PHARMA LAB · PL-06-007

Revue des pistes d’audit dans le CDS : exemples, priorités et décisions

Un rapport sans anomalie ne prouve pas que l’historique est complet. La revue du CDS doit vérifier les événements inclus, leur contexte et les décisions.
Illustration technique d’une réviseuse comparant une chronologie complète d’événements avec un rapport synthétique sur deux écrans de laboratoire.

Le rapport de piste d’audit ne montre aucune anomalie, mais le CDS contient une séquence interrompue absente du rapport. Il ne suffit pas de mieux lire les lignes : il faut démontrer que le périmètre de revue couvre l’historique pertinent. Un enregistrement disponible, une revue réalisée et une investigation terminée constituent trois preuves différentes.

1. Partir du jeu de données et distinguer les enregistrements

Définir la décision soutenue par la revue ainsi que les échantillons, séquences, injections, méthodes et résultats concernés. Identifier ensuite les enregistrements nécessaires : acquisition, traitement, configuration et sécurité peuvent être répartis entre plusieurs vues ou dépôts. Un journal d’accès ne reconstitue pas à lui seul les changements d’intégration ; le rapport de résultats ne documente pas tous les événements.

Pour chaque événement pertinent, relier identifiant de l’objet, utilisateur, date et heure, action, valeurs ou versions antérieures et nouvelles, et motif pertinent. Comprendre le fuseau et la signification de l’horodatage ; trier un export par date ne garantit pas à lui seul la bonne chronologie.

Les principes généraux des pistes d’audit sont traités séparément. Ici, l’objectif est de reconstituer le parcours d’un jeu chromatographique précis sans présumer que chaque événement système est une anomalie analytique.

2. Définir périmètre, responsabilités et fréquence

Identifier d’abord les exigences applicables à la revue de l’enregistrement. La guidance FDA de 2018, Q7–8, associe la revue des modifications à celle de l’enregistrement et demande de respecter les fréquences fixées par les règles CGMP pertinentes. Lorsqu’aucune fréquence n’est précisée, l’évaluation du risque considère criticité, contrôles et impact produit. Le risque n’autorise pas à reporter un contrôle obligatoire.

Désigner des réviseurs formés à la méthode et au CDS, disposant des accès nécessaires aux preuves et d’une indépendance appropriée par rapport aux personnes ayant produit ou modifié les données. L’AQ ne doit pas nécessairement réaliser toute la revue : définir activités du service et supervision de l’unité qualité selon le système qualité et les exigences applicables.

Distinguer la revue liée à l’opération du réexamen périodique des événements système, configurations et privilèges. Si un événement système peut affecter le jeu examiné, le relier à l’évaluation actuelle ; le reporter à un contrôle futur ne suffit pas. Aucune fréquence unique ne convient à tous les CDS.

3. Vérifier que filtres et rapports ne masquent pas d’événements

Documenter les sources interrogées, l’intervalle temporel, les fuseaux, utilisateurs, projets, statuts et types d’événements inclus ou exclus. Vérifier si le rapport ne montre que les séquences terminées, résultats approuvés ou versions actuelles. Évaluer aussi pagination, limites d’export et possibilité de revenir à l’événement et aux données d’origine.

Un exemple éditorial de test utilise cinq événements synthétiques connus : acquisition terminée, interruption, retraitement, changement de méthode et changement de rôle autorisé. Avant d’appliquer le filtre, définir les événements attendus dans le rapport et ceux revus via un autre enregistrement. Comparer la couverture attendue et observée et documenter les écarts, pas seulement le nombre de lignes.

Concevoir ce test dans un environnement isolé et autorisé ; il ne nécessite ni suppression de données ni désactivation des pistes d’audit. Le répéter lorsque des modifications de requêtes, configuration ou version affectent la couverture. La revue par exception exige des critères justifiés et une fiabilité démontrée : « aucune exception » n’a de sens que si la sélection fonctionne.

4. Relier chaque événement à une question et une action

Cette matrice originale oriente la revue sans remplacer la procédure ni prédéterminer son issue. Un événement peut être expliqué, nécessiter un complément ou déclencher une investigation ; le libellé du logiciel ne décide pas à lui seul.

ÉvénementQuestion du réviseurPreuves à relierIssue possibleAction
Séquence interrompueQuelles acquisitions ont eu lieu ?Séquence, signaux et statut des injectionsInterruption expliquée ou données manquantesRapprocher et évaluer l’impact
RetraitementPourquoi le résultat a-t-il changé ?Versions, paramètres, motif et méthodeMotif étayé ou nonAccepter avec justification ou investiguer
Changement de méthodeÉtait-il autorisé pour ce jeu ?Version, date d’effet et approbationUsage correct ou version inappropriéeÉvaluer les jeux concernés
Suppression enregistréeQuel objet et quel impact ?Événement, objet, motif et données conservéesGestion prévue ou perte pertinentePréserver les preuves et escalader
Changement de privilègesA-t-il permis d’agir sur l’enregistrement ?Autorisation et activités de la périodeAccès justifié ou conflitImpliquer responsable système et AQ
Changement temporelLa chronologie reste-t-elle reconstituable ?Horloges, fuseaux et événements liésÉcart expliqué ou ordre incertainClarifier avant de conclure

Pour évaluer un retraitement des pics, lire le journal avec le signal et la méthode. Répétitions, exclusions ou changements après revue nécessitent un contexte. Un échec de connexion ne prouve pas automatiquement une manipulation : examiner identité, activités ultérieures et contrôles.

5. Cas simulé et enregistrement de la conclusion

Un récapitulatif montre une séquence terminée. La comparaison avec la liste des acquisitions révèle une séquence précédente interrompue sur les mêmes échantillons. Le réviseur contrôle le filtre : seul le statut « terminé » était sélectionné. Il préserve les deux séquences et reconstitue injections réalisées, motif de l’interruption, reprise et résultats utilisés.

Si la reconstitution est complète, documenter l’issue analytique et corriger le processus de reporting par un changement maîtrisé. Évaluer aussi les revues antérieures potentiellement concernées. Si des données ou motifs manquent, maintenir l’anomalie ouverte et déclencher l’escalade prévue. Ne pas déclarer la revue complète au seul motif que la séquence finale est conforme.

Enregistrer périmètre, sources, version du rapport ou critères de recherche, réviseur, date, preuves consultées, questions, réponses, conclusion et liens vers les investigations. Une signature sans périmètre ne rend pas le contrôle reproductible. Fermer une question de revue ne clôt pas automatiquement une investigation et ne libère pas un lot.

Réexaminer périodiquement le processus : filtres modifiés, événements non reconnus, formation et problèmes récurrents peuvent nécessiter des mises à jour. Évaluer qualité des conclusions et couverture, sans mesurer l’efficacité uniquement au nombre de lignes lues.

6. Références et applicabilité

Sources vérifiées les 1er–2 octobre 2026. Contexte de laboratoire BPF pour médicaments humains ; exemples simulés, aucune activité sur des systèmes réels. Les détails opérationnels dépendent du CDS et des procédures approuvées.

  • FDA — Data Integrity and Compliance With Drug CGMP, version finale de décembre 2018, Q1c et Q7–8 : définition, responsabilités et fréquence. Guidance non contraignante à lire avec les règles CGMP applicables.
  • Commission européenne — Annexe 11, révision de janvier 2011, applicable depuis le 30 juin 2011, §§9, 12–13 : pistes d’audit, sécurité et incidents. La proposition de 2025 reste distincte du texte adopté.
  • PIC/S — PI 041-1, version finale du 1er juillet 2021, §9.6 : configuration, compréhension et revue des pistes d’audit. Guidance d’inspection BPF/BPD ; la matrice ci-dessus est originale et ne reproduit pas celle du PIC/S.
Contenu technique pour éclairer les décisions : il ne remplace pas les procédures approuvées, les exigences applicables ou le manuel de l’instrument.

Poursuivre la lecture