Pharma Engineering Insights

Infrastruttura di un Environmental Monitoring System: rete, alimentazione, UPS e commissioning

Rete, alimentazione, gruppi di continuità, sincronizzazione oraria, backup e cybersecurity: come impostare l'infrastruttura di un EMS e come distinguere il commissioning dalla qualifica.

G GuideGxP 10 min di lettura
✓ Fonti e riferimenti ufficiali ✓ Approccio operativo ✓ Per professionisti del pharma
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione dell'infrastruttura di un sistema di monitoraggio ambientale: rete, alimentazione, gruppo di continuità e server

L'infrastruttura di un Environmental Monitoring System è la parte del progetto che nessuno guarda finché non si ferma. Rete, alimentazione, gruppi di continuità, server, sincronizzazione oraria, backup: sono elementi che non compaiono nelle specifiche funzionali, che spesso ricadono su funzioni diverse da quelle che scrivono la URS, e che determinano se il sistema sarà disponibile quando serve e se i dati che produce saranno difendibili.

La regola che orienta tutte le scelte di questa fase è una sola: ogni dipendenza esterna del sistema deve avere un proprietario, un comportamento definito in caso di guasto e una verifica documentata che quel comportamento sia quello atteso. Un sistema che si affida a una rete di sito senza un accordo formale su disponibilità e manutenzione, a un'alimentazione senza una risposta definita in caso di interruzione, o a un backup mai provato in restore, non ha gestito quei rischi: li ha ereditati.

Questa fase è anche quella in cui va tenuta netta una distinzione che genera confusione ricorrente: commissioning e qualifica non sono la stessa attività. Il commissioning è buona pratica ingegneristica e serve a portare l'impianto in condizioni di funzionare come previsto; la qualifica è l'attività documentata con cui si dimostra, secondo protocolli approvati, che il sistema è adatto all'uso previsto in ambito GMP. Un buon commissioning riduce l'onere della qualifica ma non la sostituisce.

Perché questa fase determina la disponibilità del sistema

Un EMS che non è disponibile durante una lavorazione critica pone all'azienda una domanda immediata e sgradevole: fermare, proseguire con una misura alternativa, o proseguire e documentare. Se la risposta non è stata definita e provata prima, verrà improvvisata sotto pressione — ed è esattamente la situazione da cui nascono le deviazioni più difficili da chiudere.

La disponibilità non è una proprietà dello strumento: è una proprietà della catena. Sonda, strumento, alimentazione, rete, server, storage, servizi di supporto: la disponibilità complessiva è governata dall'anello più debole e dalla velocità con cui è possibile ripristinarlo. Progettare l'infrastruttura significa decidere consapevolmente dove accettare un punto singolo di guasto e dove no, e scriverlo.

Il quadro: cosa è richiesto e cosa è scelta progettuale

Livello Cosa stabilisce rispetto all'infrastruttura
Requisito regolatorio (Annex 11, revisione gennaio 2011) Per i sistemi computerizzati fissa aspettative su validazione, sicurezza degli accessi, integrità e protezione dei dati, backup, gestione degli incidenti, continuità operativa e accordi formalizzati con i fornitori di servizi. Non prescrive soluzioni tecniche specifiche.
Requisito regolatorio (EudraLex Volume 4, Annex 1) Richiede che il monitoraggio sia adeguato alla criticità e, dove previsto, continuo durante le operazioni critiche: un requisito che si traduce in requisiti di disponibilità dell'infrastruttura che lo sostiene.
Requisito regolatorio (EudraLex Volume 4, Annex 15) Definisce l'impianto della qualifica e della validazione, comprese le relazioni tra attività di verifica in fase di progetto e attività di qualifica.
Buona pratica ingegneristica Commissioning, separazione dei percorsi, ridondanza dei componenti critici, ordine e identificazione degli impianti, documentazione di consegna. Riduce l'onere della qualifica ma non la sostituisce.
Politiche aziendali IT Segregazione delle reti, gestione degli aggiornamenti, cybersecurity, gestione degli accessi remoti. Vanno conciliate con i requisiti GMP, non applicate in modo automatico.
Raccomandazione operativa GuideGxP Formalizzare per iscritto, prima dell'installazione, un accordo tra qualità, ingegneria e IT che stabilisca proprietario, livello di servizio e comportamento atteso per ciascuna dipendenza infrastrutturale.

Guida tecnica

Rete e segregazione

La rete che trasporta i dati di monitoraggio è parte del sistema. Gli elementi da definire:

  • Confine del sistema computerizzato: dove finisce l'EMS e dove inizia l'infrastruttura di sito. È la definizione da cui discendono perimetro di validazione, responsabilità e gestione delle modifiche.
  • Segregazione: se e come la rete dell'EMS è separata dalla rete aziendale generale, con quali regole di transito e quali controlli. La separazione riduce l'esposizione ma introduce esigenze di gestione dedicate.
  • Accessi remoti: se il fornitore deve poter accedere per assistenza, le modalità vanno definite, autorizzate, tracciate e limitate nel tempo, con responsabilità stabilite contrattualmente.
  • Percorsi fisici: i cavi che attraversano ambienti classificati seguono le stesse regole di coordinamento e sigillatura descritte per le linee di campionamento nell'articolo sull'installazione delle sonde.
  • Comportamento in caso di indisponibilità della rete: che cosa succede ai dati acquisiti in campo mentre la connessione manca, e come vengono riconciliati al ripristino. Va definito, provato e documentato.

Alimentazione e continuità

  • Classificazione delle utenze: quali componenti devono restare alimentati in caso di interruzione e per quanto tempo, in funzione di ciò che il sistema deve poter dimostrare.
  • Gruppi di continuità: dimensionamento e autonomia vanno definiti sulla base dello scenario deciso, non su una convenzione generica; l'autonomia necessaria dipende da quanto tempo serve per completare o interrompere in sicurezza l'operazione in corso.
  • Comportamento allo spegnimento e al riavvio: come si comporta il sistema quando l'alimentazione viene a mancare e quando ritorna; se i dati parziali vengono conservati; se il riavvio è automatico o richiede intervento; se lo stato di allarme viene ripristinato correttamente. Sono verifiche da eseguire, non da assumere.
  • Manutenzione dei gruppi di continuità: batterie e componenti hanno una vita utile; il piano di manutenzione va definito alla consegna, non alla prima indisponibilità.

Sincronizzazione oraria

È uno degli elementi infrastrutturali con il maggiore impatto sulla data integrity, e uno dei più frequentemente trascurati. Se strumenti, server e sistemi collegati non condividono un riferimento temporale affidabile, la correlazione tra eventi diventa inaffidabile e le indagini perdono la loro base. Va definito quale sia la sorgente di riferimento, come vi si allineano i diversi componenti, con quale frequenza, come viene gestito il cambio di ora legale, chi può modificare l'orologio di sistema e come tale modifica viene tracciata. Nei parchi di strumenti autonomi, dove ciascuna unità ha un proprio orologio, il tema diventa una procedura operativa a tutti gli effetti.

Server, storage e ripristino

  • Collocazione e responsabilità: server fisico, macchina virtuale o servizio gestito comportano modelli di responsabilità diversi, che vanno esplicitati per iscritto.
  • Backup: ambito, frequenza, conservazione e collocazione delle copie vanno definiti in coerenza con i requisiti di conservazione dei dati applicabili.
  • Restore: un backup non provato non è un backup. La prova di ripristino va eseguita, documentata e ripetuta periodicamente.
  • Archiviazione a lungo termine: come i dati restano leggibili e ricostruibili per l'intero periodo di conservazione richiesto, anche in caso di dismissione del sistema.
  • Gestione degli aggiornamenti: sistema operativo, database e applicativo hanno cicli di aggiornamento propri; il processo di valutazione dell'impatto e di eventuale ri-verifica va concordato con l'IT prima dell'avvio.

Cybersecurity

Le misure di sicurezza informatica vanno conciliate con i requisiti GMP: una politica di aggiornamento automatico applicata senza valutazione dell'impatto può modificare un sistema qualificato; una regola di blocco sessione troppo aggressiva può interrompere la sorveglianza. La soluzione non è esentare l'EMS dalle politiche di sicurezza, ma definire come le due esigenze si compongono, con responsabilità e processo decisionale espliciti. Il tema si intreccia con la gestione degli accessi e dell'audit trail, trattata nell'articolo sul software EMS tra Annex 11, Part 11 e data integrity.

Commissioning e qualifica: dove passa il confine

Aspetto Commissioning Qualifica
Natura Buona pratica ingegneristica Attività GMP documentata
Obiettivo Portare l'impianto a funzionare come previsto Dimostrare l'idoneità all'uso previsto
Responsabilità tipica Ingegneria e fornitore Qualità, con ingegneria e utente
Documentazione Verbali e registrazioni tecniche Protocolli approvati e report
Criteri Specifiche tecniche Criteri di accettazione approvati
Rapporto Riduce l'onere della qualifica se pianificato e documentato Non può essere sostituita dal commissioning

La condizione perché il commissioning possa alleggerire la qualifica è che sia pianificato in coerenza con la strategia di validazione, eseguito da personale competente e documentato in modo verificabile. Un'attività di commissioning non documentata non produce alcun beneficio in fase di qualifica: va semplicemente rifatta.

Strumento operativo: matrice delle dipendenze infrastrutturali

Da compilare prima dell'installazione e da allegare alla documentazione di progetto. Le colonne sono volutamente vuote: vanno compilate con i dati del proprio sito.

Dipendenza Proprietario Comportamento atteso in caso di guasto Verifica prevista
Rete di trasporto dati
Alimentazione elettrica ordinaria
Gruppo di continuità
Server / macchina virtuale
Storage e backup
Sorgente di sincronizzazione oraria
Accesso remoto del fornitore
Servizi di supporto e reperibilità
Integrazioni con altri sistemi

Scenario pratico

In un sito che chiameremo Sito Delta — esempio realistico ma di fantasia — l'EMS viene installato e qualificato senza rilievi. Alcuni mesi dopo l'avvio, durante una lavorazione, il sistema smette di registrare per un intervallo di tempo. L'indagine ricostruisce la sequenza: una manutenzione programmata sull'infrastruttura di rete, comunicata al reparto IT ma non alla funzione che gestisce il sistema; nessun accordo formale che identificasse l'EMS come sistema con requisiti di disponibilità particolari; nessuna procedura di ripiego definita per quello scenario.

Nessuno dei tre elementi è un problema tecnico. Sono tre lacune di governo, tutte prevedibili in fase di progetto e tutte risolvibili con una matrice delle dipendenze compilata e approvata prima dell'installazione.

Nello stesso sito emerge un secondo elemento durante la revisione: la prova di ripristino dei dati dal backup non era mai stata eseguita dopo la messa in esercizio. Il backup funzionava; il ripristino nella configurazione reale non era mai stato verificato. È una lacuna che si scopre, tipicamente, nel momento peggiore.

Errori comuni e segnali di allarme

  • Trattare la rete e l'alimentazione come «servizi di sito» fuori dal progetto. Se il sistema dipende da essi, fanno parte del progetto e vanno governati come tali.
  • Non definire il comportamento del sistema in caso di interruzione. La domanda «cosa facciamo se si ferma durante una lavorazione» va risolta a tavolino, non in reparto.
  • Dimensionare la continuità per convenzione. L'autonomia necessaria discende dallo scenario operativo, non da una prassi ereditata.
  • Trascurare la sincronizzazione oraria. È la lacuna infrastrutturale che più spesso compromette la ricostruibilità degli eventi.
  • Considerare il backup sufficiente senza provare il restore. Solo il ripristino verificato dimostra che i dati sono recuperabili.
  • Applicare le politiche IT senza valutazione di impatto. Aggiornamenti e modifiche di configurazione su un sistema qualificato passano da una valutazione, non da un automatismo.
  • Confondere commissioning e qualifica. Presentare attività di commissioning come qualifica è un rilievo classico; non documentare il commissioning fa perdere il beneficio che avrebbe potuto produrre.
  • Non formalizzare gli accordi di servizio. Senza responsabilità scritte, ogni indisponibilità diventa una discussione anziché una procedura.
  • Rimandare il coinvolgimento dell'IT. Coinvolto tardi, l'IT riceve vincoli invece di contribuire alle scelte, e il risultato è quasi sempre peggiore per entrambe le parti.

Come documentare

  • Definizione del confine del sistema: che cosa è parte dell'EMS e che cosa è infrastruttura di sito, con le implicazioni sul perimetro di validazione.
  • Matrice delle dipendenze: proprietario, comportamento atteso in caso di guasto, verifica prevista per ciascuna dipendenza.
  • Accordi di servizio: livelli concordati, tempi di intervento, responsabilità per manutenzione, aggiornamenti e ripristino.
  • Piano di commissioning: attività, criteri, responsabilità e relazione con la strategia di qualifica.
  • Procedure di ripiego: comportamento definito e provato per l'indisponibilità del sistema durante le operazioni.
  • Evidenza delle prove di continuità: comportamento a mancanza di alimentazione, riavvio, ripristino dei dati.
  • Politica di sincronizzazione oraria: sorgente, modalità e frequenza di allineamento, gestione delle modifiche.
  • Documentazione di consegna: configurazione, credenziali di gestione, piano di manutenzione dei componenti infrastrutturali.

Punti chiave

  • Ogni dipendenza esterna deve avere un proprietario, un comportamento definito in caso di guasto e una verifica documentata.
  • La disponibilità è una proprietà della catena, non dello strumento.
  • La sincronizzazione oraria è un requisito di data integrity, non un dettaglio di configurazione.
  • Un backup vale quanto il suo ripristino verificato.
  • Commissioning e qualifica sono attività diverse: il primo può alleggerire la seconda solo se pianificato e documentato.
  • L'IT va coinvolto come co-progettista, non come esecutore a valle delle decisioni.

Domande frequenti

L'EMS deve avere una rete dedicata?

Non esiste un obbligo in tal senso. La segregazione riduce l'esposizione e semplifica il controllo delle modifiche, ma introduce esigenze di gestione dedicate. La scelta va motivata sulla base del rischio, della criticità del sistema e della capacità dell'organizzazione di mantenerla nel tempo.

Quanta autonomia deve garantire il gruppo di continuità?

Quella necessaria a completare o interrompere in sicurezza l'operazione in corso, e a mantenere disponibili le funzioni che devono restare attive secondo la strategia definita. Non esiste un valore standard: si ricava dallo scenario operativo del sito.

Il commissioning può sostituire la qualifica?

No. Può ridurne l'onere se pianificato in coerenza con la strategia di validazione, eseguito da personale competente e documentato in modo verificabile, ma non sostituisce l'attività documentata con cui si dimostra l'idoneità all'uso previsto. La distinzione è sviluppata nell'articolo su FAT, SAT, IQ, OQ e PQ del sistema.

Chi è responsabile della rete: IT o qualità?

La responsabilità tecnica è tipicamente dell'IT; la responsabilità sull'adeguatezza rispetto ai requisiti GMP resta della qualità. Perché il modello funzioni serve un accordo scritto che stabilisca livelli di servizio, modalità di comunicazione delle manutenzioni e processo di valutazione delle modifiche.

Con che frequenza va provato il ripristino dei dati?

Con una periodicità definita dall'azienda sulla base della criticità del sistema e della propria politica di gestione dei dati, e comunque dopo modifiche significative all'infrastruttura. La prova va documentata: è l'unica evidenza che il ripristino funziona nella configurazione reale.

Come si gestiscono gli aggiornamenti di sistema operativo e applicativo?

Attraverso change control, con valutazione dell'impatto sul sistema qualificato e definizione delle verifiche necessarie prima del rilascio in esercizio. Il processo va concordato con l'IT prima dell'avvio, perché gli aggiornamenti arriveranno comunque.

Riferimenti normativi e tecnici

Continua il percorso progettuale

Questo articolo fa parte del percorso Environmental Monitoring Systems di GuideGxP, che segue il ciclo di vita di un progetto EMS dalla definizione dei requisiti fino alla gestione in esercizio.

Vuoi ricevere analisi come questa direttamente via email? Iscriviti a The Pragmatic GMP, la newsletter GuideGxP dedicata a chi lavora ogni giorno con GMP, qualifica e data integrity.

THE PRAGMATIC GMP · OGNI LUNEDÌ

Le GMP che contano, in 7 minuti.

Un tema GMP, un esempio concreto e un’azione pratica. Con aggiornamenti basati su fonti ufficiali e tendenze ispettive.
Scopri The Pragmatic GMP →