.

G GuideGxP 5 min de lecture
✓ Sources et références officielles ✓ Approche opérationnelle ✓ Pour les professionnels de la pharma
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione editoriale GuideGxP a colori sul tema GMP: revisione Annex 11 e sistemi computerizzati con audit trail e cloud.

La révision 2025 de l'Annexe 11 BPF (EU GMP "Computerised Systems") est le projet de mise à jour publié le 7 juillet 2025 par la Commission européenne avec PIC/S et soumis à consultation publique jusqu'au 7 octobre 2025. C'est la première réécriture complète depuis 2011 : le document passe d'environ 5 à 19 pages et redéfinit les attentes des inspecteurs en matière de validation, d'audit trail, de sécurité et de services cloud. Pour les professionnels QA, validation des systèmes informatisés ou IT Quality, le message est clair : les systèmes GxP ne seront plus jugés sur la seule validation initiale, mais sur l'ensemble de leur cycle de vie, avec un poids bien plus important accordé à l'intégrité des données et au contrôle des accès.

Annexe 11 BPF : ce qui a été publié et pourquoi

La révision n'arrive pas seule. Le 7 juillet 2025, trois documents d'EudraLex Volume 4, préparés par l'Inspectors' Working Group de l'EMA avec PIC/S, ont été mis en consultation conjointe :

  • la révision du Chapitre 4 – Documentation, qui intègre formellement les principes d'intégrité des données (données brutes, métadonnées, systèmes hybrides) ;
  • la révision de l'Annexe 11 – Systèmes informatisés, objet de cet article ;
  • la nouvelle Annexe 22 – Intelligence artificielle, consacrée à l'usage des modèles IA/ML en environnement BPF.

La logique est évidente : l'Annexe 11 actuelle date de 2011, une époque où le cloud, le SaaS, les applications mobiles et le machine learning étaient marginaux dans les procédés pharmaceutiques. Le projet met le périmètre réglementaire à niveau face à des technologies désormais omniprésentes, du LIMS hébergé dans le cloud aux systèmes MES intégrés à l'ERP.

La nouvelle structure : 17 chapitres et un glossaire

Le projet abandonne la liste synthétique de 17 clauses de 2011 au profit d'une structure thématique : champ d'application, principes, système qualité pharmaceutique, gestion du risque, personnel et formation, exigences système, gestion des fournisseurs et des services, alarmes, qualification et validation, gestion des données, gestion des identités et des accès, audit trail, signatures électroniques, revue périodique, sécurité, sauvegarde et archivage, plus un glossaire final. L'analyse du texte montre un net déplacement du centre de gravité : alors que la validation est le sujet le plus développé de l'Annexe 11 en vigueur, les chapitres les plus étoffés du projet sont la sécurité, la gestion des identités et des accès, la qualification et la validation, l'audit trail et la gestion des fournisseurs.

Ces sujets évoluent de mois en mois entre projets, consultations et versions finales. Pour recevoir chaque semaine une mise à jour pratique et sans détour sur les BPF et l'intégrité des données, abonnez-vous à The Pragmatic GMP, notre newsletter gratuite : le moyen le plus simple d'être prêt quand la version finale de l'Annexe 11 sera publiée.

Ce qui change vraiment par rapport à l'Annexe 11 de 2011

Le tableau résume les différences les plus significatives sur le plan opérationnel :

DomaineAnnexe 11 (2011)Projet 2025
Champ d'applicationSystèmes informatisés utilisés dans les activités BPFÉtendu explicitement au cloud, au SaaS, aux applications mobiles, à l'IoT industriel et aux systèmes à impact indirect sur la qualité et l'intégrité des données
Audit trailExigé pour les modifications et suppressions de données BPFAudit trails sécurisés, horodatés, inviolables et rattachés à l'utilisateur ; revue structurée et fondée sur le risque
AccèsContrôles d'accès génériquesChapitre dédié à la gestion des identités et des accès : identifiants uniques, rôles, séparation des tâches
Fournisseurs et cloudAudits fournisseurs fondés sur le risqueGestion formelle des prestataires de services : la responsabilité BPF ne peut pas être externalisée, même vers des fournisseurs cloud ou IA
Signatures électroniquesÉquivalence avec la signature manuscriteAuthentification à deux facteurs ou biométrie recommandées
Intelligence artificielleNon traitéeRenvoi à la nouvelle Annexe 22, limitée aux modèles statiques et déterministes

Un point mérite une attention particulière : le chapitre fournisseurs. Avec la migration massive vers les plateformes SaaS, le projet réaffirme que la qualification du fournisseur, les accords techniques et la surveillance continue font partie intégrante de la conformité du système, et que le laboratoire pharmaceutique reste seul responsable devant l'inspecteur.

Annexe 22 : l'IA entre (avec prudence) dans les BPF

La nouvelle Annexe 22, en 11 sections seulement, encadre l'usage des modèles d'intelligence artificielle en environnement BPF en se limitant aux modèles statiques et déterministes : usage prévu documenté, critères d'acceptation mesurables, indépendance des données de test et explicabilité des résultats. Les modèles génératifs et ceux qui apprennent dynamiquement restent hors du périmètre des applications critiques. Pour la plupart des sites, l'impact immédiat sera limité, mais la direction est tracée : qui introduit l'IA dans des procédés GxP devra la traiter avec la même rigueur documentaire que tout autre système informatisé.

Calendrier : où en sommes-nous

La consultation s'est achevée le 7 octobre 2025 et les versions finales de l'Annexe 11, de l'Annexe 22 et du Chapitre 4 sont attendues à partir de la mi-2026, la date d'application devant être fixée dans les textes définitifs. À l'heure où nous écrivons, la version finale n'a pas encore été publiée : l'Annexe 11 de 2011 reste la référence applicable, mais le projet est déjà le repère le plus concret pour comprendre où vont les inspections. Plusieurs autorités relèvent d'ailleurs déjà des écarts sur la revue d'audit trail et la gestion des accès au titre des principes existants d'intégrité des données.

Recommandation GuideGxP

N'attendez pas le texte définitif pour agir : les exigences du projet sont suffisamment stables pour justifier une gap analysis dès maintenant. En pratique :

  1. Mettez à jour l'inventaire des systèmes informatisés GxP en incluant services cloud, applications mobiles et interfaces, avec leur évaluation de criticité.
  2. Réalisez une gap analysis chapitre par chapitre du projet, en priorisant audit trail, gestion des identités et des accès et sécurité.
  3. Revoyez les contrats et la qualification des prestataires SaaS/cloud : vérifiez que rôles, responsabilités et accès aux données sont définis et défendables en audit.
  4. Formalisez (ou renforcez) la revue d'audit trail fondée sur le risque, avec fréquences et responsabilités écrites dans une procédure.
  5. Intégrez les preuves dans le système qualité : maîtrise des changements, revue périodique des systèmes et KPI d'intégrité des données discutés en revue de direction.

Pour un parcours déjà structuré permettant de bâtir la validation et le cycle de vie des systèmes de façon audit-ready, notre Guide opérationnel de la Computer System Validation (CSV) en environnement GxP couvre exactement cela : inventaire, analyse de risque, protocoles de validation et maintien de l'état validé, avec des modèles prêts à l'emploi.

Sources officielles

THE PRAGMATIC GMP · CHAQUE LUNDI

Les GMP essentielles, en 7 minutes.

Un thème GMP, un exemple concret et une action pratique, à partir de sources officielles et des tendances d’inspection.
Découvrir The Pragmatic GMP