PHARMA LAB · PL-06-003

ELN in laboratorio GMP: protocolli e registrazioni elettroniche

Progettare un quaderno elettronico che conservi il contesto del lavoro al banco: protocolli, campioni, allegati, correzioni, revisione e firma. Matrice operativa e caso simulato.
Banco di laboratorio con bilancia a paravento chiuso, campioni in vassoio, piccolo tablet con campi astratti e quaderno cartaceo chiuso.

Un ELN, o quaderno elettronico di laboratorio, è utile in GMP quando permette di ricostruire che cosa era previsto, che cosa è stato effettivamente eseguito, da chi e con quali dati. Digitalizzare le caselle di un modulo non basta: protocollo, campione, materiali, strumenti, allegati, correzioni e decisioni devono mantenere relazioni comprensibili durante l’intero periodo di conservazione. Parti dall’uso previsto e dal record completo; configura poi il percorso operativo, la revisione e i controlli necessari.

Questo articolo riguarda l’impiego dell’ELN nelle attività di laboratorio GMP per medicinali umani. Propone una matrice originale e un caso simulato di passaggio dalla carta al digitale. Non presume che ogni quaderno di ricerca sia un record GMP né che la presenza di una firma elettronica renda un sistema automaticamente conforme.

1. Distinguere quaderno, protocollo e registrazione GMP

Un quaderno libero raccoglie osservazioni, ragionamenti e risultati. Un protocollo controllato descrive operazioni e modalità di registrazione approvate. La registrazione dell’esecuzione documenta ciò che è realmente avvenuto. Un ELN può sostenere tutte queste funzioni, ma devi chiarire quale svolge per ogni attività e quali contenuti alimentano decisioni sulla qualità.

Definisci il confine tra ricerca esplorativa, sviluppo e attività soggette a GMP, senza affidarti al nome del software. Stabilisci quali dati costituiscono l’originale, dove risiedono e come si collegano alle informazioni esterne. Capitolo 4 distingue istruzioni e registrazioni; Annex 11 riguarda i sistemi informatizzati impiegati in attività GMP. [2] [1] Il documento di uso previsto deve tradurre questo perimetro in funzioni verificabili.

Coinvolgi analisti, responsabili dei metodi, revisori, QA, IT e proprietari dei sistemi collegati. Concorda responsabilità per contenuto scientifico, configurazione, accessi e conservazione. Se una stessa piattaforma ospita attività diverse, separa chiaramente stati, permessi e regole. Un esperimento esplorativo non deve diventare evidenza di rilascio soltanto cambiando l’etichetta del progetto.

2. Costruire template controllati senza perdere la realtà

Il template deve identificare metodo, revisione, decorrenza, istruzioni e campi necessari. Specifica unità, precisione di registrazione, regole di calcolo e controlli dei dati critici secondo il metodo applicabile. Distingui valori precompilati, dati acquisiti e dichiarazioni dell’operatore: una casella già valorizzata non dimostra che il passaggio sia stato eseguito.

Quando avvii una registrazione, mantieni identificabile la versione del protocollo utilizzata. Definisci come gestire un aggiornamento mentre l’attività è in corso, con valutazione e autorizzazione appropriate. Non sostituire silenziosamente le istruzioni di una registrazione già iniziata. Prova il comportamento del sistema con una nuova revisione e verifica che il revisore possa recuperare il contesto precedente.

Evita sia la pagina completamente libera, quando servono controlli strutturati, sia un percorso tanto rigido da spingere l’analista a prendere appunti altrove. Prevedi osservazioni, interruzioni, passaggi non applicabili motivati ed eccezioni gestite. Il requisito è documentare fedelmente il processo, non ottenere schermate tutte verdi attraverso conferme automatiche o dati fittizi.

3. Collegare campioni, materiali, strumenti e allegati

Associa la registrazione al campione e alle aliquote pertinenti, evitando identificativi ambigui o riutilizzati. Registra i materiali necessari a ricostruire l’attività, per esempio lotto del reagente, soluzione preparata e stato applicabile. Collega gli strumenti con identità e informazioni pertinenti all’uso; non serve ricopiare indiscriminatamente ogni dato presente negli altri sistemi.

Per ogni allegato definisci origine, autore o sistema produttore, data rilevante, versione e relazione con il passaggio. Un file denominato “risultati_finali” non spiega a quale preparazione appartenga. L’esperienza istituzionale del Karolinska Institutet mostra l’utilità di documentare metodi, materiali, elaborazioni e posizione dei risultati esterni; è un esempio accademico, non un requisito GMP. [6]

Se l’originale dinamico resta nel sistema strumentale o in un archivio scientifico, assicurati che il collegamento consenta il recupero autorizzato del record e dei metadati necessari. Un PDF o un’immagine può essere una rappresentazione utile senza sostituire tutti i dati originali. La distinzione dipende dal record e dall’uso: la guidance FDA richiama completezza e contesto dei dati elettronici. [3]

4. Registrare al momento dell’attività e correggere in modo visibile

Progetta la postazione per registrare quando si svolge il lavoro: dispositivo accessibile, autenticazione individuale, interfaccia utilizzabile e condizioni compatibili con il banco. Prova guanti, pulizia, posizione dello schermo e interruzioni realistiche. La procedura non può chiedere contemporaneità se l’unico terminale è lontano e occupato; il problema richiede una soluzione operativa.

Distingui il momento dell’evento dal momento dell’inserimento quando non coincidono. Un inserimento tardivo deve essere riconoscibile, giustificato e valutato secondo la procedura, senza retrodatazione o ricostruzione presentata come registrazione contemporanea. Capitolo 4 richiede che le registrazioni accompagnino le azioni e che le modifiche lascino leggibile l’informazione precedente. [2]

Definisci come correggere un errore, aggiungere un’osservazione e gestire una deviazione. Conserva valore precedente, nuova informazione, identità, tempo e motivazione pertinenti. Non cancellare una preparazione non riuscita per conservare soltanto quella favorevole. Anche uno stato “annullato” deve consentire di capire perché l’attività è stata interrotta e quale decisione ne è seguita.

5. Dare significato a revisione, stati e firma

Separa la compilazione dalla dichiarazione di completamento e dalla revisione. Definisci che cosa controlla ogni ruolo: esecuzione del metodo, completezza, calcoli, allegati, eccezioni e informazioni di audit trail pertinenti. Il revisore deve poter seguire il percorso senza chiedere all’autore di ricostruirlo a memoria. La sequenza deve riflettere responsabilità reali e procedure approvate.

Per ciascuna firma stabilisci identità, significato, contenuto firmato e vincolo alla specifica versione del record. Annex 11 richiede il collegamento permanente della firma alla registrazione e l’indicazione di data e ora. [1] Se il contenuto cambia dopo l’approvazione, il sistema e la procedura devono gestire l’impatto sullo stato approvato e l’eventuale nuova revisione; non lasciare che una firma precedente sembri coprire informazioni aggiunte successivamente.

Per attività soggette alla FDA valuta l’applicabilità di Part 11 insieme agli obblighi sottostanti sui record. La guidance sullo scope non estende automaticamente Part 11 a qualsiasi appunto elettronico. [4] Un’immagine della firma, una spunta di approvazione e una funzione commerciale chiamata “e-signature” non sono evidenze intercambiabili di un processo adeguatamente controllato.

6. Integrare l’ELN conservando significato e responsabilità

Assegna una fonte autorevole a ogni informazione condivisa. Il LIMS può governare identificazione e richiesta; l’ELN documentare la preparazione; lo strumento conservare dati grezzi; un SDMS gestire archivi scientifici. È un possibile assetto, non una distribuzione obbligatoria. Specifica quali identificativi, unità, versioni e stati passano da un sistema all’altro.

Prova messaggi mancanti, duplicati, rifiutati e arrivati in ritardo. Il trasferimento deve lasciare riconoscibili l’esito, l’eventuale discrepanza e il responsabile del recupero. Se l’ELN riceve un valore di pesata, il contesto deve permettere di capire quale campione, strumento e registrazione lo hanno prodotto. Una connessione funzionante non dimostra da sola la correttezza dell’associazione.

Limita la ricopiatura manuale, ma non confondere automazione e accuratezza. Per dati critici inseriti a mano, Annex 11 prevede un controllo aggiuntivo, effettuabile da un secondo operatore o con mezzi elettronici validati. [1] Scegli la modalità in base al rischio e verifica anche separatori decimali, conversioni, formule e arrotondamenti rilevanti.

7. Governare accesso, storia e recupero nel tempo

Usa account individuali e autorizzazioni coerenti con i compiti; gestisci creazione, modifica e revoca degli accessi. Separa adeguatamente amministrazione e attività operative, documentando le responsabilità anche quando il servizio è ospitato all’esterno. Il cloud non trasferisce automaticamente al fornitore tutte le responsabilità del laboratorio.

Progetta un audit trail riesaminabile: eventi pertinenti, prima e dopo, autore, data, ragione e collegamento al record. Definisci responsabilità e frequenza della revisione in relazione al rischio e al processo. Un log voluminoso che nessuno riesce a interpretare non soddisfa lo scopo pratico del controllo; prova la ricerca di una modifica reale nel contesto di un’esecuzione.

Distingui backup, ripristino e archivio. Il backup sostiene il recupero; l’archivio deve conservare contenuti interpretabili per il periodo applicabile. Verifica recupero di allegati, relazioni, versioni e informazioni necessarie sulle firme. Annex 11 e la guidance MHRA trattano questi aspetti lungo il ciclo di vita. [1] [5] Non adottare un numero universale di anni né considerare un’esportazione PDF automaticamente sufficiente.

8. Matrice originale: dall’evento all’evidenza

La matrice seguente è una proposta GuideGxP da adattare al processo locale. Trasforma ogni riga in un requisito identificato e in una prova con esito atteso. Le evidenze devono riguardare la versione e la configurazione effettive, includendo ciò che accade quando il percorso normale non riesce.

Evento Record e metadati Controllo Revisione Evidenza
Avvio dell’attività Campione, protocollo e revisione Versione applicabile identificata Coerenza con la richiesta Esecuzione collegata al template approvato
Uso di un materiale Identità, lotto e stato pertinente Associazione al passaggio Idoneità per il metodo Materiale rintracciabile dall’esecuzione
Acquisizione strumentale Valore, unità, origine e contesto Trasferimento e mapping verificati Coerenza con il dato originale Traccia del trasferimento e record recuperabile
Correzione Prima/dopo, autore, tempo e ragione Modifica autorizzata e visibile Motivazione e impatto Storia ricostruibile nel record
Interruzione o deviazione Evento, stato e riferimento all’indagine Nessuna progressione non autorizzata Decisione sulla ripresa Eccezione e autorizzazione documentate
Allegato esterno Identità, versione, origine e relazione Collegamento durevole e accesso Completezza e leggibilità Recupero del file nel suo contesto
Approvazione Firmatario, significato, data e versione Firma vincolata al contenuto Copertura e responsabilità Record firmato e gestione delle modifiche successive
Recupero dall’archivio Record, allegati, storia e relazioni Accessibilità e integrità verificate Interpretabilità nel tempo Prova documentata di recupero completo

9. Caso simulato: digitalizzare una preparazione campione

Un laboratorio trasferisce nell’ELN una preparazione con pesata e diluizione. Il foglio cartaceo contiene quantità, lotto del reagente, identificativo della bilancia, annotazioni e riferimento alla stampa di pesata. La prima proposta digitale riproduce soltanto quantità e risultato calcolato. Nel pilot il revisore non riesce a ricostruire l’origine di una pesata né la versione delle istruzioni: la somiglianza grafica ha nascosto una perdita di contesto.

Il gruppo modifica il template per collegare campione, aliquota, metodo versionato, materiale e record strumentale. Distingue il dato acquisito dalla conferma dell’operatore e prova il calcolo con valori di test. Una stampa acquisita resta identificata come copia, con origine e relazione definite; non viene proclamata sostituto universale dell’originale elettronico.

Durante una seconda prova entra in vigore una revisione del metodo mentre l’esecuzione è già iniziata. Il sistema conserva la versione di partenza e rende visibile la decisione autorizzata su prosecuzione o interruzione secondo la procedura. Un errore di associazione del reagente viene corretto con motivazione e storia, invece di cancellare l’esecuzione e ricrearla come se fosse nuova.

Il revisore trova istruzioni applicate, tempi effettivi, allegati, correzione ed esito dell’eccezione. La prova dimostra che il nuovo percorso conserva il contesto previsto; non costituisce da sola la validazione completa o l’autorizzazione all’uso GMP. Prima del rilascio restano da completare le verifiche e le approvazioni stabilite dal progetto.

10. Preparare migrazione, formazione e uso ordinario

Decidi quali quaderni storici trasferire e quali conservare nel sistema originale con accesso garantito. Se migri dati, verifica che valore e significato restino invariati; una scansione può perdere collegamenti, ordine o informazioni necessarie. Definisci gestione degli originali e delle copie secondo i requisiti applicabili, senza distruggere la carta solo perché esiste un file.

Nel pilot usa dati autorizzati o sintetici, scenari rappresentativi e criteri di accettazione approvati. Addestra gli utenti su correzioni, eccezioni, revisione e indisponibilità, oltre che sulla compilazione ordinaria. Il piano di continuità deve spiegare come documentare il lavoro durante un guasto e come riallineare i record senza duplicazioni o retrodatazioni.

  • Uso previsto, proprietari e record completo sono definiti?
  • Template e calcoli sono controllati nella configurazione effettiva?
  • Campioni, materiali e allegati mantengono relazioni verificabili?
  • Correzioni, interruzioni e firme sono state provate?
  • Accessi, audit trail e revisione hanno responsabili assegnati?
  • Ripristino, conservazione ed esportazione sono dimostrati?
  • Formazione, supporto e gestione delle modifiche sono operativi?

Riparti dal HUB Digital Lab e Data Integrity e dall’articolo LIMS, ELN, CDS e SDMS: funzioni e confini dei sistemi di laboratorio per definire le responsabilità tra piattaforme.

Fonti e applicabilità

Verifica delle fonti: 30 settembre 2026. L’indice EU GMP consultato elenca ancora le revisioni di gennaio 2011 di Annex 11 e capitolo 4; le proposte di revisione non sono trattate come requisiti vigenti. Il contesto europeo qui considerato è quello dei medicinali umani. Le guidance FDA e MHRA si applicano nei rispettivi ambiti; l’esempio KI riguarda ricerca accademica. Matrice, caso e checklist sono elaborazioni originali GuideGxP da adattare e approvare localmente.

  1. European Commission — EU GMP Annex 11 — Computerised Systems. Revisione 1, gennaio 2011; applicabile dal 30 giugno 2011.
  2. European Commission — EU GMP Chapter 4 — Documentation. Revisione 1, gennaio 2011; applicabile dal 30 giugno 2011.
  3. FDA — Data Integrity and Compliance With Drug CGMP: Questions and Answers. Guidance finale, dicembre 2018.
  4. FDA — Part 11, Electronic Records; Electronic Signatures — Scope and Application. Guidance finale, settembre 2003.
  5. MHRA — GXP Data Integrity Guidance and Definitions. Revisione 1, marzo 2018.
  6. Karolinska Institutet — What you can/shall store in ELN. Pagina istituzionale aggiornata il 3 febbraio 2026.
Contenuto tecnico per decisioni informate: non sostituisce procedure approvate, requisiti applicabili o manuale dello strumento.

Continua l’approfondimento