Instalações que são aprovadas na inspeção de contenção física, mas entram em operação com registros de controle não testados, não estão totalmente comissionadas — elas representam um risco diferido. Quando ocorre um evento de contenção e os registros de alarme estão incompletos, quando um intertravamento é acionado, mas não é possível rastrear nenhuma ação do operador, ou quando existem dados do BMS, mas ninguém determinou quais registros eram críticos, a instalação não tem uma posição de auditoria defensável. A consequência não é abstrata: trata-se de uma reconstrução forçada pós-evento, exposição a riscos regulatórios e, em algumas jurisdições, a interrupção das operações enquanto as evidências são reunidas retroativamente. O critério que evita isso é estabelecer, antes da aprovação final, quais funções de controle afetam o estado de contenção e se cada uma delas possui uma resposta observada e um registro recuperável associado a ela. O que se segue ajudará você a distinguir as evidências de controles críticos dos dados gerais de monitoramento, testar os limites que a maioria das equipes de comissionamento tende a adiar e definir o que realmente significa estar “pronto para auditoria” antes que um inspetor defina isso para você.
Sequências de controle que afetam o estado de contenção
Nem todas as funções de controle automatizado em uma instalação BSL-3 ou BSL-4 têm as mesmas consequências caso falhem silenciosamente. As sequências que regem diretamente o estado de contenção — fluxo de ar direcional, manutenção da pressão diferencial, lógica de intertravamento das portas e acionamento dos equipamentos de descontaminação — exigem evidências de aceitação comprovadas. Outras, como horários de iluminação ou monitoramento geral dos serviços públicos, não exigem isso. Não estabelecer essa distinção antes do início do comissionamento é um dos erros de planejamento mais recorrentes no trabalho de controles BSL, pois resulta em documentação de aceitação que testa muitos aspectos, mas não consegue demonstrar que as sequências críticas foram observadas em condições de teste de resistência.
A verificação do fluxo de ar direcional merece atenção especial como uma atividade de aceitação planejada para o comissionamento de laboratórios BSL-3 e BSL-4, e não como uma formalidade herdada da qualificação do sistema de climatização (HVAC). A preocupação não é apenas que o fluxo de ar atinja um valor de referência de projeto em condições de estado estacionário — mas sim que a sequência de controle mantenha o fluxo direcional durante eventos transitórios: aberturas de portas, modulação do sistema de exaustão e variações de pressão em salas adjacentes. Uma sequência de fluxo de ar não verificada pode parecer em conformidade em uma única medição instantânea, mas falhar em manter a direção da contenção durante as transições operacionais que mais importam. O risco de liberação de aerossóis em ambientes BSL-3 e BSL-4 está especificamente associado a esses estados transitórios, e não à linha de base estável. O Manual de Biossegurança Laboratorial da OMS, 4ª edição, fornece uma base de referência útil para a intenção do projeto de contenção, e as atividades de aceitação devem ser estruturadas para demonstrar que a sequência de controle instalada preserva essa intenção em transições operacionais realistas, e não apenas em condições nominais.
Para instalações que estão colocando em operação dispositivos de contenção interconectados — isoladores, sistemas de passagem, cabines de segurança biológica —, o escopo dos testes de sequência deve levar em conta a operação simultânea. Cada dispositivo realiza a exaustão de forma independente, e a demanda cumulativa sobre o sistema de exaustão da sala durante a operação simultânea é o cenário que mais comumente expõe comportamentos de sequência insuficientemente verificados. A aceitação deve confirmar que as sequências de controle que regem a prioridade de exaustão, a recuperação do ponto de ajuste de pressão e o acionamento de alarmes permaneçam estáveis quando vários dispositivos operam ao mesmo tempo, e não apenas quando cada um é testado individualmente.
Registros de evidências de PLC, HMI e BMS
Os registros gerados pelos sistemas PLC, HMI e BMS durante o comissionamento cumprem duas funções distintas que são frequentemente confundidas: são tanto dados operacionais quanto evidências prospectivas de auditoria. Tratá-los apenas como dados operacionais — úteis para a resolução de problemas, mas não estruturados para recuperação — cria uma lacuna que vem à tona durante a inspeção, e não durante o comissionamento. O EudraLex, Volume 4, Anexo 11, é direto nesse ponto: os sistemas informatizados devem gerar registros que sejam completos, precisos e recuperáveis, e esse princípio se aplica aos registros de controle associados a funções críticas de contenção, independentemente de tais funções se situarem no contexto da fabricação farmacêutica ou no contexto de instalações BSL, onde requisitos semelhantes regem os registros eletrônicos.
O problema específico de implementação em instalações de segurança biológica (BSL) é a documentação do sistema de exaustão de climatização (HVAC) sob carga simultânea de dispositivos. Se uma instalação operar cabines de segurança biológica, isoladores ou outros dispositivos de contenção que geram exaustão simultaneamente, os registros do Sistema de Gerenciamento de Edifícios (BMS) devem ser capazes de comprovar que o sistema de exaustão foi dimensionado e está funcionando corretamente nesse cenário de carga combinada. Um sistema de exaustão dimensionado adequadamente apenas para a sala, mas subdimensionado para a sala somada a todos os dispositivos de contenção ativos, representa um risco real à contenção — e é um risco que pode não vir à tona até que o registro do BMS mostre um desvio de pressão durante a operação simultânea. Documentar a capacidade de exaustão apenas em relação à carga de projeto da sala, sem levar em conta a contribuição da exaustão dos dispositivos de contenção, deixa esse risco oculto no registro de comissionamento.
Os registros de evidências da IHM (Interface Homem-Máquina) envolvem uma obrigação de documentação específica. As interações do operador com os estados de controle — alterações de pontos de ajuste, confirmações de alarmes, seleções de modo — devem ser registradas com resolução suficiente para reconstruir o que ocorreu durante qualquer evento relevante para a contenção. Não se trata de criar um sistema de vigilância dos operadores, mas sim de garantir que o registro das ações do operador exista independentemente da memória do próprio operador quando uma investigação da causa raiz assim o exigir. Instalações que dependem de livros de registro manuais para complementar registros escassos da IHM frequentemente descobrem, sob pressão de inspeção, que as anotações nos livros de registro não correspondem aos carimbos de data e hora dos eventos no registro do sistema. A implicação prática é que a configuração de registro da IHM deve ser revisada durante a aceitação, e não considerada adequada simplesmente porque o sistema está funcionando.
Para projetos que envolvam sistemas de contenção com controles integrados, é necessário avaliar como o BMS se integra a equipamentos específicos de contenção — tais como Sistemas de laboratório modulares BSL-3/BSL-4 — logo no início do planejamento da entrada em operação, isso ajuda a definir quais registros são gerados pela unidade e quais se originam no nível do equipamento, o que, por sua vez, determina como os pacotes de evidências devem ser montados.
Desafio relacionado ao estado de alarme e recuperação de eventos
Os testes de alarme nos controles da BSL geralmente se limitam a confirmar se um alarme é acionado. Esse não é o ponto correto para encerrar o teste. A questão de aceitação não é se o alarme é acionado — é se a resposta ao alarme é observável e se o registro do evento pode ser recuperado posteriormente. Um alarme que é acionado corretamente, mas não registra nada útil, ou que registra em um repositório de dados inacessível à equipe responsável pela investigação da causa raiz, não oferece nenhum valor de auditoria nem valor operacional quando ocorre um evento real de contenção.
Os alarmes de pressão negativa constituem a categoria de maior gravidade nas instalações BSL-3 e BSL-4. Quando a pressão diferencial cai abaixo do limite de contenção, o alarme deve ser acionado, e o registro do BMS referente a essa ativação — incluindo data e hora, ponto de ajuste no momento do alarme, valor medido e ação subsequente do operador — deve poder ser recuperado como um evento discreto, não sendo possível reconstruí-lo a partir de dados de tendência. Essa distinção é importante: os dados de tendência mostram o que aconteceu com o valor medido ao longo do tempo, mas um registro de evento mostra que o estado de alarme foi acionado, reconhecido e resolvido em uma sequência rastreável. Sem essa estrutura de registro de eventos, a análise da causa raiz após um incidente de contenção envolve uma reconstrução forense, em vez de uma simples recuperação, e essa é uma posição indefensável durante uma inspeção em que o órgão regulador questiona se os sistemas de controle da instalação estavam funcionando conforme projetado. O Anexo 11 da EudraLex apoia o princípio de que eventos de alarme em sistemas computadorizados devem ser registrados de forma a permitir a reconstrução do estado do sistema — um princípio diretamente aplicável neste caso.
O teste prático durante a aceitação consiste na recuperação de alarmes em uma situação de desafio simulada: induzir o desvio de pressão, confirmar a ativação do alarme e, em seguida, recuperar o registro do evento do BMS da mesma forma que seria feito durante uma investigação real. Se essa recuperação exigir um operador especializado, acesso não padronizado ao sistema ou extração manual de dados, essas dependências devem ser documentadas como riscos operacionais antes da aprovação da aceitação. Instalações que não conseguem demonstrar um caminho de recuperação de rotina para eventos de alarme críticos durante o comissionamento normalmente não conseguem realizar essa recuperação de maneira confiável sob pressão após a ocorrência do evento.
Uma categoria de alarme frequentemente deixada de lado é o status de fim de ciclo dos equipamentos de descontaminação. Os sistemas de passagem por VHP e os equipamentos de descontaminação de ambientes geram alertas em caso de falha no ciclo, desvio de parâmetros ou verificação incompleta — e esses eventos de alarme devem fazer parte da mesma estrutura de registros recuperáveis que os alarmes de pressão e fluxo de ar. Testar apenas a cadeia de alarmes do sistema de climatização (HVAC) e de pressão, ao mesmo tempo em que se adia a validação dos alarmes dos equipamentos de descontaminação, deixa uma lacuna no registro de evidências de contenção que é difícil de preencher depois que a instalação estiver em operação.
Controle manual e limites de funções de acesso
A capacidade de acionamento manual existe em todos os sistemas de controle de biossegurança por necessidade operacional — saída de emergência, acesso para manutenção, recuperação de falhas. O risco de aceitação não reside na existência desses acionamentos manuais, mas sim no fato de que seu comportamento em condições de estado de contenção nunca foi testado. Uma sobreposição que nunca foi testada durante o comissionamento é uma via não testada na arquitetura de funções de acesso e, se essa via contornar uma sequência de intertravamento de portas ou desativar um alarme de pressão durante a ativação, a instalação não tem base para afirmar que a integridade da contenção foi mantida quando essa sobreposição foi utilizada.
O teste de desativação manual de portas intertravadas é a parte mais incômoda do ponto de vista organizacional neste escopo, e esse incômodo é parte do motivo pelo qual ele é frequentemente adiado. Testar se a desativação manual de uma porta intertravada compromete o diferencial de pressão entre as zonas exige a indução de uma condição que sobrecarregue temporariamente o limite de contenção, e isso requer planejamento, coordenação e, às vezes, uma instalação que ainda não esteja totalmente operacional. A tentação é documentar a capacidade de desativação manual como um recurso do sistema e seguir em frente. A consequência de adiar esse teste é que o comportamento da desativação em condições reais de contenção permanece desconhecido e, quando um operador utiliza a desativação em um cenário real — manutenção, falha de equipamento, emergência —, não há base verificada para a afirmação de que a contenção não foi comprometida. A estrutura da norma ASTM E2500-25 para especificação e verificação baseadas em risco de sistemas críticos fornece uma referência útil para estruturar os testes de substituição: o escopo do teste deve ser proporcional à consequência do comportamento de substituição para a contenção, e não à frequência com que se espera que a substituição seja utilizada.
Os limites das funções de acesso exigem o mesmo nível de especificidade. A questão não é se as funções estão definidas no sistema — é se um usuário em uma determinada função pode realizar uma ação que altere um parâmetro crítico para a contenção e se essa ação é registrada com a atribuição da função. Instalações que definem funções de forma ampla, ou que possuem credenciais compartilhadas por conveniência, geram registros que não podem ser rastreados até as decisões individuais dos operadores. Esse é um problema de integridade dos registros, independente de a ação de controle em si ter sido apropriada. A aceitação deve verificar se as funções restritas a funções não podem ser acessadas sem a credencial apropriada e se a tentativa é registrada, independentemente de o acesso ter sido concedido ou negado.
Portas APR com vedação pneumática As portas integradas às zonas de contenção do BSL são um exemplo direto de como os testes de acionamento manual e de função de acesso se relacionam com a contenção física: o estado da vedação pneumática da porta é uma função de controle de contenção, e tanto o comportamento da vedação durante o acionamento manual quanto a função de acesso necessária para iniciar esse acionamento devem ser explicitamente testados e registrados durante a aceitação.
Registros prontos para auditoria para funções críticas
A preparação para auditoria é uma característica estrutural do sistema de registros, e não uma característica dos registros individuais. Uma instalação pode ter excelentes registros de eventos individuais e, mesmo assim, ser reprovada em uma auditoria se esses registros não puderem ser reunidos em uma narrativa coerente sobre o estado do sistema de contenção — o que foi controlado, o que se desviou, o que o operador fez e qual foi o resultado. A arquitetura dos registros deve ser projetada para responder a essas perguntas antes mesmo que um inspetor as faça.
Os registros de verificação da descontaminação estão entre os que mais frequentemente apresentam falhas nas inspeções. A falha específica na implementação geralmente não é a ausência de registros — mas sim o fato de que os indicadores biológicos ou monitores paramétricos foram colocados no ponto mais acessível da carga de descontaminação, em vez de no centro da carga ou no local de mais difícil acesso, gerando registros que não demonstram, de fato, que o ponto crítico foi tratado adequadamente. O posicionamento inadequado dos monitores produz um registro que parece completo, mas não sustenta a alegação de que a descontaminação foi alcançada em toda a carga. Essa distinção — entre um registro que existe e um registro que é defensável — é o significado prático da preparação para auditoria em funções críticas. As orientações da OMS sobre LBM (Laboratory-Based Monitoring) para verificação de descontaminação fornecem um apoio útil de referência de processo para as práticas de posicionamento de monitores e as expectativas de retenção de registros, mesmo que não tenham a força de um instrumento regulatório vinculativo em todas as jurisdições.
O princípio geral é que as funções críticas exigem registros que tenham sido projetados para serem auditados, e não registros que simplesmente existam e estejam sendo apresentados para auditoria. Especificamente no que diz respeito aos controles, isso significa que o pacote de aceitação deve identificar quais funções foram definidas como críticas, quais evidências foram coletadas durante os testes, qual foi o critério de aceitação para cada uma delas e qual foi o resultado. Uma impressão do BMS anexada a um relatório de aceitação sem esse contexto é um apêndice de dados, não um registro de auditoria. A diferença é importante na inspeção, onde cabe à unidade demonstrar um processo de aceitação estruturado e deliberado, e não apenas a presença de dados.
Para um planejamento mais abrangente do comissionamento, que integre a aceitação dos controles à sequência geral de qualificação, o Guia passo a passo para o comissionamento de um laboratório BSL-3 aborda como as evidências de controles se encaixam na estrutura mais ampla do registro de comissionamento.
Limite de aceitação para a documentação de controles
A documentação dos controles atinge o limite de aceitação quando cada alarme crítico, intertravamento e sequência de controle possui três elementos associados: uma resposta observada durante os testes de simulação de falhas, um registro acessível dessa resposta e um procedimento escrito que defina qual é a resposta correta. Se algum desses três elementos estiver ausente para uma função crítica, a aceitação não foi alcançada — ela foi adiada, e o elemento adiado virá à tona durante a operação ou durante a inspeção.
O plano de biossegurança é o documento normativo que estabelece o limite mínimo de conteúdo para a documentação de controles pronta para aceitação. Para cada método de descontaminação validado, o plano deve incluir procedimentos escritos que abranjam, no mínimo, a concentração do agente ou o parâmetro de exposição, o tempo de contato ou a duração do ciclo e o método de verificação utilizado para confirmar a eficácia. Isso não é uma formalidade burocrática — é o documento que define o que significa “correto” para aquela função de controle. Sem ele, não há um padrão contra o qual o registro de comissionamento possa ser avaliado, e a Garantia da Qualidade (QA) é obrigada a tomar decisões retroativas sobre a criticidade sob pressão de inspeção, em vez de se basear em um critério de aceitação pré-estabelecido. Procedimentos ausentes ou incompletos no plano de biossegurança aparecem consistentemente como constatações de inspeção precisamente porque representam o limite mínimo de documentação abaixo do qual nenhuma quantidade de dados de teste pode demonstrar que um sistema foi totalmente aceito.
O atrito que surge na fase final do comissionamento está na demarcação entre os registros gerais de monitoramento das instalações e os registros de controles críticos de biossegurança. As equipes que não definem essa demarcação desde o início geram grandes volumes de dados do BMS e da HMI sem estabelecer quais registros são necessários para comprovar a integridade da contenção. O resultado é um pacote de aceitação que contém dados indiferenciados em excesso e poucas evidências estruturadas para as funções específicas que realmente importam. A equipe de Garantia da Qualidade (QA) passa então a enfrentar, após o comissionamento, a tarefa de separar os registros críticos dos não críticos — muitas vezes sob pressão de tempo devido a uma inspeção iminente ou ao início das operações. A solução para isso é simples em princípio, mas difícil na prática: definir a criticidade antes do início dos testes, e não depois que os dados já tiverem sido coletados. O limite de aceitação não é atingido simplesmente pela existência de dados; ele é atingido quando as funções críticas apresentam respostas verificadas e essas respostas são documentadas de acordo com um padrão predefinido.
A questão mais relevante a se levar em conta em qualquer análise de aceitação dos controles do BSL não é se o sistema está gerando registros, mas se esses registros estão estruturados de forma a comprovar uma afirmação específica sobre o estado de contenção em um determinado momento. Essa distinção separa um exercício de comissionamento de uma aceitação pronta para auditoria — e determina se um evento de contenção ocorrido dois anos após o início da operação pode ser investigado com base em evidências ou reconstruído a partir da memória.
Antes de encerrar o pacote de aceitação, confirme se cada alarme crítico possui um caminho de recuperação de eventos que funcione sem acesso especializado, se o comportamento de acionamento manual foi testado em condições de estado de contenção — e não em estado de inatividade — e se o plano de biossegurança contém procedimentos escritos para cada método de descontaminação com detalhes paramétricos suficientes para servir como padrão de aceitação. Essas três verificações, em conjunto, indicam se a documentação dos controles da instalação é capaz de resistir a uma inspeção — ou se as lacunas serão identificadas por outra pessoa antes.
Perguntas frequentes
P: O que deve ocorrer imediatamente após a aprovação dos controles — antes que a instalação entre em operação?
R: A primeira prioridade após a aprovação é confirmar se os caminhos de recuperação de eventos estabelecidos durante a aceitação permanecem funcionais em condições normais de acesso operacional, e não apenas no acesso da equipe de comissionamento. Os procedimentos de recuperação de alarmes, as credenciais de acesso baseadas em funções e os fluxos de trabalho de exportação de registros do BMS devem ser repassados à equipe operacional com um passo a passo documentado, para que a primeira vez que eles recuperarem um registro de evento crítico não seja durante um incidente real de contenção ou uma inspeção. As lacunas nessa transferência são onde se perde o rigor da aceitação entre o encerramento do comissionamento e a prontidão operacional.
P: O escopo de aceitação dos controles aqui descrito se aplica a uma instalação BSL-2 aprimorada ou apenas às instalações BSL-3 e BSL-4?
R: O limiar de criticidade muda no nível BSL-2 aprimorado, mas o princípio subjacente não desaparece. Os níveis BSL-3 e BSL-4 são os principais contextos em que alarmes de pressão negativa, sequências de portas intertravadas e registros de verificação de descontaminação têm consequências diretas para a contenção — e onde a ausência de registros recuperáveis gera risco regulatório. No nível BSL-2 aprimorado, as sequências específicas que regem o estado de contenção são normalmente menos numerosas, mas qualquer função de controle que afete diretamente a integridade da contenção biológica ainda requer uma resposta observada e um registro recuperável. A estrutura se aplica sempre que uma falha na contenção tiver um caminho rastreável por meio de uma função de controle.
P: Existe um ponto em que a adição de mais controles, na verdade, enfraquece a posição de auditoria em vez de fortalecê-la?
R: Sim — quando o volume de registros indiferenciados torna impossível localizar as evidências específicas que comprovem a integridade da contenção. Um pacote de aceitação que registre todos os pontos de dados do BMS sem definir quais registros são críticos obriga o inspetor a tirar suas próprias conclusões sobre o que foi testado e por quê. Essa é uma situação de auditoria pior do que um pacote mais enxuto, com uma argumentação claramente estruturada para cada função crítica. O fator determinante não é a quantidade de registros; é se cada função crítica possui um critério de aceitação nomeado, um resultado de teste correspondente e um registro de evento recuperável — e se os registros não críticos são claramente distinguidos desse conjunto de evidências, em vez de se misturarem a ele.
P: Como se deve abordar a aceitação dos controles quando o PLC e o BMS são fornecidos por fornecedores diferentes, com arquiteturas de dados distintas?
R: Trata-se de uma condição de limite que a estrutura de aceitação deve resolver antes do início dos testes, e não durante eles. Quando os registros de eventos do PLC e os registros do BMS são armazenados em sistemas separados, com referências de carimbo de data/hora, fluxos de trabalho de recuperação e controles de acesso diferentes, a atividade de aceitação deve incluir um teste de reconciliação entre sistemas: induzir um evento relevante para a contenção e, em seguida, confirmar se os registros correspondentes em ambos os sistemas estão alinhados em termos de carimbo de data/hora, atribuição do evento e ação do operador. Arquiteturas não reconciliadas significam que uma investigação da causa raiz que exija ambas as fontes de dados enfrentará uma lacuna que não poderá ser preenchida posteriormente. O limite de criticidade entre os registros do PLC e do BMS também precisa ser explicitamente definido — qual sistema é responsável por qual evento crítico para a contenção — para evitar lacunas de duplicação em que ambos os sistemas registram evidências parciais e nenhum deles registra o evento completo.
P: Em que momento a documentação dos controles deixa de ser um produto do comissionamento para se tornar um produto da qualificação que requer aprovação formal do controle de qualidade?
R: O limite é definido pelo fato de a função de controle afetar diretamente a qualidade do produto, a segurança do paciente ou, neste contexto, a integridade da contenção biológica. Os registros que demonstram respostas a alarmes críticos para a contenção, o comportamento dos intertravamentos e a verificação da descontaminação são resultados esperados da qualificação — eles exigem revisão da Garantia da Qualidade (QA), um critério de aceitação definido e liberação formal antes que a instalação seja considerada comissionada. Os registros gerais de monitoramento da instalação — iluminação, dados não críticos de serviços públicos, registros do sistema administrativo — são resultados do comissionamento que não exigem o mesmo processo formal de liberação pelo QA. O risco prático de não traçar essa linha explicitamente é que o QA receba um pacote misto ao final do comissionamento e tenha de atribuir retroativamente o nível de criticidade sob pressão de tempo, o que é a condição mais provável de resultar na inclusão de registros de qualificação incompletos no registro operacional.





















