PHARMA LAB · PL-06-016

Rôles utilisateurs au laboratoire numérique : accès et privilèges

Une matrice opérationnelle pour attribuer, vérifier et réexaminer les droits d’accès tout en préservant la responsabilité des actions.
Illustration technique d’une responsable et d’un analyste examinant une matrice de permissions sur un écran de laboratoire.

Un rôle nommé « analyste » peut autoriser des activités très différentes dans deux systèmes. Dans un CDS, il peut permettre l’acquisition et le retraitement ; dans un LIMS, il peut aussi inclure la modification de données de référence ou des approbations. Le nom du profil ne démontre pas que ses privilèges sont corrects.

Le contrôle des accès doit relier chaque personne aux activités attribuées, aux enregistrements concernés et aux limites autorisées. Le résultat attendu est une configuration vérifiable, maintenue lorsque les personnes et les processus changent. Les exemples suivants servent à concevoir des contrôles et des essais autorisés dans un environnement de test.

1. Distinguer responsabilités et capacités techniques

Lister les actions réelles : acquérir, modifier une méthode, retraiter, revoir, approuver, exporter, gérer les utilisateurs ou intervenir sur les fichiers. Désigner les responsables du processus et du système ; préciser qui autorise les droits et qui les applique. La capacité technique de modifier une base de données ne confère pas l’autorité scientifique d’approuver un résultat.

Analyste, réviseur, administrateur, IT et assistance constituent des points de départ, non cinq profils universellement obligatoires. Vérifier les séparations exigées par le processus, dont la revue par une autre personne lorsque nécessaire. Pour l’administration, la guidance FDA recommande l’indépendance vis-à-vis des responsables du contenu des enregistrements. Des limites organisationnelles demandent une évaluation documentée et des contrôles adéquats, pas une exception implicite.

2. Construire la matrice rôle–action–preuve

Cet exemple original ne prescrit pas l’organigramme. Remplacer les noms génériques par les fonctions réellement habilitées à autoriser et préciser système, projet, type d’enregistrement et conditions d’utilisation. « Peut modifier » sans définir quoi et quand laisse une limite indéterminée.

Rôle et actionPermission et limiteAutorisationEssai et réexamen
Analyste : acquérir une séquenceAcquisition dans les projets attribués ; aucune gestion des utilisateursResponsable du processus, selon la procédureAcquisition permise et gestion des utilisateurs refusée ; réexamen au changement de fonction
Réviseur : vérifier un résultatAccès à l’enregistrement complet ; approbation limitée au périmètre attribuéFonction compétente, avec prérequis de formationVérifier le flux et la séparation requise ; réexaminer périmètre et conflits
Administrateur applicatif : gérer les profilsFonctions administratives nécessaires ; usage séparé des activités courantesResponsable du système et fonction autorisante définieModification autorisée tracée ; contrôle indépendant des privilèges
IT : intervenir sur l’infrastructureAccès technique délimité ; aucune autorité implicite sur les résultatsResponsable technique et propriétaire du systèmeIntervention attribuable et limitée ; réexamen après changements
Assistance : diagnostic autoriséAccès nominatif, limité en objet et en duréeRéférent interne autoriséActivation et révocation vérifiables ; clôture de l’intervention
Compte de service : transférer des donnéesSeules opérations nécessaires à l’interface ; aucune approbation humaineResponsable de l’intégration et responsable techniqueOpération prévue permise et opération étrangère refusée ; réexaminer dépendances et responsable

3. Maîtriser identité, authentification et comptes particuliers

L’identité indique qui ou quel service agit ; l’authentification vérifie cette identité ; l’autorisation définit ce qu’elle peut faire. Une connexion réussie ne prouve pas que les permissions sont correctes. Évaluer aussi les droits hérités des groupes, les droits locaux et les chemins vers les fichiers ou bases de données : l’écran de l’application peut ne pas montrer tous les accès.

Les activités GMP exigeant une attribution individuelle ne doivent pas utiliser d’identifiants partagés. La FDA distingue la simple consultation en lecture seule de la revue attribuable à une personne : un compte partagé de visualisation ne devient pas adapté à la signature d’une revue.

Pour les comptes de service, documenter fonction, responsable, privilèges, gestion protégée des secrets et dépendances. Un processus automatique doit être identifiable comme tel et relié à la transaction pertinente ; ne pas le présenter comme l’approbation d’un analyste. Séparer usage administratif et usage courant pour les accès privilégiés et définir des protections cohérentes avec risques et exigences. Aucune durée universelle de mot de passe ne convient automatiquement à tous les laboratoires.

4. Suivre demande, modification et révocation jusqu’à leur effet réel

La demande devrait préciser identité, activité, périmètre, motif, prérequis et durée si temporaire. Conserver l’autorisation, l’exécution et la vérification des droits résultants. Ne pas clore le ticket simplement parce qu’un profil a été sélectionné : vérifier ce que l’utilisateur peut réellement faire, y compris les combinaisons de rôles.

Lors d’un changement de fonction, comparer anciens et nouveaux droits et retirer ceux qui ne sont plus justifiés. Pour les départs, relier la notification du personnel à la désactivation et vérifier les sessions et accès concernés selon le processus défini. Désactiver l’accès ne signifie pas supprimer l’identité des enregistrements historiques. L’auteur, l’action et l’autorisation pertinente au moment de l’activité doivent rester reconstituables.

5. Tester aussi ce que le rôle ne doit pas faire

Dans un environnement de test autorisé, utiliser des identités et données fictives représentatives. Vérifier une action permise et une action interdite aux limites critiques : acquérir une séquence sans modifier les privilèges, ou consulter un résultat sans l’approuver. Définir au préalable le résultat attendu et conserver configuration, observation et éventuelle déviation.

Masquer un bouton ne suffit pas : confirmer que l’opération est réellement refusée par les chemins applicatifs pertinents autorisés pour l’essai. Évaluer les rôles combinés, l’expiration des accès temporaires et la révocation. Il s’agit de vérifications fonctionnelles délimitées, non d’instructions pour attaquer des systèmes opérationnels. Les relier aux essais de validation des LIMS et CDS.

6. Cas simulé et réexamen dans le temps

Une analyste formée doit remplacer temporairement un réviseur absent. Le responsable évalue compétence, enregistrements attribués et conflit avec les analyses réalisées par cette même personne. Il autorise uniquement le périmètre compatible, avec expiration ; l’administrateur applique le changement à l’identité nominative. L’analyste n’utilise pas les identifiants de son collègue.

Les essais confirment l’accès demandé et la séparation nécessaire. À l’échéance, le retrait des droits ajoutés est vérifié ; les revues achevées restent attribuées à leur auteure. Si le système ne permet pas le contrôle requis, la solution doit être évaluée et autorisée avant utilisation, sans improviser un compte partagé.

Le réexamen périodique compare utilisateurs, rôles, activités réelles, comptes inactifs et accès particuliers. Définir fréquence et critères selon risques et exigences, en plus des réexamens déclenchés par des changements. Les urgences demandent un parcours défini, un motif, un accès délimité, une traçabilité et un contrôle ultérieur ; elles n’autorisent pas des privilèges permanents. Pour le périmètre réglementaire, voir Annex 11 et Part 11 au laboratoire.

Sources et statut — vérification : 2 octobre 2026. EU GMP Annex 11, révision de janvier 2011 actuelle dans l’index officiel, §§2, 11–12 ; FDA Data Integrity, guidance finale non contraignante de décembre 2018, Q4–5 ; 21 CFR Part 11, règlement si applicable, §§11.10(d), (g) et 11.300 ; NIST SP 800-53 Rev. 5, septembre 2020 avec mises à jour de décembre 2020, AC-2, AC-5, AC-6, consultés avec la note officielle sur la version 5.2.0 de 2025. NIST est une référence technique pour ces contrôles, pas une exigence GMP automatiquement applicable.

Contenu technique pour éclairer les décisions : il ne remplace pas les procédures approuvées, les exigences applicables ou le manuel de l’instrument.

Poursuivre la lecture