Module 3 / 4 · Sommaire complet de la formation
3.3 Intégrité des données au poste : identifiants, audit trail et données brutes
Balances connectées, supervision de ligne, dossier de lot électronique : une part croissante des enregistrements naît directement dans un système informatisé. Les règles du papier ne disparaissent pas, elles changent de forme. Ce chapitre explique ce que l'Annexe 11 des BPF attend de l'utilisateur, et pourquoi un identifiant partagé ou une donnée supprimée pèse aussi lourd qu'une page arrachée.
Les qualités attendues d'une donnée
Définitions du guide de la MHRA sur l'intégrité des données (mars 2018)
Attribuable
à la personne qui génère la donnée
Lisible
et permanente
Contemporaine
enregistrée au moment de l'action
Originale
ou copie certifiée conforme
Exacte
(accurate)
+ Complète
un ensemble entier
+ Cohérente
sans contradiction interne
+ Durable
sur tout son cycle de vie
+ Disponible
pour revue ou inspection
Données brutes et métadonnées
Le chapitre 4 du guide des BPF range les données brutes parmi les enregistrements : ce sont les données utilisées pour créer d'autres enregistrements. Pour les enregistrements électroniques, il revient à l'entreprise de définir ce qui constitue une donnée brute, en considérant au minimum toutes les informations liées à des décisions qualité.
Le guide de la MHRA, l'agence britannique du médicament, précise la notion : la donnée brute est la première saisie de l'information, sur papier ou sur écran, et elle doit permettre de reconstituer complètement l'activité. Une donnée née électronique garde cette forme : son impression papier ne la remplace pas. À l'inverse, pour un appareil simple qui ne stocke rien et ne fournit qu'un ticket, comme certaines balances ou certains pH-mètres, le ticket imprimé est la donnée brute.
Une valeur isolée ne suffit pas. Les métadonnées sont les données qui décrivent une donnée et lui donnent son sens : qui l'a saisie, quand, sur quel instrument, avec quels paramètres, et l'historique de ses modifications. Selon la MHRA, elles font partie intégrante de l'enregistrement original ; sans elles, la donnée n'a pas de signification.
ALCOA et ALCOA+, en pratique
L'acronyme ALCOA résume les qualités qu'une donnée doit avoir pour servir de preuve : attribuable, lisible, contemporaine, originale, exacte. Le « + » ajoute complète, cohérente, durable et disponible. Il n'apparaît pas dans le texte du guide BPF de l'ANSM ; il est défini dans les guides des autorités consacrés à l'intégrité des données, dont celui de la MHRA.
La MHRA précise qu'il n'y a aucune différence d'attentes selon que l'on parle d'ALCOA ou d'ALCOA+ : dans les deux cas, les données doivent rester complètes, cohérentes, durables et disponibles pendant tout leur cycle de vie.
| Qualité | Ce qu'elle veut dire pour l'opérateur | Règle BPF liée |
|---|---|---|
| Attribuable | Chaque saisie porte son auteur : initiales sur papier, session personnelle sur écran. | 4.20 c ; Annexe 11, 12.4 |
| Lisible | Écriture claire et indélébile ; donnée électronique restituable en clair. | 4.7 ; Annexe 11, 8.1 |
| Contemporaine | Enregistrement au moment de l'action, horodaté. | 4.8 |
| Originale | On conserve la première saisie, pas une recopie. | Ch. 4, données brutes |
| Exacte | Valeur juste, vérifiée quand elle est critique et saisie à la main. | Annexe 11, 6 |
Les enjeux réglementaires plus larges (comparaison avec la réglementation américaine, validation des systèmes, gouvernance des données) sont développés dans l'article normes BPF et intégrité des données informatisées. Ce chapitre se limite à ce qui se joue devant l'écran de l'atelier.
Un identifiant, une personne
L'Annexe 11 demande que l'accès aux systèmes informatisés soit restreint au personnel autorisé, par des moyens physiques ou logiques : clés, badges, codes personnels associés à des mots de passe, biométrie (point 12.1). La création, la modification et l'annulation des autorisations d'accès sont enregistrées (point 12.3).
Le point 12.4 donne la raison d'être de ces accès personnels : les systèmes doivent enregistrer l'identité des utilisateurs qui saisissent, modifient, confirment ou suppriment une donnée, avec la date et l'heure. Si deux personnes utilisent le même identifiant, cette traçabilité est fausse.
« For systems generating, amending or storing GXP data shared logins or generic user access should not be used. »
— MHRA, GXP Data Integrity Guidance and Definitions, mars 2018, point 6.16 (les identifiants partagés ou génériques ne doivent pas être utilisés)
Pour l'opérateur, trois réflexes en découlent : ne jamais communiquer son mot de passe, verrouiller ou fermer sa session avant de quitter le poste, et ne jamais saisir une donnée dans la session ouverte par un collègue, même pour « dépanner ». Chaque utilisateur dispose aussi d'un niveau d'accès adapté à sa fonction (Annexe 11, point 2) : un opérateur n'a normalement pas les droits de modifier une recette ou de supprimer un enregistrement.
La piste d'audit : le trait de stylo électronique
Sur papier, une correction laisse lire l'original. À l'écran, c'est le rôle de la piste d'audit, l'audit trail. L'Annexe 11 (point 9) prévoit, sur la base d'une analyse de risques, un journal qui conserve la trace de toute modification ou suppression de données ayant un impact BPF.
Pour les données nécessaires à la libération des lots, les impressions doivent en outre pouvoir indiquer si une ou plusieurs valeurs ont été modifiées depuis leur saisie initiale (point 8.2). Une modification n'est donc jamais invisible : elle apparaîtra à la revue.
Pour l'opérateur, cela change la nature d'une correction à l'écran. Quand le système demande un motif, on en saisit un vrai (« erreur de saisie : 12,05 au lieu de 12,50 ») plutôt qu'un point ou une lettre pour passer l'écran. Et une donnée n'est jamais supprimée ou ressaisie pour faire disparaître un résultat gênant : c'est exactement ce que la revue de l'audit trail est conçue pour détecter.
Signature électronique et libération des lots
Les enregistrements électroniques peuvent être signés électroniquement. L'Annexe 11 (point 14) fixe trois conditions : la signature électronique a, dans l'entreprise, la même valeur qu'une signature manuscrite ; elle est définitivement liée au document auquel elle se rapporte ; elle comprend la date et l'heure de son application.
La conséquence est directe : valider un écran avec ses identifiants, c'est signer. Les règles vues au chapitre précédent s'appliquent sans changement. On ne valide que ce que l'on a fait ou vérifié, et on ne prête pas ses identifiants pour qu'un collègue « signe » à sa place.
Au bout de la chaîne, lorsque la certification et la libération des lots sont enregistrées dans un système informatisé, celui-ci doit être conçu pour que seules les personnes qualifiées puissent certifier la libération, et la personne qui certifie est clairement identifiée, par signature électronique (point 15). Les droits d'accès reflètent ainsi la répartition des responsabilités vue au module 1.
Systèmes hybrides, incidents et pannes
Beaucoup de postes combinent papier et électronique : une valeur lue à l'écran recopiée dans un dossier papier, une impression signée à la main. Le guide demande de définir les interactions et les contrôles entre ces supports (point 4.1). À chaque transcription, le risque d'erreur réapparaît, d'où l'exigence d'un contrôle d'exactitude des données critiques saisies manuellement, par un deuxième opérateur ou par un moyen électronique validé (Annexe 11, point 6).
Les incidents se signalent tous, pas seulement les pannes. L'Annexe 11 (point 13) demande que tous les incidents soient rapportés et évalués, et que l'origine d'un incident critique serve de base à des actions correctives et préventives. Un écran qui affiche une heure fausse, une balance qui ne transmet plus sa valeur, un message d'erreur inhabituel : l'opérateur le signale, même si la production peut continuer.
En cas de panne d'un système qui porte un procédé critique, le site dispose d'un mode dégradé (souvent manuel), documenté et testé (point 16). L'opérateur applique ce mode prévu, avec ses formulaires, plutôt que d'improviser des notes sur papier libre qui n'auraient aucun statut dans le système documentaire.
Réflexes et dérives devant l'écran
Réflexes
- Se connecter avec son propre identifiant, à chaque fois
- Verrouiller sa session avant de quitter le poste
- Saisir un motif réel à chaque correction
- Conserver les tickets et impressions qui sont des données brutes
- Signaler tout incident, même sans impact apparent
Dérives
- Utiliser une session laissée ouverte par un collègue
- Communiquer son mot de passe « pour dépanner »
- Relancer une mesure pour effacer un résultat hors limite
- Noter une valeur sur papier libre pendant une panne
- Valider un écran sans avoir fait ou vérifié l'opération
Sources
- ANSM, Guide des bonnes pratiques de fabrication (version publiée en juin 2024), partie I, chapitre 4 (principe, point 4.1) et annexe 11 « Systèmes informatisés » (points 2, 6, 8, 9, 12, 13, 14, 15 et 16) — ansm.sante.fr
- Commission européenne, EudraLex volume 4, annexe 11 « Computerised Systems » (janvier 2011) — health.ec.europa.eu
- MHRA, « GXP Data Integrity Guidance and Definitions », révision 1, mars 2018 (points 3.10, 6.1 à 6.3, 6.16) — gov.uk
À retenir
- La donnée brute est la première saisie ; ses métadonnées en font partie.
- ALCOA+ : attribuable, lisible, contemporaine, originale, exacte, plus complète, cohérente, durable, disponible.
- Le système enregistre qui saisit, modifie ou supprime, et quand (Annexe 11, 12.4) : pas d'identifiant partagé.
- Toute modification d'une donnée BPF est justifiée et tracée dans l'audit trail, revu régulièrement.
- La signature électronique vaut signature manuscrite, liée au document et horodatée.
- En cas de panne : le mode dégradé prévu, et tout incident est signalé.