Pharma Engineering Insights

Automation, SCADA e Data Integrity nei sistemi di acqua farmaceutica

L'escursione che l'historian non ha conservato non si investiga. Mappa del flusso del dato, audit trail al livello giusto, utenze, orologio comune, backup e restore: come si governa il sistema computerizzato di un impianto di acqua farmaceutica.

G GuideGxP 16 min di lettura
✓ Fonti e riferimenti ufficiali ✓ Approccio operativo ✓ Per professionisti del pharma
GUIDEGXP · PRACTICAL GMP INSIGHTS
Sala controllo di un impianto di acqua farmaceutica con schermate SCADA di supervisione del loop e dei parametri di qualita

Alle tre e quaranta del mattino il ritorno del loop WFI registra un'escursione di conducibilità che dura pochi minuti e rientra da sola. Nessuno se ne accorge: l'allarme è a bassa priorità e la schermata si azzera al cambio operatore. Due settimane dopo, durante l'investigazione su un risultato microbiologico anomalo, QA chiede il dato grezzo di quella notte. L'historian restituisce un valore mediato sull'intervallo di registrazione: il picco non esiste più. L'impostazione di compressione era stata definita dall'integratore in avviamento, non compare in alcuna specifica e nessun audit trail ne conserva traccia.

Non è un problema di strumentazione: i trasmettitori erano tarati. È un problema di sistema computerizzato — che cosa viene acquisito e con quale risoluzione, chi può modificarne la configurazione, dove il valore diventa un record GMP e per quanto tempo resta ricostruibile. Nei sistemi di acqua farmaceutica questa parte arriva quasi sempre con lo skid, configurata da un integratore e collaudata come "funzionante". Il perimetro Annex 11 e Part 11 non si eredita dal fornitore: va definito, giustificato e documentato dal sito.

Dove nasce il dato e dove diventa record

Un sistema acqua ha quattro livelli. Gli strumenti generano il segnale: conducibilità, temperatura, TOC, portata, pressione, ozono residuo. Il PLC esegue la logica: regolazione, interblocchi, sequenze di sanitizzazione, confronto con le soglie. L'HMI mostra e comanda in campo. Lo SCADA supervisiona allarmi, utenze, ricette e trend; l'historian conserva la serie storica e la rende interrogabile.

Il primo deliverable di un progetto di automazione GMP non è una specifica software: è la mappa del flusso del dato. Per ciascun parametro critico va scritto dove nasce, dove viene elaborato, dove viene reso durevole, quale copia è il record di riferimento e chi può modificarla a ciascun livello. Risponde alle due domande che contano in ispezione: qual è il dato originale, e chi può cambiarlo senza lasciare traccia. Vanno affrontate lì due situazioni: se il record durevole risiede nell'historian, la catena che lo genera — intervallo di campionamento, filtri, compressione — determina che cosa quel record potrà dimostrare; e gli analizzatori di TOC con memoria, utenze e audit trail propri sono sistemi computerizzati a sé stanti, non componenti assorbiti nel perimetro dello SCADA.

Quali dati sono critici e per quale decisione

La domanda che sblocca il perimetro non è "il sistema è soggetto alla Part 11?", ma: quale decisione GMP prende qualcuno guardando questo dato? Se nessuno decide nulla, è un dato di processo. Se qualcuno rilascia un uso, chiude un'investigazione o giustifica un limite, è un record GMP e trascina con sé i controlli.

Dato Chi lo usa Decisione che supporta
Conducibilità e TOC on-line Produzione, QC, QA Idoneità all'uso, blocco automatico, trending, investigazione
Temperatura di serbatoio e loop Produzione, Engineering Dimostrazione della strategia di controllo microbiologico adottata
Parametri dei cicli di sanitizzazione Engineering, QA Prova di esecuzione dello schedule predeterminato e delle azioni rimediali
Eventi di allarme e loro ciclo di vita Produzione, QA Distinzione fra evento isolato e trend avverso
Modifiche di configurazione QA, Engineering Integrità del dato e rispetto del change control

L'Annex 1 di EudraLex Volume 4 rende questa mappa non negoziabile su tre punti. Il 6.15 richiede che i sistemi WFI includano un monitoraggio continuo, come TOC e conducibilità: è il dato che il sistema computerizzato deve acquisire e conservare integro. Il 6.13 stabilisce che gli alert level derivino dai dati di qualifica iniziale e siano riesaminati attraverso riqualifica, monitoraggio di routine e investigazioni: le soglie sono quindi parametri di configurazione che cambiano nel tempo, e devono cambiare sotto controllo. Il 6.14 chiede che le escursioni di alert siano documentate, riviste e investigate distinguendo l'evento isolato dal trend avverso: distinzione possibile solo se la serie storica è completa e leggibile. Gli aspetti metrologici sono trattati nell'articolo su monitoraggio on-line di TOC e conducibilità.

Il quadro regolatorio: che cosa è in vigore

EudraLex Volume 4, Annex 11 (Computerised Systems). La versione in vigore è quella di gennaio 2011, operativa dal 30 giugno 2011: è il testo su cui si viene ispezionati oggi. Copre per temi gestione del rischio, personale, fornitori e service provider, validazione, dati, verifiche di accuratezza, conservazione, stampe, audit trail, gestione di modifiche e configurazione, valutazione periodica, sicurezza, incidenti, firma elettronica, continuità operativa e archiviazione.

21 CFR Part 11 è in vigore (62 FR 13464 del 20 marzo 1997, emendata da 86 FR 68830 del 2021 e 88 FR 13018 del 2023). La guidance FDA Part 11 – Scope and Application di settembre 2003 adotta un'interpretazione ristretta ed esercita enforcement discretion su alcune aree, ma afferma esplicitamente che "part 11 remains in effect". La conseguenza è netta: l'applicabilità della Part 11 a un dato sistema acqua va determinata e documentata — quali record sono richiesti da un predicate rule, quali sono mantenuti in forma elettronica, se e dove si usano firme elettroniche — non assunta né esclusa per abitudine.

Annex 15 (revisione 2015, in operazione dal 1 ottobre 2015) governa la qualifica del sistema acqua, di cui la parte computerizzata è un componente e non un progetto parallelo. ASTM E2500-25 fornisce l'impostazione science- and risk-based per far derivare le verifiche dagli aspetti critici; ICH Q9(R1) (Step 4 del 18 gennaio 2023) il metodo con cui si giustifica l'estensione dei controlli. Il PIC/S Aide-Memoire PI 009-4 "Inspection of Utilities", rev. 4 in vigore dal 1 gennaio 2021, è il documento con cui gli ispettori impostano l'esame delle utilities.

Nessuno di questi testi fissa frequenze di backup, durate di conservazione dei log o periodicità di valutazione: sono parametri che il sito deriva dal rischio e giustifica.

La bozza di revisione dell'Annex 11: non è testo vigente

Va detto esplicitamente perché è oggi la principale fonte di confusione nei capitolati. Una bozza di revisione dell'Annex 11, insieme alla revisione del Capitolo 4 e a un nuovo Annex 22 sull'intelligenza artificiale, è stata sottoposta a consultazione pubblica dal 7 luglio 2025 al 7 ottobre 2025. Non è stata adottata e non esiste alcuna data di applicazione pubblicata. Il suo contenuto non viene riportato qui: può cambiare prima dell'adozione e citarlo come requisito sarebbe scorretto. Regola operativa senza sfumature: la bozza non si cita in una URS come requisito, non giustifica uno scostamento, non compare in un dossier come base normativa. In ispezione si applica il testo del 2011.

Ignorarla in fase di acquisto sarebbe però discutibile, per una ragione puramente ingegneristica: un sistema acqua vive decenni, l'infrastruttura software si acquista una volta sola. Le capacità che rendono un sistema robusto rispetto a qualunque evoluzione normativa — audit trail interrogabile ed esportabile in formato aperto, export dei dati grezzi senza il fornitore, utenze nominali e ruoli segregati nativi, sincronizzazione oraria centralizzata, restore verificabile, tracciamento delle sessioni remote, politica dichiarata di supporto e patching — costano poco se richieste prima dell'ordine e diventano onerose come retrofit. Vanno però scritte nelle URS del sistema acqua per quello che sono: requisiti dell'utilizzatore motivati dal ciclo di vita, non requisiti normativi.

I controlli che reggono in ispezione

Audit trail

L'Annex 11 chiede, sulla base di una valutazione del rischio, che il sistema generi un tracciato delle modifiche e delle cancellazioni rilevanti per la GMP, disponibile in forma comprensibile e riesaminato regolarmente. Su un sistema acqua il contenuto minimo si ricava dalla mappa del flusso del dato: soglie di alert e action, parametri dei cicli di sanitizzazione, forzature di interblocchi, disabilitazione di allarmi o punti di misura, configurazione di acquisizione, coefficienti di calibrazione, riconoscimento degli allarmi, accessi, ripristini da backup.

L'errore più frequente è di perimetro: il tracciato esiste nello SCADA, ma il parametro è realmente modificabile a livello PLC dal software di programmazione, dove non lascia traccia. L'audit trail deve coprire il livello in cui il parametro è effettivamente modificabile; se non è possibile, l'accesso a quel livello va bloccato per progetto e la modifica instradata sul livello tracciato. Il secondo errore è di leggibilità: un tracciato esportabile solo in formato proprietario, o interpretabile solo dal tecnico del fornitore, non funziona quando serve.

Sulla review nessun testo vigente fissa una frequenza universale. Va definita e giustificata dal sito in funzione della criticità del parametro, combinando tipicamente una review innescata dall'evento — ogni investigazione su un'escursione verifica che cosa è stato modificato e da chi — con una review periodica pianificata. L'ispettore non verifica il numero: verifica il razionale e l'evidenza dell'esecuzione.

Gestione degli accessi

Utenze nominali, mai condivise: l'HMI di reparto con utenza generica "operatore" resta il rilievo più semplice da scrivere e più difficile da difendere, perché rende impossibile attribuire qualunque azione. La matrice ruoli/permessi è un deliverable qualificato, non un'impostazione di fabbrica: si definisce in URS, si verifica in OQ provando che ciascun ruolo può fare ciò che deve e non può fare il resto, e si mantiene sotto change control. Tre principi la reggono. Segregazione: chi amministra le utenze non genera né approva i dati critici. Ciclo di vita dell'utenza: attribuzione, modifica e revoca agganciate a ingresso, cambio mansione e cessazione — le utenze attive di chi ha lasciato il sito sono il difetto più ricorrente negli audit interni. Utenze del fornitore: disabilitate di default, abilitate su richiesta approvata e per la durata dell'intervento, con sessione tracciata.

Sincronizzazione oraria

PLC, SCADA, historian, analizzatori con memoria propria e LIMS devono riferirsi a una sorgente oraria comune. Senza questo la correlazione fra escursione, allarme, campione, risultato di laboratorio e azione non è dimostrabile, e l'investigazione richiesta dall'Annex 1 6.14 si ferma prima di iniziare. Vanno gestiti esplicitamente il fuso orario e l'ora legale — che genera record duplicati o mancanti se non prevista —, il formato del timestamp lungo la catena e il permesso, ristretto e tracciato, di modificare l'orologio. La verifica appartiene alla qualifica e si ricontrolla in valutazione periodica.

Allarmi

Uno SCADA di sistema acqua gestisce facilmente centinaia di tag. Il problema non è generare allarmi: è che siano gestibili e che ciascuno porti a un'azione. La prima separazione è fra allarmi di processo e manutenzione e allarmi di qualità, legati ad alert e action level su conducibilità, TOC, temperatura, portata e ozono residuo; mescolarli produce un flusso indistinto in cui l'operatore impara a ignorare tutto. La configurazione è un deliverable formale: tag, soglia, priorità, testo, destinatario, azione attesa e riferimento alla procedura. Il sistema deve distinguere alert da action, archiviare l'intero ciclo di vita dell'evento — attivazione, presa in carico, rientro, esito — e permettere di cambiare le soglie sotto change control con evidenza in audit trail, perché l'Annex 1 6.13 impone che quei livelli vengano riesaminati. La soppressione temporanea di un allarme deve essere funzione controllata, tracciata e a scadenza, non una prassi di cantiere.

Backup e restore

Vanno salvati programma del PLC, configurazione dello SCADA, database delle utenze, serie storiche, audit trail, ricette e parametri dei cicli. La domanda che conta non è se i backup vengono eseguiti, ma se il restore è stato provato: un ripristino mai testato è continuità dichiarata, non dimostrata. Il test appartiene alla qualifica e si ripete in valutazione periodica e dopo modifiche sostanziali.

Frequenza dei backup, generazioni conservate e durata della conservazione non sono fissate da alcun requisito numerico universale: si stabiliscono sulla base della criticità dei dati, della massima perdita accettabile per le decisioni che quei dati sostengono e dei requisiti di conservazione applicabili al sito, e si documentano nel razionale del sistema. Resta ferma la distinzione fra backup, per il ripristino operativo, e archiviazione, per la leggibilità del record nel tempo: su un sistema che vive quanto il loop, l'obsolescenza del formato e del software di lettura è un rischio da valutare alla scelta della piattaforma.

Interfacce verso altri sistemi

Un sistema acqua raramente resta isolato: scambia dati con il LIMS (risultati chimici e microbiologici offline), con MES o ERP, con EMS o BMS, con il CMMS, con la reportistica usata in product quality review. Per ogni interfaccia vanno definiti dato scambiato, direzione, sistema di riferimento, controlli sulla correttezza e sicurezza del trasferimento, comportamento in caso di indisponibilità del destinatario e modalità di rilevazione di un trasferimento fallito. L'Annex 11 richiede appunto che i sistemi che scambiano dati elettronicamente includano controlli integrati per l'inserimento e l'elaborazione corretti e sicuri dei dati.

Due punti pratici. La trascrizione manuale di un valore dallo SCADA a un modulo cartaceo è anch'essa un'interfaccia, la meno affidabile: va gestita con verifica indipendente e dichiarata come rischio residuo. E quando lo stesso dato vive in più sistemi va deciso quale copia è il record, altrimenti in investigazione si sceglie a posteriori quale versione della verità usare — precisamente ciò che l'integrità del dato esclude. La stessa logica su un sistema di monitoraggio ambientale è approfondita nell'articolo su software EMS, Annex 11 e Part 11.

Accesso remoto, cybersecurity e patching

L'assistenza remota del fornitore è la modalità normale di supporto e, insieme, la modalità normale con cui si perde il controllo della configurazione. I requisiti minimi da fissare in contratto e in procedura: connessione non permanente e iniziata dal sito, autenticazione nominale, approvazione documentata per intervento, registrazione della sessione, riesame delle modifiche al termine, change control per ogni intervento che tocchi parametri o software in stato validato.

Sulla sicurezza informatica il punto di tensione è noto: la logica di sicurezza chiede di applicare le patch rapidamente, quella di validazione di non modificare nulla senza valutazione. La risposta non è scegliere un lato, è avere un processo: categorie di patch definite in anticipo, criteri predefiniti di valutazione dell'impatto sulle funzioni GMP, verifiche proporzionate, percorso d'emergenza per le vulnerabilità critiche. Anche il sistema non aggiornato è un rischio GMP: indisponibilità, perdita di dati storici e alterazione dei record sono conseguenze qualitative. La segregazione della rete di automazione da quella d'ufficio e da internet è una misura di progetto. Nelle URS vanno richiesti durata dichiarata del supporto, politica di rilascio delle patch, compatibilità fra versioni e disponibilità della documentazione di configurazione: uno SCADA su sistema operativo non più supportato si risolve con un retrofit, non con una patch.

CSV risk-based: quanto validare e su quale base

Il punto di partenza è una determinazione documentata: quali funzioni sono GMP-critiche, quali record elettronici sono richiesti da un predicate rule, se e dove si usano firme elettroniche. Questo assessment stabilisce il perimetro Part 11 ed è coerente con la guidance FDA del 2003. Dichiarare "il sistema non è Part 11" senza assessment non è difendibile; dichiarare "tutto è Part 11" è costoso e altrettanto poco argomentato.

L'estensione della validazione si gradua sul rischio con il metodo di ICH Q9(R1). Il software di un sistema acqua è quasi sempre configurato su piattaforma commerciale: la strategia efficace consiste nel valutare il fornitore — l'Annex 11 richiede valutazione dei fornitori e gestione dei service provider —, sfruttare dove possibile la documentazione di sviluppo e test già prodotta da lui, e concentrare la verifica propria sulla configurazione specifica del sito e sulle funzioni critiche.

Le prove non vanno duplicate rispetto alla qualifica del sistema acqua: appartengono allo stesso piano, con l'approccio di ASTM E2500-25 per far derivare ogni verifica da un aspetto critico. Sul campo si verificano tipicamente la corrispondenza fra valore letto dallo strumento, valore visualizzato e valore archiviato fino all'historian; il comportamento al superamento delle soglie; i permessi per ruolo, provati anche in negativo; la generazione dell'audit trail; il restore; la sincronizzazione oraria; il comportamento in mancanza di alimentazione o di rete. Come questi test si incastrano in FAT, SAT, IQ, OQ e PQ è trattato nell'articolo sulla qualifica del sistema acqua; le prove sui cicli, che il sistema deve registrare integralmente, in quello sulla qualifica dei cicli di sanitizzazione.

Periodic review del sistema computerizzato

L'Annex 11 richiede che i sistemi computerizzati siano valutati periodicamente per confermare che restino in stato validato e conformi. La frequenza non è fissata da un numero: si stabilisce in funzione della criticità e del rischio, si scrive in procedura e si giustifica. Rendono la review utile e non un adempimento: modifiche eseguite e loro stato di change control; deviazioni e incidenti; prestazione degli allarmi, inclusi allarmi cronici e soppressioni attive; esito delle review di audit trail; utenze confrontate con il personale in forza; esito dei test di restore; stato del supporto software e dell'obsolescenza; backlog di calibrazione. Non è un esercizio separato: riesamina gli stessi trend del periodic review del sistema acqua e va pianificata insieme a quello. Le altre fasi del ciclo di vita sono raccolte nell'hub del cluster Pharmaceutical Water & WFI.

Esempio applicativo: Sito Delta

Esempio didattico, sito fittizio. Sito Delta acquista un nuovo sistema WFI e tratta l'automazione come accessorio della fornitura meccanica. In design review emergono quattro punti: l'analizzatore di TOC ha memoria, utenze e audit trail propri non integrati con lo SCADA; le soglie di alert sono modificabili dal software di programmazione del PLC senza evidenza nello SCADA; la configurazione dell'historian è stata definita dall'integratore e non compare in nessuna specifica; il backup copre la sola base dati storica e gli account previsti sono condivisi per turno.

Azioni concordate prima del FAT: mappa del flusso del dato firmata da Engineering e QA; parametri critici elencati con il livello in cui risiedono e il requisito di audit trail a quel livello; modifica delle soglie bloccata a livello PLC e instradata sullo SCADA con utenze nominali; configurazione dell'historian dichiarata parametro qualificato e messa sotto change control; test di restore completo in OQ; analizzatore di TOC trattato come sistema autonomo. Il costo si è concentrato prima dell'ordine, dove è una clausola contrattuale: le stesse modifiche dopo il SAT sarebbero state varianti a prezzo di fornitore e ritardo sul cronoprogramma.

Matrice decisionale: architettura di gestione del dato

La colonna dei pesi è volutamente vuota: dipendono dalla criticità dei prodotti, dal parco sistemi e dalla maturità IT/OT del sito, e vanno assegnati e giustificati internamente prima dei punteggi.

Criterio Peso PLC + HMI con registrazione locale SCADA con historian dedicato SCADA su piattaforma di sito condivisa
Completezza nativa di audit trail e utenze Spesso limitata Buona, dipende dalla piattaforma Buona e uniforme sul sito
Ricostruibilità del dato grezzo nel tempo Bassa, memoria limitata Alta se la configurazione è qualificata Alta, con governance centralizzata
Onere di validazione iniziale Contenuto Medio Maggiore, ma riusabile
Correlazione con LIMS e altri sistemi Difficile Via interfaccia dedicata Nativa
Superficie di esposizione cyber Minima Contenuta Maggiore, richiede segregazione

Checklist di design review e di audit interno

  • Mappa del flusso del dato approvata, con il record di riferimento per ciascun parametro critico.
  • Assessment documentato di applicabilità della Part 11 e di criticità GMP delle funzioni.
  • Audit trail attivo al livello in cui i parametri sono modificabili ed esportabile senza il fornitore.
  • Configurazione dell'historian dichiarata, qualificata e sotto change control.
  • Matrice ruoli/permessi verificata in positivo e in negativo; nessuna utenza condivisa; revoca agganciata al personale.
  • Sorgente oraria comune; gestione documentata di fuso orario e ora legale.
  • Lista allarmi con priorità e azione attesa; alert distinti da action; nessuna soppressione permanente.
  • Test di restore eseguito e documentato, non solo pianificato.
  • Accesso remoto del fornitore non permanente, approvato per intervento e registrato.

Errori frequenti e red flag

  • "Il sistema è Part 11 compliant" dichiarato dal fornitore. La conformità è proprietà dell'implementazione e dell'uso, non del prodotto.
  • La bozza di revisione dell'Annex 11 citata come requisito. Non è adottata e non ha data di applicazione: vige il testo di gennaio 2011.
  • Audit trail solo a livello SCADA con soglie modificabili nel PLC. Non copre il punto in cui la modifica avviene davvero.
  • Utenze condivise sull'HMI di reparto. Rendono impossibile attribuire un'azione a una persona.
  • Compressione o intervallo di registrazione impostati in avviamento e mai formalizzati. Il dato che serve all'investigazione può non esistere più.
  • Backup regolari e restore mai provato. Continuità dichiarata, non dimostrata.
  • Connessione remota del fornitore permanentemente attiva. Lo stato validato non è difendibile.
  • Allarmi di qualità mescolati a quelli di manutenzione. Impediscono la distinzione fra evento isolato e trend avverso richiesta dall'Annex 1 6.14.
  • Orologi non sincronizzati fra PLC, SCADA, analizzatori e LIMS. La sequenza degli eventi diventa indimostrabile.
  • Frequenze di backup, di review o di valutazione periodica copiate da un altro sito. Vanno derivate dal rischio del proprio sistema e giustificate.

Se questo tipo di analisi ti è utile nel lavoro quotidiano, The Pragmatic GMP raccoglie approfondimenti tecnici e aggiornamenti regolatori con lo stesso taglio.

Key takeaway

  • Il sistema di automazione è il luogo in cui il monitoraggio continuo richiesto dall'Annex 1 6.15 diventa un record: se il record non è ricostruibile, il monitoraggio non dimostra nulla.
  • Il perimetro si definisce dalla decisione GMP che ciascun dato sostiene, non dall'etichetta del fornitore.
  • Dell'Annex 11 si applica la versione di gennaio 2011; la bozza in consultazione fino al 7 ottobre 2025 non è stata adottata e non si cita come requisito.
  • L'applicabilità della Part 11 si determina e si documenta: la guidance FDA del 2003 restringe l'interpretazione ma conferma che la Part 11 resta in vigore.
  • Audit trail al livello giusto, utenze nominali, orologio comune e restore provato valgono più di qualunque dichiarazione di conformità del fornitore.
  • Frequenze di backup, review e valutazione periodica non sono fissate da un numero normativo: si derivano dal rischio e si giustificano.

Riferimenti

  • EudraLex Volume 4, Annex 11 Computerised Systems — versione di gennaio 2011, operativa dal 30 giugno 2011. Bozza di revisione (con Capitolo 4 e nuovo Annex 22) in consultazione dal 7 luglio al 7 ottobre 2025, non adottata. health.ec.europa.eu
  • EudraLex Volume 4, Annex 1 (C(2022) 5938 final), dal 25 agosto 2023 — punti 6.13, 6.14, 6.15. Annex 15, revisione 2015, dal 1 ottobre 2015.
  • 21 CFR Part 11 — in vigore. ecfr.gov
  • FDA, Part 11 – Scope and Application, settembre 2003 — interpretazione ristretta ed enforcement discretion; "part 11 remains in effect".
  • ICH Q9(R1) Quality Risk Management, Step 4 del 18 gennaio 2023. ich.org
  • PIC/S PE 009-17 e Aide-Memoire PI 009-4 Inspection of Utilities, rev. 4, dal 1 gennaio 2021. picscheme.org
  • ASTM E2500-25; WHO TRS 1033, Annex 3 (2021). who.int

THE PRAGMATIC GMP · OGNI LUNEDÌ

Le GMP che contano, in 7 minuti.

Un tema GMP, un esempio concreto e un’azione pratica. Con aggiornamenti basati su fonti ufficiali e tendenze ispettive.
Scopri The Pragmatic GMP →