Un Environmental Monitoring System qualificato non resta qualificato da solo. Lo stato di controllo si mantiene attraverso attività ricorrenti — calibrazione, manutenzione, verifica, revisione dei dati, gestione delle modifiche — che vanno pianificate, eseguite e documentate con la stessa disciplina della qualifica iniziale. La differenza è che la qualifica ha un budget, una data e un responsabile di progetto; l'esercizio ha soltanto una procedura, e sopravvive o meno a seconda di quanto è stata pensata bene.
La domanda che riassume questa fase è: se domani un ispettore chiedesse di dimostrare che il sistema è ancora affidabile, quali documenti verrebbero mostrati e chi li ha firmati? Se la risposta è «il report di qualifica di tre anni fa», la fase di esercizio non è stata governata. Se la risposta comprende un piano di calibrazione eseguito nei tempi, registrazioni di manutenzione, revisioni dell'audit trail, un rapporto di periodic review e una gestione tracciata delle modifiche, il sistema è in stato di controllo.
Perché la fase di esercizio decide il valore dell'investimento
Il costo di un EMS non si concentra nell'acquisto: si distribuisce lungo gli anni in cui il sistema viene mantenuto, calibrato, aggiornato e presidiato. È anche lungo quegli anni che si genera, o si perde, la fiducia nei dati prodotti. Un dato ambientale sostiene una decisione GMP solo se lo strumento che l'ha generato era in stato di taratura valido, se il sistema era manutenuto, e se questo può essere dimostrato.
C'è una seconda ragione, meno evidente. Le attività ricorrenti sono il meccanismo con cui l'organizzazione si accorge dei problemi prima che diventino deviazioni: uno strumento che deriva progressivamente, un allarme che si ripete senza essere mai chiuso, un componente che si guasta più spesso del previsto, un audit trail che mostra un pattern di modifiche inatteso. Chi esegue queste attività come adempimento non le legge; chi le usa come strumento di sorveglianza ne ricava informazione.
Il quadro regolatorio
| Livello | Cosa stabilisce rispetto alla gestione in esercizio |
|---|---|
| Requisito regolatorio (EudraLex Volume 4, Parte I e Annex 15) | Richiedono che le apparecchiature siano mantenute e calibrate secondo un programma definito, che le attività siano registrate e che lo stato qualificato sia mantenuto attraverso il controllo delle modifiche, con riqualifica valutata su base di rischio. |
| Requisito regolatorio (Annex 11, revisione gennaio 2011) | Per la componente computerizzata prevede valutazione periodica del sistema, gestione degli incidenti, controllo delle modifiche, gestione degli accessi, backup e continuità. |
| Requisito regolatorio (EudraLex Volume 4, Annex 1) | Richiede che il programma di monitoraggio sia rivisto periodicamente e integrato nella strategia di controllo della contaminazione, con valutazione dei trend. |
| Requisito di norma tecnica (ISO 21501-4; serie ISO 14644) | Definiscono requisiti prestazionali e di taratura per i contatori ottici di particelle e metodi per la classificazione. Rilevanti come criteri tecnici per il programma di calibrazione, se adottate. |
| Specifica del costruttore | È il riferimento per gli interventi di manutenzione previsti, i componenti soggetti a usura e le verifiche raccomandate sullo strumento specifico. |
| Raccomandazione operativa GuideGxP | Definire in un unico documento il piano di gestione in esercizio — calibrazione, manutenzione, verifiche, revisioni, responsabilità e frequenze giustificate — approvato al momento del rilascio, non ricostruito in seguito. |
Guida tecnica
Programma di calibrazione
Gli elementi che rendono difendibile un programma di calibrazione:
- Elenco degli strumenti soggetti a calibrazione, con identificativo univoco e criticità assegnata in funzione dell'uso dei dati che producono.
- Riferibilità delle tarature a campioni riconosciuti, con certificati disponibili e conservati.
- Intervalli definiti e giustificati. Non esiste una frequenza universale: l'intervallo si stabilisce in base alle indicazioni del costruttore, alla criticità dell'uso, alla stabilità osservata storicamente e all'esperienza del sito, e si documenta il razionale. Un intervallo può essere modificato, ma la modifica va motivata con dati.
- Registrazione as-found e as-left. La condizione trovata prima dell'intervento è l'informazione che consente di valutare l'impatto sui dati prodotti dall'ultima calibrazione valida: senza di essa, quella valutazione non è possibile.
- Gestione del fuori tolleranza. Va definita a monte: chi valuta, entro quanto, quali dati sono potenzialmente coinvolti, come si documenta la valutazione di impatto e quali decisioni ne conseguono. È la procedura che più spesso manca, e quella che serve nel momento peggiore.
- Stato di calibrazione visibile e verificabile prima dell'uso, con gestione degli strumenti scaduti o fuori servizio.
Manutenzione preventiva e correttiva
- Piano derivato dalle specifiche del costruttore e adattato alle condizioni d'uso del sito, con frequenze definite e responsabilità assegnate.
- Componenti soggetti a usura e consumabili: vanno identificati, con disponibilità assicurata e criteri di sostituzione definiti. La mancanza di un ricambio è una causa banale e frequente di indisponibilità prolungata.
- Accessibilità: gli interventi in area classificata richiedono pianificazione, autorizzazione e, spesso, coordinamento con la produzione. Se l'intervento richiede l'ingresso in area critica, va valutato l'impatto sulla contaminazione.
- Manutenzione correttiva: registrata come tale, con analisi delle cause per gli eventi ricorrenti e valutazione dell'impatto sui dati acquisiti durante il malfunzionamento.
- Interventi del fornitore: autorizzati, tracciati, con verifica dello stato del sistema al termine dell'intervento prima del rientro in uso.
Verifiche periodiche e prove funzionali
Oltre alla calibrazione, il sistema richiede verifiche che ne confermino il comportamento complessivo: prova degli allarmi e della loro propagazione, verifica della sincronizzazione oraria, prova di ripristino dei dati dal backup, verifica dell'integrità delle linee e delle connessioni secondo i metodi previsti dal fornitore, controllo della configurazione rispetto alla baseline approvata. Ciascuna con frequenza definita e registrazione dell'esito.
Revisione dei dati e dell'audit trail
La revisione dei dati non è la stessa cosa della revisione dell'audit trail, e nessuna delle due sostituisce l'altra. La prima guarda ai risultati e ai trend ambientali; la seconda guarda a chi ha fatto che cosa nel sistema. Entrambe vanno pianificate con ambito, frequenza, responsabilità ed evidenza definiti, con approccio basato sul rischio. L'analisi dei trend, in particolare, è lo strumento con cui si individuano derive lente che il singolo superamento non mostra.
Periodic review del sistema
È la verifica documentata che il sistema resta in stato di controllo e che le assunzioni della qualifica sono ancora valide. Contenuti tipici:
- modifiche intervenute dall'ultima revisione e loro gestione tramite change control;
- deviazioni, incidenti e malfunzionamenti registrati, con azioni e stato di chiusura;
- esecuzione del piano di calibrazione e manutenzione rispetto al programmato;
- esiti delle revisioni dei dati e dell'audit trail;
- gestione degli accessi e degli account nel periodo;
- prove di ripristino eseguite;
- stato del supporto, delle versioni software e dell'obsolescenza;
- conclusione esplicita sullo stato di controllo e azioni derivanti.
Gestione delle modifiche e obsolescenza
Ogni modifica — aggiunta o spostamento di punti, aggiornamento software, sostituzione di componenti, modifica di soglie o di configurazione — passa dal change control, con valutazione di impatto sullo stato qualificato e definizione delle verifiche necessarie. L'obsolescenza va gestita in anticipo: quando il fornitore annuncia la fine del supporto di una versione o di un componente, il tempo utile per pianificare la sostituzione è quello che intercorre da quel momento, non quello che resta quando il supporto è già cessato.
Strumento operativo: piano di gestione in esercizio
Tabella da compilare al rilascio del sistema e da mantenere aggiornata. Frequenze e responsabili vanno definiti e giustificati dal sito.
| Attività | Frequenza (da definire) | Responsabile | Evidenza prodotta |
|---|---|---|---|
| Calibrazione degli strumenti | Certificati con as-found e as-left | ||
| Manutenzione preventiva | Registrazioni di intervento | ||
| Prova degli allarmi e della notifica | Report di prova | ||
| Verifica della sincronizzazione oraria | Registrazione della verifica | ||
| Prova di ripristino dal backup | Report della prova | ||
| Verifica dell'integrità delle linee | Registrazione secondo metodo del fornitore | ||
| Controllo della configurazione rispetto alla baseline | Confronto documentato | ||
| Revisione dei dati e dei trend | Rapporto di revisione | ||
| Revisione dell'audit trail | Registrazione della revisione | ||
| Revisione degli account e dei permessi | Elenco verificato e approvato | ||
| Periodic review del sistema | Rapporto con conclusione | ||
| Verifica di disponibilità ricambi e supporto | Stato aggiornato |
Scenario pratico
In un sito che chiameremo Sito Delta — esempio realistico ma di fantasia — la calibrazione periodica di un contatore di particelle restituisce un risultato fuori tolleranza. Lo strumento viene tarato, rimesso in servizio e l'evento chiuso come attività di manutenzione.
Il problema emerge in audit: nessuno ha valutato che cosa significhi quel risultato per i dati prodotti dallo strumento tra l'ultima calibrazione valida e quella attuale. La domanda è legittima e diretta: quei dati hanno sostenuto decisioni? Se sì, con quale margine di affidabilità?
La causa non è tecnica ma procedurale. Manca una procedura che stabilisca, prima che il caso si presenti, che un risultato fuori tolleranza attiva una valutazione di impatto formale: individuazione del periodo interessato, elenco delle decisioni che vi hanno poggiato, valutazione dell'entità dello scostamento rispetto ai criteri applicabili, conclusione documentata e approvata. Con quella procedura, l'evento sarebbe stato gestito in poche ore. Senza, richiede una ricostruzione retrospettiva sotto pressione, con esito incerto.
Nello stesso sito, la periodic review successiva evidenzia un secondo elemento: la registrazione as-found non era stata richiesta al fornitore del servizio di taratura, e quindi non era disponibile. La correzione — inserire il requisito nel contratto di servizio — è semplice, ma solo se qualcuno se ne accorge prima che serva.
Errori comuni e segnali di allarme
- Non richiedere la registrazione as-found. Senza di essa la valutazione di impatto di un fuori tolleranza non è possibile.
- Trattare un fuori tolleranza come una semplice manutenzione. Va gestito come evento con impatto potenziale sui dati, secondo una procedura definita in anticipo.
- Fissare gli intervalli di calibrazione per convenzione. Vanno definiti e giustificati; se si modificano, la modifica va motivata con dati.
- Confondere revisione dei dati e revisione dell'audit trail. Sono attività distinte e complementari.
- Rimandare la prova di ripristino. Un backup mai ripristinato non è una garanzia.
- Non verificare la configurazione rispetto alla baseline. Le derive di configurazione sono silenziose e si scoprono, tipicamente, durante un'indagine.
- Gestire gli interventi del fornitore senza tracciamento. Ogni intervento su un sistema qualificato va autorizzato, registrato e verificato al termine.
- Ignorare gli annunci di fine supporto. L'obsolescenza si pianifica quando viene annunciata, non quando diventa un problema.
- Trattare la periodic review come un adempimento. È lo strumento con cui si dimostra lo stato di controllo, e l'occasione per individuare i problemi prima che diventino deviazioni.
Come documentare
- Piano di gestione in esercizio approvato al rilascio, con attività, frequenze giustificate, responsabilità ed evidenze attese.
- Programma di calibrazione con elenco strumenti, riferibilità, intervalli e razionale.
- Procedura di gestione del fuori tolleranza con criteri di valutazione di impatto.
- Registrazioni di manutenzione preventiva e correttiva, con esiti e ricambi impiegati.
- Registrazioni delle verifiche periodiche e delle prove funzionali.
- Rapporti di revisione dei dati e dell'audit trail.
- Rapporto di periodic review con conclusione esplicita e azioni.
- Registro delle modifiche con valutazione di impatto e verifiche eseguite.
- Piano di gestione dell'obsolescenza aggiornato.
Punti chiave
- Lo stato qualificato si mantiene con attività ricorrenti pianificate, non si conserva da solo.
- La registrazione as-found è il presupposto della valutazione di impatto di un fuori tolleranza.
- Gli intervalli di calibrazione si giustificano; non si ereditano.
- Revisione dei dati e revisione dell'audit trail sono attività distinte e complementari.
- Un backup vale quanto il suo ripristino verificato.
- La periodic review è lo strumento con cui si dimostra, e si mantiene, lo stato di controllo.
Domande frequenti
Ogni quanto va calibrato uno strumento di monitoraggio?
Non esiste una frequenza universale. L'intervallo si stabilisce sulla base delle indicazioni del costruttore, della criticità dell'uso dei dati, della stabilità osservata e dell'esperienza del sito, e va documentato con il proprio razionale. Modificarlo è possibile, purché la modifica sia motivata da dati.
Che cosa fare se una calibrazione risulta fuori tolleranza?
Attivare la procedura di valutazione di impatto: individuare il periodo dall'ultima calibrazione valida, identificare i dati e le decisioni potenzialmente coinvolti, valutare l'entità dello scostamento rispetto ai criteri applicabili e documentare la conclusione con approvazione. La procedura va scritta prima che il caso si presenti.
Con quale frequenza va eseguita la periodic review?
Con una periodicità definita dall'azienda in funzione della criticità del sistema e della propria politica di gestione dei sistemi computerizzati, e comunque quando intervengono cambiamenti significativi. La scelta va giustificata e documentata.
La revisione dei trend ambientali sostituisce la revisione dell'audit trail?
No. La prima riguarda i risultati del monitoraggio, la seconda riguarda le operazioni eseguite sul sistema e sui record. Sono attività complementari, entrambe necessarie e con finalità diverse.
Come si gestiscono gli interventi del fornitore sul sistema?
Con autorizzazione preventiva, accesso tracciato e limitato nel tempo, registrazione dell'attività svolta e verifica dello stato del sistema al termine, prima del rientro in uso. Le responsabilità vanno definite nel contratto di servizio.
Quando un'attività di manutenzione richiede una riqualifica?
Quando può avere impatto sullo stato qualificato: sostituzione di componenti che influenzano la misura, modifiche di configurazione, aggiornamenti software, interventi sull'infrastruttura. La valutazione si esegue nel change control con approccio basato sul rischio, ed è collegata ai criteri definiti in fase di qualifica del sistema.
Riferimenti normativi e tecnici
- EudraLex Volume 4 — EU Guidelines for Good Manufacturing Practice (Commissione europea): Parte I, Annex 1 (applicabile dal 25 agosto 2024), Annex 11 (revisione gennaio 2011), Annex 15 (in vigore dal 1° ottobre 2015).
- ISO 21501-4 — Determination of particle size distribution: light scattering airborne particle counter for clean spaces.
- ISO 14644-1 — Cleanrooms and associated controlled environments: classification of air cleanliness by particle concentration.
- ICH Quality Guidelines — ICH Q9(R1) Quality Risk Management.
- PIC/S — Guides and Guidance Documents.
Continua il percorso progettuale
Questo articolo fa parte del percorso Environmental Monitoring Systems di GuideGxP, che segue il ciclo di vita di un progetto EMS dalla definizione dei requisiti fino alla gestione in esercizio.
- A monte: FAT, SAT, IQ, OQ e PQ del sistema e software, Annex 11 e data integrity.
- Quando il sistema invecchia: retrofit e gap assessment di un sistema esistente e costo totale di possesso.
- Fondamenti regolatori GuideGxP: piano di monitoraggio ambientale audit-ready.
Vuoi ricevere analisi come questa direttamente via email? Iscriviti a The Pragmatic GMP, la newsletter GuideGxP dedicata a chi lavora ogni giorno con GMP, qualifica e data integrity.