a cura di Gabriella Di Stefano
IT Compliance Business Team Lead Akkodis

L’Annex 11 delle GMP europee costituisce da oltre un decennio un importante riferimento normativo per la gestione e la convalida dei sistemi computerizzati in ambito chimico-farmaceutico. La versione attualmente in vigore, pubblicata nel 2011, è stata sviluppata per governare in modo sicuro la crescente digitalizzazione dei processi e garantire l’affidabilità dei dati elettronici. Oggi, il contesto è profondamente mutato. L’elevata interconnessione tra i sistemi ha introdotto nuove sfide che vanno oltre la corretta progettazione e convalida dei sistemi informatici. L’affidabilità di un sistema computerizzato non può più essere valutata esclusivamente sulla base della conformità regolatoria e funzionale, ma anche sulla sua capacità di resistere a incidenti e minacce informatiche sempre più sofisticate.

Un nuovo approccio

Il draft del nuovo Annex 11 naturalmente non è ancora attuato, ma offre una chiara indicazione della direzione intrapresa dalle autorità regolatorie. Il draft non deve essere interpretato come una semplice revisione del testo, ma recepisce il cambiamento nel panorama delle minacce informatiche e sottolinea la necessità di trattare la cybersecurity come una componente trasversale lungo tutto il ciclo di vita del sistema computerizzato. L’aspetto più interessante non è solo la presenza di un capitolo specifico sulla sicurezza, ma il messaggio che l’integrità dei dati non può più essere garantita esclusivamente attraverso i controlli tradizionali. Un dato, infatti, può mantenere gli attributi ALCOA+, ma risultare compromesso qualora il sistema che lo gestisce sia esposto a vulnerabilità. La protezione del dato e del software diventano elementi inseparabili di un unico processo di controllo.

L’affidabilità dei sistemi computerizzati

Un ulteriore elemento che dimostra la maturità che si desidera raggiungere con il nuovo draft è il modo in cui vengono riconosciuti finalmente quei temi che forse ancora oggi sono percepiti come di esclusiva responsabilità del reparto IT. Penetration test, disaster recovery, replica geografica dei dati, gestione dei supporti removibili, patching tempestivo dei sistemi e validazione dei processi di backup e restore consolidano quella visione moderna nella quale affidabilità, continuità operativa e sicurezza informatica concorrono congiuntamente al mantenimento dello stato di controllo di ogni sistema. Per la prima volta, il draft ridefinisce il concetto stesso di affidabilità dei sistemi computerizzati. La sicurezza assume infatti una nuova centralità, attraverso la capacità di garantire la resilienza dell’infrastruttura, di identificare vulnerabilità prima che vengano sfruttate e di proteggere gli ambienti GMP da minacce sofisticate. Per le aziende farmaceutiche questa revisione rappresenta una sfida ma anche un’opportunità di ripensare il modo in cui le organizzazioni governano, convalidano e proteggono i loro sistemi. La sfida consiste nel superare la tradizionale separazione tra le funzioni Quality, Validation e IT Security. L’opportunità sarà quella di costruire modelli organizzativi integrati e più robusti, nei quali compliance, innovazione digitale e protezione dei dati procedano nella stessa direzione.