Pharma Engineering Insights

Infrastructure d'un Environmental Monitoring System : réseau, alimentation, onduleur et commissioning

Réseau, alimentation, onduleurs, synchronisation horaire, sauvegarde et cybersécurité : comment organiser l'infrastructure d'un EMS et comment distinguer le commissioning de la qualification.

G GuideGxP 11 min de lecture
✓ Sources et références officielles ✓ Approche opérationnelle ✓ Pour les professionnels de la pharma
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione dell'infrastruttura di un sistema di monitoraggio ambientale: rete, alimentazione, gruppo di continuità e server

L'infrastructure d'un Environmental Monitoring System est la partie du projet que personne ne regarde jusqu'à ce qu'elle s'arrête. Réseau, alimentation, onduleurs, serveurs, synchronisation horaire, sauvegarde : des éléments qui n'apparaissent pas dans les spécifications fonctionnelles, qui relèvent souvent d'autres fonctions que celles qui rédigent l'URS, et qui déterminent si le système sera disponible au moment voulu et si les données produites seront défendables.

Une seule règle oriente tous les choix de cette phase : chaque dépendance externe du système doit avoir un propriétaire, un comportement défini en cas de défaillance et une vérification documentée que ce comportement est bien celui attendu. Un système qui s'appuie sur un réseau de site sans accord formel sur la disponibilité et la maintenance, sur une alimentation sans réponse définie en cas de coupure, ou sur une sauvegarde jamais éprouvée en restauration, n'a pas géré ces risques : il en a hérité.

C'est aussi la phase où il faut tenir nette une distinction source de confusions récurrentes : commissioning et qualification ne sont pas la même activité. Le commissioning relève de la bonne pratique d'ingénierie et vise à amener l'installation à fonctionner comme prévu ; la qualification est l'activité documentée par laquelle, selon des protocoles approuvés, on démontre que le système est adapté à son usage prévu en contexte GMP. Un bon commissioning allège la qualification mais ne la remplace pas.

Pourquoi cette phase détermine la disponibilité du système

Un EMS indisponible pendant une opération critique pose à l'entreprise une question immédiate et désagréable : arrêter, poursuivre avec une mesure alternative, ou poursuivre et documenter. Si la réponse n'a pas été définie et éprouvée en amont, elle sera improvisée sous pression — et c'est précisément la situation dont naissent les déviations les plus difficiles à clôturer.

La disponibilité n'est pas une propriété de l'instrument : c'est une propriété de la chaîne. Sonde, instrument, alimentation, réseau, serveur, stockage, services de support : la disponibilité globale est gouvernée par le maillon le plus faible et par la vitesse à laquelle on peut le rétablir. Concevoir l'infrastructure, c'est décider en conscience où accepter un point unique de défaillance et où non — et l'écrire.

Le cadre : ce qui est exigé et ce qui relève de la conception

NiveauCe qui est établi concernant l'infrastructure
Exigence réglementaire (Annexe 11, révision de janvier 2011)Pour les systèmes informatisés, fixe des attentes sur la validation, la sécurité des accès, l'intégrité et la protection des données, les sauvegardes, la gestion des incidents, la continuité d'activité et les accords formalisés avec les prestataires. Elle ne prescrit pas de solutions techniques particulières.
Exigence réglementaire (EudraLex Volume 4, Annexe 1)Exige une surveillance adaptée à la criticité et, le cas échéant, continue pendant les opérations critiques : une exigence qui se traduit en exigences de disponibilité de l'infrastructure support.
Exigence réglementaire (EudraLex Volume 4, Annexe 15)Définit le cadre de la qualification et de la validation, y compris les relations entre activités de vérification en phase de conception et activités de qualification.
Bonne pratique d'ingénierieCommissioning, séparation des cheminements, redondance des composants critiques, ordonnancement et identification des installations, documentation de remise. Allège la qualification sans la remplacer.
Politiques informatiques internesSégrégation des réseaux, gestion des mises à jour, cybersécurité, gestion des accès distants. À concilier avec les exigences GMP, non à appliquer automatiquement.
Recommandation opérationnelle GuideGxPFormaliser par écrit, avant l'installation, un accord entre qualité, ingénierie et IT fixant propriétaire, niveau de service et comportement attendu pour chaque dépendance d'infrastructure.

Guide technique

Réseau et ségrégation

Le réseau qui transporte les données de surveillance fait partie du système. À définir :

  • Frontière du système informatisé : où s'arrête l'EMS et où commence l'infrastructure de site. De cette définition découlent le périmètre de validation, les responsabilités et la gestion des modifications.
  • Ségrégation : si et comment le réseau de l'EMS est séparé du réseau d'entreprise, avec quelles règles de transit et quels contrôles. La séparation réduit l'exposition mais crée des besoins de gestion dédiés.
  • Accès distants : si le fournisseur doit pouvoir intervenir, les modalités doivent être définies, autorisées, tracées et limitées dans le temps, avec des responsabilités fixées contractuellement.
  • Cheminements physiques : les câbles traversant des zones classées suivent les mêmes règles de coordination et d'étanchéité que celles décrites pour les lignes de prélèvement dans l'article sur l'installation des sondes.
  • Comportement en cas d'indisponibilité du réseau : ce qu'il advient des données acquises sur le terrain pendant la coupure, et comment elles sont réconciliées au rétablissement. À définir, éprouver et documenter.

Alimentation et continuité

  • Classification des charges : quels composants doivent rester alimentés en cas de coupure et pendant combien de temps, selon ce que le système doit pouvoir démontrer.
  • Onduleurs : dimensionnement et autonomie se définissent à partir du scénario retenu, non d'une convention générique ; l'autonomie nécessaire dépend du temps requis pour achever ou interrompre en sécurité l'opération en cours.
  • Comportement à l'arrêt et au redémarrage : comment le système réagit à la perte puis au retour de l'alimentation ; si les données partielles sont conservées ; si le redémarrage est automatique ou nécessite une intervention ; si l'état d'alarme est correctement rétabli. Ce sont des vérifications à réaliser, non à supposer.
  • Maintenance des onduleurs : batteries et composants ont une durée de vie ; le plan de maintenance se définit à la remise, pas à la première indisponibilité.

Synchronisation horaire

C'est l'un des éléments d'infrastructure ayant le plus d'impact sur la data integrity, et l'un des plus fréquemment négligés. Si instruments, serveurs et systèmes connectés ne partagent pas une référence temporelle fiable, la corrélation entre événements devient inexploitable et les investigations perdent leur socle. Il faut définir la source de référence, la manière dont les composants s'y alignent, la fréquence, la gestion du changement d'heure, qui peut modifier l'horloge système et comment cette modification est tracée. Dans les parcs d'instruments autonomes, où chaque unité a son horloge, le sujet devient une procédure opératoire à part entière.

Serveurs, stockage et restauration

  • Hébergement et responsabilité : serveur physique, machine virtuelle ou service infogéré impliquent des modèles de responsabilité différents, à expliciter par écrit.
  • Sauvegarde : périmètre, fréquence, conservation et localisation des copies se définissent en cohérence avec les exigences de conservation applicables.
  • Restauration : une sauvegarde non éprouvée n'est pas une sauvegarde. Le test de restauration doit être réalisé, documenté et répété périodiquement.
  • Archivage à long terme : comment les données restent lisibles et reconstructibles pendant toute la durée de conservation exigée, y compris après déclassement du système.
  • Gestion des mises à jour : système d'exploitation, base de données et applicatif ont leurs propres cycles ; le processus d'évaluation d'impact et de re-vérification éventuelle se convient avec l'IT avant le démarrage.

Cybersécurité

Les mesures de sécurité informatique doivent être conciliées avec les exigences GMP : une politique de mise à jour automatique appliquée sans évaluation d'impact peut modifier un système qualifié ; une règle de verrouillage de session trop agressive peut interrompre la surveillance. La solution n'est pas d'exempter l'EMS des politiques de sécurité, mais de définir comment les deux exigences se composent, avec des responsabilités et un processus de décision explicites. Le sujet croise la gestion des accès et de l'audit trail, traitée dans l'article sur le logiciel EMS entre Annexe 11, Part 11 et data integrity.

Commissioning et qualification : où passe la frontière

AspectCommissioningQualification
NatureBonne pratique d'ingénierieActivité GMP documentée
ObjectifAmener l'installation à fonctionner comme prévuDémontrer l'aptitude à l'usage prévu
Responsabilité typiqueIngénierie et fournisseurQualité, avec ingénierie et utilisateur
DocumentationProcès-verbaux et enregistrements techniquesProtocoles approuvés et rapports
CritèresSpécifications techniquesCritères d'acceptation approuvés
RelationAllège la qualification si planifié et documentéNe peut être remplacée par le commissioning

Pour que le commissioning allège la qualification, il doit être planifié en cohérence avec la stratégie de validation, exécuté par du personnel compétent et documenté de manière vérifiable. Un commissioning non documenté ne produit aucun bénéfice en qualification : il faut simplement le refaire.

Outil opérationnel : matrice des dépendances d'infrastructure

À compléter avant l'installation et à joindre au dossier de projet. Les colonnes sont volontairement vides : à renseigner avec les données de votre site.

DépendancePropriétaireComportement attendu en cas de défaillanceVérification prévue
Réseau de transport des données
Alimentation électrique normale
Onduleur
Serveur / machine virtuelle
Stockage et sauvegarde
Source de synchronisation horaire
Accès distant du fournisseur
Services de support et d'astreinte
Intégrations avec d'autres systèmes

Scénario pratique

Sur un site que nous appellerons Site Delta — réaliste mais fictif — l'EMS est installé et qualifié sans observation. Quelques mois après le démarrage, pendant une production, le système cesse d'enregistrer pendant un certain temps. L'investigation reconstitue la séquence : une maintenance programmée sur l'infrastructure réseau, communiquée au service informatique mais non à la fonction qui exploite le système ; aucun accord formel identifiant l'EMS comme un système à exigences de disponibilité particulières ; aucune procédure de repli définie pour ce scénario.

Aucun de ces trois éléments n'est un problème technique. Ce sont trois lacunes de gouvernance, toutes prévisibles en phase de conception et toutes résolubles avec une matrice des dépendances renseignée et approuvée avant l'installation.

Sur le même site, la revue met au jour un second point : le test de restauration des données n'avait jamais été réalisé après la mise en service. La sauvegarde fonctionnait ; la restauration dans la configuration réelle n'avait jamais été vérifiée. C'est une lacune que l'on découvre, typiquement, au pire moment.

Erreurs fréquentes et signaux d'alerte

  • Traiter réseau et alimentation comme des « services de site » hors projet. Si le système en dépend, ils font partie du projet et se gouvernent comme tels.
  • Ne pas définir le comportement du système en cas de coupure. La question « que fait-on s'il s'arrête en production ? » se tranche au bureau d'études, pas en atelier.
  • Dimensionner la continuité par convention. L'autonomie nécessaire découle du scénario opérationnel, non d'une pratique héritée.
  • Négliger la synchronisation horaire. C'est la lacune d'infrastructure qui compromet le plus souvent la reconstructibilité des événements.
  • Juger la sauvegarde suffisante sans éprouver la restauration. Seule une restauration vérifiée démontre que les données sont récupérables.
  • Appliquer les politiques informatiques sans évaluation d'impact. Mises à jour et changements de configuration sur un système qualifié passent par une évaluation, pas par un automatisme.
  • Confondre commissioning et qualification. Présenter des activités de commissioning comme une qualification est un constat classique ; ne pas documenter le commissioning fait perdre le bénéfice qu'il aurait pu produire.
  • Ne pas formaliser les accords de service. Sans responsabilités écrites, chaque indisponibilité devient une discussion au lieu d'une procédure.
  • Impliquer l'IT trop tard. Sollicitée tardivement, l'IT reçoit des contraintes au lieu de contribuer aux choix, et le résultat est presque toujours moins bon pour les deux parties.

Comment documenter

  • Définition de la frontière du système : ce qui relève de l'EMS et ce qui relève de l'infrastructure de site, avec les implications sur le périmètre de validation.
  • Matrice des dépendances : propriétaire, comportement attendu en cas de défaillance, vérification prévue pour chaque dépendance.
  • Accords de service : niveaux convenus, délais d'intervention, responsabilités de maintenance, de mise à jour et de restauration.
  • Plan de commissioning : activités, critères, responsabilités et articulation avec la stratégie de qualification.
  • Procédures de repli : comportement défini et éprouvé en cas d'indisponibilité du système en production.
  • Preuves des essais de continuité : comportement à la perte d'alimentation, au redémarrage, à la restauration des données.
  • Politique de synchronisation horaire : source, modalités et fréquence d'alignement, gestion des modifications.
  • Documentation de remise : configuration, identifiants d'administration, plan de maintenance des composants d'infrastructure.

Points clés

  • Chaque dépendance externe doit avoir un propriétaire, un comportement défini en cas de défaillance et une vérification documentée.
  • La disponibilité est une propriété de la chaîne, pas de l'instrument.
  • La synchronisation horaire est une exigence de data integrity, pas un détail de configuration.
  • Une sauvegarde vaut exactement ce que vaut sa restauration vérifiée.
  • Commissioning et qualification sont des activités distinctes : le premier n'allège la seconde que s'il est planifié et documenté.
  • L'IT doit être associée comme co-concepteur, non comme exécutant en aval des décisions.

Questions fréquentes

L'EMS doit-il disposer d'un réseau dédié ?

Aucune obligation en ce sens. La ségrégation réduit l'exposition et simplifie la maîtrise des modifications, mais crée des besoins de gestion dédiés. Le choix se motive sur la base du risque, de la criticité du système et de la capacité de l'organisation à le maintenir dans le temps.

Quelle autonomie l'onduleur doit-il garantir ?

Celle nécessaire pour achever ou interrompre en sécurité l'opération en cours, et pour maintenir disponibles les fonctions devant rester actives selon la stratégie définie. Il n'existe pas de valeur standard : elle découle du scénario opérationnel du site.

Le commissioning peut-il remplacer la qualification ?

Non. Il peut en alléger la charge s'il est planifié en cohérence avec la stratégie de validation, exécuté par du personnel compétent et documenté de manière vérifiable, mais il ne remplace pas l'activité documentée démontrant l'aptitude à l'usage prévu. La distinction est développée dans l'article sur FAT, SAT, IQ, OQ et PQ du système.

Qui est responsable du réseau : l'IT ou la qualité ?

La responsabilité technique relève généralement de l'IT ; la responsabilité de l'adéquation aux exigences GMP reste à la qualité. Pour que le modèle fonctionne, il faut un accord écrit fixant les niveaux de service, les modalités de communication des maintenances et le processus d'évaluation des modifications.

À quelle fréquence éprouver la restauration des données ?

À une périodicité définie par l'entreprise selon la criticité du système et sa politique de gestion des données, et en tout cas après des modifications significatives de l'infrastructure. L'essai doit être documenté : c'est la seule preuve que la restauration fonctionne dans la configuration réelle.

Comment gérer les mises à jour du système d'exploitation et de l'applicatif ?

Par change control, avec évaluation d'impact sur le système qualifié et définition des vérifications requises avant remise en service. Le processus se convient avec l'IT avant le démarrage, car les mises à jour arriveront de toute façon.

Références réglementaires et techniques

Poursuivre le parcours projet

Cet article fait partie du parcours Environmental Monitoring Systems de GuideGxP, qui suit le cycle de vie d'un projet EMS de la définition des exigences à la gestion en exploitation.

Envie de recevoir ce type d'analyse par email ? Abonnez-vous à The Pragmatic GMP, la newsletter GuideGxP destinée à celles et ceux qui travaillent au quotidien avec les GMP, la qualification et la data integrity.

THE PRAGMATIC GMP · CHAQUE LUNDI

Les GMP essentielles, en 7 minutes.

Un thème GMP, un exemple concret et une action pratique, à partir de sources officielles et des tendances d’inspection.
Découvrir The Pragmatic GMP →