Report Audit Interno GMP e CAPA: come scrivere finding difendibili e chiuderli con verifiche di efficacia
Molte aziende fanno audit.
Poche aziende chiudono il ciclo in modo difendibile.
Il vero punto non è “trovare dei finding”.
Il punto è dimostrare che il tuo sistema fa questo:
Audit → Finding ben scritto → CAPA con root cause vera → verifica efficacia → chiusura formale → trend in management review
Contenuti derivati dalla guida completa.
1) Come scrivere un finding che regge a QA review, al management e all’ispettore
Un finding efficace contiene sempre:
- Fatto osservato: specifico, con indicazione di cosa, dove e quando.
- Riferimento: SOP, GMP o requisito applicabile.
- Rischio/razionale: perché il gap è rilevante.
Template “gold standard”
È stato osservato che [fatto specifico con evidenza].
Questo è in contrasto con [SOP / requisito] perché [gap].
Il potenziale impatto è [rischio su qualità/sicurezza/data integrity].
Evidenze: [doc ID, pagine, date, campioni].
Esempio breve: GDP
- Fatto: “Nel logbook X mancano registrazioni in data…”
- Riferimento: “La SOP GDP richiede la registrazione contemporanea delle attività.”
- Rischio: “Impossibilità di dimostrare l’esecuzione dell’attività e rischio di data integrity.”
2) Classificazione Critical / Major / Minor: coerenza prima di tutto
La severità deve essere:
- coerente nel tempo;
- allineata al rischio;
- difendibile con logica ispettiva.
Definizioni operative semplici
- Critical: rischio diretto e serio per il paziente oppure compromissione grave del sistema, ad esempio data falsification.
- Major: debolezza significativa che può portare a non conformità di prodotto o perdita di controllo del processo.
- Minor: gap limitato, isolato, con rischio basso.
Se lavori in ambito UE, ricordati che il sistema di self-inspection deve produrre report con osservazioni e, dove applicabile, proposte di misure correttive: è un’aspettativa esplicita.
Errore tipico da evitare
“Classifico tutto Minor per non creare rumore.”
In ispezione è un boomerang: dà l’impressione che il sistema non sappia comprendere e classificare correttamente il rischio.
3) CAPA post-audit: la differenza tra “fare qualcosa” e “risolvere”
Molte CAPA falliscono per uno di questi motivi:
- root cause superficiale;
- azione correttiva ridotta a “rifare training”, anche quando non serve;
- nessuna verifica di efficacia;
- scadenze senza un owner reale.
3.1 Correzione vs Corrective Action vs Preventive Action
- Correzione / containment: metto in sicurezza adesso.
- Corrective Action: elimino la causa radice.
- Preventive Action: evito che il pattern si ripeta altrove.
Template CAPA pronto
| Campo | Contenuto |
|---|---|
| Finding ID | |
| Root cause | Metodo usato: 5Why / Ishikawa / altro |
| Correzione immediata | Se applicabile |
| Azione correttiva | Owner + due date + deliverable |
| Azione preventiva | Owner + due date + deliverable |
| Criterio di efficacia | Come misuro che ha funzionato |
| Evidenze di completamento | |
| Evidenze di efficacia | Post-implementazione |
4) Effectiveness Check: dove si vince, o si perde, la credibilità
La verifica di efficacia non è una semplice spunta “CAPA chiusa”.
È una domanda:
- il problema è sparito?
- è sparito il meccanismo che lo generava?
Metodi tipici
- Mini-audit di follow-up sul punto
- Controlli spot su registri, EM o training
- Trend KPI, ad esempio 0 recidive per X mesi
Mini-template report follow-up
| Campo | Contenuto |
| Riferimento audit e finding | |
| Cosa è stato verificato | Campioni, date, documenti |
| Risultato | |
| Conclusione | Efficace / parzialmente efficace / inefficace |
| Azioni aggiuntive | Se inefficace |
| Data chiusura formale |
5) “Inspection defense kit”: cosa tenere pronto e come raccontarlo
Quando l’ispettore chiede degli audit interni, devi essere veloce e lineare.
In UE, stile PIC/S
Aspettati richieste su:
- SOP auto-ispezioni;
- programma annuale;
- report audit;
- CAPA e follow-up.
Questo è coerente con il requisito di registrazione e reporting del Chapter 9.
In FDA: attenzione alla sfumatura della politica ufficiale
La FDA ha una policy per incoraggiare audit QA candidi e significativi e, in generale, limita l’accesso ai report di audit QA, anche se esistono circostanze in cui può richiedere evidenze.
La fonte più solida è la pagina FDA su CPG Sec. 130.300.
Traduzione pratica
- Non costruire un sistema “diverso” per FDA vs UE.
- Costruiscilo “robusto UE” e sarai coperto ovunque.
- Sii coerente e veritiero: se inizi a contraddirti, l’ispettore approfondisce.
6) Errori che generano rilievi, anche se l’audit interno esiste
- Audit pianificati ma non eseguiti, oppure rimandati senza rationale
- Auditor non indipendenti
- Finding scritti in modo vago, ad esempio “alcune mancanze…”
- CAPA senza root cause
- Nessuna evidenza di efficacia
- Nessun trend in management review
FAQ
Quanto deve essere lungo un report di audit interno GMP?
Quanto basta a essere specifico e tracciabile: scope, evidenze, finding, severità e next step.
Meglio un report preciso che un report lungo.
Posso chiudere un finding appena la CAPA è implementata?
No. La best practice è chiudere il finding dopo la verifica di efficacia, soprattutto per Major e Critical.
In ispezione posso evitare di mostrare i report?
In UE, di norma no: devi poterli esibire e dimostrare una gestione completa, quindi report, CAPA e follow-up.
Vuoi un sistema veramente difendibile?
Se vuoi un sistema veramente difendibile, servono:
- criteri di classificazione chiari;
- template CAPA robusti;
- esempi di effectiveness check;
- un “inspection defense kit” pronto.
👉 Acquista la guida completa su GuideGxP.com e implementa il framework end-to-end:
Accedi alla guida “Audit Interni GMP” disponibile su GuideGxP.com

