Pharma Engineering Insights

FAT, SAT, IQ, OQ et PQ d'un Environmental Monitoring System : comment organiser la qualification

Ce que l'on vérifie en FAT, SAT, IQ, OQ et PQ d'un Environmental Monitoring System, comment construire la matrice de traçabilité des exigences aux tests, et en quoi la qualification du système diffère de celle de la salle propre.

G GuideGxP 10 min de lecture
✓ Sources et références officielles ✓ Approche opérationnelle ✓ Pour les professionnels de la pharma
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione delle fasi di qualifica di un Environmental Monitoring System: FAT, SAT, IQ, OQ e PQ

Qualifier un Environmental Monitoring System n'est pas exécuter une série de protocoles : c'est démontrer, preuves à l'appui, que chaque exigence de l'URS a été vérifiée par une méthode adaptée. Si l'URS a été bien rédigée, la qualification est en grande partie déjà définie : chaque exigence porte la méthode de vérification et la phase où celle-ci interviendra. Si l'URS a été mal rédigée, la qualification devient une négociation avec le fournisseur sur ce qui est acceptable.

Une distinction doit rester ferme dès le départ : qualifier un système de surveillance environnementale n'est pas qualifier la salle propre, ni la classifier. Ce sont trois activités aux finalités et aux critères différents. La qualification de l'EMS démontre que le système mesure, enregistre, alarme et conserve comme prévu ; la qualification de la salle propre concerne les performances de l'environnement ; la classification est une détermination menée selon des méthodes normalisées. Un EMS qualifié ne rend pas un environnement classé, et inversement.

Pourquoi la structure de la qualification se décide tôt

La stratégie de qualification influence le contrat, le planning et les coûts bien avant la rédaction du premier protocole. Si l'on entend utiliser les activités menées chez le fournisseur pour réduire les vérifications sur site, cela doit avoir été prévu dans la spécification d'appel d'offres, convenu contractuellement, et précisé quant aux documents livrés et à leur forme. En décider après la signature revient presque toujours à ne pas pouvoir le faire.

La seconde raison tient à la séquence physique des travaux. La vérification de l'installation exige une documentation as-built complète ; la phase de performance exige un environnement en conditions opératoires représentatives. Si ces dépendances ne figurent pas au planning, la qualification est comprimée en fin de projet et devient un exercice formel mené sous pression — exactement la condition qui génère des déviations.

Le cadre réglementaire

NiveauCe qui est établi concernant la qualification de l'EMS
Exigence réglementaire (EudraLex Volume 4, Annexe 15)Définit le cadre de la qualification et de la validation : spécification des exigences, vérification de la conception, qualifications d'installation, opérationnelle et de performance, gestion des déviations, maîtrise des modifications et requalification basée sur le risque. C'est la référence principale pour la structure du parcours.
Exigence réglementaire (Annexe 11, révision de janvier 2011)S'applique à la composante informatisée : validation, traçabilité des exigences, gestion du fournisseur, sécurité, audit trail, gestion des données.
Exigence réglementaire (EudraLex Volume 4, Annexe 1)Exige une surveillance adaptée à la criticité et l'intégration du programme à la stratégie de maîtrise de la contamination : c'est la référence pour l'intended use au regard duquel le système est qualifié.
Exigence de norme technique (série ISO 14644 ; ISO 21501-4)Définissent les méthodes de classification ainsi que les exigences de performance et d'étalonnage des instruments. Pertinentes comme critères techniques lorsqu'elles sont invoquées.
Bonne pratique d'ingénierieCommissioning et vérifications de chantier : ils allègent la qualification s'ils sont planifiés et documentés, sans la remplacer.
Recommandation opérationnelle GuideGxPRédiger un plan de qualification affectant chaque exigence de l'URS à une phase et à une méthode de vérification avant d'écrire les protocoles, et convenir contractuellement des livrables du fournisseur dès l'appel d'offres.

Les phases, et ce qu'il est pertinent d'y vérifier

Vérification de la conception

Avant construction, on vérifie que la solution proposée répond aux exigences : architecture, positions des points au regard de l'évaluation des risques, interfaces, accessibilité pour maintenance et étalonnage, exigences de data integrity dans la configuration prévue. C'est la phase où corriger coûte peu. Les constats les plus coûteux d'un projet EMS — points inaccessibles, longueurs de ligne non admises, permissions non séparables — sont presque tous détectables ici.

FAT — vérification chez le fournisseur

On exécute chez le fournisseur les vérifications qui n'exigent pas l'environnement réel : fonctionnalités du logiciel, gestion des utilisateurs et des permissions, comportement de l'audit trail, logique des alarmes, reporting, comportement en conditions anormales simulées. L'avantage n'est pas seulement de planning : corriger un défaut logiciel avant expédition est incomparablement plus simple que de le corriger sur un système installé en zone classée.

Conditions d'utilité du FAT : protocole approuvé avant exécution, présence de personnel du client, enregistrement précis des résultats et des anomalies, et clarté sur les tests qui seront ou non répétés sur site. Un FAT exécuté sur une configuration différente de celle qui sera installée a une valeur limitée et doit être déclaré comme tel.

SAT — vérification sur site après livraison

Vérifie que le système livré et installé correspond à ce qui a été approuvé, que les raccordements sont corrects et que les fonctions déjà éprouvées chez le fournisseur se comportent de la même manière dans l'environnement réel. C'est aussi le moment où apparaissent les écarts entre le projet et ce que le chantier a effectivement réalisé.

IQ — qualification d'installation

Vérification documentée que le système est installé conformément à la spécification et à la documentation as-built. Éléments typiques :

  • correspondance entre composants installés et nomenclature approuvée, avec identifiants et numéros de série ;
  • positions des points de surveillance au regard de la cartographie approuvée, avec enregistrement de tout écart ;
  • tracés et longueurs réels des lignes de prélèvement, conformes aux limites déclarées par le constructeur ;
  • bonne exécution des traversées et des étanchéités ;
  • raccordements électriques et réseau, alimentation et continuité ;
  • présence des certificats d'étalonnage des instruments et de la documentation technique ;
  • versions logicielles et configuration installée, enregistrées comme référence.

OQ — qualification opérationnelle

Vérifie que le système fonctionne comme spécifié, dans toutes les conditions prévues, y compris anormales. C'est la phase où la qualité de l'URS se voit : chaque exigence vérifiable devient un test. Domaines typiques :

  • acquisition et intégrité de la donnée sur toute la chaîne, du point de mesure à l'enregistrement archivé ;
  • gestion des alarmes : génération, propagation, notification, prise en charge, enregistrement du cycle complet ;
  • utilisateurs et permissions : vérifier que chaque rôle peut faire exactement ce qu'il doit et rien de plus ;
  • audit trail : vérification sur chaque type d'événement tracé, et vérification qu'il ne peut être désactivé ;
  • synchronisation horaire entre instruments, serveurs et systèmes connectés ;
  • comportement en conditions anormales : perte de réseau, coupure d'alimentation, redémarrage, saturation de l'espace de stockage ;
  • sauvegarde et restauration dans la configuration réelle ;
  • rapports et exports, vérifiés contre les données sources ;
  • interfaces avec d'autres systèmes, le cas échéant.

PQ — qualification de performance

Vérifie que le système se comporte de manière fiable dans les conditions opératoires réelles et sur une période représentative, en exécutant le programme de surveillance tel que défini. Ce n'est pas une répétition de l'OQ sur le terrain : c'est la vérification que l'ensemble — système, procédures, personnes — fonctionne.

Il faut éviter l'erreur conceptuelle la plus fréquente de cette phase : la PQ de l'EMS ne sert pas à démontrer que l'environnement respecte les limites. Elle sert à démontrer que le système est capable de détecter, enregistrer, signaler et conserver de manière fiable. Le comportement de l'environnement relève de la qualification de la salle propre et du programme de surveillance, activités distinctes.

Outil opérationnel : matrice de traçabilité

C'est le document qui relie exigences, vérifications et résultats, et qui permet de répondre en inspection à la question « comment avez-vous vérifié cette exigence ? ». Structure minimale :

ID exigenceExigence (synthèse)CatégoriePhase de vérificationMéthodeRéférence du testRésultat
URS-xxxAcquisition continue aux points critiquesExigence réglementaireOQ / PQTest fonctionnel et observation en exploitation
URS-xxxAudit trail non désactivableExigence réglementaireOQTentative de désactivation depuis un compte administrateur
URS-xxxComportement à la perte de réseauDécision basée sur le risqueOQSimulation d'interruption et vérification d'exhaustivité
URS-xxxAccessibilité des sondes pour étalonnageBonne pratique d'ingénierieVérification de conception / IQRevue documentaire et inspection sur site
URS-xxxExport des données dans un format lisibleRecommandation GuideGxPOQExport d'essai et relecture indépendante

La matrice se construit à partir de l'URS, elle ne se reconstitue pas après les protocoles. Une exigence sans méthode de vérification affectée est une exigence que personne ne vérifiera.

Scénario pratique

Sur un site que nous appellerons Site Delta — réaliste mais fictif — le plan de qualification prévoit d'exploiter le FAT pour réduire les tests sur site. Le FAT est exécuté et clôturé favorablement. En OQ, il apparaît toutefois que la configuration des permissions vérifiée chez le fournisseur était celle de démonstration, non celle définie dans la matrice des rôles du site, approuvée entre-temps.

La conséquence est double : les tests sur les permissions doivent être intégralement rejoués sur site, et la réduction de périmètre prévue n'est plus justifiable. Le problème ne venait pas du FAT en soi, mais du fait qu'il ait été exécuté avant que la configuration définitive soit arrêtée, sans déclarer explicitement cette limite dans le protocole et le rapport.

La correction retenue pour les projets suivants est simple : le protocole de FAT indique, pour chaque test, s'il est exécuté sur la configuration définitive ou sur une configuration de démonstration, et seuls les premiers peuvent servir à réduire les vérifications sur site. La séquence correcte exige en outre que la matrice des rôles soit approuvée avant le FAT, non après.

Erreurs fréquentes et signaux d'alerte

  • Écrire les protocoles sans matrice de traçabilité. Le résultat typique est un ensemble de tests qui vérifient ce qui est facile à vérifier, laissant découvertes les exigences les plus importantes.
  • Exploiter le FAT sans l'avoir prévu contractuellement. Sans accord préalable, les livrables du fournisseur sont rarement dans la forme utile.
  • Exécuter l'IQ contre une documentation as-built non à jour. La qualification perd sa référence et doit être refaite.
  • Ne tester que le fonctionnement nominal. Les conditions anormales sont celles où le système doit prouver qu'il se comporte de façon prévisible.
  • Confondre la PQ de l'EMS et la qualification de la salle propre. C'est l'erreur conceptuelle qui ressort le plus souvent en inspection.
  • Gérer les déviations de qualification de manière informelle. Tout écart s'enregistre, s'évalue en impact et se clôt avant la libération.
  • Ne pas définir les critères d'acceptation avant l'exécution. Des critères définis après avoir vu le résultat ne sont pas des critères.
  • Libérer à l'usage GMP sans conclusion formelle. Le passage de l'activité projet à l'usage opérationnel se documente explicitement.
  • Ne pas définir les déclencheurs de requalification. Modifications, déplacements de points, mises à jour logicielles et interventions majeures doivent avoir des critères d'évaluation prédéfinis.

Comment documenter

  • Plan de qualification : périmètre, stratégie, phases, responsabilités, critères d'acceptation généraux, usage prévu de la documentation fournisseur.
  • Matrice de traçabilité : exigences, phase, méthode, référence du test et résultat.
  • Protocoles approuvés avant exécution, avec critères d'acceptation explicites.
  • Enregistrements d'exécution avec données brutes, résultats et signatures.
  • Gestion des déviations : enregistrement, évaluation d'impact, actions et clôture.
  • Rapports de phase et rapport de synthèse, avec conclusion explicite sur l'aptitude à l'usage prévu.
  • Libération à l'usage GMP formalisée, avec déclaration des éventuelles restrictions résiduelles.
  • Critères de requalification définis et reliés au change control.

Points clés

  • Une qualification bien pensée est déjà largement écrite dans l'URS.
  • La matrice de traçabilité se construit à partir des exigences, non des protocoles.
  • Le FAT vaut s'il est exécuté sur la configuration définitive et prévu contractuellement.
  • L'IQ ne peut être menée sans documentation as-built fiable.
  • L'OQ doit couvrir les conditions anormales, pas seulement nominales.
  • La PQ de l'EMS démontre la fiabilité du système, non la conformité de l'environnement.

Questions fréquentes

Le FAT est-il obligatoire ?

Pas en soi : c'est un choix de stratégie. Il devient particulièrement utile pour la composante logicielle, où corriger avant expédition coûte bien moins cher. Pour s'en servir afin de réduire les vérifications sur site, il doit être prévu à l'appel d'offres et dans le plan de qualification.

Peut-on utiliser la documentation du fournisseur à la place de ses propres protocoles ?

Elle peut faire partie du dossier si elle est adaptée à l'objectif, évaluée et approuvée par l'entreprise, et si le fournisseur a été évalué. La responsabilité de la conclusion reste à l'entreprise utilisatrice.

Combien de temps doit durer la PQ ?

Sur une période représentative des conditions opératoires réelles, définie et justifiée par l'entreprise selon la criticité et la variabilité attendue. Il n'existe pas de durée standard : elle se motive dans le plan.

Quelle différence entre qualification de l'EMS et qualification de la salle propre ?

La première démontre que le système mesure, enregistre, alarme et conserve comme prévu ; la seconde concerne les performances de l'environnement. Ce sont des activités distinctes, avec leurs protocoles, critères et responsabilités propres, même planifiées dans le même projet.

Quand une requalification est-elle nécessaire ?

Lorsqu'une modification peut affecter l'état qualifié : déplacement ou ajout de points, mises à jour logicielles, changements de configuration significatifs, travaux majeurs sur l'infrastructure. L'étendue se détermine par évaluation d'impact dans le change control, avec une approche basée sur le risque.

Comment gérer les déviations pendant la qualification ?

En les enregistrant au moment où elles surviennent, en évaluant leur impact sur les exigences concernées, en définissant les actions et en les clôturant avant la libération. Une déviation ouverte au moment de la libération doit être explicitement justifiée et les restrictions résiduelles déclarées.

Références réglementaires et techniques

Poursuivre le parcours projet

Cet article fait partie du parcours Environmental Monitoring Systems de GuideGxP, qui suit le cycle de vie d'un projet EMS de la définition des exigences à la gestion en exploitation.

Envie de recevoir ce type d'analyse par email ? Abonnez-vous à The Pragmatic GMP, la newsletter GuideGxP destinée à celles et ceux qui travaillent au quotidien avec les GMP, la qualification et la data integrity.

THE PRAGMATIC GMP · CHAQUE LUNDI

Les GMP essentielles, en 7 minutes.

Un thème GMP, un exemple concret et une action pratique, à partir de sources officielles et des tendances d’inspection.
Découvrir The Pragmatic GMP →