Veja como o Actiz LIMS pode transformar seu laboratório

Peça uma demo

Um guia para o cumprimento do FDA 21 CFR 11

Garanta a Conformidade com o FDA 21 CFR Part 11: Integridade e Qualidade na Indústria de Ciências da Vida. Saiba mais no blog da Actiz!

A FDA 21 CFR Parte 11, muitas vezes referida simplesmente como Parte 11, é um regulamento emitido pela Food and Drug Administration (FDA) dos EUA que estabelece os critérios para registros eletrônicos e assinaturas eletrônicas no contexto das indústrias farmacêutica, de biotecnologia e de dispositivos médicos. No Brasil, as regras passaram a ser adotas quando a ANVISA publicou a RDC 17/2010, atualmente a versão RDC nº 658/2022 encontra-se vigente.

O regulamento foi introduzido para garantir a segurança, integridade e confiabilidade dos registros e assinaturas eletrônicas nas indústrias regulamentadas. Ajuda a manter a precisão dos dados e prevenir fraudes e tem como objetivo regulamentar os sistemas computadorizados de automação, sendo um marco regulatório fundamental na indústria mundial.

Neste artigo, exploraremos os principais requisitos deste regulamento e discutiremos sua importância na indústria, bem como suas implicações.

A Importância da Conformidade com o FDA 21 CFR Part 11

A conformidade com o FDA 21 CFR Part 11 desempenha um papel crítico na manutenção da integridade e qualidade dos processos industriais e laboratoriais. Garantir a segurança e a confiabilidade dos produtos é essencial, e a observância rigorosa deste regulamento assume uma posição central nesse contexto.

Leia também: Auditoria externa: como um LIMS pode ajudar na preparação e conformidade

Validação

A validação de sistemas emerge como um dos aspectos mais cruciais no contexto da conformidade com o FDA 21 CFR Parte 11. A validação de Sistemas Computadorizados comprova documentalmente que os sistemas computadorizados utilizados na produção industrial cumprem adequadamente com suas funções automáticas e contribuem para garantir a rastreabilidade dos lotes produzidos. A seguir, apresentam-se os itens que devem ser verificados em um sistema:

1.    Validação do Sistema: É essencial assegurar que o sistema seja validado de maneira adequada para garantir a sua eficácia e conformidade.

2.    Política de Assinatura Eletrônica: Verifica-se a existência de uma política que atribui total responsabilidade às pessoas sob suas assinaturas eletrônicas.

1.    Registro e Recuperação de Dados: A garantia de que os registros sejam prontamente recuperáveis durante todo o período de retenção.

3.    Segurança de Dados: Deve-se certificar de que os dados sejam devidamente criptografados, preservando sua integridade.

4.    Verificação da Origem de Dados: Quando necessário, é importante verificar a validade da fonte de dados ou instruções recebidas.

5.    Controle de Acesso: A garantia de que apenas indivíduos autorizados tenham acesso ao sistema e às assinaturas eletrônicas é imprescindível.

6.    Treinamento Documentado: É necessário manter um registro de treinamento para os usuários do sistema, desenvolvedores e equipe de suporte de TI.

Registro de Auditoria

O registro de auditoria desempenha um papel fundamental na monitorização das ações realizadas no sistema, criando um histórico de atividades e identificando eventos não autorizados. Essa prática reforça a segurança dos dados e a confiabilidade dos sistemas. É imperativo assegurar que os sistemas cumpram os seguintes requisitos:

1.    Registro de Auditoria Seguro: O sistema deve manter um registro de auditoria seguro, que registre a data e hora de entradas e ações realizadas pelos operadores.

2.    Rastreamento de Alterações: Após uma alteração em um registro eletrônico, é essencial que as informações anteriores sejam preservadas.

3.    Acesso ao Registro de Auditoria: Certificar-se de que o registro de auditoria esteja disponível para revisão e cópia pelo órgão regulador.

4.    Detalhes nas Assinaturas Eletrônicas: As assinaturas eletrônicas devem conter informações específicas, incluindo o nome do assinante, data, hora e o propósito da assinatura.

5.    Proteção das Assinaturas: Garantir que as assinaturas estejam vinculadas de forma segura aos registros, de modo a evitar falsificações.

6.    Procedimento de Controle de Alterações: É necessário manter um procedimento formal de controle de alterações para a documentação do sistema.

7.    Identificação Única: As assinaturas eletrônicas devem ser únicas para cada indivíduo e nunca devem ser reutilizadas.

8.    Verificação da Identidade: Antes da atribuição de uma assinatura eletrônica, é importante verificar a identidade do assinante de forma adequada.

9.    Segurança Biométrica: Se as assinaturas biométricas estiverem em uso, é necessário garantir que sejam exclusivas do verdadeiro proprietário.

Cumprir esses requisitos assegura não apenas a conformidade com o FDA 21 CFR Parte 11, mas também a manutenção da integridade e segurança do sistema, promovendo a confiança nas operações e registros eletrônicos.

Cópia de Registros

A capacidade de produzir cópias exatas e abrangentes de registros eletrônicos assume um papel fundamental tanto nas inspeções regulatórias quanto na manutenção das operações contínuas, mesmo diante de possíveis falhas no sistema principal. Continuando a análise, é essencial validar que o sistema seja capaz de gerar:

  1. Cópias Precisas em Formato Impresso: É necessário assegurar que o sistema seja capaz de criar cópias precisas de registros eletrônicos em formato impresso.
  2. Formatos Eletrônicos: Verifique se o sistema possui a capacidade de gerar cópias completas em formatos eletrônicos, tais como PDF, XML ou SGML.
  3. Acesso às Cópias Eletrônicas: Certifique-se de que as cópias eletrônicas dos registros estejam prontamente acessíveis para inspeção por parte do órgão regulador.

Ao cumprir esses requisitos, garante-se não apenas a conformidade com regulamentações, mas também a preservação da capacidade de manter registros íntegros e acessíveis, independentemente das circunstâncias, promovendo a confiabilidade das operações e das auditorias regulatórias.

Veja também: LIMS: O que é e como funciona?

Retenção de Registros

Manter o controle rigoroso sobre identificações e senhas é um pilar essencial para garantir a segurança do sistema e a integridade dos registros eletrônicos. Nesse contexto, é fundamental validar que os sistemas sejam capazes de realizar as seguintes ações:

  1. Controle de Identificação e Senha: O sistema deve manter controles rigorosos para garantir que cada código de identificação e senha seja exclusivo.
  2. Expiração de Senhas: Certificar-se de que as senhas expirem periodicamente e passem por revisões regulares.
  3. Relato de Tentativas Não Autorizadas: É necessário estabelecer um procedimento para relatar tentativas não autorizadas à administração de forma imediata.
  4. Testes de Tokens e Cartões: Realizar testes iniciais e periódicos em tokens e cartões para assegurar sua eficácia.
  5. Desativação de Identificação e Senha: Deve haver procedimentos estabelecidos para a desativação eletrônica de códigos de identificação ou senhas que tenham sido comprometidos ou perdidos.
  6. Recall de Códigos e Senhas: Implementar procedimentos para o recall de códigos de identificação e senhas quando um indivíduo deixa a empresa ou é transferido para outra função.
  7. Procedimento de Gerenciamento de Perda: Ter um procedimento em vigor para lidar com situações de perda ou roubo de dispositivos.
  8. Teste de Integridade: Verificar regularmente a integridade dos registros para detectar possíveis alterações não autorizadas.

O cumprimento destes procedimentos não apenas fortalece a segurança do sistema e a integridade dos registros eletrônicos, mas também atende aos requisitos regulatórios essenciais, garantindo operações confiáveis e seguras.

O que cada exigência significa dentro do sistema

A Part 11 é curta, e essa é justamente a dificuldade: o texto define o que o registro eletrônico precisa garantir, não como um sistema deve se comportar. A tradução para comportamento verificável é onde as implementações divergem. A tabela abaixo faz essa tradução, com o teste prático que um auditor tende a aplicar em cada caso.

ExigênciaComportamento esperado do sistemaTeste prático do auditor
Validação do sistemaEvidência documentada de que o sistema faz o que se afirmaPedir o protocolo e os resultados de validação da versão em uso
Trilha de auditoriaRegistro automático de criação e alteração, não desativável pelo usuárioAlterar um valor de teste e verificar se o anterior foi preservado
Cópias dos registrosExportação legível e completa, adequada para inspeçãoSolicitar a exportação de um registro específico e conferir integridade
Retenção dos registrosRecuperação ao longo de todo o prazo exigidoPedir um registro antigo e cronometrar a recuperação
Limitação de acessoAcesso por perfil, com ações restritas a quem tem autorizaçãoVerificar se um perfil operacional consegue alterar dado alheio
Assinatura eletrônicaVínculo inequívoco entre assinatura, signatário e registro assinadoConferir se a assinatura identifica autor, data e o que foi assinado
Verificações operacionaisSequência de etapas imposta pelo sistema, quando aplicávelTentar liberar resultado com etapa obrigatória pendente
A terceira coluna é a que separa conformidade declarada de conformidade demonstrável.

Entre essas linhas, duas concentram a maior parte dos achados. A trilha de auditoria falha quando existe, mas pode ser desligada por configuração acessível ao usuário, o que anula a garantia: o texto do 21 CFR Part 11 é explícito quanto à geração automática e independente do operador. A limitação de acesso falha por um motivo mais prosaico, o compartilhamento de credenciais, que destrói a atribuibilidade de todo o restante: se duas pessoas usam o mesmo login, nenhuma assinatura identifica quem agiu. O guia de integridade de dados em cGMP trata esse ponto como falha de controle, e não como desvio de conduta individual, porque a possibilidade técnica de compartilhar é o que precisa ser eliminada.

Actiz: Sua Solução para a Conformidade com o FDA 21 CFR Part 11

Utilizar um sistema regulamentado pela Anvisa e também seguindo a FDA CFR 21 Part 11 é necessário pois garante que todo o seu processo segue as normas previstas e dificilmente apresentará erros.

Neste contexto, o Actiz  é um LIMS que oferece uma plataforma robusta para a gestão de dados e documentação, garantindo a conformidade com os padrões regulatórios. Ele fornece um sistema de validação sólido, rastreamento de auditoria abrangente e capacidade de geração de cópias precisas de registros eletrônicos. Além disso, implementa efetivamente a segurança do sistema, incluindo o controle de acesso e a proteção de senhas.

Com o Actiz, a integridade dos dados é preservada, contribuindo para operações mais eficientes e confiáveis. Simplifica a conformidade com os requisitos do FDA 21 CFR Part 11, permitindo que as empresas se concentrem em suas operações principais, em vez de lidar com desafios regulatórios.

Perguntas frequentes

O que é o FDA 21 CFR Part 11?

É a norma do FDA que estabelece as condições sob as quais registros e assinaturas eletrônicas são considerados equivalentes a registros e assinaturas em papel. Ela não determina qual software usar: define o que o registro precisa garantir, ou seja, validação do sistema, trilha de auditoria automática, controle de acesso, capacidade de gerar cópias legíveis, retenção pelo prazo exigido e vínculo inequívoco entre a assinatura e o registro assinado. A conformidade é, portanto, uma propriedade do conjunto sistema mais procedimento, e não um selo do produto.

Um software pode ser vendido como “Part 11 compliant”?

A rigor, não da forma como a expressão costuma ser usada. Um sistema pode oferecer os recursos técnicos exigidos, como trilha de auditoria não desativável e controle de acesso por perfil, mas a conformidade só se materializa com validação para o uso pretendido, procedimentos que a sustentem e evidência de que a operação segue esses procedimentos. Um sistema com todos os recursos, configurado com login compartilhado, não é conforme. Por isso a avaliação correta é sobre a implementação, não sobre a etiqueta do produto.

O que é trilha de auditoria e por que ela não pode ser desativada?

É o registro automático de quem criou ou alterou um dado, quando, o que havia antes e por quê. A exigência de não poder ser desativada pelo usuário existe porque uma trilha opcional não garante nada: se pode ser desligada, a ausência de registro deixa de significar que nada aconteceu. Esse é um achado recorrente em inspeção, e a verificação é direta: o auditor altera um valor de teste e confere se o valor anterior, o autor e a justificativa foram preservados sem intervenção do operador.

Compartilhar login compromete a conformidade?

Compromete, e de forma mais ampla do que parece. Credencial compartilhada destrói a atribuibilidade, que é a base sobre a qual todos os outros controles se apoiam: sem saber quem executou uma ação, a trilha de auditoria registra eventos sem responsável e a assinatura eletrônica deixa de identificar o signatário. É por isso que a exigência é tratada como falha de controle do sistema, e não como problema de conduta individual, o que significa que a correção passa por eliminar a possibilidade técnica, não apenas por orientar a equipe.

Felippe Domingos

Felippe Domingos

Felippe Domingos é engenheiro químico e Co-Fundador da Actiz, empresa que oferece o LIMS mais avançado da América Latina para otimizar a gestão de laboratórios, com foco em eficiência e redução de custos.

Com mais de 200 projetos em setores como farmacêutico, alimentos e petroquímico, Felippe acumulou vasta experiência na implementação de sistemas LIMS. Em 2020, após um pedido de uma indústria de petróleo na Colômbia, fundou a Actiz, uma solução moderna e acessível, especialmente desenvolvida para atender os desafios de laboratórios na América Latina.

Hoje, a Actiz está presente em 4 países, atendendo segmentos como alimentos, biotecnologia e meio ambiente. Felippe compartilha suas ideias sobre automação e digitalização laboratorial no LinkedIn. Conecte-se com ele para saber mais sobre o futuro dos laboratórios com LIMS.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *