Un operatore comanda una valvola e vede cambiare colore al simbolo. La valvola, però, non si è mossa: la schermata mostra lo stato richiesto mentre il feedback non è disponibile. È un difetto dell'interfaccia con conseguenze sul processo. Anche un HMI curato può indurre in errore se non distingue richiesta, accettazione, esecuzione e stato confermato dell'apparecchiatura.
Progettare SCADA e HMI per la produzione GMP significa sostenere decisioni corrette durante operazioni ordinarie, anomalie e recupero. La grafica è una componente. Il lavoro determinante riguarda contesto, autorità, limiti delle azioni, record ed evidenze che gli operatori sappiano usare l'interfaccia in modo affidabile.
Organizzare le schermate attorno alle decisioni operative
Partire dalle attività: preparare un'apparecchiatura, avviare un'operazione approvata, seguirne l'avanzamento, diagnosticare un permissivo mancante, rispondere a un allarme e consegnare il turno. Individuare le informazioni necessarie prima dell'azione e quelle che ne confermano l'esito. La gerarchia delle schermate deve evitare che l'operatore debba ricordare dati dispersi in pagine scollegate.
La vista generale presenta produzione e utilities; le viste di unità spiegano lo stato del processo; il dettaglio consente diagnosi e interventi autorizzati. La navigazione deve mantenere riconoscibili unità, lotto, ricetta e modalità selezionati. Evitare pagine quasi identiche nelle quali l'identità dell'apparecchiatura cambia in modo poco evidente. Il bersaglio del comando deve essere inequivocabile nel momento dell'azione.
[STANDARD] ISA-101.01-2015 riguarda le interfacce uomo-macchina per l'automazione di processo. Offre un riferimento per il ciclo di vita del progetto, non un unico layout corretto per ogni impianto farmaceutico. Applicare i principi al contesto reale di attività, utenti e processo.
Rendere visibili stato e qualità dei dati
Distinguere stato misurato, comandato e dedotto. L'indicazione di pompa in marcia può provenire da feedback elettrico, stato del controllore o semplice ipotesi basata sul comando. Questi significati non sono equivalenti. Definire la sorgente di ogni indicazione e la rappresentazione di segnali contraddittori.
Mostrare condizioni manuali, automatiche, locali, remote, inibite e manutentive quando influenzano interpretazione o autorità. Un valore congelato dopo la perdita di comunicazione non deve apparire come processo stabile. Segnalare qualità insufficiente, indisponibilità e dati obsoleti con convenzioni documentate. Integrare il colore con testo, forma o altri segnali quando necessario.
Considerare l'intero percorso del segnale. HMI può essere connesso a SCADA mentre SCADA ha perso il controllore. Un'indicazione generale «connesso» non basta se descrive soltanto il primo tratto. L'operatore deve conoscere la validità dell'informazione pertinente, comprese origine e attualità quando determinanti per la decisione.
Progettare i comandi come interazioni controllate
Per ogni comando definire ruolo, stato applicabile, prerequisiti, conferma ed esito. L'indisponibilità può derivare da autorizzazioni insufficienti, modalità errata o condizione di processo non soddisfatta. Spiegare il motivo abbastanza chiaramente da sostenere l'azione legittima successiva. Un pulsante disabilitato senza contesto può favorire tentativi impropri.
Le conferme devono identificare bersaglio e conseguenza. Utilizzarle secondo il rischio invece di aggiungere la stessa finestra a ogni azione: richieste eccessive possono abituare a confermare senza leggere. Per modifiche rilevanti, presentare valore precedente e proposto, unità e limiti prima dell'applicazione.
Separare ricezione della richiesta e conferma dell'azione fisica. Mostrare ritardo, rifiuto o interruzione. Prevenire ripetizioni accidentali quando potrebbero duplicare dosaggi, fasi o transizioni. Definire come annullare una richiesta pendente e come confermare l'annullamento.
Definire setpoint e interventi manuali
Un campo numerico richiede significato ingegneristico: parametro, unità, intervallo, risoluzione e autorità. Distinguere limiti operativi, scala di visualizzazione e capacità dello strumento. Gestire valori invalidi, separatori decimali e conversioni. Lo stesso numero espresso in unità diverse rappresenta un rischio prevedibile.
La modalità manuale richiede una strategia definita: funzioni automatiche sospese, protezioni mantenute e autorizzazione alla transizione. L'interfaccia deve rendere evidente l'intervento e conservare azioni e motivazioni pertinenti. Anche il ritorno in automatico richiede un comportamento di trasferimento definito, evitando cambiamenti d'uscita inattesi e inspiegabili.
[QRM] Derivare limiti, conferme e autorizzazioni dalla valutazione di processo. GMP e standard HMI non forniscono un intervallo universale di setpoint né richiedono una seconda persona per ogni modifica. Quando serve una seconda autorizzazione, progettare e verificare il flusso effettivo.
Collegare identità della ricetta ed esecuzione
Mostrare ricetta approvata e versione dell'operazione corrente. Distinguere parametri del prossimo lotto e valori attualmente eseguiti. Se sono ammesse modifiche entro limiti approvati, definirne autorizzazione, registrazione e presentazione in revisione. Una schermata modificabile non deve sovrascrivere silenziosamente la ricetta master.
Presentare fase corrente, criteri di completamento e ragione dell'hold. L'operatore deve comprendere cosa è successo e cosa avverrà dopo. Una barra di avanzamento non sostituisce informazioni significative sullo stato. Stabilire se la ripetizione di una fase sia ammessa e quali controlli aggiuntivi richieda.
Includere gli scenari di riavvio. Dopo il restart del server, la schermata deve recuperare lo stato reale senza presentare cache obsolete come dati correnti. Una sessione recuperata non deve riprodurre un comando precedente soltanto perché risultava pendente. Controllore e supervisione devono condividere questa regola.
Usare i trend per rispondere a domande precise
Raggruppare variabili legate alla stessa decisione. Un'anomalia termica può richiedere temperatura, setpoint, richiesta di riscaldamento, stato valvola e fase su assi temporali coerenti. Rendere chiare unità, scale e finestre temporali. La scala automatica può nascondere la reale entità di una variazione se il suo cambiamento non è riconoscibile.
Distinguere vista in tempo reale e consultazione storica. Mostrare lacune, variazioni di qualità e interpolazioni quando influenzano l'interpretazione. Una linea continua può nascondere un'interruzione di acquisizione. Risoluzione e aggregazione devono rispondere alla domanda: una sintesi utile per navigare può essere insufficiente per indagare un evento breve.
[GEP] Verificare i trend con eventi noti e dati di origine conservati. Dimostrare allineamento temporale fra variabili, marcatori e contesto del lotto. Impostazioni di acquisizione e visualizzazione devono derivare dall'uso previsto, senza frequenze o durate universali.
Collegare gli allarmi a una risposta attuabile
Un allarme deve richiamare l'attenzione su una condizione che richiede risposta secondo la filosofia del sito. Eventi ordinari e messaggi informativi non devono competere automaticamente per la stessa attenzione. Presentare apparecchiatura, condizione, priorità e contesto senza costringere a decifrare codici criptici.
L'acknowledgement indica riconoscimento, non cessazione della condizione o successo dell'azione correttiva. Mantenere separati questi stati. Anche shelving, soppressione e inibizione hanno scopi e regole diversi: gli utenti autorizzati devono riconoscere le funzioni pertinenti temporaneamente indisponibili.
L'articolo sulla gestione degli allarmi approfondisce razionalizzazione e controlli. Verificare che la presentazione sostenga la risposta durante un disturbo realistico con più allarmi correlati. Nascondere un allarme fastidioso non risolve necessariamente la causa del problema.
Inserire la tracciabilità nel percorso dell'azione
Individuare azioni e configurazioni che richiedono evidenze. Secondo uso e requisiti applicabili, il contesto può comprendere utente, oggetto, valori precedente e nuovo, tempo, motivo e lotto. Registro delle azioni e audit trail GMP possono sovrapporsi, ma ambito e protezione devono essere definiti.
Garantire attribuzione individuale dove richiesta e gestire account condivisi o di servizio secondo la loro finalità. Considerare passaggi di turno, cambio sessione, manutenzione e postazioni incustodite. Derivare il comportamento delle sessioni da rischio e operatività: una disconnessione durante un'attività critica può creare difficoltà se il recupero è progettato male.
Il tempo deve restare interpretabile fra sistemi. Definire sincronizzazione, fusi e correzioni dell'orologio. Durante il cambio dell'ora, timestamp locali ambigui possono compromettere la ricostruzione senza contesto sufficiente. Provare come schermate, storico e azioni rappresentino lo stesso evento.
Tradurre il progetto in evidenze di accettazione
| Scenario | Comprensione attesa | Evidenza |
|---|---|---|
| Comando valvola rifiutato da un permissivo | Richiesta fallita e condizione bloccante identificabile | Attività osservata, esito del controllore e spiegazione visualizzata |
| Perdita della misura | Valore indisponibile o obsoleto, non misura corrente valida | Guasto simulato, qualità visibile e contesto registrato |
| Modifica autorizzata della ricetta | Bersaglio, unità, limiti e versione riconoscibili | Valori prima/dopo, autorizzazione e azione tracciabile |
| Riavvio HMI durante una fase | Stato reale recuperato senza ripetere comandi | Restart controllato e confronto col controllore |
| Indagine sullo storico | Tempo, lacune e lotto interpretabili | Evento noto ricostruito da trend e record di origine |
Registrare software e configurazione provati. Conservare osservazioni fallite e relative decisioni, comprese difficoltà d'uso che non generano errori software. Uno screenshot dimostra un aspetto istantaneo, non il comportamento di una sequenza interattiva.
Esempio: hold CIP e recupero manuale
In un'applicazione illustrativa CIP, la fase va in hold quando non raggiunge una condizione definita. L'interfaccia iniziale mostra soltanto un recipiente rosso e un messaggio generico. Non è chiaro se la fase sia sospesa, interrotta o continui a conteggiare il tempo. Questa ambiguità può provocare ripartenze inappropriate e interpretazioni errate del ciclo.
Il progetto rivisto mostra stato, condizione non soddisfatta, trend e recuperi consentiti. Distingue riconoscimento dell'allarme e autorizzazione dell'intervento. Le modifiche ammesse rispettano ruoli e limiti, mentre il record conserva il collegamento con il ciclo.
La verifica comprende simulazione del processo, perdita di un segnale e riavvio HMI. Gli operatori devono identificare la condizione, scegliere la risposta consentita e spiegare lo stato risultante. Processo valuta il recupero; qualità valuta le evidenze. L'interfaccia non può compensare criteri di accettazione della pulizia non definiti.
Verificare lingue e condizioni di utilizzo
Nei siti multilingua mantenere coerenti gli identificativi delle apparecchiature e tradurre consapevolmente istruzioni e spiegazioni. Provare etichette lunghe, separatori decimali, date e unità in ogni lingua supportata. Un allarme tradotto che perde il significato operativo è un difetto, anche se graficamente ordinato. Evitare abbreviazioni non spiegate.
Valutare distanza di lettura, illuminazione, dimensione dei comandi, guanti quando pertinenti e informazioni visibili senza scorrimento. Un progetto esaminato su un grande monitor può risultare inadatto al pannello installato. Registrare tali condizioni per valutare future sostituzioni hardware rispetto allo stesso uso previsto.
Organizzare una prova con utenti rappresentativi
Preparare attività con un obiettivo osservabile, senza spiegare in anticipo quale pulsante premere. Per esempio, chiedere di individuare perché una sequenza non parte, verificare quale ricetta sia attiva o ricostruire una modifica recente. Questo permette di valutare se l'interfaccia comunica il significato necessario, oltre alla capacità di eseguire comandi già memorizzati.
Annotare esitazioni, interpretazioni errate e informazioni cercate in pagine diverse. Chiedere all'operatore di spiegare ciò che ritiene stia accadendo e confrontarlo con lo stato reale del sistema. Una procedura completata per tentativi può nascondere una comprensione insufficiente, anche quando il risultato finale appare corretto.
Includere persone con esperienza e utenti meno familiari con la specifica applicazione, secondo la popolazione prevista. Valutare il passaggio di turno e la ripresa di un'attività interrotta, perché il nuovo operatore potrebbe non conoscere il contesto precedente. Le informazioni necessarie devono essere disponibili nell'interfaccia o nel flusso operativo approvato.
Classificare i rilievi secondo le conseguenze e concordare le correzioni con processo e produzione. Dopo una modifica, riprovare il compito interessato e le interazioni collegate. Conservare condizioni, configurazione e osservazioni per spiegare perché il progetto finale è stato ritenuto adeguato all'uso previsto.
Mantenere l'interfaccia sotto controllo
Gestire simboli, faceplate, script e configurazioni come componenti applicativi controllati. Una modifica condivisa può interessare molte unità; una variazione apparentemente estetica può nascondere informazioni o cambiarne l'enfasi. Valutare l'impatto su attività e rischi e verificare i comportamenti coinvolti.
[RACCOMANDAZIONE GUIDEGXP] Mantenere una filosofia HMI concisa con convenzioni ed esempi approvati. Esaminare feedback, navigazione difficoltosa, comandi errati e aggiramenti delle procedure. L'esperienza operativa può evidenziare debolezze non emerse nelle prove iniziali. Aggiornare la formazione quando cambia il comportamento, non soltanto quando compare una nuova schermata.
- Apparecchiatura e lotto riconoscibili nel punto di azione.
- Comandi, feedback e qualità distinguibili.
- Modalità manuali e degradate definite.
- Ricette e modifiche collegate all'esecuzione.
- Trend e azioni utilizzabili nelle indagini.
- Operatori capaci di gestire anomalie rappresentative.
Applicare questi principi con Cleaning, CIP & SIP Systems e Cleanrooms & HVAC Systems. L'hub Automation & Digital Systems collega architettura, integrazione e ciclo di vita.
Contesto normativo e fonti
[REQUISITO NORMATIVO] I controlli GMP applicabili a sistemi e documentazione definiscono funzioni ed evidenze necessarie, non uno stile grafico unico. Verifica del 23 settembre 2026: Annex 11 e Chapter 4 restavano i testi operativi del 2011; le revisioni 2025 erano proposte in consultazione. Riferimenti: EudraLex Volume 4 e 21 CFR Part 11. [STANDARD] Il catalogo ISA identifica ISA-101 e ISA-18.2. Scenari e matrice sono contributi ingegneristici originali GuideGxP.