FAT, SAT, IQ e OQ per sistemi VHP fissi: creazione della documentazione di consegna

Un ciclo di decontaminazione VHP può superare ogni ciclo di produzione e tuttavia lasciare una documentazione di qualificazione non idonea a sostenere un audit. Il problema non riguarda le prestazioni, ma la documentazione. Sapere quali registrazioni devono essere conservate in quale fase e chi è responsabile della loro generazione e approvazione determina se un sistema VHP consolidato è effettivamente pronto per il trasferimento o solo per l’uso.

La tracciabilità inizia con l’URS approvato e le basi di progettazione

Elemento di tracciabilitàRequisito approvatoBasi di progettazioneProve relative a FAT, SAT, IQ o OQ applicabiliDisposizione finale
Ogni requisito URS approvato (una riga per ogni requisito)Identificativo e formulazione dei requisiti specifici del progettoDocumento di progettazione di supporto o decisione di progettazione documentataDocumentazione che soddisfi i requisiti nella fase o nelle fasi pertinentiDeroga approvata, conclusione, evento scatenante di modifica o evento scatenante di riqualificazione, a seconda dei casi

L'affidabilità di un pacchetto di qualificazione del sistema VHP dipende interamente dal suo punto di partenza: le specifiche dei requisiti utente approvate e i documenti di progettazione che vi rispondono. Laddove un requisito sia presente nelle specifiche URS ma non abbia una corrispondenza visibile nella base di progettazione, tale requisito è già andato perso prima dell'inizio del FAT e nessuna fase di collaudo successiva potrà recuperarlo. Questo è il motivo pratico per cui la pianificazione della qualificazione non può iniziare da FAT o SAT — A quel punto, l'insieme dei requisiti è stato riportato correttamente oppure no.

La condizione che modifica tale valutazione è il modo in cui è stato redatto lo stesso URS. Un URS che definisca i risultati funzionali in termini verificabili fornisce alla progettazione una base concreta a cui fare riferimento e offre a FAT, SAT, IQ e OQ un punto di riferimento condiviso sul significato di “soddisfare il requisito”. Un URS che esprima le intenzioni in modo vago costringe il team di progettazione, e successivamente il team di qualificazione, a interpretare il significato inteso, e tale interpretazione potrebbe non reggere al confronto con un revisore che chieda dove sia stato verificato un determinato requisito. Allegato 15 di EudraLex affronta direttamente la questione collegando l’URS alla qualificazione del progetto e richiedendo che tale qualificazione si basi su elementi approvati e tracciabili, anziché su ipotesi.

In particolare, per un sistema VHP — in cui i parametri di ciclo, il posizionamento dei sensori, la configurazione della camera o dell’involucro e la compatibilità dei materiali derivano tutti da decisioni specifiche del progetto — la base di progettazione è il punto in cui tali decisioni vengono registrate come riferimento rispetto al quale viene valutata ogni prova successiva. Se un requisito cambia dopo il congelamento del progetto, è nella documentazione di tracciabilità che tale modifica viene riportata nei test FAT, SAT, IQ e OQ oppure scompare silenziosamente.

Il compito dell’acquirente in questa fase non è quello di produrre ulteriore documentazione, bensì di confermare che ogni requisito approvato abbia un percorso chiaro che conduca ad almeno una fase di qualificazione. Laddove un requisito non abbia tale percorso, quello è il momento giusto per segnalarlo — non durante la fase di IQ, né durante un’ispezione normativa. Questo è anche il momento in cui le informazioni fornite dal team di progetto relative all’uso previsto, alle utenze, alle interfacce con gli ambienti circostanti e alle condizioni operative entrano a far parte della configurazione o della revisione dell’offerta del fornitore, poiché la base di progettazione proposta dal fornitore dipende dalla completezza con cui tali informazioni sono state definite in anticipo.

FAT verifica le funzioni configurate prima della consegna

PalcoscenicoFocus sulle prove primarieConfine decisionale del progetto
FATFunzioni configurate che possono essere testate prima della spedizioneRicorrere alle prove fornite dal fornitore solo nei casi in cui ciò sia giustificato e previa valutazione in base a criteri di progetto predefiniti
SATInstallazione, servizi di rete, interfacce e funzioni interessate dal trasferimento o dall'integrazioneVerificare la condizione specifica del sito, anziché dare per scontato che il risultato del FAT la copra

I test di accettazione in fabbrica (FAT) sono previsti perché alcune funzioni possono essere verificate prima ancora che un sistema VHP lasci lo stabilimento del fornitore, e verificarle in anticipo riduce il numero di incognite che il team di progetto dovrà risolvere in loco. Le funzioni che rientrano effettivamente nell’ambito dei FAT sono quelle che dipendono dalla configurazione stessa dell’apparecchiatura — logica di controllo, parametri configurati, risposta dei sensori interni, prestazioni del generatore nelle condizioni di prova del fornitore — piuttosto che dal modo in cui il sistema verrà installato all’interno della struttura destinataria.

La distinzione che conta in questo contesto è ciò che il FAT può rappresentare rispetto a ciò che non può. Un ambiente di test del fornitore può confermare che un generatore VHP si comporti come configurato quando alimentato con le utenze e nelle condizioni disponibili in quell’ambiente. Non può invece confermare come lo stesso sistema si comporti una volta collegato alle utenze effettive del progetto, integrato con i sistemi di aerazione o di monitoraggio della sala di ricezione, oppure installato nella sede fisica che il progetto ha realizzato appositamente per esso. L’Allegato 15 riconosce questo aspetto consentendo che i risultati del FAT sostituiscano la ripetizione dello stesso test durante il SAT, ma solo laddove tale affidamento sia giustificato e i risultati del FAT siano valutati in base a criteri predefiniti concordati prima del test, non dopo.

Ciò ha una conseguenza diretta sul modo in cui un team di progetto pianifica i propri protocolli. Se i criteri di accettazione del FAT sono formulati in modo vago, o concordati solo dopo che il test è già stato eseguito, diventa più difficile fare affidamento in seguito sulla documentazione del FAT fornita dal fornitore, poiché un revisore o un responsabile della qualificazione non dispone di una base documentata per considerarla equivalente a un test in loco. Laddove i criteri del FAT siano definiti in anticipo, collegati a specifiche funzioni configurate e formalmente accettati, tale documentazione può legittimamente ridurre la portata delle ripetizioni necessarie nel SAT.

Il compito del team di progetto in questa fase è quello di identificare, funzione per funzione, quali elementi dipendono effettivamente dalla configurazione e sono testabili presso la sede del fornitore, e quali invece dipendono da condizioni ambientali che non sono ancora presenti durante il FAT. La confusione tra queste due categorie è ciò che in seguito dà origine a controversie sul fatto che il SAT sia superfluo o che il FAT sia stato insufficiente.

SAT risolve i problemi relativi alle utenze del sito, alle interfacce e agli effetti dell'installazione

I test di accettazione in loco (SAT) hanno lo scopo specifico di verificare ciò che i test di accettazione in fabbrica (FAT) non sono in grado di verificare: il comportamento del sistema VHP una volta installato nella sua sede effettiva, collegato alle utenze del sito e integrato con le interfacce fornite dalla struttura ricevente. Il trasporto, l’installazione e il collegamento ai servizi specifici del sito sono di per sé eventi che possono modificare il comportamento delle apparecchiature; pertanto, i SAT non costituiscono una semplice ripetizione dei FAT con un nome diverso, ma mirano a una categoria di rischio diversa.

Le utilità rilevanti in questo contesto sono quelle da cui dipende il funzionamento della specifica installazione VHP, mentre le interfacce rilevanti sono quelle che collegano il sistema alla sala, al processo o all’infrastruttura di monitoraggio e controllo della struttura. Laddove un sistema venga integrato con la ventilazione della sala, i punti di passaggio o il monitoraggio a livello di struttura, il SAT è il momento in cui il comportamento combinato del sistema e delle sue interfacce viene verificato per la prima volta, poiché nessun ambiente di test del fornitore riproduce tale combinazione.

La condizione che modifica l’ambito del SAT è la misura in cui il funzionamento del sistema dipende dall’installazione specifica in loco rispetto a quanto fosse già pienamente verificabile durante il FAT. Un sistema con semplici collegamenti alle utenze e una dipendenza minima dall’interfaccia in loco può avere un ambito SAT più ristretto, poiché la maggior parte del suo funzionamento era già stata confermata in precedenza. Un sistema integrato in un’infrastruttura di locale complessa, con interblocchi o sistemi di monitoraggio condivisi tra più apparecchiature, presenta un ambito SAT più ampio, poiché gran parte del suo comportamento diventa osservabile solo dopo l’installazione.

Il rischio concreto che questa fase è chiamata a individuare è l’ipotesi che una funzione verificata in sede di FAT rimanga valida anche dopo il trasporto e l’installazione. Il sostegno offerto dall’Allegato 15 all’affidabilità giustificata del FAT non si estende alle funzioni dipendenti dal sito; si applica solo nei casi in cui la funzione stessa non sia stata influenzata dall’installazione. Per un team di progetto, la regola è quella di considerare la SAT come la fase che conferma specificamente gli effetti dell’installazione e le interfacce con il sito, piuttosto che come una formalità che ripropone quanto già trattato dal FAT.

IQ documenta il sistema installato e calibrato

La qualificazione dell'installazione consiste nel verificare la corrispondenza tra lo stato effettivo del sistema VHP e quanto specificato, progettato e ordinato. Tale verifica riguarda i disegni, i componenti installati, gli allacciamenti alle reti di servizio e lo stato di calibrazione; il suo scopo è quello di stabilire una linea di riferimento documentata di ciò che è stato effettivamente installato, non di ciò che era stato pianificato di installare.

Il motivo per cui questa riconciliazione è importante come fase a sé stante, distinta da FAT o SAT, è che l’installazione può discostarsi dall’intento progettuale in modi che non costituiscono guasti funzionali, ma lacune nella documentazione. Un componente sostituito con un pezzo equivalente, un allacciamento di rete instradato in modo diverso rispetto a quanto disegnato, oppure una calibrazione eseguita rispetto a un riferimento diverso da quello originariamente specificato: nessuno di questi elementi influisce necessariamente sulle prestazioni operative, ma ciascuno di essi, se non documentato, interrompe la catena di tracciabilità che risale alla base di progettazione approvata. La fase IQ è quella in cui tali divergenze vengono identificate e, a seconda dei casi, accettate tramite una giustificazione documentata oppure corrette prima di procedere alla qualificazione.

Requisiti dell'Allegato 11 In questo contesto si applicano i requisiti di tracciabilità degli utenti e la documentazione dei registri di sistema ogniqualvolta il sistema VHP includa un controllo computerizzato, poiché lo stato di installazione e calibrazione di qualsiasi elemento computerizzato rilevante ai fini delle GMP richiede la stessa verifica di corrispondenza prevista per i componenti fisici. Laddove la logica di controllo, la gestione dei dati o la configurazione dell’audit trail facciano parte del sistema installato, l’IQ è la fase che stabilisce se tale configurazione corrisponde a quanto specificato e approvato, non l’OQ, che presuppone che lo stato di installazione sia già corretto e verifica invece il comportamento del sistema.

Il fattore che determina il livello di complessità richiesto per tale riconciliazione è proprio la complessità del sistema installato stesso. Un'unità autonoma semplice presenta un numero minore di componenti e servizi da riconciliare. Un sistema integrato con servizi condivisi dell'edificio, controlli in rete o più strumenti calibrati comporta un elenco di riconciliazione più lungo, e ogni interfaccia aggiuntiva rappresenta un ulteriore punto in cui lo stato di fatto può discostarsi dalle specifiche di progetto. Il compito del team di progetto è quello di confermare che il registro IQ tenga conto di ogni servizio, componente e strumento calibrato specificato nelle specifiche di progetto, non solo di quelli più facili da verificare.

OQ: verifica dei limiti operativi, degli allarmi e delle risposte in caso di guasto

Area sfida OQIl protocollo deve definire in anticipoProve necessarie per giungere a tale conclusione
Campi operativiIntervallo specifico del progetto relativo ai criteri di verifica e di accettazioneRisultati grezzi relativi all'intervallo sottoposto a verifica e conclusione approvata
AllarmiCondizioni della sfida, risposte previste e criteri di accettazioneRegistrazioni relative alle segnalazioni di allarme, alle anomalie e alla conclusione approvata
Dispositivi di interbloccoCondizioni della sfida, risposte previste e criteri di accettazioneRegistrazione delle segnalazioni di interblocco, delle anomalie e della conclusione approvata
Scenari di interruzione e ripristinoScenario, risposte previste in caso di interruzione e ripristino, e criteri di accettazioneDocumentazione relativa allo scenario, scostamenti e conclusione approvata

Qualifica operativa è la fase in cui il sistema VHP viene sottoposto a verifica rispetto ai suoi intervalli operativi approvati, alle sue risposte di allarme, ai suoi interblocchi e al suo comportamento in scenari di interruzione e ripristino. Mentre l’IQ conferma che il sistema è stato installato e calibrato come specificato, l’OQ conferma che il sistema installato si comporta effettivamente come previsto durante il funzionamento, anche quando viene deliberatamente spinto ai suoi limiti o in condizioni di guasto.

Ciascuna di queste categorie di test prevede requisiti di documentazione diversi. I test relativi al campo operativo richiedono un protocollo che definisca, in anticipo, il campo specifico sottoposto a verifica e i criteri per un risultato accettabile — i parametri di un ciclo VHP sono specifici per ogni progetto, pertanto i criteri di accettazione devono essere stabiliti per quel sistema specifico, anziché essere dedotti dalla prassi generale. I test relativi agli allarmi e agli interblocchi richiedono condizioni di attivazione definite e una risposta prevista, confermate da registrazioni che dimostrino che il sistema ha risposto come specificato quando tale condizione è stata creata deliberatamente. Gli scenari di interruzione e ripristino richiedono che la stessa disciplina venga estesa ulteriormente: uno scenario definito, un comportamento di interruzione previsto, un comportamento di ripristino previsto e una base predefinita per valutare se entrambi fossero accettabili.

Ciò che accomuna queste categorie è il fatto che nessuna di esse può essere verificata in modo informale. La conferma da parte di un operatore che “l’allarme ha funzionato” durante la messa in servizio non equivale a un verbale di prova che riporti la condizione specifica creata, la risposta osservata e la conclusione raggiunta rispetto a un criterio concordato prima della prova. Questa è la distinzione che l’Allegato 15 ribadisce nel richiedere criteri di accettazione predefiniti e deviazioni documentate: una deviazione riscontrata durante la qualificazione operativa (OQ) non costituisce un fallimento dell’esercizio di qualificazione, ma richiede comunque una disposizione approvata prima che il risultato possa essere considerato attendibile.

La condizione che determina la profondità richiesta per l’OQ è la misura in cui la funzione di sicurezza o di protezione del prodotto del sistema dipende dalla risposta dinamica piuttosto che dalla configurazione statica. Un sistema la cui funzione di protezione si attiva solo in condizioni di guasto richiede che tali condizioni di guasto vengano effettivamente create e osservate, poiché una revisione statica della logica di controllo non è in grado di confermare il comportamento dinamico. Laddove i cicli VHP interagiscono con altre apparecchiature — passaggi, punti di trasferimento BIBO o monitoraggio a livello di sala — l’ambito dell’OQ deve stabilire se tali interazioni debbano essere verificate nell’ambito della qualificazione di questo sistema o trattate separatamente, e tale delimitazione deve essere esplicita nel protocollo anziché sottintesa.

Il passaggio di consegne chiude le deviazioni, i record e i trigger di riqualificazione

Gruppo di recordConsegna dei documenti da conservareConfine decisionale
Protocolli approvatiCriteri di accettazione predefiniti e base di prova approvataI test e i criteri precisi variano a seconda del progetto
DeviazioniDocumenti relativi alle deroghe approvate e loro effetto sul risultato o sulla conclusione pertinenteUna deviazione richiede una procedura approvata piuttosto che un'eccezione non documentata
Ripartizione delle responsabilitàDocumentazione fornita dai fornitori e relative decisioni in materia di qualificazione dei sitiLe indicazioni fornite dal fornitore non determinano la scelta del sito, a meno che tale responsabilità non sia stata esplicitamente assegnata
Prove relative al ciclo finaleDefinizione del carico rappresentativo, posizionamento dei sensori e degli indicatori, dati grezzi e conclusioniI risultati degli indicatori non sostituiscono le misurazioni fisiche né definiscono un ciclo universale
Cambiamento e riqualificazioneFattori scatenanti definiti per il cambiamento o la riqualificazioneLe condizioni di attivazione rimangono specifiche per il progetto approvato

Un pacchetto di qualificazione è completo solo quando ogni deviazione rilevata durante le prove FAT, SAT, IQ o OQ ha una risoluzione approvata, i criteri predefiniti di ogni protocollo e le basi di prova approvate sono riportati nella documentazione finale, e il confine tra le prove fornite dal fornitore e le decisioni di qualificazione del sito è esplicito anziché implicito. Un’eccezione non documentata — ovvero un risultato accettato in modo informale senza una giustificazione registrata — è la causa più comune per cui un pacchetto di qualificazione non riesce a sostenere un’ispezione, poiché l’assenza di una risoluzione documentata non fornisce all’auditor alcuna base per comprendere perché un risultato anomalo sia stato considerato accettabile.

La ripartizione delle responsabilità è importante perché un sistema VHP fornito e qualificato nell’ambito di un rapporto con un fornitore genera due categorie di documentazione: ciò che il fornitore ha testato e documentato e ciò che il team di qualificazione del sito ha concluso e approvato. La documentazione del fornitore può essere di supporto alle decisioni del sito, ma non le sostituisce a meno che tale responsabilità non sia stata esplicitamente assegnata nel piano di qualificazione del progetto. Laddove tale assegnazione non sia chiara, il pacchetto di consegna rischia di contenere documentazione che sembra completa ma che in realtà non stabilisce chi abbia approvato cosa.

Per quanto riguarda in particolare i dati relativi al ciclo finale, GMP UE Allegato 1 È chiaro che la convalida della sterilizzazione o della decontaminazione si basa su misurazioni fisiche, con l’utilizzo, ove opportuno, di indicatori biologici o chimici collocati in posizioni adeguate — i risultati degli indicatori non sostituiscono le misurazioni fisiche, né sostituiscono un carico definito e rappresentativo. Un fascicolo di consegna relativo a un sistema VHP deve conservare la definizione di carico rappresentativo utilizzata durante la qualificazione, la disposizione dei sensori e degli indicatori, i dati grezzi delle prove di qualificazione e le conclusioni tratte da essi, poiché una futura revisione delle prestazioni del ciclo dipende dalla capacità di ricostruire ciò che è stato effettivamente testato, non solo ciò che è riportato nel rapporto di sintesi.

L'ultimo elemento è l'insieme delle condizioni che darebbero luogo a una valutazione delle modifiche o a una riqualificazione: una modifica alla configurazione del carico, una modifica alle interfacce dei locali, una modifica al sistema di controllo o qualsiasi altra condizione che la base di qualificazione del progetto identifichi come rilevante. Questi fattori scatenanti sono specifici della base di progetto approvata piuttosto che generici, motivo per cui devono essere indicati esplicitamente nel pacchetto di consegna anziché essere lasciati alla deduzione di un futuro revisore. Apparecchiature quali un Generatore di perossido di idrogeno VHP configurato per un progetto specifico entra in servizio sulla base di questo preciso insieme di dati, ed è proprio la completezza di tale insieme di dati a determinare se il sistema potrà essere successivamente sottoposto a manutenzione, modificato o riqualificato senza dover ricostruire a memoria la base di qualificazione.

Domande frequenti

Q: Cosa occorre concordare prima di redigere i protocolli FAT, SAT, IQ e OQ?
A: Partire dall’URS approvato, dalle decisioni progettuali documentate, dai criteri di accettazione specifici del progetto e da una chiara distinzione tra la documentazione del fornitore e le decisioni relative alla qualificazione del sito. Per le prove relative al ciclo finale, definire inoltre il carico rappresentativo e le posizioni previste dei sensori e degli indicatori, in modo che il protocollo possa fornire prove che corrispondano alla conclusione prevista.

Q: Quando è possibile includere le prove relative al FAT nel fascicolo di qualificazione del sito?
A: Tale requisito può essere soddisfatto quando la funzione configurata e sottoposta a test rimane applicabile e il suo utilizzo è giustificato in base a criteri di progetto predefiniti. L'installazione, le utilità, le interfacce e le funzioni interessate dal trasporto o dall'integrazione necessitano comunque di una verifica specifica in loco, anziché partire dal presupposto che il risultato del FAT sia ancora sufficiente.

Q: Come va gestita nel registro di tracciabilità una modifica dei requisiti successiva al FAT?
A: Aggiornare la mappatura tra requisiti e prove e identificare quali documenti di progettazione, test, conclusioni o criteri di riqualificazione siano interessati. Il pacchetto di consegna dovrebbe riportare la modifica e la relativa disposizione approvata, in modo che il verbale originale del FAT non venga considerato come prova per una condizione che non è stata sottoposta a test.

Q: Chi dovrebbe decidere se una discrepanza è accettabile al momento del passaggio di consegne?
A: Il protocollo dovrebbe attribuire tale responsabilità in modo esplicito e richiedere una decisione approvata in relazione al risultato o alla conclusione in questione. Un verbale di deviazione del fornitore può documentare quanto accaduto, ma non dovrebbe essere considerato come la decisione di qualificazione del sito, a meno che tale autorità non sia stata chiaramente attribuita.

Q: I risultati degli indicatori sono sufficienti, da soli, a dimostrare che un ciclo VHP è accettabile?
A: No. I risultati degli indicatori non sostituiscono le misurazioni fisiche né stabiliscono un ciclo universale. La conclusione deve attenersi ai criteri approvati per il progetto e includere la definizione del carico rappresentativo, la posizione dei sensori e degli indicatori, i dati grezzi, le deviazioni e la conclusione finale approvata.

Immagine di Barry Liu

Barry Liu

Salve, sono Barry Liu. Ho trascorso gli ultimi 15 anni aiutando i laboratori a lavorare in modo più sicuro grazie a migliori pratiche di sicurezza biologica. In qualità di specialista certificato di armadietti di biosicurezza, ho condotto oltre 200 certificazioni in loco in strutture farmaceutiche, di ricerca e sanitarie in tutta la regione Asia-Pacifico.

Notizie correlate

Torna in alto
Isolatori di biosicurezza: Guida alla conformità alla norma ISO 14644 | Logo qualia 1

Contattateci ora

Contattateci direttamente: [email protected]