Data Integrity & CSV

Annex 11 Draft 2025: Cosa Cambia per i Sistemi GxP

L'Annex 11 draft 2025 riscrive le regole EU GMP sui sistemi computerizzati: 17 capitoli, focus su sicurezza, audit trail, accessi e cloud. Ecco cosa cambia rispetto al 2011 e come impostare da subito la gap analysis.

G GuideGxP 4 min di lettura
✓ Fonti e riferimenti ufficiali ✓ Approccio operativo ✓ Per professionisti del pharma
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione editoriale GuideGxP a colori sul tema GMP: revisione Annex 11 e sistemi computerizzati con audit trail e cloud.

L'Annex 11 draft 2025 è la proposta di revisione dell'Annex 11 EU GMP "Computerised Systems", pubblicata il 7 luglio 2025 dalla Commissione Europea insieme a PIC/S e aperta alla consultazione pubblica fino al 7 ottobre 2025. Si tratta della prima riscrittura completa dal 2011: il documento passa da circa 5 a 19 pagine e ridefinisce le aspettative degli ispettori su convalida, audit trail, sicurezza e servizi cloud. Per chi lavora in QA, CSV o IT Quality, il messaggio è chiaro: i sistemi computerizzati GxP non saranno più valutati solo sulla convalida iniziale, ma sull'intero ciclo di vita, con un peso molto maggiore su data integrity e controllo degli accessi.

Annex 11 draft 2025: cosa è stato pubblicato e perché

La revisione non arriva da sola. Il 7 luglio 2025 sono stati messi in consultazione congiunta tre documenti di EudraLex Volume 4, preparati dall'Inspectors' Working Group di EMA insieme a PIC/S:

  • la revisione del Capitolo 4 – Documentation, che integra formalmente i principi di data integrity (dati grezzi, metadati, sistemi ibridi);
  • la revisione dell'Annex 11 – Computerised Systems, oggetto di questo articolo;
  • il nuovo Annex 22 – Artificial Intelligence, dedicato all'uso di modelli AI/ML in ambito GMP.

La logica è evidente: l'attuale Annex 11 è del 2011, un'epoca in cui cloud, SaaS, mobile app e machine learning erano marginali nei processi produttivi farmaceutici. Il draft aggiorna il perimetro regolatorio a tecnologie che oggi sono ovunque, dai LIMS in cloud ai sistemi MES integrati con l'ERP.

La nuova struttura: 17 capitoli e un glossario

Il draft abbandona l'elenco sintetico di 17 clausole del 2011 e adotta una struttura per capitoli tematici: scopo, principi, sistema di qualità farmaceutico, gestione del rischio, personale e formazione, requisiti di sistema, gestione di fornitori e servizi, allarmi, qualifica e convalida, gestione dei dati, identity & access management, audit trail, firme elettroniche, revisione periodica, sicurezza, backup e archiviazione, più un glossario finale. L'analisi del testo mostra uno spostamento netto del baricentro: mentre nell'Annex 11 attuale il tema più sviluppato è la convalida, nel draft i capitoli più corposi sono sicurezza, gestione di identità e accessi, qualifica e convalida, audit trail e gestione dei fornitori.

Temi come questo evolvono di mese in mese tra draft, consultazioni e versioni finali. Se vuoi ricevere ogni settimana un aggiornamento pratico e senza fronzoli su GMP e data integrity, iscriviti a The Pragmatic GMP, la nostra newsletter gratuita: il modo più semplice per arrivare preparato alla versione finale dell'Annex 11.

Cosa cambia davvero rispetto all'Annex 11 del 2011

La tabella riassume le differenze più rilevanti dal punto di vista operativo:

Area Annex 11 (2011) Draft 2025
Ambito Sistemi computerizzati usati in attività GMP Esteso esplicitamente a cloud, SaaS, mobile app, IoT industriale e sistemi con impatto indiretto su qualità e data integrity
Audit trail Richiesto per modifiche e cancellazioni di dati GMP-rilevanti Audit trail sicuri, con marca temporale, a prova di manomissione e riconducibili all'utente; review strutturata e basata sul rischio
Accessi Controlli di accesso generici Capitolo dedicato a identity & access management: credenziali univoche, ruoli, segregation of duties
Fornitori e cloud Audit dei fornitori basato sul rischio Gestione formale dei service provider: la responsabilità GMP non è esternalizzabile, nemmeno verso provider cloud o AI
Firme elettroniche Equivalenza alla firma autografa Raccomandate autenticazione a due fattori o biometria
Intelligenza artificiale Non trattata Rimando al nuovo Annex 22, limitato a modelli statici e deterministici

Un punto merita attenzione particolare: il capitolo sui fornitori. Con la migrazione massiccia verso piattaforme SaaS, il draft ribadisce che qualifica del fornitore, contratti tecnici e supervisione continua sono parte integrante della compliance del sistema, e che l'azienda farmaceutica resta l'unica responsabile davanti all'ispettore.

Annex 22: l'AI entra (con prudenza) nelle GMP

Il nuovo Annex 22, in sole 11 sezioni, disciplina l'uso di modelli di intelligenza artificiale in ambito GMP limitandosi ai modelli statici e deterministici: intended use documentato, criteri di accettazione misurabili, indipendenza dei dati di test e spiegabilità dei risultati. I modelli generativi e quelli che apprendono dinamicamente restano fuori dal perimetro delle applicazioni critiche. Per la maggior parte dei siti produttivi l'impatto immediato sarà limitato, ma la direzione è tracciata: chi introduce AI nei processi GxP dovrà trattarla con lo stesso rigore documentale di qualsiasi altro sistema computerizzato.

Tempistiche: a che punto siamo

La consultazione si è chiusa il 7 ottobre 2025 e le versioni finali di Annex 11, Annex 22 e Capitolo 4 sono attese a partire dalla metà del 2026, con data di applicazione che sarà fissata nei testi definitivi. Al momento della stesura di questo articolo la versione finale non è ancora stata pubblicata: fa fede l'Annex 11 del 2011, ma il draft è già oggi il riferimento più concreto per capire dove stanno andando le ispezioni. Diverse autorità, del resto, contestano già ora carenze su audit trail review e gestione degli accessi usando i principi di data integrity esistenti.

Raccomandazione GuideGxP

Non aspettare il testo definitivo per muoverti: le richieste del draft sono abbastanza stabili da giustificare una gap analysis subito. In pratica:

  1. Aggiorna l'inventario dei sistemi computerizzati GxP includendo servizi cloud, app mobili e interfacce, con relativa valutazione di criticità.
  2. Esegui una gap analysis capitolo per capitolo del draft, dando priorità a audit trail, identity & access management e sicurezza.
  3. Rivedi i contratti e la qualifica dei provider SaaS/cloud: verifica che ruoli, responsabilità e accesso ai dati siano definiti e difendibili in audit.
  4. Formalizza (o irrobustisci) la audit trail review basata sul rischio, con frequenze e responsabilità scritte in procedura.
  5. Porta le evidenze nel PQS: change control, revisione periodica dei sistemi e KPI di data integrity discussi in management review.

Se vuoi un percorso già strutturato per impostare convalida e ciclo di vita dei sistemi in chiave audit-ready, la nostra Guida Operativa alla Computer System Validation (CSV) in Ambito GxP copre esattamente questo: inventario, risk assessment, protocolli di convalida e mantenimento dello stato validato, con template pronti all'uso.

Fonti ufficiali

THE PRAGMATIC GMP · OGNI LUNEDÌ

Le GMP che contano, in 7 minuti.

Un tema GMP, un esempio concreto e un’azione pratica. Con aggiornamenti basati su fonti ufficiali e tendenze ispettive.
Scopri The Pragmatic GMP