L'Annex 11 draft 2025 è la proposta di revisione dell'Annex 11 EU GMP "Computerised Systems", pubblicata il 7 luglio 2025 dalla Commissione Europea insieme a PIC/S e aperta alla consultazione pubblica fino al 7 ottobre 2025. Si tratta della prima riscrittura completa dal 2011: il documento passa da circa 5 a 19 pagine e ridefinisce le aspettative degli ispettori su convalida, audit trail, sicurezza e servizi cloud. Per chi lavora in QA, CSV o IT Quality, il messaggio è chiaro: i sistemi computerizzati GxP non saranno più valutati solo sulla convalida iniziale, ma sull'intero ciclo di vita, con un peso molto maggiore su data integrity e controllo degli accessi.
Annex 11 draft 2025: cosa è stato pubblicato e perché
La revisione non arriva da sola. Il 7 luglio 2025 sono stati messi in consultazione congiunta tre documenti di EudraLex Volume 4, preparati dall'Inspectors' Working Group di EMA insieme a PIC/S:
- la revisione del Capitolo 4 – Documentation, che integra formalmente i principi di data integrity (dati grezzi, metadati, sistemi ibridi);
- la revisione dell'Annex 11 – Computerised Systems, oggetto di questo articolo;
- il nuovo Annex 22 – Artificial Intelligence, dedicato all'uso di modelli AI/ML in ambito GMP.
La logica è evidente: l'attuale Annex 11 è del 2011, un'epoca in cui cloud, SaaS, mobile app e machine learning erano marginali nei processi produttivi farmaceutici. Il draft aggiorna il perimetro regolatorio a tecnologie che oggi sono ovunque, dai LIMS in cloud ai sistemi MES integrati con l'ERP.
La nuova struttura: 17 capitoli e un glossario
Il draft abbandona l'elenco sintetico di 17 clausole del 2011 e adotta una struttura per capitoli tematici: scopo, principi, sistema di qualità farmaceutico, gestione del rischio, personale e formazione, requisiti di sistema, gestione di fornitori e servizi, allarmi, qualifica e convalida, gestione dei dati, identity & access management, audit trail, firme elettroniche, revisione periodica, sicurezza, backup e archiviazione, più un glossario finale. L'analisi del testo mostra uno spostamento netto del baricentro: mentre nell'Annex 11 attuale il tema più sviluppato è la convalida, nel draft i capitoli più corposi sono sicurezza, gestione di identità e accessi, qualifica e convalida, audit trail e gestione dei fornitori.
Temi come questo evolvono di mese in mese tra draft, consultazioni e versioni finali. Se vuoi ricevere ogni settimana un aggiornamento pratico e senza fronzoli su GMP e data integrity, iscriviti a The Pragmatic GMP, la nostra newsletter gratuita: il modo più semplice per arrivare preparato alla versione finale dell'Annex 11.
Cosa cambia davvero rispetto all'Annex 11 del 2011
La tabella riassume le differenze più rilevanti dal punto di vista operativo:
| Area | Annex 11 (2011) | Draft 2025 |
|---|---|---|
| Ambito | Sistemi computerizzati usati in attività GMP | Esteso esplicitamente a cloud, SaaS, mobile app, IoT industriale e sistemi con impatto indiretto su qualità e data integrity |
| Audit trail | Richiesto per modifiche e cancellazioni di dati GMP-rilevanti | Audit trail sicuri, con marca temporale, a prova di manomissione e riconducibili all'utente; review strutturata e basata sul rischio |
| Accessi | Controlli di accesso generici | Capitolo dedicato a identity & access management: credenziali univoche, ruoli, segregation of duties |
| Fornitori e cloud | Audit dei fornitori basato sul rischio | Gestione formale dei service provider: la responsabilità GMP non è esternalizzabile, nemmeno verso provider cloud o AI |
| Firme elettroniche | Equivalenza alla firma autografa | Raccomandate autenticazione a due fattori o biometria |
| Intelligenza artificiale | Non trattata | Rimando al nuovo Annex 22, limitato a modelli statici e deterministici |
Un punto merita attenzione particolare: il capitolo sui fornitori. Con la migrazione massiccia verso piattaforme SaaS, il draft ribadisce che qualifica del fornitore, contratti tecnici e supervisione continua sono parte integrante della compliance del sistema, e che l'azienda farmaceutica resta l'unica responsabile davanti all'ispettore.
Annex 22: l'AI entra (con prudenza) nelle GMP
Il nuovo Annex 22, in sole 11 sezioni, disciplina l'uso di modelli di intelligenza artificiale in ambito GMP limitandosi ai modelli statici e deterministici: intended use documentato, criteri di accettazione misurabili, indipendenza dei dati di test e spiegabilità dei risultati. I modelli generativi e quelli che apprendono dinamicamente restano fuori dal perimetro delle applicazioni critiche. Per la maggior parte dei siti produttivi l'impatto immediato sarà limitato, ma la direzione è tracciata: chi introduce AI nei processi GxP dovrà trattarla con lo stesso rigore documentale di qualsiasi altro sistema computerizzato.
Tempistiche: a che punto siamo
La consultazione si è chiusa il 7 ottobre 2025 e le versioni finali di Annex 11, Annex 22 e Capitolo 4 sono attese a partire dalla metà del 2026, con data di applicazione che sarà fissata nei testi definitivi. Al momento della stesura di questo articolo la versione finale non è ancora stata pubblicata: fa fede l'Annex 11 del 2011, ma il draft è già oggi il riferimento più concreto per capire dove stanno andando le ispezioni. Diverse autorità, del resto, contestano già ora carenze su audit trail review e gestione degli accessi usando i principi di data integrity esistenti.
Raccomandazione GuideGxP
Non aspettare il testo definitivo per muoverti: le richieste del draft sono abbastanza stabili da giustificare una gap analysis subito. In pratica:
- Aggiorna l'inventario dei sistemi computerizzati GxP includendo servizi cloud, app mobili e interfacce, con relativa valutazione di criticità.
- Esegui una gap analysis capitolo per capitolo del draft, dando priorità a audit trail, identity & access management e sicurezza.
- Rivedi i contratti e la qualifica dei provider SaaS/cloud: verifica che ruoli, responsabilità e accesso ai dati siano definiti e difendibili in audit.
- Formalizza (o irrobustisci) la audit trail review basata sul rischio, con frequenze e responsabilità scritte in procedura.
- Porta le evidenze nel PQS: change control, revisione periodica dei sistemi e KPI di data integrity discussi in management review.
Se vuoi un percorso già strutturato per impostare convalida e ciclo di vita dei sistemi in chiave audit-ready, la nostra Guida Operativa alla Computer System Validation (CSV) in Ambito GxP copre esattamente questo: inventario, risk assessment, protocolli di convalida e mantenimento dello stato validato, con template pronti all'uso.