EXPERT SUPPORT

Préparez-vous l’URS d’un Environmental Monitoring System ?

Décrivez le projet et son contexte GMP afin d’identifier le support approprié pour les exigences, l’architecture, la sélection fournisseur et la qualification.

✓ Aucune obligation d’achat. La demande est évaluée avant toute éventuelle transmission à un spécialiste.

Pharma Engineering Insights

URS d'un système de surveillance environnementale GMP : exigences et structure

Comment construire l'URS d'un système de surveillance environnementale GMP : définition de l'intended use et du system boundary, exigences vérifiables plutôt que prescriptives, matrice exigence-justification-méthode de vérification. Avec des exemples de formulations correctes et incorrectes, une checklist de complétude en 18 points et les questions à trancher avant de lancer la RFP.

G GuideGxP 15 min de lecture
✓ Sources et références officielles ✓ Approche opérationnelle ✓ Pour les professionnels de la pharma
GUIDEGXP · PRACTICAL GMP INSIGHTS
URS per un Environmental Monitoring System GMP: requisiti, struttura e checklist

L'URS d'un Environmental Monitoring System n'est pas un document administratif produit pour satisfaire l'AQ : c'est le contrat technique qui détermine ce que le système devra démontrer, qui le vérifiera et avec quelles preuves. Une URS bien rédigée rend la qualification presque mécanique ; une URS floue transforme l'OQ et la PQ en négociation avec le fournisseur.

Concrètement, une URS EMS efficace fait quatre choses : elle définit l'intended use et le system boundary (où s'arrête l'EMS et où commencent la GTB, la CTA ou le laboratoire de microbiologie) ; elle exprime les exigences sous forme de résultat vérifiable plutôt que de solution technique ; elle associe à chaque exigence une justification et une méthode de vérification ; et elle couvre tout le cycle de vie, pas seulement la mise en service. La règle opérationnelle la plus utile est celle-ci : si une exigence ne peut pas être vérifiée par un test, une inspection documentaire ou une démonstration, ce n'est pas une exigence — c'est une attente.

Cet article fournit la structure de référence, la matrice de traçabilité exigence–justification–vérification, des exemples de formulation correcte et incorrecte, et la checklist à compléter avant d'émettre une RFP.

Pourquoi l'URS décide du sort du projet EMS

Un Environmental Monitoring System est l'un des rares systèmes de site à se situer simultanément sur trois plans : il est instrumentation (compteurs de particules, échantillonneurs microbiologiques, capteurs de pression différentielle, de température et d'humidité), il est infrastructure (réseau, alimentation, serveurs, intégrations) et il est système informatisé GxP (enregistrements électroniques, audit trail, gestion des accès). Chacun de ces plans porte ses propres attentes réglementaires et ses propres interlocuteurs.

Le problème classique survient lorsque l'URS est rédigée par une seule de ces fonctions. Une URS rédigée uniquement par l'Ingénierie décrit bien les sondes et les raccordements mais ignore la revue de l'audit trail. Une URS rédigée uniquement par l'AQ énumère des principes d'intégrité des données mais ne définit pas le comportement attendu en cas de coupure réseau. Une URS recopiée de l'offre d'un fournisseur n'est plus une spécification : c'est la description de ce que ce fournisseur vend déjà, et elle rend impossible toute évaluation technique comparative.

Les conséquences apparaissent tard et coûtent cher : critères d'acceptation négociés pendant l'OQ, fonctions manquantes découvertes après le SAT, données historiques non migrables lors du changement de système, alarmes dont personne n'a défini qui doit les acquitter ni dans quel délai.

Contexte réglementaire : ce que la réglementation exige réellement

Avant de rédiger des exigences, il convient de clarifier la hiérarchie des sources, car les confondre est le moyen le plus rapide de rendre une URS indéfendable.

Exigence réglementaire. L'Annexe 1 des GMP européennes, pleinement applicable depuis le 25 août 2024, exige que la surveillance environnementale des zones de production stérile soit définie sur la base d'une évaluation formelle du risque documentée, et que le programme de surveillance fasse partie de la Contamination Control Strategy. L'Annexe 15, en vigueur depuis le 1er octobre 2015, établit que la spécification des équipements, installations, utilités et systèmes soit définie dans une URS et/ou une spécification fonctionnelle, les éléments essentiels de qualité étant intégrés à ce stade et les risques GMP réduits à un niveau acceptable. L'Annexe 11 — dont la version applicable reste celle de janvier 2011 — s'applique à l'EMS en tant que système informatisé utilisé dans des activités GMP.

Exigence normative. La série ISO 14644 définit la classification des salles propres et les méthodes associées ; c'est une norme technique, pas un texte GMP, et elle est référencée par les GMP sur des aspects spécifiques. Tout ce qui figure dans l'ISO 14644 n'est pas une obligation GMP, et tout ce que les GMP exigent n'est pas couvert par l'ISO 14644.

Guidance et attente d'inspection. Les documents PIC/S, les guides FDA sur le procédé aseptique et les lignes directrices ICH — en particulier ICH Q9(R1) sur le Quality Risk Management — orientent les attentes sans constituer des prescriptions ponctuelles.

Good engineering practice. Dimensionnement du vide, critères de cheminement, redondance d'alimentation : ce sont des choix d'ingénierie corrects à documenter, mais qui ne découlent pas d'une obligation réglementaire.

Recommandation GuideGxP. Tout ce qui est présenté ici comme méthode de travail — structure de l'URS, matrice de traçabilité, checklist — est une pratique opérationnelle recommandée, non une exigence réglementaire supplémentaire.

Une URS mature indique explicitement, pour chaque exigence, à laquelle de ces catégories elle appartient. C'est la différence entre « nous le faisons parce que la réglementation l'exige » et « nous le faisons parce que nous avons décidé que c'était la bonne façon », et en inspection la seconde affirmation est parfaitement recevable dès lors qu'elle est justifiée.

Si vous construisez ou revoyez le dispositif documentaire GMP de votre site, The Pragmatic GMP est la newsletter hebdomadaire gratuite de GuideGxP : analyses opérationnelles sur la réglementation, la qualification et l'intégrité des données, sans théorie inutile.

Comment structurer une URS pour un EMS

1. Business need et intended use

La section d'ouverture répond à deux questions distinctes. Le business need explique pourquoi le projet existe : nouvelle ligne, extension d'atelier, obsolescence du système existant, écart relevé en inspection, besoin d'intégrer une surveillance continue. L'intended use décrit l'usage prévu en termes GxP : quelles décisions seront prises sur la base des données produites par le système. C'est l'intended use, et non la technologie, qui détermine la profondeur de la qualification et l'étendue des contrôles d'intégrité des données.

Un EMS dont les données soutiennent la libération des lots a un intended use radicalement différent d'un système utilisé seulement pour le trending d'atelier, même à matériel identique.

2. System boundary et interfaces

La frontière du système doit être tracée avant les exigences fonctionnelles. Elle établit ce qui est inclus dans la fourniture, ce qui en est exclu, et où passent les responsabilités. Définissez explicitement :

  • quels points de surveillance, zones et classes sont dans le périmètre ;
  • quels instruments sont fournis, réutilisés ou exclus ;
  • où s'arrête l'EMS et où commencent la GTB, le SCADA d'atelier ou l'historian de site ;
  • qui possède l'infrastructure IT et qui possède le réseau ;
  • quelles données sont échangées, dans quel sens, via quel protocole et avec quelle criticité GxP.

Une interface mal définie est la première cause de litige au SAT. La question à se poser n'est pas « le système peut-il communiquer avec la GTB ? » mais « quelles données transitent, qui en est le record owner, et que se passe-t-il si le lien tombe ».

3. Parties prenantes et responsabilités

L'URS d'un EMS exige au minimum six fonctions autour de la table, chacune avec une contribution non délégable : AQ pour l'intended use, la criticité GxP et les exigences documentaires ; Ingénierie pour la faisabilité, l'installation et l'infrastructure ; Microbiologie pour les méthodes viable, les milieux, l'incubation et la gestion des échantillons ; Validation/CQV pour la stratégie de qualification et les livrables ; IT/CSV pour l'architecture, la cybersécurité, les sauvegardes et la gestion des accès ; Achats pour le contrat, le SLA, les pièces détachées et le cycle de vie commercial.

Recommandation opérationnelle : attribuez à chaque section de l'URS un responsable nommé et faites signer le document par toutes les fonctions concernées. Une URS approuvée par la seule AQ est formellement valable et substantiellement fragile.

4. Exigences de surveillance

On décrit ici ce qui doit être surveillé, en distinguant rigoureusement des concepts souvent confondus :

  • la surveillance non viable (particulaire) et viable (microbiologique), qui relèvent de logiques, de technologies et de temporalités différentes ;
  • la surveillance continue et périodique, avec leurs implications sur les alarmes, l'archivage et la charge de gestion ;
  • la classification de la salle propre, la qualification de la salle propre et la surveillance environnementale de routine : trois activités distinctes, avec leurs finalités et leurs critères propres. Une URS qui les traite comme synonymes propage la confusion sur toute la validation.

Le nombre, le type et la position des points ne s'inventent pas dans l'URS : ils découlent du risk assessment et de la stratégie d'échantillonnage, qui constituent un exercice à part — traité en détail dans notre article sur l'évaluation des risques et la stratégie d'échantillonnage en surveillance environnementale. L'URS doit en revanche exiger que le système soit capable de soutenir la stratégie définie, y compris son évolution future.

5. Exigences de performance et de disponibilité

Ce sont les exigences que le fournisseur doit démontrer, non déclarer. Exprimez-les comme un résultat attendu et vérifiable : disponibilité du système et comportement attendu en cas d'indisponibilité ; continuité de l'acquisition pendant la maintenance ou un redémarrage ; capacité de bufferisation locale de la donnée en cas de perte de communication ; temps de réponse des requêtes et des rapports sur des volumes de données réalistes en fin de vie du système, et non sur une base vide le jour du FAT.

6. Alarmes et gestion des événements

La gestion des alarmes est, avec l'intégrité des données, le domaine où les URS sont le plus souvent incomplètes. Définissez : types et niveaux d'alarme ; propagation et notification ; exigences d'acknowledgement avec identification de l'opérateur ; obligation de commentaire ou de justification ; comportement des alarmes pendant les activités planifiées ; enregistrement inaltérable de tout le cycle de vie de l'événement ; règles de gestion des alarmes répétitives.

Attention à ne pas prescrire de seuils dans l'URS lorsque ceux-ci proviennent d'autres documents : l'URS exige que le système sache gérer des niveaux paramétrables et traçables, tandis que les valeurs appartiennent au plan de surveillance et aux spécifications produit ou procédé.

7. Données, enregistrements électroniques et intégrité des données

S'agissant d'un système informatisé GxP, cette section mérite le même soin que le cahier des charges technique. Couvrez : identification des utilisateurs et user roles ; segregation of duties entre ceux qui configurent, exploitent et revoient ; audit trail complet, lisible et revisable sans assistance du fournisseur ; contenu et conservation des enregistrements électroniques et de leurs métadonnées ; backup, restore et disaster recovery avec démonstration périodique d'efficacité ; time synchronisation entre instruments, serveurs et systèmes connectés ; reporting et trending ; exigences de cybersécurité, d'accès distant et de gestion des correctifs ; exigences de data migration et de lisibilité des données historiques dans le temps.

La référence réglementaire applicable reste l'Annexe 11 dans sa version de janvier 2011, complétée par les principes établis d'intégrité des données. Si vous avez besoin des fondamentaux sur les principes ALCOA+ et l'audit readiness selon l'Annexe 11, GuideGxP les a déjà traités.

8. Exigences de cycle de vie

La section la plus négligée et celle qui a le plus fort impact économique : étalonnage et vérification périodique des instruments, avec l'accessibilité physique associée ; maintenance préventive et corrective ; documentation de fourniture et de système ; livrables de qualification attendus et support au FAT, SAT, IQ, OQ et PQ ; gestion de la configuration et du change control ; politique de mise à jour logicielle et de support des versions ; obsolescence déclarée du matériel et du logiciel ; continuité d'activité et stratégie de sortie.

Exiger ces éléments dans l'URS, c'est pouvoir les évaluer au stade de l'appel d'offres au lieu de les découvrir en troisième année d'exploitation.

Exigences bien formulées et exigences qui posent problème

La différence entre une URS utile et une URS décorative tient à la formulation de chaque exigence. Trois critères : vérifiabilité, neutralité technologique, univocité.

Exigence mal formuléePourquoi c'est un problèmeReformulation
« Le système doit être fiable. »Non vérifiable : aucun test ne peut prouver ou infirmer la fiabilité ainsi exprimée.« Le système doit garantir une disponibilité définie et mesurable sur la période de référence convenue, avec preuve du calcul et enregistrement des indisponibilités. »
« Le système doit utiliser des compteurs de particules modèle X raccordés en fibre optique. »Prescrit la solution : exclut des alternatives valables et empêche la comparaison technique des offres.« Le système doit acquérir en continu la donnée particulaire aux points définis par la stratégie d'échantillonnage, en garantissant l'intégrité de la donnée sur tout le chemin de transmission. »
« Le système doit être conforme à l'Annexe 11. »Non traduisible en test : délègue au fournisseur l'interprétation de ce que l'entreprise doit spécifier.« Le système doit enregistrer dans l'audit trail la création, la modification et la suppression des enregistrements GxP avec utilisateur, date, heure et motif, et permettre à l'AQ de les revoir sans intervention du fournisseur. »
« Les alarmes doivent être correctement gérées. »Ambigu : ne définit ni qui, ni quand, ni avec quelle preuve.« Chaque alarme doit exiger un acknowledgement avec identification unique de l'opérateur et saisie d'un motif, tous deux enregistrés de manière inaltérable. »
« Le système doit permettre la sauvegarde des données. »Ne couvre que la moitié du problème : une sauvegarde sans restauration vérifiée ne protège rien.« Le système doit permettre des sauvegardes automatiques à la fréquence définie et la restauration vérifiable des données et de la configuration, avec procédure documentée et test périodique. »

La matrice exigence → justification → méthode de vérification

C'est l'outil qui rend l'URS immédiatement exploitable en qualification : chaque exigence porte la raison de son existence et la manière dont elle sera vérifiée. Construite ainsi, la matrice de traçabilité requise en validation est déjà largement écrite.

IDExigence (extrait)CatégorieJustificationMéthode de vérification
URS-001Acquisition continue de la donnée particulaire aux points critiques définis par la stratégie d'échantillonnageExigence réglementaire (Annexe 1)Surveillance des zones critiques pendant les opérationsOQ – test fonctionnel sur tous les points ; PQ – acquisition en conditions d'exploitation
URS-014Bufferisation locale de la donnée en cas de perte de communication et reprise automatique sans perte d'enregistrementDécision risk-basedContinuité de l'enregistrement pendant les pannes réseauOQ – simulation d'interruption et vérification de complétude
URS-022Audit trail revisable par l'AQ sans assistance du fournisseurExigence réglementaire (Annexe 11, janvier 2011)Revue périodique indépendante des enregistrements GxPOQ – revue complète exécutée par un utilisateur AQ
URS-031Synchronisation horaire entre instruments, serveurs et systèmes interfacés depuis une source uniqueExigence réglementaire (Annexe 11, janvier 2011)Corrélation fiable entre événements et lotsIQ – vérification de configuration ; OQ – comparaison des horodatages
URS-045Accessibilité des sondes pour étalonnage et maintenance sans démontage structurelGood engineering practiceSoutenabilité du plan d'étalonnage dans le tempsDQ – revue de conception ; IQ – inspection sur site
URS-058Export des données historiques dans un format lisible et non propriétaire sur toute la durée de conservationRecommandation GuideGxPProtection contre le lock-in et continuité en cas de remplacement du systèmeOQ – export d'essai et relecture indépendante

Checklist de complétude de l'URS

Avant d'émettre le document, vérifiez que chacun de ces éléments est présent et non ambigu :

  1. Business need et intended use GxP énoncés et distingués.
  2. System boundary tracé, avec inclusions et exclusions explicites.
  3. Interfaces listées avec sens de la donnée, protocole et criticité.
  4. Responsables nommés pour chaque section et approbation multifonctionnelle.
  5. Distinction rigoureuse entre viable et non viable, continu et périodique.
  6. Distinction entre classification, qualification et surveillance de routine.
  7. Exigences de performance exprimées sous forme mesurable.
  8. Comportement attendu en cas de coupure réseau, d'alimentation ou de serveur.
  9. Cycle de vie complet de l'alarme, acknowledgement inclus.
  10. User roles et segregation of duties définis avant la configuration.
  11. Audit trail, backup, restore, disaster recovery et time synchronisation couverts.
  12. Exigences de cybersécurité et d'accès distant cohérentes avec la politique IT du site.
  13. Livrables de qualification attendus et support au FAT, SAT, IQ, OQ, PQ spécifiés.
  14. Étalonnage, maintenance et accessibilité physique considérés dès la conception.
  15. Data migration, conservation et lisibilité dans le temps traitées.
  16. Obsolescence, support logiciel et stratégie de sortie demandés dans l'offre.
  17. Chaque exigence catégorisée et dotée d'une méthode de vérification.
  18. Aucune exigence ne prescrit une solution là où elle devrait décrire un résultat.

Scénario pratique

Un scénario réaliste et volontairement fictif, utile pour montrer le raisonnement. Un site pharmaceutique doit équiper d'un EMS une nouvelle ligne de répartition aseptique avec isolateur, tout en conservant le système existant sur deux ateliers en Classe C.

Le premier projet d'URS, rédigé par l'Ingénierie, énumère instruments, quantités et raccordements. La revue multifonctionnelle révèle trois lacunes. Premièrement : l'intended use ne distingue pas les données soutenant la libération des lots des données de trending d'atelier, ce qui aurait conduit à tout qualifier à la même profondeur, à un coût injustifié. Deuxièmement : le system boundary ne précise pas qui possède la donnée de pression différentielle, déjà acquise par la GTB — avec le risque de deux sources divergentes sur le même paramètre. Troisièmement : aucune exigence ne décrit le comportement du système pendant les cycles de décontamination de l'isolateur, situation où des alarmes non gérées génèrent un bruit qui érode la crédibilité de tout le système d'alarme.

La révision de l'URS ajoute une exigence de ségrégation entre données critiques et données de trending, attribue formellement la propriété de la donnée de pression à un seul système, l'autre étant en lecture seule, et introduit une exigence de gestion des états opérationnels avec enregistrement traçable des changements d'état. Aucune de ces trois corrections ne requiert de technologie supplémentaire : elles requièrent seulement d'avoir été pensées avant l'appel d'offres.

Erreurs fréquentes et signaux d'alerte

  • URS recopiée de l'offre du fournisseur. Rend l'évaluation comparative impossible et cède au fournisseur le contrôle des critères d'acceptation.
  • Exigences non vérifiables. « Robuste », « user friendly », « conforme » : aucun de ces termes ne produit un test.
  • Seuils et fréquences intégrés à l'URS. Ils appartiennent au plan de surveillance ; dans l'URS ils rigidifient le système et créent un désalignement à chaque révision du plan.
  • Intégrité des données traitée en fin de document. Si elle arrive après le choix de l'architecture, certaines exigences deviennent impossibles à mettre en œuvre.
  • Cycle de vie absent. Étalonnage, obsolescence et migration des données non demandés en appel d'offres deviennent des coûts non négociables en exploitation.
  • Confusion entre classification, qualification et surveillance. Elle engendre des erreurs de périmètre qui se propagent jusqu'à la PQ.
  • Aucune exigence sur le comportement en mode dégradé. Le système n'est testé qu'en fonctionnement nominal, c'est-à-dire dans la condition la moins intéressante.
  • Approbation monofonctionnelle. Une seule signature signifie que les autres fonctions découvriront le document quand il sera trop tard pour le modifier.

Comment documenter la décision

L'URS doit être gérée comme un document contrôlé, avec versioning, approbation multifonctionnelle et change control pour toute modification postérieure à l'émission. Chaque exigence devrait être identifiée de manière unique, catégorisée par source et reliée à sa méthode de vérification ; les décisions prises en revue doivent être consignées avec leur justification, en particulier lorsqu'une exigence est délibérément exclue. En inspection, la question la plus fréquente n'est pas « avez-vous une URS » mais « comment avez-vous décidé cela, et où est-ce écrit ».

L'URS approuvée devient ensuite l'entrée de la stratégie de qualification : la manière dont les exigences sont vérifiées via FAT, SAT, IQ, OQ et PQ d'un Environmental Monitoring System est traitée dans l'article dédié.

Points clés

  • L'URS définit le résultat attendu, pas la solution technique.
  • Intended use et system boundary précèdent toute exigence fonctionnelle.
  • Chaque exigence a une catégorie, une justification et une méthode de vérification.
  • Une exigence non vérifiable n'est pas une exigence.
  • Le cycle de vie se spécifie en appel d'offres, il ne se découvre pas en exploitation.
  • L'approbation multifonctionnelle est ce qui rend l'URS solide.

Questions fréquentes

L'URS doit-elle indiquer combien de points de surveillance installer ?

Non. Le nombre et la position découlent du risk assessment et de la stratégie d'échantillonnage, qui sont des documents distincts. L'URS doit exiger que le système soutienne la stratégie définie et permette son évolution sans reconception.

Qui doit approuver l'URS d'un EMS ?

Aucune composition n'est imposée par la réglementation. La pratique recommandée est une approbation conjointe AQ, Ingénierie, Microbiologie, Validation/CQV et IT/CSV, les Achats étant associés sur les aspects contractuels et de cycle de vie.

Faut-il une URS séparée pour le matériel et le logiciel ?

Pas nécessairement. De nombreux sites gèrent une URS unique avec des sections distinctes, tracées ensuite vers des livrables de qualification différents. L'essentiel est que la frontière entre les parties soit explicite et qu'aucune exigence ne reste sans méthode de vérification.

Comment traiter l'Annexe 11 pendant une révision en cours ?

La version applicable doit être identifiée au moment de la rédaction et citée comme telle. Un texte en consultation peut être pris en compte pour orienter des choix de conception durables, mais il ne doit jamais être présenté comme une exigence en vigueur ni servir de critère d'acceptation en qualification.

Peut-on réutiliser l'URS d'un projet précédent ?

Comme base structurelle oui, comme contenu non. Intended use, system boundary, interfaces et contraintes de site changent d'un projet à l'autre : la réutilisation non critique est l'une des causes les plus fréquentes d'exigences incohérentes.

Quand faut-il mettre à jour l'URS ?

À chaque changement de périmètre avant le gel de la conception, puis via le change control. Après la mise en service, l'URS reste la référence permettant d'évaluer l'impact de toute modification du système.

Références réglementaires et techniques

Poursuivre le parcours projet

Cet article fait partie du parcours Environmental Monitoring Systems de GuideGxP, qui suit le cycle de vie d'un projet EMS de la définition des exigences jusqu'à la gestion en exploitation.

THE PRAGMATIC GMP · CHAQUE LUNDI

Les GMP essentielles, en 7 minutes.

Un thème GMP, un exemple concret et une action pratique, à partir de sources officielles et des tendances d’inspection.
Découvrir The Pragmatic GMP