PHARMA LAB · PL-06-016
Rôles utilisateurs au laboratoire numérique : accès et privilèges

Dans cet article
Un rôle nommé « analyste » peut autoriser des activités très différentes dans deux systèmes. Dans un CDS, il peut permettre l’acquisition et le retraitement ; dans un LIMS, il peut aussi inclure la modification de données de référence ou des approbations. Le nom du profil ne démontre pas que ses privilèges sont corrects.
Le contrôle des accès doit relier chaque personne aux activités attribuées, aux enregistrements concernés et aux limites autorisées. Le résultat attendu est une configuration vérifiable, maintenue lorsque les personnes et les processus changent. Les exemples suivants servent à concevoir des contrôles et des essais autorisés dans un environnement de test.
1. Distinguer responsabilités et capacités techniques
Lister les actions réelles : acquérir, modifier une méthode, retraiter, revoir, approuver, exporter, gérer les utilisateurs ou intervenir sur les fichiers. Désigner les responsables du processus et du système ; préciser qui autorise les droits et qui les applique. La capacité technique de modifier une base de données ne confère pas l’autorité scientifique d’approuver un résultat.
Analyste, réviseur, administrateur, IT et assistance constituent des points de départ, non cinq profils universellement obligatoires. Vérifier les séparations exigées par le processus, dont la revue par une autre personne lorsque nécessaire. Pour l’administration, la guidance FDA recommande l’indépendance vis-à-vis des responsables du contenu des enregistrements. Des limites organisationnelles demandent une évaluation documentée et des contrôles adéquats, pas une exception implicite.
2. Construire la matrice rôle–action–preuve
Cet exemple original ne prescrit pas l’organigramme. Remplacer les noms génériques par les fonctions réellement habilitées à autoriser et préciser système, projet, type d’enregistrement et conditions d’utilisation. « Peut modifier » sans définir quoi et quand laisse une limite indéterminée.
| Rôle et action | Permission et limite | Autorisation | Essai et réexamen |
|---|---|---|---|
| Analyste : acquérir une séquence | Acquisition dans les projets attribués ; aucune gestion des utilisateurs | Responsable du processus, selon la procédure | Acquisition permise et gestion des utilisateurs refusée ; réexamen au changement de fonction |
| Réviseur : vérifier un résultat | Accès à l’enregistrement complet ; approbation limitée au périmètre attribué | Fonction compétente, avec prérequis de formation | Vérifier le flux et la séparation requise ; réexaminer périmètre et conflits |
| Administrateur applicatif : gérer les profils | Fonctions administratives nécessaires ; usage séparé des activités courantes | Responsable du système et fonction autorisante définie | Modification autorisée tracée ; contrôle indépendant des privilèges |
| IT : intervenir sur l’infrastructure | Accès technique délimité ; aucune autorité implicite sur les résultats | Responsable technique et propriétaire du système | Intervention attribuable et limitée ; réexamen après changements |
| Assistance : diagnostic autorisé | Accès nominatif, limité en objet et en durée | Référent interne autorisé | Activation et révocation vérifiables ; clôture de l’intervention |
| Compte de service : transférer des données | Seules opérations nécessaires à l’interface ; aucune approbation humaine | Responsable de l’intégration et responsable technique | Opération prévue permise et opération étrangère refusée ; réexaminer dépendances et responsable |
3. Maîtriser identité, authentification et comptes particuliers
L’identité indique qui ou quel service agit ; l’authentification vérifie cette identité ; l’autorisation définit ce qu’elle peut faire. Une connexion réussie ne prouve pas que les permissions sont correctes. Évaluer aussi les droits hérités des groupes, les droits locaux et les chemins vers les fichiers ou bases de données : l’écran de l’application peut ne pas montrer tous les accès.
Les activités GMP exigeant une attribution individuelle ne doivent pas utiliser d’identifiants partagés. La FDA distingue la simple consultation en lecture seule de la revue attribuable à une personne : un compte partagé de visualisation ne devient pas adapté à la signature d’une revue.
Pour les comptes de service, documenter fonction, responsable, privilèges, gestion protégée des secrets et dépendances. Un processus automatique doit être identifiable comme tel et relié à la transaction pertinente ; ne pas le présenter comme l’approbation d’un analyste. Séparer usage administratif et usage courant pour les accès privilégiés et définir des protections cohérentes avec risques et exigences. Aucune durée universelle de mot de passe ne convient automatiquement à tous les laboratoires.
4. Suivre demande, modification et révocation jusqu’à leur effet réel
La demande devrait préciser identité, activité, périmètre, motif, prérequis et durée si temporaire. Conserver l’autorisation, l’exécution et la vérification des droits résultants. Ne pas clore le ticket simplement parce qu’un profil a été sélectionné : vérifier ce que l’utilisateur peut réellement faire, y compris les combinaisons de rôles.
Lors d’un changement de fonction, comparer anciens et nouveaux droits et retirer ceux qui ne sont plus justifiés. Pour les départs, relier la notification du personnel à la désactivation et vérifier les sessions et accès concernés selon le processus défini. Désactiver l’accès ne signifie pas supprimer l’identité des enregistrements historiques. L’auteur, l’action et l’autorisation pertinente au moment de l’activité doivent rester reconstituables.
5. Tester aussi ce que le rôle ne doit pas faire
Dans un environnement de test autorisé, utiliser des identités et données fictives représentatives. Vérifier une action permise et une action interdite aux limites critiques : acquérir une séquence sans modifier les privilèges, ou consulter un résultat sans l’approuver. Définir au préalable le résultat attendu et conserver configuration, observation et éventuelle déviation.
Masquer un bouton ne suffit pas : confirmer que l’opération est réellement refusée par les chemins applicatifs pertinents autorisés pour l’essai. Évaluer les rôles combinés, l’expiration des accès temporaires et la révocation. Il s’agit de vérifications fonctionnelles délimitées, non d’instructions pour attaquer des systèmes opérationnels. Les relier aux essais de validation des LIMS et CDS.
6. Cas simulé et réexamen dans le temps
Une analyste formée doit remplacer temporairement un réviseur absent. Le responsable évalue compétence, enregistrements attribués et conflit avec les analyses réalisées par cette même personne. Il autorise uniquement le périmètre compatible, avec expiration ; l’administrateur applique le changement à l’identité nominative. L’analyste n’utilise pas les identifiants de son collègue.
Les essais confirment l’accès demandé et la séparation nécessaire. À l’échéance, le retrait des droits ajoutés est vérifié ; les revues achevées restent attribuées à leur auteure. Si le système ne permet pas le contrôle requis, la solution doit être évaluée et autorisée avant utilisation, sans improviser un compte partagé.
Le réexamen périodique compare utilisateurs, rôles, activités réelles, comptes inactifs et accès particuliers. Définir fréquence et critères selon risques et exigences, en plus des réexamens déclenchés par des changements. Les urgences demandent un parcours défini, un motif, un accès délimité, une traçabilité et un contrôle ultérieur ; elles n’autorisent pas des privilèges permanents. Pour le périmètre réglementaire, voir Annex 11 et Part 11 au laboratoire.
Sources et statut — vérification : 2 octobre 2026. EU GMP Annex 11, révision de janvier 2011 actuelle dans l’index officiel, §§2, 11–12 ; FDA Data Integrity, guidance finale non contraignante de décembre 2018, Q4–5 ; 21 CFR Part 11, règlement si applicable, §§11.10(d), (g) et 11.300 ; NIST SP 800-53 Rev. 5, septembre 2020 avec mises à jour de décembre 2020, AC-2, AC-5, AC-6, consultés avec la note officielle sur la version 5.2.0 de 2025. NIST est une référence technique pour ces contrôles, pas une exigence GMP automatiquement applicable.
Poursuivre la lecture
PL-06-018
Synchronisation de l’heure des instruments : chronologie et piste d’audit
Quand les horloges racontent des histoires différentes : identifier l’origine des horodatages et reconstituer les événements sans modifier les originaux.
Lire l’articlePL-06-017
Signatures électroniques au laboratoire : approbations et liens
La signature doit permettre de vérifier qui a approuvé quel contenu : contrôles du flux et gestion des corrections après approbation.
Lire l’articlePL-06-015
Annex 11 et 21 CFR Part 11 au laboratoire : applicabilité
Partir du processus et de l’enregistrement requis pour définir le périmètre réglementaire, les contrôles et les preuves des systèmes du laboratoire.
Lire l’article


