I requisiti 21 CFR Part 11 si applicano quando registrazioni soggette a predicate rules FDA sono create, modificate, mantenute, archiviate, recuperate o trasmesse elettronicamente e quando le firme elettroniche sono utilizzate come equivalente delle firme manoscritte. Il primo compito non consiste quindi nell’acquistare una funzionalità di conformità o nell’applicare indistintamente ogni controllo: occorre stabilire il fondamento della registrazione nella predicate rule, il modo in cui l’organizzazione fa affidamento sulla registrazione elettronica e se viene utilizzata una firma elettronica. Part 11 rimane una regolamentazione FDA. La guidance FDA Scope and Application descrive un’interpretazione ristretta dell’ambito di applicazione e annuncia l’enforcement discretion per controlli specificati; non abroga Part 11 né elimina gli obblighi derivanti dalle predicate rules.
Partire dall’applicabilità: verifica di registrazione, affidamento e firma
Part 11 è una regolamentazione FDA codificata che disciplina registrazioni e firme elettroniche. Si affianca alle “predicate rules” FDA applicabili: i requisiti sottostanti che impongono di creare, conservare, presentare o firmare registrazioni. Una decisione di scope difendibile deve partire dal processo aziendale regolamentato, non dall’etichetta tecnologica. Un’applicazione cloud, un foglio di calcolo, uno strumento o un processo cartaceo non rientra automaticamente nello scope, né ne è automaticamente escluso, solo per il proprio formato.
Un albero decisionale pratico per lo scope
- Identificare il requisito predicate. L’informazione è una registrazione richiesta da una regolamentazione FDA applicabile, ad esempio un requisito GMP, di laboratorio, clinico o altro requisito soggetto a FDA?
- Mappare il ciclo di vita elettronico. La registrazione richiesta viene creata, modificata, mantenuta, archiviata, recuperata o trasmessa in formato elettronico? Identificare la registrazione autorevole, non ogni copia temporanea prodotta per comodità.
- Stabilire l’affidamento. La registrazione elettronica è mantenuta al posto della carta, deve essere elettronica oppure viene utilizzata per svolgere un’attività regolamentata? Documentare il razionale rispetto alla guidance FDA Scope and Application.
- Valutare separatamente le firme. Una firma elettronica è destinata a essere l’equivalente legalmente vincolante di una firma manoscritta? In tal caso, le disposizioni sulle firme elettroniche sono direttamente pertinenti.
- Definire il perimetro del sistema. Includere interfacce, dati strumentali, metadati, report, modalità di archiviazione, gestione delle identità e qualsiasi fase manuale necessaria per preservare la registrazione regolamentata.
- Registrare l’esito. Approvare una valutazione di scope che indichi predicate rule, insieme di registrazioni, system of record, impiego delle firme, controlli applicabili ed eventuale razionale relativo all’enforcement discretion FDA.
La guidance FDA dichiara l’intenzione dell’Agenzia di esercitare enforcement discretion per requisiti di convalida, audit trail, conservazione e copia delle registrazioni previsti in disposizioni specificate di Part 11, continuando al contempo ad attendersi la conformità alle predicate rules. Si tratta di una politica di enforcement regolatorio espressa in una guidance non vincolante, non di un’esenzione dall’obbligo di proteggere le registrazioni, conservarle per il periodo richiesto o renderle disponibili all’ispezione. Il termine “discretion” non deve essere interpretato come prova che i controlli non siano necessari.
Requisiti fondamentali di 21 CFR Part 11 per le registrazioni elettroniche
Per i sistemi nello scope, Part 11 distingue tra sistemi chiusi, nei quali l’accesso al sistema è controllato dalle persone responsabili del contenuto delle registrazioni elettroniche, e sistemi aperti, nei quali l’accesso non è controllato da tali responsabili. I sistemi chiusi sono trattati principalmente in 21 CFR 11.10; per i sistemi aperti 11.30 richiede misure aggiuntive necessarie a garantire autenticità, integrità e, quando appropriato, riservatezza delle registrazioni.
| Area di controllo | Focus di Part 11 | Evidenza pronta per l’audit |
|---|---|---|
| Convalida e intended use | I sistemi devono essere convalidati per garantire accuratezza, affidabilità, performance prevista coerente e capacità di distinguere registrazioni non valide o alterate. | Dichiarazione approvata di intended use, documentazione del ciclo di vita basata sul rischio, test, deviazioni ed evidenze di rilascio e modifica. |
| Protezione e conservazione | Le registrazioni devono essere protette per consentirne recupero accurato e tempestivo durante tutto il periodo di conservazione richiesto. | Piano di conservazione, architettura di archivio, test di recupero, evidenze di backup/ripristino e formato leggibile della registrazione. |
| Audit trail | Audit trail sicuri, generati dal computer e con marca temporale devono registrare indipendentemente le azioni dell’operatore che creano, modificano o cancellano registrazioni elettroniche. | Specifica di configurazione, campioni di review degli audit trail, procedura di review ed evidenza che le modifiche non oscurano le informazioni precedenti. |
| Accesso e autorità | L’accesso deve essere limitato a persone autorizzate; gli authority check devono garantire che solo persone autorizzate eseguano le operazioni pertinenti. | Matrice dei ruoli, evidenze joiner/mover/leaver, riesame periodico degli accessi e razionale per la segregazione dei compiti. |
| Operational check | Quando applicabile, i controlli devono imporre la sequenza consentita di fasi ed eventi. | Configurazione del workflow, gestione delle eccezioni ed evidenza di test sulla sequenza delle fasi critiche. |
| Copie per FDA | Le copie delle registrazioni devono essere disponibili in formato leggibile dall’uomo ed elettronico, idoneo alla revisione e alla copia da parte di FDA. | Procedura di esportazione per ispezione, test di esportazione rappresentativo e spiegazione di metadati e audit trail associati. |
| Protezione dei sistemi aperti | Sono richieste misure aggiuntive, secondo necessità, per assicurare autenticità, integrità e riservatezza. | Threat assessment documentato e misure di salvaguardia implementate, appropriate al perimetro del sistema. |
Part 11 tratta inoltre procedure e controlli che comprendono device check, qualifiche del personale, policy scritte che ritengano le persone responsabili delle azioni avviate con le proprie firme elettroniche e controlli sulla documentazione di sistema. L’implementazione appropriata deve essere proporzionata all’intended use e al rischio, ma deve comunque preservare il valore probatorio della registrazione regolamentata.
Le firme elettroniche sono più di un login
Le firme elettroniche devono essere collegate alle rispettive registrazioni elettroniche in modo da non poter essere rimosse, copiate o altrimenti trasferite per falsificare una registrazione con mezzi ordinari. Le registrazioni firmate devono mostrare il nome stampato del firmatario, data e ora della firma e il significato associato alla firma, quali revisione, approvazione, responsabilità o paternità. I controlli sulle firme in Part 11 trattano anche unicità, verifica dell’identità, non riutilizzo e, a seconda che le firme siano non biometriche o biometriche, i pertinenti requisiti di esecuzione e controllo.
Un account utente autentica l’accesso; non dimostra automaticamente che un’azione configurata soddisfi il requisito di firma previsto dalla predicate rule dell’organizzazione. Definire quali azioni richiedono una firma, il significato della firma, l’autorità richiesta al firmatario e la presentazione della registrazione disponibile a chi effettua la review.
Processi ibridi: evitare l’equivoco della “stampa cartacea”
Un processo ibrido combina elementi cartacei ed elettronici. Richiede una designazione esplicita della registrazione ufficiale e una relazione controllata tra dati sorgente, dati derivati, stampe, evidenze di review e archivio. Stampare un risultato da uno strumento non rende di per sé irrilevanti i dati elettronici dinamici, i metadati o l’audit trail quando tali elementi sono necessari per ricostruire quanto accaduto.
- Risultato strumentale stampato per batch review: stabilire se i dati grezzi elettronici e il relativo audit trail restino l’evidenza autorevole del risultato e delle eventuali modifiche.
- Modulo cartaceo trascritto in un’applicazione: definire la registrazione sorgente, la verifica della trascrizione quando richiesta, la gestione delle correzioni e la conservazione della fonte.
- Approvazione elettronica seguita da una copia cartacea: preservare la registrazione elettronica firmata, inclusi manifestation e collegamento della firma, invece di basarsi solo su una stampa statica o non firmata.
La raccomandazione di implementazione GuideGxP è sottoporre la decisione di scope e la mappa dei flussi di registrazioni alla governance della qualità prima di configurare i workflow. Per considerazioni su fornitori, responsabilità condivise e ciclo di vita nelle piattaforme in hosting, consultare la roadmap GuideGxP per la convalida GxP di SaaS e cloud.
Part 11 ed EU GMP Annex 11: allineare i controlli senza considerarli identici
Part 11 e Annex 11 affrontano entrambi informazioni elettroniche controllate in contesti regolamentati, ma derivano da framework diversi e non devono essere rappresentati come intercambiabili. Part 11 è una regolamentazione FDA con disposizioni definite per registrazioni e firme elettroniche. EU GMP Annex 11 è pubblicato in EudraLex Volume 4 e tratta i sistemi computerizzati nelle attività GMP UE. Deve essere valutato nel contesto giuridico e ispettivo EU GMP applicabile, non impiegato in sostituzione di una valutazione Part 11.
| Argomento | 21 CFR Part 11 | EU GMP Annex 11 | Approccio pratico |
|---|---|---|---|
| Focus regolatorio | Registrazioni e firme elettroniche soggette a predicate rules FDA. | Sistemi computerizzati utilizzati in attività GMP UE. | Mantenere valutazioni di applicabilità specifiche per giurisdizione e processo. |
| Controlli di sistema | Tratta convalida, accesso, autorità, operational check, audit trail, protezione e copie delle registrazioni. | Tratta lifecycle management e controlli per sistemi computerizzati GMP. | Costruire un unico set di evidenze controllate e mapparlo poi a ciascun framework applicabile. |
| Firme | Contiene disposizioni specifiche sulle firme elettroniche e sul collegamento firma-registrazione. | Valutare aspettative di firma e approvazione nel contesto del processo EU GMP. | Specificare significato, identità, autorità e riesaminabilità per ogni approvazione regolamentata. |
| Consultazione corrente | La guidance FDA Scope and Application rimane guidance, non regolamentazione. | La consultazione 2025 della Commissione su Chapter 4, Annex 11 e Annex 22 è materiale di consultazione. | Non attuare il testo in consultazione come se fosse già un requisito finale; monitorare e valutare le pubblicazioni definitive. |
Un errore globale frequente consiste nel dichiarare un sistema “conforme ad Annex 11” o “conforme a Part 11” senza indicare intended use, scope delle registrazioni, configurazioni ed evidenze a sostegno della dichiarazione. Una posizione più solida è una mappa tracciabile dei requisiti, una risk assessment, evidenze di verifica e una revisione periodica adattate all’uso regolamentato effettivo.
Checklist pronta per l’ispezione
- Abbiamo identificato ogni predicate rule applicabile e la registrazione, il periodo di conservazione e il requisito di firma richiesti?
- Esiste una decisione approvata sull’applicabilità di Part 11 per ciascun processo regolamentato e perimetro di sistema?
- Abbiamo identificato registrazione autorevole, dati sorgente, metadati, audit trail e output leggibile dall’uomo?
- L’intended use è definito e vi sono evidenze documentate del ciclo di vita appropriate al rischio e alle modifiche del sistema?
- Account univoci, autorizzazione di accesso, authority check e riesami periodici degli accessi sono dimostrabili?
- Gli audit trail sono abilitati dove richiesto, sicuri, conservati e riesaminati secondo una procedura approvata?
- L’organizzazione può recuperare registrazioni complete e comprensibili, nonché copie elettroniche idonee, per tutta la conservazione richiesta?
- Le firme elettroniche sono attribuibili univocamente, configurate con significato e collegate alle rispettive registrazioni?
- I passaggi carta/elettronico, le verifiche di trascrizione e le correzioni dei processi ibridi sono controllati?
- Per gli elementi di sistemi aperti, sono state giustificate e documentate misure di salvaguardia aggiuntive?
- Il system owner sa spiegare responsabilità del fornitore, gestione degli incidenti, backup, ripristino e recupero dall’archivio?
- Part 11, Annex 11 e materiali di consultazione sono chiaramente distinti nelle procedure e nella formazione?
Domande frequenti
FDA ha abrogato 21 CFR Part 11?
No. Part 11 resta nell’eCFR. La guidance FDA Scope and Application spiega l’interpretazione dell’ambito e l’enforcement discretion per alcune disposizioni; non elimina l’obbligo di conformità alle predicate rules applicabili.
Ogni sistema GMP elettronico necessita dei controlli Part 11?
No. Il fatto che un sistema sia elettronico o correlato alle GMP non porta automaticamente a tale conclusione. Valutare la registrazione soggetta a predicate rule, l’affidamento elettronico e l’uso di firme elettroniche. Documentare la decisione e riesaminarla quando cambia l’intended use.
Annex 11 è la versione europea di Part 11?
No. I due testi presentano importanti sovrapposizioni nelle tematiche di controllo, ma appartengono a framework regolatori differenti, hanno strutture diverse e devono essere valutati separatamente.
Fonti primarie
- eCFR: Title 21, Part 11, Electronic Records; Electronic Signatures
- FDA: Part 11 Electronic Records; Electronic Signatures — Scope and Application
- Commissione europea: EudraLex Volume 4, incluso Annex 11
- Commissione europea: consultazione 2025 su Chapter 4, Annex 11 e Annex 22
Resta pragmatico: The Pragmatic GMP
Iscriviti a The Pragmatic GMP per analisi GMP basate sulle fonti, checklist operative e aggiornamenti regolatori.