PHARMA LAB · PL-06-025

Fournisseurs de logiciels et cloud au laboratoire : qualification et responsabilités

Qualifier le service réellement utilisé au laboratoire : des échantillons aux métadonnées, jusqu’à la récupération des enregistrements en fin de contrat.
Illustration technique de spécialistes de laboratoire et informatiques examinant un service numérique et les preuves des données à conserver.

Un fournisseur peut bien gérer son infrastructure sans connaître l’usage d’un résultat dans une décision concernant un lot. La qualification doit relier le service acheté aux activités et enregistrements qu’il soutient. Pour un LIMS hébergé dans le cloud, la question concrète est de savoir si échantillons, méthodes, résultats, revues et historique restent maîtrisables pendant l’utilisation et après la sortie du service.

Le nom d’une plateforme, un certificat ou une démonstration ne répondent pas à cette question. Il faut des preuves pertinentes, des responsabilités attribuées et des vérifications de l’usage prévu. Cet article propose des critères techniques ; les accords effectifs doivent être examinés par les fonctions compétentes.

Qualifier un service défini, pas une marque

Décrire processus, utilisateurs, données et dépendances avant de demander des documents. Distinguer application, hébergement, passerelle instrumentale, maintenance et archivage. Identifier fournisseur contractuel et sous-traitants concernés : assistance LIMS et exploitation de l’infrastructure peuvent relever d’organisations différentes.

Définir lieux de stockage, parcours des données, configurations maîtrisées par le laboratoire et celles dépendant du service. Les termes SaaS, PaaS et IaaS décrivent le modèle, mais n’attribuent pas chaque tâche. Évaluer aussi réseau, authentification, licences, instruments locaux et disponibilité nécessaire au flux CQ.

Un service de planification seul n’a pas nécessairement le même impact que celui conservant l’unique copie native. Documenter criticité et justification de la profondeur d’évaluation, avec vérifications directes éventuelles et informations manquantes.

Examiner compétences, développement et preuves

Demander des exemples liés au service et à la version proposés : exigences, développement, essais, défauts, mises en service et changements. Vérifier comment les problèmes sont communiqués et quelles preuves existent pour des fonctions configurées différemment. Les essais du fournisseur peuvent contribuer à la validation de l’usage au laboratoire, mais ne prouvent pas seuls la justesse des flux et interfaces locaux.

Pour certificats et attestations, examiner organisme, période, périmètre, exclusions et contrôles à la charge du client. Une attestation sur l’infrastructure ne couvre pas automatiquement application, configuration de l’instance client ou intégrité d’un résultat. Les restrictions d’accès aux preuves doivent être évaluées, pas compensées par une affirmation générique de « cloud BPF ».

Attribuer les tâches sur le parcours de l’échantillon

La matrice distingue exécutant, évaluateur du résultat et décideur. Les attributions suivantes sont illustratives : les confirmer avec le service réel et les traduire en accords et procédures cohérents.

Activité ou contrôleResponsabilité à définirPreuveEngagement à convenirRéexamen
Transfert instrument–LIMSOpérateur de passerelle et fournisseur applicatif exécutent ; laboratoire rapprocheÉchantillon, unités, versions, erreurs et messages répétésLimites d’assistance et gestion des rejetsChangements d’interface ou défauts
Rôles et accès d’assistanceClient autorise les utilisateurs ; prestataire gère ses opérateursDroits effectifs et activités privilégiées attribuablesAccès limité, notification et retrait selon conditions définiesChangements de personnel, risque ou service
Nouvelle version de méthodeLaboratoire approuve ; service conserve liens et historiqueRésultat lié à la version utiliséeDisponibilité et intégrité des versions historiquesChangements de modèle de données ou configuration
Récupération d’un jeuPrestataire restaure selon accord ; client vérifie l’utilisabilitéSignaux, métadonnées et relations récupérésPérimètre, objectifs et responsabilités de restaurationEssais et changements de dépendances
Incident et version logiciellePrestataire communique ; client évalue l’impact CQÉvénement, données concernées, notes de version et actionsCanaux, délais pertinents, preuves et urgencesIncidents et qualité des communications
Sortie du servicePrestataire restitue ; laboratoire rapproche et conserveExport complet, lisibilité, piste d’audit et liensFormats, accès résiduel, assistance, coûts et cessationEssais d’export et changements du service

Une case « partagé » sans exécutant ni preuve peut cacher une tâche que personne n’effectue. Une copie de base gérée par le prestataire peut, par exemple, exclure des fichiers natifs sur une passerelle locale : le laboratoire doit identifier et couvrir cette frontière.

Accords vérifiables et continuité des enregistrements

Clarifier périmètre des données, activités confiées, sous-traitance, communications, changements et disponibilité des preuves. Définir comment laboratoire, informatique et qualité évaluent incidents et versions pouvant affecter acquisition, calcul, pistes d’audit, signatures ou conservation. Un préavis sans les informations nécessaires peut empêcher une évaluation utile.

Les possibilités de vérification doivent correspondre aux risques et obligations, avec accès aux informations pertinentes et audit des activités externalisées. Un questionnaire rempli ne démontre pas l’efficacité des contrôles. Conserver conclusions et conditions d’acceptation du service.

Avant de dépendre du service, tester une stratégie de sortie. Quels objets sont exportables, avec quels formats, liens, outils de lecture et conditions de licence ? Qui permet l’accès après cessation, et combien de temps selon l’accord ? L’article sur la migration CDS/LIMS approfondit le rapprochement du contenu et du sens. Ne pas prévoir la suppression de la source avant une solution vérifiée et autorisée.

Cas simulé : résultats exportés, historique absent

Pendant l’évaluation d’un LIMS, le laboratoire demande l’export de l’échantillon d’essai C52, comprenant résultat corrigé, version précédente et motif du changement. Le fichier reçu contient seulement la dernière valeur et l’identifiant ; historique, auteurs et lien vers la spécification appliquée manquent.

Le nombre de résultats concorde, mais l’export ne permet pas de reconstruire la décision. L’équipe consigne l’écart et demande une démonstration d’export complet ou une solution documentée de conservation et d’accès. Elle vérifie le nouveau paquet en environnement séparé, avec des personnes ne dépendant pas de la mémoire de l’auteur.

Si la solution reste insuffisante, cette exigence critique n’est pas satisfaite : le service n’est pas accepté pour l’usage prévu uniquement parce que la démonstration fonctionne. Le cas est simulé et ne décrit aucun défaut d’un fournisseur réel.

Réexaminer le service en exploitation

Suivre les indicateurs pertinents : incidents touchant les enregistrements, résultats de récupération, défauts d’interface, qualité des notifications et clôture des actions. Fixer la fréquence selon criticité et performances ; réévaluer changements de sous-traitant, architecture ou service. Disponibilité en pourcentage et rapidité d’assistance sont utiles, sans remplacer l’exhaustivité des données.

Le chapitre 7 des BPF UE, révision 1, applicable depuis le 31 janvier 2013, traite activités externalisées, responsabilités, accords et accessibilité des enregistrements. L’Annexe 11, janvier 2011, §3, concerne fournisseurs et prestataires. Le PIC/S PI 041-1, 1er juillet 2021, §10, développe l’intégrité des données des activités externalisées.

Sources consultées le 2 octobre 2026, dans le contexte BPF des médicaments humains. L’acceptation reste liée aux capacités démontrées, responsabilités convenues et conditions d’usage du laboratoire.

Contenu technique pour éclairer les décisions : il ne remplace pas les procédures approuvées, les exigences applicables ou le manuel de l’instrument.

Poursuivre la lecture