Checklist audit farmacovigilanza: tre parole che ogni QPPV e ogni Quality Assurance PV dovrebbe trasformare in uno strumento operativo, non in un adempimento formale. L'audit del sistema di farmacovigilanza non è una buona pratica facoltativa: è un obbligo di legge per ogni titolare AIC, con requisiti precisi su pianificazione risk-based, classificazione dei finding e registrazione degli esiti nel PSMF. In questa guida trovi il quadro normativo aggiornato, i tre livelli di pianificazione richiesti dal GVP Module IV e una checklist in 12 punti pronta per il tuo prossimo audit interno o per la preparazione a un'ispezione GVP.
Checklist audit farmacovigilanza: il quadro normativo
L'obbligo di audit nasce dall'articolo 104(2) della Direttiva 2001/83/CE: il titolare AIC deve sottoporre il proprio sistema di farmacovigilanza ad audit regolari, inserire nel PSMF una nota sui finding principali e, sulla base degli esiti, garantire la preparazione e l'attuazione di un piano di azioni correttive appropriato. Il Regolamento di Esecuzione (UE) n. 520/2012 traduce questo obbligo in requisiti di sistema qualità: l'articolo 13 richiede audit risk-based del sistema qualità a intervalli regolari e impone di documentare date ed esiti di audit e follow-up audit; l'articolo 17 prevede obblighi analoghi per autorità competenti ed EMA.
La guida operativa di riferimento è il GVP Module IV – Pharmacovigilance audits (Rev 1) di EMA, da leggere insieme al Module I sui sistemi qualità. Attenzione al quadro in evoluzione: il Regolamento di Esecuzione (UE) 2025/1466, adottato il 22 luglio 2025, modifica il 520/2012 rafforzando tra l'altro la documentazione delle attività delegate e la supervisione dei fornitori di servizi PV, e EMA sta progressivamente aggiornando i moduli GVP per recepirlo. Chi rivede oggi la propria SOP di audit dovrebbe già tenerne conto.
L'approccio risk-based: strategia, programma e piano
Il GVP Module IV non chiede "un audit ogni tanto", ma una piramide di pianificazione a tre livelli, approvata dal senior management e basata sul rischio: probabilità e impatto dei fallimenti di processo, criticità per la sicurezza dei pazienti, risultati di audit precedenti, cambiamenti organizzativi.
| Livello | Orizzonte | Documento | Contenuto chiave |
|---|---|---|---|
| Strategico | 2–5 anni | Audit strategy | Copertura di tutti i processi PV, affiliate, attività delegate e fornitori; endorsement del senior management |
| Tattico | Annuale | Audit programme | Selezione risk-based delle aree da auditare nell'anno: processi critici, key control, aree ad alto rischio |
| Operativo | Singolo audit | Audit plan | Scopo, obiettivi, criteri, campionamento e risk assessment documentati per ciascun engagement |
La stessa logica va estesa ai partner: CRO, distributori e fornitori di servizi con cui esiste un SDEA devono comparire nell'universo di audit, con frequenze proporzionate al rischio. È esattamente il punto su cui il Reg. 2025/1466 alza l'asticella.
Temi come questo — audit GVP, PSMF, ispezioni e CAPA — sono il pane quotidiano di The Pragmatic GMP, la newsletter settimanale gratuita di GuideGxP: ogni settimana un tema GxP spiegato in ottica operativa, senza fronzoli. Iscriviti per non perdere i prossimi approfondimenti.
La checklist in 12 punti per l'audit di farmacovigilanza
Usa questa checklist come template di autovalutazione prima di un audit interno o di un'ispezione: ogni punto deve essere supportato da evidenze documentali recuperabili in tempi brevi.
- Audit strategy e programme: esistono, sono risk-based, approvati dal management e rispettati?
- SOP aggiornate: le procedure PV (incluse quelle di audit e CAPA) sono revisionate, approvate e formate?
- Training records: i registri di formazione di QPPV, deputy e team sono completi e aggiornati?
- PSMF "specchio": il PSMF riflette la realtà operativa attuale (organigrammi, elenco SOP, fornitori) ed è stato revisionato di recente?
- Annex del PSMF: l'elenco degli audit programmati e conclusi è presente e aggiornato, con le note sui finding critical e major?
- KPI di compliance: le metriche di reporting ICSR (es. rispetto dei 15 giorni per i casi seri) e di sottomissione PSUR degli ultimi 12 mesi sono pronte da mostrare?
- SDEA e partner: elenco completo degli accordi firmati, date di revisione e prova delle reconciliation periodiche dei casi?
- Audit ai fornitori: i partner critici sono stati auditati secondo il programma e le relative CAPA sono tracciate?
- Stato CAPA: tutte le azioni correttive da audit, deviazioni e ispezioni sono tracciate, con owner e scadenze rispettate?
- Signal management: i report di signal detection recenti sono disponibili e il processo è documentato e proattivo?
- Validazione del safety database: il report di validazione (o la sua sintesi) è disponibile e coerente con Annex 11?
- Business continuity: il piano di back-up per QPPV e sistema (disaster recovery incluso) è testato?
Classificare i finding: critical, major, minor
Il GVP Module IV richiede che ogni finding sia graduato in base al rischio relativo. Un finding critical è una debolezza fondamentale che compromette l'intero sistema di farmacovigilanza o i diritti, la sicurezza e il benessere dei pazienti. Un finding major è una debolezza significativa, dannosa per un intero processo o potenzialmente rilevante per la sicurezza dei pazienti. Un finding minor è una debolezza di parte di un processo, senza impatto atteso sul sistema nel suo complesso.
La classificazione non è un esercizio accademico: i finding critical e major devono essere annotati nel PSMF con il relativo piano CAPA, e la nota può essere rimossa solo quando esistono evidenze oggettive della piena attuazione delle azioni correttive. Un errore ricorrente in ispezione è proprio un PSMF che "dimentica" gli esiti degli audit interni.
Dall'audit interno all'ispezione GVP
L'audit interno è la prova generale dell'ispezione regolatoria (GVP Module III): gli ispettori EMA e AIFA valutano gli stessi tre pilastri. Primo, il sistema: un PSMF completo e corrispondente alla pratica operativa. Secondo, i processi: gestione ICSR nei tempi, signal detection documentata, PSUR puntuali e misure di minimizzazione del rischio realmente implementate. Terzo, l'oversight del QPPV: autorità reale sul sistema, coinvolgimento nelle decisioni chiave e conoscenza di ciò che accade in affiliate e partner. I rilievi più frequenti — PSMF non aggiornato, ritardi ICSR causati da flussi deboli con i partner, reconciliation assente, signal detection "a sensazione" — sono tutti intercettabili con un programma di audit interno ben costruito. Se l'audit li trova prima dell'ispettore, sono CAPA; se li trova l'ispettore, sono finding.
Raccomandazione GuideGxP
Tratta la checklist come un living document: aggiornala dopo ogni audit, ispezione o modifica normativa, e collega ogni punto a un'evidenza concreta (report, log, KPI), non a un "sì" autodichiarato. Pianifica l'audit programme annuale a ottobre-novembre per l'anno successivo, includendo almeno un fornitore critico, e usa la classificazione critical/major/minor anche negli audit interni: abitua il team allo stesso linguaggio dell'ispettore. Infine, verifica che la tua SOP di audit citi ancora requisiti attuali: con il Reg. 2025/1466 e le revisioni GVP in corso, molte procedure scritte nel 2015 sono da rivedere.
Per costruire un sistema PV a prova di audit — GVP Module I, II, III e IX, PSMF, ruolo del QPPV e del suo team — scopri la Guida alla Figura del Responsabile di Farmacovigilanza (QPPV) e del Suo Team di GuideGxP: una guida operativa con esempi pratici e struttura audit-ready.