L'Annexe 11 BPF « Systèmes informatisés » connaît sa première réécriture complète depuis 2011 : le draft publié le 7 juillet 2025 par la Commission européenne avec l'EMA et le PIC/S est désormais en phase de finalisation, et la révision attendue entre 2026 et 2027 redéfinira les attentes des inspecteurs en matière de validation, d'audit trail, de gestion des accès et de services cloud. Pour qui travaille en AQ, CSV ou IT Quality, le message est clair : les systèmes informatisés GxP ne seront plus évalués sur la seule validation initiale, mais sur l'ensemble de leur cycle de vie, avec un poids bien plus important donné à l'intégrité des données et à la sécurité. Dans cet article, nous faisons le point sur le contenu du draft, sur ce qui change par rapport au texte de 2011 et sur la manière d'arriver prêt à la version définitive.
Annexe 11 BPF : pourquoi la révision et ce qui a été publié
La révision n'arrive pas seule. Le 7 juillet 2025, trois documents d'EudraLex Volume 4, préparés par l'Inspectors' Working Group de l'EMA avec le PIC/S, ont été mis en consultation conjointe :
- la révision du Chapitre 4 - Documentation, qui intègre formellement la gouvernance des données, les métadonnées, les systèmes hybrides et les principes ALCOA+ dans la gestion documentaire ;
- la révision de l'Annexe 11 - Systèmes informatisés, objet de cet article ;
- la nouvelle Annexe 22 - Intelligence artificielle, consacrée à l'usage des modèles IA/ML en environnement BPF.
La logique est évidente : l'Annexe 11 actuellement en vigueur date de 2011, une époque où le cloud, le SaaS, les applications mobiles et le machine learning étaient marginaux dans les procédés pharmaceutiques. Le draft met le périmètre réglementaire à jour vis-à-vis de technologies aujourd'hui omniprésentes, des LIMS dans le cloud aux MES intégrés à l'ERP, et inclut explicitement les systèmes ayant un impact indirect sur la qualité du produit et l'intégrité des données. La consultation publique s'est achevée le 7 octobre 2025 et les textes sont désormais entre les mains du groupe de travail conjoint EMA-PIC/S pour finalisation.
La nouvelle structure : de 17 clauses à des chapitres thématiques
Le draft abandonne la liste synthétique de 17 clauses de 2011 au profit d'une structure en chapitres thématiques : champ d'application et principes, système qualité pharmaceutique, gestion du risque, personnel et formation, exigences système, gestion des fournisseurs et des services, qualification et validation, gestion des données, identity & access management, audit trail, signatures électroniques, sécurité, sauvegarde et archivage, revue périodique, plus un glossaire final. Le centre de gravité se déplace nettement : alors que la validation est le thème le plus développé du texte actuel, les chapitres les plus étoffés du draft concernent la sécurité, la gestion des identités et des accès, l'audit trail et la supervision des fournisseurs. C'est la photographie de la direction que prennent déjà les inspections.
Des sujets comme celui-ci évoluent de mois en mois entre drafts, consultations et versions finales. Pour recevoir chaque semaine une mise à jour pratique et sans détour sur les BPF, l'intégrité des données et les systèmes informatisés, abonnez-vous à The Pragmatic GMP, notre newsletter gratuite : le moyen le plus simple d'être prêt quand la version finale de l'Annexe 11 arrivera.
Ce qui change vraiment par rapport à l'Annexe 11 de 2011
Le tableau résume les différences les plus significatives sur le plan opérationnel :
| Domaine | Annexe 11 (2011) | Draft 2025 / révision |
|---|---|---|
| Champ d'application | Systèmes informatisés utilisés dans les activités BPF | Étendu explicitement au cloud (SaaS, PaaS, IaaS), aux applications mobiles, à l'IoT industriel, aux modèles IA/ML statiques et aux systèmes à impact indirect |
| Audit trail | Exigé pour les modifications et suppressions de données BPF-pertinentes | Audit trails sécurisés, horodatés, inviolables et attribuables à l'utilisateur ; revue structurée et fondée sur le risque |
| Accès | Contrôles d'accès génériques | Chapitre dédié à l'identity & access management : identifiants uniques, accès par rôle, séparation des tâches |
| Fournisseurs et cloud | Audits fournisseurs fondés sur le risque | Catégories formelles de prestataires (SaaS, cloud, IA) avec SLA, audits et accords qualité : la responsabilité BPF ne s'externalise pas |
| Signatures électroniques | Équivalence avec la signature manuscrite | Signatures sécurisées, traçables et validées ; authentification à deux facteurs ou biométrie recommandées |
| Sauvegarde et restauration | Sauvegardes régulières des données | Sauvegardes validées, documentées et testées, avec conservation des métadonnées et restauration complète démontrable |
| Intelligence artificielle | Non traitée | Modèles statiques et déterministes dans le champ ; exigences détaillées renvoyées à la nouvelle Annexe 22 |
Un point mérite une attention particulière : le chapitre sur les fournisseurs. Avec la migration massive vers les plateformes SaaS, le draft réaffirme que la qualification du fournisseur, les accords techniques et la supervision continue font partie intégrante de la conformité du système, et que le laboratoire pharmaceutique reste seul responsable devant l'inspecteur, même quand le système tourne dans le data center de quelqu'un d'autre.
Annexe 22 et Chapitre 4 : le paquet numérique complet
La nouvelle Annexe 22 encadre l'usage de l'intelligence artificielle en BPF en se limitant aux modèles statiques et déterministes ayant un impact direct sur la qualité : usage prévu documenté, critères d'acceptation mesurables, indépendance des données de test, explicabilité des résultats et surveillance continue des performances. Les modèles génératifs (comme les grands modèles de langage) et ceux qui apprennent dynamiquement restent hors du périmètre des applications critiques. Le Chapitre 4 révisé, de son côté, fait entrer le cycle de vie de la donnée dans la gestion documentaire : enregistrements électroniques, signatures, systèmes hybrides papier-numérique et métadonnées deviennent l'objet d'exigences explicites. Les trois textes doivent se lire ensemble : ils définissent un cadre unique de gouvernance des données pour le site de production.
Où en est la révision : état des lieux à septembre 2026
Au moment de la rédaction de cet article, la version finale n'a pas encore été publiée : l'Annexe 11 de 2011 reste en vigueur, et la finalisation de l'Annexe 11, de l'Annexe 22 et du Chapitre 4 est attendue entre fin 2026 et 2027, avec des dates d'application qui seront fixées dans les textes définitifs (généralement avec une période de transition de 6 à 12 mois). Attendre serait pourtant une erreur : le draft est dès aujourd'hui la référence la plus concrète pour comprendre où vont les inspections, et plusieurs autorités relèvent déjà des écarts sur la revue d'audit trail et la gestion des accès en s'appuyant sur les principes existants d'intégrité des données. Qui lance sa gap analysis maintenant travaille sereinement ; qui attend la publication finale la fera sous pression.
Recommandation GuideGxP
Les exigences du draft sont suffisamment stables pour justifier un plan d'action dès maintenant. En pratique :
- Mettez à jour l'inventaire des systèmes informatisés GxP en incluant services cloud, applications mobiles et interfaces, avec leur évaluation de criticité.
- Réalisez une gap analysis chapitre par chapitre du draft, en priorisant audit trail, identity & access management et sécurité.
- Revoyez les contrats et la qualification des prestataires SaaS/cloud : vérifiez que rôles, responsabilités et accès aux données sont définis et défendables en audit.
- Formalisez (ou renforcez) la revue d'audit trail fondée sur le risque, avec fréquences et responsabilités écrites en procédure.
- Intégrez les preuves au PQS : maîtrise des changements, revue périodique des systèmes et KPI d'intégrité des données discutés en revue de direction.
Si vous cherchez un parcours déjà structuré pour poser la validation et le cycle de vie des systèmes en mode audit-ready, notre Guide opérationnel de la Computer System Validation (CSV) en environnement GxP (deuxième édition, mise à jour précisément dans la perspective de la nouvelle Annexe 11) couvre exactement cela : inventaire, analyse de risque, protocoles de validation et maintien de l'état validé, avec des modèles prêts à l'emploi.