La 21 CFR Part 11 compliance checklist è lo strumento più efficace per trasformare un regolamento FDA del 1997 in evidenze concrete, difendibili in ispezione. La Part 11 si applica quando registrazioni richieste dalle predicate rules FDA vengono create, modificate, mantenute, archiviate, recuperate o trasmesse in formato elettronico, e quando le firme elettroniche sostituiscono quelle manoscritte. In questo articolo trovi una checklist operativa completa, punto per punto, per verificare l'applicabilità, i controlli sulle registrazioni elettroniche, le firme e i processi ibridi — con il confronto pratico con EU GMP Annex 11.
21 CFR Part 11 compliance checklist: da dove partire
Il primo errore da evitare è applicare indistintamente ogni controllo a ogni sistema. Una decisione di scope difendibile parte dal processo regolamentato, non dall'etichetta tecnologica: un'applicazione cloud, un foglio di calcolo o uno strumento di laboratorio non rientra automaticamente nello scope solo per il proprio formato. La guidance FDA Part 11 — Scope and Application (2003) descrive un'interpretazione ristretta dell'ambito e annuncia l'enforcement discretion per alcuni requisiti specifici (convalida, audit trail, conservazione e copia delle registrazioni), ma non abroga la Part 11 né elimina gli obblighi derivanti dalle predicate rules.
Verifica di applicabilità, in sei passi:
- Identifica la predicate rule. L'informazione è una registrazione richiesta da un requisito FDA applicabile (GMP, laboratorio, clinico)?
- Mappa il ciclo di vita elettronico. La registrazione viene creata, modificata, mantenuta, archiviata, recuperata o trasmessa elettronicamente? Individua la registrazione autorevole, non ogni copia di comodo.
- Stabilisci l'affidamento. La registrazione elettronica sostituisce la carta o è usata per svolgere un'attività regolamentata? Documenta il razionale rispetto alla guidance Scope and Application.
- Valuta le firme separatamente. La firma elettronica è l'equivalente legalmente vincolante di quella manoscritta?
- Definisci il perimetro del sistema. Includi interfacce, dati strumentali, metadati, report, archiviazione e gestione delle identità.
- Registra l'esito. Approva una valutazione di scope con predicate rule, insieme di registrazioni, system of record, uso delle firme e controlli applicabili.
Checklist dei controlli per le registrazioni elettroniche (11.10 e 11.30)
Per i sistemi nello scope, la Part 11 distingue tra sistemi chiusi (accesso controllato dalle persone responsabili del contenuto delle registrazioni, § 11.10) e sistemi aperti (§ 11.30, che richiede misure aggiuntive per autenticità, integrità e riservatezza). La tabella riassume le aree di controllo e le evidenze che un ispettore si aspetta di vedere.
| Area di controllo | Requisito Part 11 | Evidenza audit-ready |
|---|---|---|
| Convalida (§ 11.10(a)) | Sistemi convalidati per accuratezza, affidabilità e capacità di rilevare registrazioni non valide o alterate. | Intended use approvato, documentazione lifecycle risk-based, test e gestione delle modifiche. |
| Copie per FDA (§ 11.10(b)) | Copie accurate e complete in formato leggibile ed elettronico. | Procedura di esportazione testata, inclusi metadati e audit trail. |
| Protezione e conservazione (§ 11.10(c)) | Registrazioni protette e recuperabili per l'intero periodo di retention. | Piano di conservazione, test di ripristino, formato leggibile nel tempo. |
| Accesso e authority check (§ 11.10(d)(g)) | Accesso limitato a persone autorizzate, con verifiche di autorità sulle operazioni. | Matrice ruoli, gestione joiner/mover/leaver, riesame periodico degli accessi. |
| Audit trail (§ 11.10(e)) | Audit trail sicuri, generati dal computer, con marca temporale; le modifiche non oscurano i dati precedenti. | Configurazione documentata, procedura e campioni di audit trail review. |
| Operational check (§ 11.10(f)) | Sequenza obbligata di fasi ed eventi, dove applicabile. | Workflow configurato, gestione eccezioni, test delle fasi critiche. |
| Sistemi aperti (§ 11.30) | Misure aggiuntive (es. cifratura) per autenticità, integrità, riservatezza. | Threat assessment documentato e salvaguardie implementate. |
Checklist come questa arrivano ogni settimana agli iscritti di The Pragmatic GMP, la newsletter gratuita di GuideGxP: analisi regolatorie basate sulle fonti primarie, senza fuffa, pronte da usare in reparto. Iscriviti ora.
Checklist firme elettroniche (11.50–11.300)
Una firma elettronica è più di un login. Le registrazioni firmate devono mostrare nome del firmatario, data e ora, e significato della firma (revisione, approvazione, responsabilità, § 11.50); la firma deve essere collegata alla registrazione in modo da non poter essere rimossa, copiata o trasferita per falsificare un record (§ 11.70). Verifica inoltre:
- ogni firma è univoca per un individuo e non riutilizzabile né riassegnabile (§ 11.100);
- l'identità del firmatario è stata verificata prima dell'attivazione delle credenziali;
- le firme non biometriche usano almeno due componenti distinti (es. ID e password, § 11.200);
- esistono policy scritte che rendono le persone responsabili delle azioni compiute con la propria firma;
- i controlli su ID e password prevedono unicità, scadenza periodica e gestione delle perdite (§ 11.300).
Processi ibridi: la trappola della stampa cartacea
Nei processi ibridi (carta + elettronico) serve una designazione esplicita della registrazione ufficiale. Stampare un risultato da uno strumento non rende irrilevanti i dati elettronici dinamici, i metadati o l'audit trail quando servono a ricostruire quanto accaduto. Definisci per ogni flusso: la registrazione sorgente, la verifica della trascrizione, la gestione delle correzioni e la conservazione della fonte. Un'approvazione elettronica seguita da copia cartacea non autorizza a buttare il record firmato originale.
Part 11 vs EU GMP Annex 11: allineare senza confondere
Part 11 e Annex 11 si sovrappongono nei temi ma non sono intercambiabili: la prima è una regolamentazione FDA su registrazioni e firme elettroniche; il secondo, pubblicato in EudraLex Volume 4, disciplina i sistemi computerizzati nelle attività GMP UE. La revisione dell'Annex 11 (bozza in consultazione dal 2025, insieme al nuovo Annex 22 sull'intelligenza artificiale) amplierà sensibilmente le aspettative europee: non implementare il testo in consultazione come se fosse già requisito finale, ma monitora la pubblicazione definitiva. L'approccio pratico più solido è un unico set di evidenze controllate (scope, rischi, test, review periodica), mappato poi su ciascun framework applicabile.
Raccomandazione GuideGxP
Non dichiarare mai un sistema "Part 11 compliant" senza indicare intended use, scope delle registrazioni, configurazioni ed evidenze a supporto: in ispezione quella dichiarazione verrà smontata con una sola domanda. Costruisci invece una mappa tracciabile requisito→controllo→evidenza, approvata dalla governance qualità prima di configurare i workflow, e sottoponila ad audit trail review e riesame periodico. Parti dalle registrazioni a maggior rischio (rilascio lotti, dati QC, batch record elettronici) e documenta l'enforcement discretion dove la invochi.
Per impostare tutto il ciclo di vita — dalla decisione di scope alla convalida fino all'audit — la Guida Operativa alla Computer System Validation (CSV) in Ambito GxP di GuideGxP include 175 pagine operative e 12 strumenti pronti all'uso, già allineati al nuovo Annex 11.
Domande frequenti
FDA ha abrogato la 21 CFR Part 11?
No. La Part 11 è in vigore e consultabile nell'eCFR. La guidance Scope and Application ne restringe l'interpretazione e dichiara enforcement discretion su alcune disposizioni, ma non elimina l'obbligo di conformità alle predicate rules.
Ogni sistema GMP elettronico richiede i controlli Part 11?
No. Valuta la registrazione soggetta a predicate rule, l'affidamento sull'elettronico e l'uso di firme elettroniche; documenta la decisione e riesaminala quando cambia l'intended use.
Annex 11 è la versione europea della Part 11?
No. Coprono temi sovrapposti ma appartengono a framework regolatori diversi e vanno valutati separatamente, ciascuno nel proprio contesto giuridico e ispettivo.