Evaluaciones del software SoftMax Pro en industrias reguladas BPx
En este documento se resumen las referencias a la norma 21 CFR Parte 11 y al Anexo de EudraLex y cómo se aplican para la implementación del software de adquisición y análisis de datos SoftMax® Pro GxP en entornos regulados.
¿Qué es la parte 11?
Aunque la Parte no 11 es un mandato para el uso de sistemas electrónicos o informatizados, permite el uso de registros electrónicos, protege la integridad de los sistemas informatizados, los datos y la validez de las firmas electrónicas. Más recientemente, la FDA hace cumplir la integridad de los datos como parte vital para garantizar la seguridad de los productos médicos para uso humano y veterinario. La FDA puede ejercer la “opción de aplicación” en las áreas de validación, registros de auditoría, conservación de registros y copia de registros en registros electrónicos.
Es apropiado que los usuarios que creen, modifiquen o eliminen registros regulados revisen un registro de auditoría, ya que revela una intención maliciosa, como la manipulación de datos y la fabricación de resultados.
¿Qué es el Anexo 11?
El anexo 11 es un documento de orientación que complementa las normas de BPF de la Unión Europea: Reglas EudraLex que gobiernan los productos medicinales en la Unión europea, Volumen 4, buenas prácticas de fabricación que se aplican a cualquier producto medicinal para personas y veterinarios fabricado o vendido en la Unión europea.
Este anexo se aplica a todos los sistemas informatizados utilizados en actividades reguladas por las BPF y garantiza que los sistemas informatizados utilizados en la fabricación de medicamentos no afecten a la calidad ni a la seguridad del producto.
En general, cuando un sistema informatizado sustituye a una operación manual, Annex 11 garantiza que no haya riesgos adicionales.
Aunque el Anexo 11 y la Parte se 11 alinean mutuamente con el objetivo de sistemas informáticos seguros y validados para la fabricación de fármacos y dispositivos médicos, su enfoque para este objetivo es diferente. El Anexo 11 es más una directriz y no un requisito legal, cuando la Parte 11 es plenamente exigible en virtud de la ley federal.
¿De quién es responsable validar el sistema?
Un cliente regulado, o aquellos que fabrican alimentos o fármacos para el consumo humano y veterinario, deben cumplir con las regulaciones. El software de adquisición y análisis de datos SoftMax Pro GxP, incluido el portal de administración de GxP (dispositivos moleculares), no está sujeto a los requisitos normativos de la FDA, pero puede garantizar que sus clientes alcancen su cumplimiento con la Parte 21 CFR 11 y el Anexo EudraLex11.
El anexo 11 menciona un propietario del proceso, un propietario del sistema, una persona cualificada y TI. En el lado del cliente, es el “propietario del sistema” (generalmente la gestión de TI) o el “propietario del proceso empresarial” (generalmente los gerentes de laboratorio) los que interactúan con TI son los responsables finales de la validación. Un equipo de validación debe ser representativo de múltiples partes interesadas.
- Garantía de calidad (QA) garantiza una revisión exhaustiva para verificar que se cumplen los estándares de calidad corporativos locales.
- Los jefes de departamento son vitales, ya que proporcionan el caso comercial y los recursos para la validación.
Impacto del cumplimiento frente al incumplimiento
Los costos para validar múltiples sistemas computarizados pueden ser significativos y los esfuerzos deben planificarse cuidadosamente para identificar los recursos, las adquisiciones y los gastos del proyecto. Algunas organizaciones pueden contratar a terceros para diseñar y ejecutar la validación del sistema informatizado, pero la responsabilidad del esfuerzo de validación y el mantenimiento de un sistema validado conforme no puede delegarse y permanece con el cliente regulado según las regulaciones de la Parte 21 CFR 11 y el Anexo EudraLex 11.
El registro público de sentencias contra laboratorios farmacéuticos o independientes/contractuales muestra que el coste del incumplimiento es significativo (puede ser en millones de dólares) por la pérdida de productividad e ingresos, los costes de reelaboración y la reputación de los inversores y clientes.
Las agencias reguladoras federales tienen autoridad para presentarse sin previo aviso para realizar auditorías/investigaciones. Si los auditores encuentran observaciones, pueden emitir advertencias verbales o formularios 483. Estos pueden derivarse a cartas de advertencia para infracciones más graves. Estos pueden provocar el cierre de las operaciones de fabricación, o los productos pueden no estar permitidos para su distribución dentro de los Estados Unidos.
El Código de Regulaciones Federales (CFR) es una codificación de las normas generales y permanentes publicadas en el Registro Federal por los departamentos y agencias del Gobierno Federal.
Se divide en 50 títulos que representan áreas amplias sujetas a las regulaciones federales.
El título 21 del CFR se reserva para las normas reguladas por la Administración de Alimentos y Medicamentos (Departamento de Salud y Servicios Humanos), la Administración de Cumplimiento de Medicamentos (Departamento de Justicia) y la Oficina Nacional de Política de Control de Medicamentos.
- Parte11: Registros electrónicos; Firmas electrónicas
El volumen 4 de “Las normas que rigen los medicamentos en la Unión Europea” contiene directrices para la interpretación de los principios y directrices de las buenas prácticas de fabricación de medicamentos para uso humano y veterinario.
La Guía de BPF se presenta en tres partes y se complementa con anexos que representan áreas amplias sujetas a la normativa federal.
- Anexo 11 – Sistemas informáticos
Tabla 1: Evaluación del 11 cumplimiento de la parte 21 CFR para el software SoftMax Pro GxP.
Molecular Devices
Productos/Servicios
§11,10 – Controles para sistemas cerrados
Las personas que utilicen sistemas cerrados para crear, modificar, mantener o transmitir registros electrónicos emplearán procedimientos y controles diseñados para garantizar la autenticidad, integridad y, cuando corresponda, la confidencialidad de los registros electrónicos, y para garantizar que el firmante no pueda rechazar fácilmente el registro firmado como no genuino. Dichos procedimientos y controles incluirán:
Cada archivo de documento de datos del software SoftMax Pro GxP tiene su propio registro de auditoría.
El software del portal de administración de GxP mantiene información de seguimiento de auditoría del sistema que informa de las actividades del usuario final dentro del software y la base de datos.
(k) Uso de controles adecuados sobre la documentación del sistema, incluidos:
- Controles adecuados sobre la distribución, el acceso y el uso de la documentación para el funcionamiento y mantenimiento del sistema.
- Procedimientos de revisión y control de cambios para mantener un registro de auditoría que documente el desarrollo y la modificación de la documentación de los sistemas con secuencia temporal.
§11,50 – Manifestaciones de firma
(a) Los registros electrónicos firmados contendrán información asociada con la firma que indique claramente todo lo siguiente:
- El nombre en letra de imprenta del firmante;
- La fecha y hora en que se ejecutó la firma; y
- El significado (como revisión, aprobación, responsabilidad o autoría) asociado con la firma.
Las declaraciones y los registros de auditoría de documentos están disponibles en el software SoftMax Pro GxP.
El registro de auditoría del sistema está disponible en el software GxP Admin Portal.
§11,70 – Registro/enlace de firma
Las firmas electrónicas y las firmas manuscritas ejecutadas en registros electrónicos se vincularán a sus respectivos registros electrónicos para garantizar que las firmas no puedan ser eliminadas, copiadas o transferidas de otro modo para falsificar un registro electrónico por medios ordinarios.
§11,100 – Requisitos generales
(a) Cada firma electrónica será única para una persona y no será reutilizada ni reasignada a ninguna otra persona.
§11,200 – Componentes y controles de firma electrónica
(a) Las firmas electrónicas que no se basen en datos biométricos deberán:
- Emplear al menos dos componentes de identificación distintos, como un código de identificación y una contraseña.
- Cuando una persona ejecute una serie de firmas durante un único periodo continuo de acceso controlado al sistema, la primera firma se ejecutará utilizando todos los componentes de firma electrónica; las firmas posteriores se ejecutarán utilizando al menos un componente de firma electrónica que solo sea ejecutable por la persona y esté diseñado para ser utilizado únicamente por esta.
- Cuando una persona ejecute una o más firmas no realizadas durante un único periodo continuo de acceso controlado al sistema, cada firma se ejecutará utilizando todos los componentes de firma electrónica.
§11,300 – Controles para códigos/contraseñas de identificación
Las personas que utilicen firmas electrónicas basadas en el uso de códigos de identificación en combinación con contraseñas emplearán controles para garantizar su seguridad e integridad. Dichos controles incluirán:
Tabla 2: Evaluación del cumplimiento del volumen de EudraLex 4 (Anexo 11) para el software SoftMax Pro GxP.
Molecular Devices
Productos/Servicios
1. Gestión de riesgos
La gestión de riesgos debe aplicarse durante todo el ciclo de vida del sistema informático, teniendo en cuenta la seguridad del paciente, la integridad de los datos y la calidad del producto. Como parte de un sistema de gestión de riesgos, las decisiones sobre el alcance de los controles de validación e integridad de los datos deben basarse en una evaluación de riesgos justificada y documentada del sistema informatizado.
2. Personal
Debe existir una estrecha cooperación entre todo el personal pertinente, como el responsable del proceso, el responsable del sistema, las personas cualificadas y el departamento de TI. Todo el personal debe tener las cualificaciones adecuadas, el nivel de acceso y las responsabilidades definidas para llevar a cabo sus tareas asignadas.
3. Proveedores y proveedores de servicios
3,1 Cuando se utilizan terceros (p. ej., proveedores, proveedores de servicios), p. ej., para proporcionar, instalar, configurar, integrar, validar, mantener (p. ej., mediante acceso remoto), modificar o retener un sistema informático o servicio relacionado o para el tratamiento de datos, deben existir acuerdos formales entre el fabricante y cualquier tercero, y estos acuerdos deben incluir declaraciones claras de las responsabilidades del tercero. Los departamentos de TI deben considerarse análogos.
Molecular Devices proporciona servicios de validación de software personalizados que podrían incluir procesos automatizados.
Los ingenieros de servicio de campo (FSE) certificados de Molecular Devices proporcionan servicios IQ/OQ o PM/OQ para lectores de placas.
4. Validación
4,2 La documentación de validación debe incluir registros de control de cambios (si corresponde) e informes sobre cualquier desviación observada durante el proceso de validación.
El software SoftMax Pro GxP tiene archivos de protocolo integrados que funcionan con las placas de validación SpectraTest.
El software SoftMax Pro GxP permite archivos de protocolo personalizables.
7. Almacenamiento de datos
7,1 Los datos deben protegerse tanto por medios físicos como electrónicos contra daños. Los datos almacenados deben comprobarse para comprobar su accesibilidad, legibilidad y precisión. El acceso a los datos debe garantizarse durante todo el periodo de conservación.
8. Impresiones
8,1 Debería ser posible obtener copias impresas claras de los datos almacenados electrónicamente.
9. Seguimientos de auditoría
Se debe considerar, basándose en una evaluación de riesgos, la creación de un registro de todos los cambios y eliminaciones relevantes para las BPF (un “seguimiento de auditoría” generado por el sistema). Para el cambio o la eliminación de datos relevantes para las BPF. Debe documentarse el motivo. Los registros de auditoría deben estar disponibles y convertirse a una forma generalmente inteligible y revisarse regularmente.
10. Gestión de cambios y configuración
Cualquier cambio en un sistema informatizado, incluidas las configuraciones del sistema, solo debe realizarse de forma controlada de acuerdo con un procedimiento definido.
11. Evaluación periódica
Los sistemas computarizados deben evaluarse periódicamente para confirmar que permanecen en un estado válido y que cumplen con las BPF. Dichas evaluaciones deben incluir, cuando corresponda, el rango actual de funcionalidad, registros de desviación, incidentes, problemas, historial de actualizaciones, rendimiento, fiabilidad, seguridad e informes de estado de validación.
12. Seguridad
12,1 Deben implementarse controles físicos y/o lógicos para restringir el acceso al sistema informatizado a las personas autorizadas. Los métodos adecuados para evitar la entrada no autorizada al sistema pueden incluir el uso de llaves, tarjetas de acceso, códigos personales con contraseñas, datos biométricos, acceso restringido a equipos informáticos y áreas de almacenamiento de datos.
Los ID de usuario y las contraseñas se configuran en el software GxP Admin Portal.
El acceso del usuario se puede desactivar y las contraseñas se pueden restablecer en el software del portal de administración de GxP. SoftMax Pro GxP Software no utiliza el acceso a tokens ni puede configurarse en el software GxP Admin Portal.
14. Firma electrónica
Los registros electrónicos pueden firmarse electrónicamente. Se espera que las firmas electrónicas:
- tienen el mismo impacto que las firmas manuscritas dentro de los límites de la empresa
- estar permanentemente vinculados a su registro respectivo
- incluya la hora y la fecha en que se aplicaron
16. Continuidad del negocio
Para la disponibilidad de sistemas informatizados que respalden procesos críticos, se deben hacer disposiciones para garantizar la continuidad del soporte para esos procesos en caso de una avería del sistema (p. ej., un sistema manual o alternativo). El tiempo necesario para poner en práctica los acuerdos alternativos debe basarse en el riesgo y ser adecuado para un sistema en particular y el proceso comercial que respalda. Estas disposiciones deben documentarse y probarse adecuadamente.
17. Archivado
Los datos pueden archivarse. Estos datos deben comprobarse para comprobar su accesibilidad, legibilidad e integridad. Si se deben realizar cambios relevantes en el sistema (p. ej., equipos o programas informáticos), se debe garantizar y probar la capacidad de recuperar los datos.
Soluciones BPx probadas para garantizar el cumplimiento y la integridad de los datos.
Nuestra misión en Dispositivos Moleculares es ayudar a nuestros clientes a lograr el cumplimiento en laboratorio regulados por las buenas prácticas de laboratorio (GLP) y las buenas prácticas de fabricación (BPF). Hemos desarrollado soluciones probadas de cumplimiento de buenas prácticas con sistemas y software de detección de microplacas. Combinadas con los servicios y asistencia de validación, nuestras soluciones garantizan la integridad de los datos.