Data integrity risk assessment (DIRA): tre parole che compaiono sempre più spesso nei rilievi di ispettori FDA, EMA e AIFA. Il motivo è semplice: quasi tutte le aziende dichiarano di "garantire la data integrity", ma poche sanno dimostrare, documenti alla mano, di aver valutato in modo sistematico dove i propri dati GxP sono davvero vulnerabili. La DIRA è esattamente questo: una valutazione del rischio, documentata e difendibile, che mappa i flussi di dati, ne classifica la criticità e definisce controlli proporzionati. In questo articolo trovi la struttura di un template DIRA pronto all'uso, i passi per compilarlo e gli errori che gli ispettori conoscono a memoria.
Cosa chiedono le autorità sul data integrity risk assessment
Nessuna norma impone un modulo chiamato "DIRA", ma il principio è scritto ovunque. La guida MHRA "GXP Data Integrity Guidance and Definitions" (revisione 1, marzo 2018) chiede che lo sforzo dedicato alla data governance sia commisurato al rischio per la qualità del prodotto, e che la valutazione consideri sia la criticità del dato sia la sua vulnerabilità ad alterazioni o perdite. La guida PIC/S PI 041-1 "Good Practices for Data Management and Integrity in Regulated GMP/GDP Environments" (in vigore dal 1° luglio 2021) va oltre: pretende un approccio risk-based centrato sui processi di business, non sulla sola funzionalità dei sistemi IT, con la mappatura dei flussi di dati dall'acquisizione alla conservazione. La FDA, nella guidance "Data Integrity and Compliance With Drug CGMP: Questions and Answers" (dicembre 2018), ribadisce che i controlli sui dati devono derivare da una valutazione del rischio integrata nel sistema qualità. Il messaggio comune: senza una DIRA formalizzata, ogni dichiarazione di conformità ALCOA+ resta un'affermazione non supportata.
La struttura del template DIRA: i campi che non possono mancare
Una DIRA efficace è quasi sempre una matrice: una riga per ogni flusso di dati (o per ogni sistema/processo), una colonna per ogni dimensione di analisi. Il template minimo che regge un audit contiene questi campi:
| Campo del template | Cosa registrare | Esempio |
|---|---|---|
| Processo / flusso di dati | Il processo di business e il percorso del dato, dall'origine all'archiviazione | Pesata campione → bilancia → LIMS |
| Sistema e tipo di dato | Sistema coinvolto, dato cartaceo, elettronico o ibrido | HPLC con CDS, record ibrido |
| Criticità del dato | Impatto del dato sulla qualità del prodotto e sulle decisioni di rilascio | Alta: supporta la certificazione del lotto |
| Vulnerabilità | Possibilità di modifica, cancellazione, retest non tracciato, accessi condivisi | Utenza amministratore condivisa in laboratorio |
| Controlli esistenti | Controlli tecnici e procedurali già in essere | Audit trail attivo, review periodica |
| Rischio residuo | Valutazione (es. alto/medio/basso) dopo i controlli esistenti | Medio |
| Azioni e priorità | Remediation con responsabile e scadenza, in ordine di rischio | Profili utente individuali entro Q1 |
La scala di valutazione (matrice 3×3, 5×5 o FMEA semplificata) conta meno della coerenza: gli strumenti del Quality Risk Management di ICH Q9(R1) vanno benissimo, purché i criteri di punteggio siano definiti prima della compilazione e applicati allo stesso modo su tutti i flussi.
Temi come questo — data integrity, Annex 11, audit readiness — sono il pane quotidiano di The Pragmatic GMP, la newsletter settimanale gratuita di GuideGxP: ogni settimana un tema GMP spiegato in modo operativo, senza fuffa. Iscriviti qui.
Come compilare la DIRA passo per passo
- Censisci i processi, non solo i sistemi. Parti dall'inventario dei processi GxP (analisi QC, produzione, magazzino, farmacovigilanza) e per ciascuno identifica i dati generati. Un inventario fatto solo per sistemi IT dimentica i record cartacei e ibridi.
- Mappa il flusso di ogni dato critico. Dove nasce il dato, dove viene elaborato, chi può toccarlo, dove finisce archiviato. Il data flow map è il prerequisito esplicito di una valutazione credibile secondo PIC/S PI 041-1.
- Valuta criticità e vulnerabilità separatamente. Un dato può essere critico ma ben protetto, o poco critico ma facilissimo da alterare: le due dimensioni insieme determinano la priorità.
- Fotografa i controlli esistenti prima di proporne di nuovi. Audit trail, gestione utenze, backup, review: la DIRA deve dare credito a ciò che già funziona, altrimenti produce piani di remediation irrealistici.
- Assegna azioni con responsabile e data. Una DIRA senza remediation plan è un esercizio accademico; una remediation senza priorità basate sul rischio è indifendibile davanti a un ispettore.
- Rendi la DIRA un documento vivo. Revisione periodica e aggiornamento a ogni change rilevante (nuovo sistema, nuova utenza, upgrade software), dentro il change control del PQS.
Gli errori tipici che gli ispettori trovano subito
- DIRA "fotocopia" del fornitore: valutazioni generiche copiate dalla documentazione del vendor, senza riferimento alla configurazione reale del sito.
- Solo sistemi elettronici: quaderni di laboratorio, logbook e record ibridi esclusi dalla valutazione.
- Nessun collegamento con il CAPA system: azioni di remediation che vivono in un file Excel scollegato dal sistema qualità e non vengono mai verificate.
- Punteggi non giustificati: rischi "bassi" senza razionale documentato, che in audit si trasformano in domande senza risposta.
- Valutazione mai aggiornata: DIRA datata a tre anni fa, con sistemi nel frattempo sostituiti o aggiornati.
Quando fare (e rifare) la DIRA
Il momento migliore per la prima DIRA è prima che la chieda qualcuno: tipicamente all'interno di un programma di data governance, come parte del periodic review dei sistemi computerizzati o in preparazione di un'ispezione. Ma la valutazione iniziale è solo metà del lavoro. I trigger che devono far riaprire il documento sono almeno quattro: l'introduzione o l'upgrade di un sistema che genera dati GxP; una modifica organizzativa che cambia chi accede ai dati (nuovi turni, esternalizzazioni, accessi remoti); un finding interno o esterno legato alla data integrity, che per definizione smentisce il rischio residuo dichiarato; e la revisione periodica pianificata, con frequenza giustificata dal rischio. Un dettaglio spesso trascurato: la DIRA va versionata e approvata come ogni documento GMP, con firma di QA. Un foglio di calcolo anonimo trovato su un server condiviso, senza stato di revisione, in audit vale quanto un documento inesistente — e lascia l'impressione peggiore: che la valutazione sia stata fatta una volta sola, per l'ispettore precedente.
Raccomandazione GuideGxP
Tratta la DIRA come il documento che collega la tua data governance al Quality Risk Management: una matrice per flussi di dati, criteri di punteggio definiti a priori, remediation tracciata nel CAPA system e revisione a ogni change. Inizia dai processi che supportano il rilascio del lotto: è lì che un ispettore guarda per primo, ed è lì che un rischio residuo non gestito costa di più. E non aspettare l'ispezione per scoprire che l'inventario dei sistemi non è aggiornato: la DIRA è tanto solida quanto il censimento su cui si appoggia.
Se stai costruendo o rivedendo la tua DIRA insieme alla convalida dei sistemi, la Guida Operativa alla Computer System Validation (CSV) in Ambito GxP di GuideGxP include template Excel e Word pronti all'uso per risk assessment, inventario dei sistemi e audit readiness secondo Annex 11.