PHARMA LAB · PL-06-022
Accesso remoto per assistenza agli strumenti: autorizzazioni e controlli

In questo articolo
Un collegamento remoto permette al tecnico di vedere un errore dello strumento senza entrare in laboratorio. Può però rendere raggiungibili anche configurazioni, dati e funzioni che non servono alla diagnosi. L’autorizzazione deve quindi descrivere un intervento delimitato: chi si collega, a quale sistema, per quale attività, con quali diritti e fino a quando.
Il punto di arrivo è una decisione documentata sul ritorno all’uso. Una connessione chiusa o un messaggio «problema risolto» non dimostrano da soli che i record siano rimasti integri e le funzioni interessate siano affidabili. Il percorso seguente è un esempio organizzativo da adattare; non contiene istruzioni per configurare o aggirare reti reali.
Definire l’intervento e il responsabile interno
La richiesta dovrebbe identificare strumento, software, versione, anomalia, conseguenze sul lavoro e risultati attesi dall’assistenza. Specifica se sono consentite soltanto osservazione e diagnosi oppure anche modifiche già valutate. Individua sequenze in corso, campioni interessati e altri sistemi raggiungibili dalla postazione: un’applicazione apparentemente locale può accedere a dati condivisi.
Nomina un responsabile interno che coordini laboratorio, IT e qualità secondo le competenze. Il contratto di assistenza non sostituisce l’approvazione della singola attività prevista dalla procedura. Verifica l’identità e l’organizzazione del tecnico tramite contatti già riconosciuti, anche quando la richiesta arriva durante un guasto urgente. Definisci quando sospendere l’attività analitica e come gestire la continuità senza perdere registrazioni.
Limitare identità, durata e perimetro tecnico
Assegna un accesso attribuibile alla persona, con privilegi coerenti con il compito, finestra autorizzata e meccanismo di chiusura verificabile. Non consegnare l’account dell’analista né trasformare un accesso diagnostico in un amministratore permanente. I principi della gestione dei ruoli utente valgono anche per personale esterno e accessi d’emergenza.
IT deve valutare canale, autenticazione, dispositivo di origine e punto di accesso secondo il rischio e le regole aziendali. Considera autenticazione multifattore, protezione della connessione e limitazioni ai sistemi raggiungibili. Non basta chiamare il collegamento «VPN sicura»: occorre conoscere quali azioni e trasferimenti consente. L’adozione di uno strumento di assistenza o l’ampliamento dei privilegi richiedono la valutazione prevista, non una scelta estemporanea del tecnico.
Stabilisci quali file possano essere consultati o trasferiti, dove possano andare e chi autorizzi l’eventuale copia esterna. Usa dati di prova quando adatti allo scopo; se sono necessari record reali, proteggine riservatezza, completezza e tracciabilità. La condivisione dello schermo può già mostrare informazioni riservate.
Checklist prima, durante e dopo la sessione
Collega la checklist a un identificativo d’intervento e registra esito, evidenza ed eccezioni, anziché una serie di spunte senza contesto. La seguente matrice è una proposta operativa, non un modulo normativo obbligatorio.
| Fase | Controllo e responsabile | Evidenza attesa | Decisione |
|---|---|---|---|
| Prima: scopo | Responsabile del sistema delimita attività, sistemi e dati | Richiesta approvata, identità del tecnico, finestra e referente | Avviare solo entro il perimetro autorizzato |
| Prima: preparazione | IT e laboratorio verificano accesso e condizioni dello strumento | Permessi assegnati, canale approvato, attività in corso gestite | Rinviare se mancano condizioni o protezioni necessarie |
| Durante: attività | Referente segue l’intervento secondo il rischio | Orari, operazioni svolte, file coinvolti e riferimenti ai log | Sospendere attività fuori scopo |
| Durante: cambiamento | Responsabile e qualità valutano impatto e autorizzazione | Richiesta di modifica, configurazione prima/dopo, prove previste | Non estendere implicitamente l’approvazione iniziale |
| Dopo: accesso | IT chiude sessione e accessi temporanei pertinenti | Riscontro della disconnessione e dei diritti revocati | Non lasciare un canale di assistenza aperto |
| Dopo: ritorno all’uso | Laboratorio e funzioni autorizzanti riesaminano gli esiti | Rapporto, prove pertinenti, anomalie e decisione firmata secondo procedura | Rilasciare oppure mantenere la limitazione d’uso |
La supervisione deve consentire una risposta utile agli eventi: stabilisci prima chi possa interrompere la sessione e chi sia reperibile. Se il referente non comprende un’operazione proposta, chiede una spiegazione e la valutazione competente prima di consentirla.
Registrare l’attività e valutare le modifiche
Conserva un rapporto che colleghi identità, inizio e fine, strumenti interessati, attività effettive e risultato. Un log di connessione prova un accesso; un audit trail applicativo documenta determinati eventi sui record; una registrazione video mostra ciò che è stato catturato sullo schermo. Non sono evidenze intercambiabili. La registrazione video non è un requisito universale: necessità, proporzionalità, protezione e conservazione vanno motivate nel contesto.
Un intervento che modifica driver, configurazione, interfaccia o dati richiede l’analisi prevista dal controllo dei cambiamenti e, se pertinente, una deviazione. L’assistenza non deve cancellare file, riscrivere risultati o rimuovere audit trail per far scomparire l’anomalia. Mantieni gli originali e il contesto dell’indagine. Se un trasferimento inatteso o un’azione non autorizzata viene osservato, interrompi secondo la procedura, proteggi le evidenze e attiva i responsabili dell’incidente.
Per interventi potenzialmente impattanti, definisci prima la protezione necessaria e il recupero: il backup con ripristino verificato può essere una dipendenza, ma non sostituisce l’approvazione né giustifica modifiche incontrollate.
Caso simulato: la diagnosi richiede più privilegi
Un tecnico esterno riceve accesso in sola lettura per indagare il mancato invio di risultati dallo strumento al LIMS. Durante la sessione propone di riavviare un connettore con diritti amministrativi. Il referente sospende quella parte dell’intervento: l’approvazione alla diagnosi non copre la modifica del servizio.
IT e responsabile del sistema valutano la richiesta, le acquisizioni attive, i messaggi in coda e il rischio di risultati duplicati o non trasferiti. Se l’attività è approvata, vengono definiti privilegi temporanei, esecutore, condizioni di interruzione e prove di riconciliazione; non viene prestato l’account di un collega. L’urgenza segue il percorso d’emergenza documentato, senza approvazioni retroattive fittizie.
Dopo l’intervento, il laboratorio verifica il trasferimento e la corrispondenza dei record interessati, IT conferma chiusura e revoca, e le funzioni competenti decidono il ritorno all’uso. Una discrepanza irrisolta mantiene aperta l’indagine. Il caso non descrive un intervento realmente eseguito.
Fonti e criterio di chiusura
L’EU GMP Annex 11, revisione gennaio 2011, tratta accordi con terzi, cambiamenti, sicurezza e incidenti (§§3, 10, 12–13). La PIC/S PI 041-1, 1 luglio 2021, approfondisce sicurezza e accessi nella gestione dei dati GMP/GDP (§9.5).
Il NIST SP 800-53 Rev. 5, settembre 2020, aggiornamento dicembre 2020, controlli AC-17 e MA-4, è un riferimento tecnico per accesso e manutenzione remoti; non introduce automaticamente obblighi GMP. Fonti consultate il 2 ottobre 2026; il progetto di revisione Annex 11 del 2025 non è trattato come testo vigente.
Chiudi l’intervento quando attività, effetti sui dati, accessi residui e verifiche consentono una decisione motivata. Conserva anche i problemi ancora aperti, il loro responsabile e le limitazioni d’uso: il rapporto del fornitore è un contributo, mentre l’idoneità all’uso resta una decisione del laboratorio.
Continua l’approfondimento
PL-06-024
Registri ibridi in laboratorio: carta, dati elettronici e responsabilità
La firma sulla stampa non racconta necessariamente tutta l’analisi. Definisci componenti, collegamenti e responsabilità del record ibrido.
Leggi l’articoloPL-06-023
Aggiornamenti del software strumentale: impatto e ritorno all’uso
Una nuova versione può avviarsi correttamente e cambiare il significato dei dati esportati. Collega ogni modifica a rischi, prove e criteri di rilascio.
Leggi l’articoloPL-06-021
Migrazione di CDS e LIMS: dati storici, audit trail e riconciliazione
Stesso numero di record non significa stesso contenuto: pianifica il trasferimento e verifica significato, versioni e collegamenti dei dati storici.
Leggi l’articolo


