FDA 21 CFR Parte 11 regula los registros electrónicos y las firmas electrónicas en las industrias reguladas por la FDA, farmacéutica, biotecnológica, de dispositivos médicos y fabricantes de alimentos sujetos a la supervisión de la FDA.
Un CMMS entra en el alcance de la Parte 11 cuando genera, modifica o gestiona registros que de otro modo serían exigidos en papel según las normas de la FDA, incluidos los registros de mantenimiento de equipos, los registros de calibración, los registros de realización de mantenimiento preventivo y las órdenes de trabajo de acciones correctivas.
Los requisitos fundamentales de la Parte 11 que debe satisfacer el CMMS: registros de auditoría que capturen quién creó, modificó o eliminó un registro, con marca temporal y motivo del cambio, y dichos registros de auditoría deben ser generados por el sistema y no editables por el usuario
capacidad de firma electrónica en la que las firmas estén vinculadas de forma única a la persona que firma y no puedan ser transferidas ni compartidas controles de acceso que restrinjan la creación y modificación de registros a usuarios autorizados con permisos basados en roles
documentación de validación del sistema (IQ/OQ/PQ) que demuestre que el sistema funciona según lo previsto y controles de integridad de datos que garanticen que los registros no puedan ser alterados sin que lo registre el registro de auditoría.
Los proveedores de CMMS que afirmen "cumplimiento con la Parte 11 del 21 CFR" sin proporcionar su paquete de documentación de validación y los detalles de la arquitectura del registro de auditoría están haciendo una afirmación de marketing, no una afirmación técnica.
Los fabricantes regulados por la FDA deben validar los sistemas informatizados que afectan la calidad del producto o los registros regulatorios: el CMMS está explícitamente dentro del alcance.
El marco de validación requiere Calificación de Instalación (IQ, que verifica que el sistema está instalado correctamente), Calificación Operacional (OQ, que verifica que el sistema funciona conforme a las especificaciones) y Calificación de Desempeño (PQ, que verifica que el sistema funciona correctamente en el entorno real de fabricación).
Los proveedores de CMMS con experiencia en farmacéutica proporcionan un Informe de Evaluación del Proveedor (VAR) y documentos de soporte para la Calificación de Instalación que reducen la carga de validación del fabricante, pero el fabricante es, en última instancia, responsable de la validación.
Espere dedicar entre 200 y 600 horas a la validación del CMMS para una implementación farmacéutica de tamaño medio, dependiendo de la complejidad del sistema y de la madurez del paquete de documentación de validación del proveedor.
Preguntas clave para hacer a los proveedores de CMMS durante la adquisición en el sector farmacéutico: ¿Proporcionan una instancia validada o una instancia estándar que requiere la validación por parte del cliente? ¿Qué incluye su paquete de documentación de validación (protocolos, scripts de prueba, plantillas de informe resumen)?
¿Notifican a los clientes sobre cambios en el sistema que puedan requerir revalidación? ¿Cómo se gestionan las actualizaciones de software para preservar el estado de validación?
Utilice esta lista de verificación al evaluar proveedores de CMMS para la fabricación farmacéutica o de dispositivos médicos regulada por la FDA.
Requisitos de pista de auditoría: confirme que el sistema genera una pista de auditoría inmutable, generada por computadora, para toda creación, modificación y eliminación de registros, y demuéstrelo en la demostración del proveedor creando y modificando una orden de trabajo y luego visualizando la pista de auditoría completa.
Firma electrónica: confirme que las firmas estén vinculadas a credenciales de usuario únicas, que se requiera reautenticación en el momento de la firma y que se capturen con marca de fecha y hora y significado (aprobado, revisado, ejecutado).
Controles de acceso: confirme el acceso basado en roles con una matriz de permisos documentada y verifique que los cambios de acceso estén, a su vez, registrados en la pista de auditoría.
Integridad de los datos: pregunte si los registros almacenados en la base de datos pueden ser modificados mediante acceso directo a la base de datos (una preocupación de la Parte 11 para implementaciones en la nube y en las instalaciones) y qué controles lo impiden.
Control de cambios del proveedor: exija notificación de cualquier cambio del sistema que pueda afectar la funcionalidad validada.
Fabrico y otras plataformas modernas de CMMS en la nube ofrecen cada vez más capacidades de pista de auditoría y firma electrónica de grado farmacéutico, pero la calidad del paquete de validación varía significativamente, solicite las plantillas completas de los protocolos IQ/OQ antes de tomar una decisión.