
GxP et la norme 21 CFR Partie 11 exigent des audits, des signatures électroniques et un contrôle d'accès validés. Voici comment votre infrastructure informatique au Mexique doit s'y conformer.
Si votre entreprise fait partie d’un groupe pharmaceutique, d’un fabricant de dispositifs médicaux ou d’un CRO/CMO relevant d’une société mère soumise à la réglementation de l’ FDA e (ou à des normes européennes équivalentes telles que EMA/ Annexe 11), la conformité à la norme « GxP » n’est ni facultative ni limitée aux seules usines ou laboratoires. Elle s’étend à tout système informatique qui génère, modifie ou conserve des enregistrements utilisés pour les décisions réglementaires : ERP de qualité, systèmes de gestion documentaire, plateformes de fabrication, y compris la messagerie électronique et les référentiels où sont conservées les preuves relatives à un lot ou à une étude clinique.
GxP Il s'agit du cadre qui regroupe les bonnes pratiques de fabrication (GMP), les bonnes pratiques de laboratoire (GLP) et les bonnes pratiques cliniques (GCP). La disposition qui impose le plus de responsabilités au service informatique est la 21 CFR Part 11, la norme de l'FDA relative aux enregistrements et aux signatures électroniques.
Pour une activité soumise à une réglementati FDA, une piste d'audit incomplète ou susceptible d'être altérée ne constitue pas seulement un constat d'audit interne : elle peut donner lieu à une observation 483 ou, dans les cas graves, à une lettre d'avertissement (warning letter) susceptible d'entraîner la suspension des expéditions ou des autorisations. Pour la filiale mexicaine, le coût en termes de réputation vis-à-vis de la maison mère pèse souvent autant que l'aspect réglementaire : c'est la preuve que l'activité locale n'est pas à la hauteur du reste du réseau.
La plupart de ces exigences ne nécessitent pas de technologie sophistiquée : elles exigent une discipline opérationnelle constante — une journalisation correctement configurée et surveillée, un contrôle d'accès régulièrement mis à jour, un contrôle des modifications documenté et des sauvegardes testées, et pas seulement programmées. C'est précisément le domaine d'un audit informatique périodique et d'une gestion de la cybersécurité s'appuyant sur des processus formels, plutôt que l'achat d'un nouvel outil.
Si votre filiale relève d'une société mère soumise à la réglementation de l'FDA ou de l'EMA, il est judicieux de procéder à cet exercice avant qu'un auditeur externe ne s'en charge.
30 minutes avec l'un de nos directeurs. Pas de présentation commerciale — on va droit au but.