L'infrastructure d'un Environmental Monitoring System est la partie du projet que personne ne regarde jusqu'à ce qu'elle s'arrête. Réseau, alimentation, onduleurs, serveurs, synchronisation horaire, sauvegarde : des éléments qui n'apparaissent pas dans les spécifications fonctionnelles, qui relèvent souvent d'autres fonctions que celles qui rédigent l'URS, et qui déterminent si le système sera disponible au moment voulu et si les données produites seront défendables.
Une seule règle oriente tous les choix de cette phase : chaque dépendance externe du système doit avoir un propriétaire, un comportement défini en cas de défaillance et une vérification documentée que ce comportement est bien celui attendu. Un système qui s'appuie sur un réseau de site sans accord formel sur la disponibilité et la maintenance, sur une alimentation sans réponse définie en cas de coupure, ou sur une sauvegarde jamais éprouvée en restauration, n'a pas géré ces risques : il en a hérité.
C'est aussi la phase où il faut tenir nette une distinction source de confusions récurrentes : commissioning et qualification ne sont pas la même activité. Le commissioning relève de la bonne pratique d'ingénierie et vise à amener l'installation à fonctionner comme prévu ; la qualification est l'activité documentée par laquelle, selon des protocoles approuvés, on démontre que le système est adapté à son usage prévu en contexte GMP. Un bon commissioning allège la qualification mais ne la remplace pas.
Pourquoi cette phase détermine la disponibilité du système
Un EMS indisponible pendant une opération critique pose à l'entreprise une question immédiate et désagréable : arrêter, poursuivre avec une mesure alternative, ou poursuivre et documenter. Si la réponse n'a pas été définie et éprouvée en amont, elle sera improvisée sous pression — et c'est précisément la situation dont naissent les déviations les plus difficiles à clôturer.
La disponibilité n'est pas une propriété de l'instrument : c'est une propriété de la chaîne. Sonde, instrument, alimentation, réseau, serveur, stockage, services de support : la disponibilité globale est gouvernée par le maillon le plus faible et par la vitesse à laquelle on peut le rétablir. Concevoir l'infrastructure, c'est décider en conscience où accepter un point unique de défaillance et où non — et l'écrire.
Le cadre : ce qui est exigé et ce qui relève de la conception
| Niveau | Ce qui est établi concernant l'infrastructure |
|---|---|
| Exigence réglementaire (Annexe 11, révision de janvier 2011) | Pour les systèmes informatisés, fixe des attentes sur la validation, la sécurité des accès, l'intégrité et la protection des données, les sauvegardes, la gestion des incidents, la continuité d'activité et les accords formalisés avec les prestataires. Elle ne prescrit pas de solutions techniques particulières. |
| Exigence réglementaire (EudraLex Volume 4, Annexe 1) | Exige une surveillance adaptée à la criticité et, le cas échéant, continue pendant les opérations critiques : une exigence qui se traduit en exigences de disponibilité de l'infrastructure support. |
| Exigence réglementaire (EudraLex Volume 4, Annexe 15) | Définit le cadre de la qualification et de la validation, y compris les relations entre activités de vérification en phase de conception et activités de qualification. |
| Bonne pratique d'ingénierie | Commissioning, séparation des cheminements, redondance des composants critiques, ordonnancement et identification des installations, documentation de remise. Allège la qualification sans la remplacer. |
| Politiques informatiques internes | Ségrégation des réseaux, gestion des mises à jour, cybersécurité, gestion des accès distants. À concilier avec les exigences GMP, non à appliquer automatiquement. |
| Recommandation opérationnelle GuideGxP | Formaliser par écrit, avant l'installation, un accord entre qualité, ingénierie et IT fixant propriétaire, niveau de service et comportement attendu pour chaque dépendance d'infrastructure. |
Guide technique
Réseau et ségrégation
Le réseau qui transporte les données de surveillance fait partie du système. À définir :
- Frontière du système informatisé : où s'arrête l'EMS et où commence l'infrastructure de site. De cette définition découlent le périmètre de validation, les responsabilités et la gestion des modifications.
- Ségrégation : si et comment le réseau de l'EMS est séparé du réseau d'entreprise, avec quelles règles de transit et quels contrôles. La séparation réduit l'exposition mais crée des besoins de gestion dédiés.
- Accès distants : si le fournisseur doit pouvoir intervenir, les modalités doivent être définies, autorisées, tracées et limitées dans le temps, avec des responsabilités fixées contractuellement.
- Cheminements physiques : les câbles traversant des zones classées suivent les mêmes règles de coordination et d'étanchéité que celles décrites pour les lignes de prélèvement dans l'article sur l'installation des sondes.
- Comportement en cas d'indisponibilité du réseau : ce qu'il advient des données acquises sur le terrain pendant la coupure, et comment elles sont réconciliées au rétablissement. À définir, éprouver et documenter.
Alimentation et continuité
- Classification des charges : quels composants doivent rester alimentés en cas de coupure et pendant combien de temps, selon ce que le système doit pouvoir démontrer.
- Onduleurs : dimensionnement et autonomie se définissent à partir du scénario retenu, non d'une convention générique ; l'autonomie nécessaire dépend du temps requis pour achever ou interrompre en sécurité l'opération en cours.
- Comportement à l'arrêt et au redémarrage : comment le système réagit à la perte puis au retour de l'alimentation ; si les données partielles sont conservées ; si le redémarrage est automatique ou nécessite une intervention ; si l'état d'alarme est correctement rétabli. Ce sont des vérifications à réaliser, non à supposer.
- Maintenance des onduleurs : batteries et composants ont une durée de vie ; le plan de maintenance se définit à la remise, pas à la première indisponibilité.
Synchronisation horaire
C'est l'un des éléments d'infrastructure ayant le plus d'impact sur la data integrity, et l'un des plus fréquemment négligés. Si instruments, serveurs et systèmes connectés ne partagent pas une référence temporelle fiable, la corrélation entre événements devient inexploitable et les investigations perdent leur socle. Il faut définir la source de référence, la manière dont les composants s'y alignent, la fréquence, la gestion du changement d'heure, qui peut modifier l'horloge système et comment cette modification est tracée. Dans les parcs d'instruments autonomes, où chaque unité a son horloge, le sujet devient une procédure opératoire à part entière.
Serveurs, stockage et restauration
- Hébergement et responsabilité : serveur physique, machine virtuelle ou service infogéré impliquent des modèles de responsabilité différents, à expliciter par écrit.
- Sauvegarde : périmètre, fréquence, conservation et localisation des copies se définissent en cohérence avec les exigences de conservation applicables.
- Restauration : une sauvegarde non éprouvée n'est pas une sauvegarde. Le test de restauration doit être réalisé, documenté et répété périodiquement.
- Archivage à long terme : comment les données restent lisibles et reconstructibles pendant toute la durée de conservation exigée, y compris après déclassement du système.
- Gestion des mises à jour : système d'exploitation, base de données et applicatif ont leurs propres cycles ; le processus d'évaluation d'impact et de re-vérification éventuelle se convient avec l'IT avant le démarrage.
Cybersécurité
Les mesures de sécurité informatique doivent être conciliées avec les exigences GMP : une politique de mise à jour automatique appliquée sans évaluation d'impact peut modifier un système qualifié ; une règle de verrouillage de session trop agressive peut interrompre la surveillance. La solution n'est pas d'exempter l'EMS des politiques de sécurité, mais de définir comment les deux exigences se composent, avec des responsabilités et un processus de décision explicites. Le sujet croise la gestion des accès et de l'audit trail, traitée dans l'article sur le logiciel EMS entre Annexe 11, Part 11 et data integrity.
Commissioning et qualification : où passe la frontière
| Aspect | Commissioning | Qualification |
|---|---|---|
| Nature | Bonne pratique d'ingénierie | Activité GMP documentée |
| Objectif | Amener l'installation à fonctionner comme prévu | Démontrer l'aptitude à l'usage prévu |
| Responsabilité typique | Ingénierie et fournisseur | Qualité, avec ingénierie et utilisateur |
| Documentation | Procès-verbaux et enregistrements techniques | Protocoles approuvés et rapports |
| Critères | Spécifications techniques | Critères d'acceptation approuvés |
| Relation | Allège la qualification si planifié et documenté | Ne peut être remplacée par le commissioning |
Pour que le commissioning allège la qualification, il doit être planifié en cohérence avec la stratégie de validation, exécuté par du personnel compétent et documenté de manière vérifiable. Un commissioning non documenté ne produit aucun bénéfice en qualification : il faut simplement le refaire.
Outil opérationnel : matrice des dépendances d'infrastructure
À compléter avant l'installation et à joindre au dossier de projet. Les colonnes sont volontairement vides : à renseigner avec les données de votre site.
| Dépendance | Propriétaire | Comportement attendu en cas de défaillance | Vérification prévue |
|---|---|---|---|
| Réseau de transport des données | |||
| Alimentation électrique normale | |||
| Onduleur | |||
| Serveur / machine virtuelle | |||
| Stockage et sauvegarde | |||
| Source de synchronisation horaire | |||
| Accès distant du fournisseur | |||
| Services de support et d'astreinte | |||
| Intégrations avec d'autres systèmes |
Scénario pratique
Sur un site que nous appellerons Site Delta — réaliste mais fictif — l'EMS est installé et qualifié sans observation. Quelques mois après le démarrage, pendant une production, le système cesse d'enregistrer pendant un certain temps. L'investigation reconstitue la séquence : une maintenance programmée sur l'infrastructure réseau, communiquée au service informatique mais non à la fonction qui exploite le système ; aucun accord formel identifiant l'EMS comme un système à exigences de disponibilité particulières ; aucune procédure de repli définie pour ce scénario.
Aucun de ces trois éléments n'est un problème technique. Ce sont trois lacunes de gouvernance, toutes prévisibles en phase de conception et toutes résolubles avec une matrice des dépendances renseignée et approuvée avant l'installation.
Sur le même site, la revue met au jour un second point : le test de restauration des données n'avait jamais été réalisé après la mise en service. La sauvegarde fonctionnait ; la restauration dans la configuration réelle n'avait jamais été vérifiée. C'est une lacune que l'on découvre, typiquement, au pire moment.
Erreurs fréquentes et signaux d'alerte
- Traiter réseau et alimentation comme des « services de site » hors projet. Si le système en dépend, ils font partie du projet et se gouvernent comme tels.
- Ne pas définir le comportement du système en cas de coupure. La question « que fait-on s'il s'arrête en production ? » se tranche au bureau d'études, pas en atelier.
- Dimensionner la continuité par convention. L'autonomie nécessaire découle du scénario opérationnel, non d'une pratique héritée.
- Négliger la synchronisation horaire. C'est la lacune d'infrastructure qui compromet le plus souvent la reconstructibilité des événements.
- Juger la sauvegarde suffisante sans éprouver la restauration. Seule une restauration vérifiée démontre que les données sont récupérables.
- Appliquer les politiques informatiques sans évaluation d'impact. Mises à jour et changements de configuration sur un système qualifié passent par une évaluation, pas par un automatisme.
- Confondre commissioning et qualification. Présenter des activités de commissioning comme une qualification est un constat classique ; ne pas documenter le commissioning fait perdre le bénéfice qu'il aurait pu produire.
- Ne pas formaliser les accords de service. Sans responsabilités écrites, chaque indisponibilité devient une discussion au lieu d'une procédure.
- Impliquer l'IT trop tard. Sollicitée tardivement, l'IT reçoit des contraintes au lieu de contribuer aux choix, et le résultat est presque toujours moins bon pour les deux parties.
Comment documenter
- Définition de la frontière du système : ce qui relève de l'EMS et ce qui relève de l'infrastructure de site, avec les implications sur le périmètre de validation.
- Matrice des dépendances : propriétaire, comportement attendu en cas de défaillance, vérification prévue pour chaque dépendance.
- Accords de service : niveaux convenus, délais d'intervention, responsabilités de maintenance, de mise à jour et de restauration.
- Plan de commissioning : activités, critères, responsabilités et articulation avec la stratégie de qualification.
- Procédures de repli : comportement défini et éprouvé en cas d'indisponibilité du système en production.
- Preuves des essais de continuité : comportement à la perte d'alimentation, au redémarrage, à la restauration des données.
- Politique de synchronisation horaire : source, modalités et fréquence d'alignement, gestion des modifications.
- Documentation de remise : configuration, identifiants d'administration, plan de maintenance des composants d'infrastructure.
Points clés
- Chaque dépendance externe doit avoir un propriétaire, un comportement défini en cas de défaillance et une vérification documentée.
- La disponibilité est une propriété de la chaîne, pas de l'instrument.
- La synchronisation horaire est une exigence de data integrity, pas un détail de configuration.
- Une sauvegarde vaut exactement ce que vaut sa restauration vérifiée.
- Commissioning et qualification sont des activités distinctes : le premier n'allège la seconde que s'il est planifié et documenté.
- L'IT doit être associée comme co-concepteur, non comme exécutant en aval des décisions.
Questions fréquentes
L'EMS doit-il disposer d'un réseau dédié ?
Aucune obligation en ce sens. La ségrégation réduit l'exposition et simplifie la maîtrise des modifications, mais crée des besoins de gestion dédiés. Le choix se motive sur la base du risque, de la criticité du système et de la capacité de l'organisation à le maintenir dans le temps.
Quelle autonomie l'onduleur doit-il garantir ?
Celle nécessaire pour achever ou interrompre en sécurité l'opération en cours, et pour maintenir disponibles les fonctions devant rester actives selon la stratégie définie. Il n'existe pas de valeur standard : elle découle du scénario opérationnel du site.
Le commissioning peut-il remplacer la qualification ?
Non. Il peut en alléger la charge s'il est planifié en cohérence avec la stratégie de validation, exécuté par du personnel compétent et documenté de manière vérifiable, mais il ne remplace pas l'activité documentée démontrant l'aptitude à l'usage prévu. La distinction est développée dans l'article sur FAT, SAT, IQ, OQ et PQ du système.
Qui est responsable du réseau : l'IT ou la qualité ?
La responsabilité technique relève généralement de l'IT ; la responsabilité de l'adéquation aux exigences GMP reste à la qualité. Pour que le modèle fonctionne, il faut un accord écrit fixant les niveaux de service, les modalités de communication des maintenances et le processus d'évaluation des modifications.
À quelle fréquence éprouver la restauration des données ?
À une périodicité définie par l'entreprise selon la criticité du système et sa politique de gestion des données, et en tout cas après des modifications significatives de l'infrastructure. L'essai doit être documenté : c'est la seule preuve que la restauration fonctionne dans la configuration réelle.
Comment gérer les mises à jour du système d'exploitation et de l'applicatif ?
Par change control, avec évaluation d'impact sur le système qualifié et définition des vérifications requises avant remise en service. Le processus se convient avec l'IT avant le démarrage, car les mises à jour arriveront de toute façon.
Références réglementaires et techniques
- EudraLex Volume 4 — EU Guidelines for Good Manufacturing Practice (Commission européenne) : Annexe 1 (applicable depuis le 25 août 2024), Annexe 11 (révision de janvier 2011), Annexe 15 (en vigueur depuis le 1er octobre 2015).
- ICH Quality Guidelines — ICH Q9(R1) Quality Risk Management.
- PIC/S — Guides and Guidance Documents.
Poursuivre le parcours projet
Cet article fait partie du parcours Environmental Monitoring Systems de GuideGxP, qui suit le cycle de vie d'un projet EMS de la définition des exigences à la gestion en exploitation.
- En amont : le choix de l'architecture et l'installation des sondes et des lignes.
- En aval : logiciel, Annexe 11 et data integrity et FAT, SAT, IQ, OQ et PQ.
- En exploitation : étalonnage, maintenance et revue périodique.
- Fondements réglementaires GuideGxP : data integrity, ALCOA+ et audit readiness.
Envie de recevoir ce type d'analyse par email ? Abonnez-vous à The Pragmatic GMP, la newsletter GuideGxP destinée à celles et ceux qui travaillent au quotidien avec les GMP, la qualification et la data integrity.