Rozporządzenie wykonawcze Komisji (UE) 2025/2091 z dnia 17 października 2025 r. ustanawiające dobrą praktykę wytwarzania weterynaryjnych produktów leczniczych zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2019/6
Załącznik IV
W mocySYSTEMY SKOMPUTERYZOWANE
I. ZAKRES
Wymogi określone w niniejszym załączniku mają zastosowanie do systemów skomputeryzowanych wykorzystywanych w związku z wytwarzaniem weterynaryjnych produktów leczniczych, o ile takie wykorzystanie wchodzi w zakres dobrych praktyk wytwarzania. Wymogi określone w niniejszym załączniku nie dotyczą wykorzystania systemów komputerowych w miejscach wytwarzania do celów niezwiązanych z systemem jakości farmaceutycznej (np. kwestie pracownicze, handlowe itp.).
II. WYMOGI OGÓLNE
II.1. Infrastruktura informatyczna (
66
) wykorzystywana do wytwarzania weterynaryjnych produktów leczniczych podlega kwalifikacji. Wszelkie powiązane aplikacje podlegają również walidacji. Zakres walidacji opiera się na zasadach zarządzania ryzykiem z uwzględnieniem potrzeby zapewnienia jakości produktu i integralności danych.
II.2. Zlecanie na zewnątrz zadań/operacji związanych z instalacją, konfiguracją, walidacją, konserwacją, modyfikacją systemu skomputeryzowanego lub jakąkolwiek inną powiązaną usługą, lub przetwarzaniem danych odbywa się na podstawie pisemnej umowy, która jasno określa obowiązki każdej ze stron.
II.3. Odpowiedniość wykonawcy (w tym, w stosownych przypadkach, w drodze audytów) ocenia się z zastosowaniem zasad zarządzania ryzykiem.
II.4. Producent dokonuje przeglądu dokumentacji dostarczonej wraz z gotowymi produktami komercyjnymi w celu sprawdzenia, czy spełnione są wymogi użytkownika.
II.5. Dostawcy oprogramowania opracowanego/przystosowanego specjalnie do stosowania w procesie wytwarzania podlegają kwalifikacji. W razie potrzeby i na wniosek inspektorów producent weterynaryjnych produktów leczniczych musi być w stanie uzyskać informacje z systemu jakości dostawców lub twórców takiego specjalnego oprogramowania. Porozumienia umowne między dostawcami oprogramowania a producentem weterynaryjnych produktów leczniczych zawierają odpowiednie postanowienia w tym zakresie.
III. FAZA OPRACOWYWANIA
III.1. Producent podejmuje wszelkie uzasadnione kroki w celu zapewnienia, aby system był odpowiedni do zapewnienia jakości produktu, spójności procesu wytwarzania i zgodności z celami systemu jakości farmaceutycznej.
III.2. Specyfikacje wymogów użytkownika zawierają opis wymaganych funkcji systemu skomputeryzowanego i opierają się na zasadach oceny ryzyka. Specyfikacje wymogów użytkownika muszą być identyfikowalne przez cały cykl życia systemu skomputeryzowanego.
III.3. Normy, protokoły, kryteria akceptacji, procedury i zapisy uzasadnia się na podstawie oceny ryzyka.
III.4. Dokumentacja dotycząca walidacji i sprawozdania z walidacji obejmują odpowiednie etapy całego cyklu życia. Dokumentacja dotycząca walidacji zawiera zapisy kontroli zmian (w stosownych przypadkach) oraz sprawozdania dotyczące wszelkich odchyleń zaobserwowanych podczas procesu walidacji.
III.5. Musi istnieć proces walidacji specjalnie skonfigurowanych lub dostosowanych do indywidualnych potrzeb systemów skomputeryzowanych, który zapewnia formalną ocenę i sprawozdawczość w zakresie parametrów jakości i wydajności na wszystkich etapach cyklu życia systemu.
III.6. Należy wykazać odpowiedniość procedur i scenariuszy badawczych. Należy odpowiednio uwzględnić limity parametrów systemu (procesu), limity danych oraz usuwanie błędów. W przypadku stosowania zautomatyzowanych narzędzi badawczych wymagana jest ocena ich adekwatności, w tym środowiska, w którym przeprowadza się badanie.
III.7. W przypadku przenoszenia danych do innego formatu lub systemu sprawdza się, czy proces migracji nie spowodował zmiany danych (pod względem wartości lub znaczenia).
IV. FAZA OPERACYJNA
IV.1. Należy prowadzić aktualny wykaz wszystkich odpowiednich systemów i ich funkcji (wykaz). W przypadku systemów krytycznych w opisie systemu szczegółowo określa się rozwiązania fizyczne i logiczne, przepływy danych oraz interfejsy z innymi systemami lub procesami, wszelkie warunki wstępne dotyczące sprzętu i oprogramowania oraz środki bezpieczeństwa.
IV.2. Systemy skomputeryzowane służące do elektronicznej wymiany danych z innymi systemami obejmują odpowiednie wbudowane mechanizmy kontroli zapewniające prawidłowe i bezpieczne wprowadzanie oraz przetwarzanie danych.
IV.3. W przypadku danych krytycznych wprowadzanych ręcznie przeprowadza się dodatkową kontrolę ich dokładności. Kontrola ta może zostać przeprowadzona przez drugiego operatora lub za pomocą zwalidowanych środków elektronicznych. Krytyczność oraz potencjalne konsekwencje błędnych lub nieprawidłowo wprowadzonych danych uwzględnia się zgodnie z zasadami zarządzania ryzykiem.
IV.4. Dane muszą być zabezpieczone przed uszkodzeniem zarówno za pomocą środków fizycznych, jak i elektronicznych. Zapewnia się czytelność i dokładność przechowywanych danych, a także ich dostępność przez cały okres przechowywania.
IV.5. Należy regularnie tworzyć kopie zapasowe wszystkich istotnych danych. Integralność i dokładność danych z kopii zapasowych oraz zdolność do przywrócenia danych muszą być sprawdzane podczas walidacji i okresowo monitorowane.
IV.6. Zapewnia się możliwość drukowania danych przechowywanych w formie elektronicznej. W przypadku zapisów wspierających zwolnienie serii możliwe jest wygenerowanie wydruków wskazujących, czy którekolwiek dane zostały zmienione od czasu ich pierwotnego wprowadzenia.
IV.7. Na podstawie oceny ryzyka właściwe może być wbudowanie do systemu funkcji tworzenia zapisu wszystkich zmian istotnych z punktu widzenia wykazania zgodności z dobrą praktyką wytwarzania oraz usunięć (generowana przez system „ścieżka audytu”). W przypadku zmiany lub usunięcia istotnych danych należy udokumentować przyczynę takiej operacji. Ścieżki audytu muszą być dostępne i możliwe do przekształcenia w ogólnie zrozumiałą formę oraz regularnie poddawane przeglądowi.
IV.8. Zmiany w systemie skomputeryzowanym, w tym w konfiguracjach systemu, są dokonywane wyłącznie w sposób kontrolowany zgodnie z określoną procedurą.
IV.9. Systemy skomputeryzowane podlegają okresowej ocenie w celu potwierdzenia, że pozostają w stanie zwalidowanym oraz są zgodne z wymogami określonymi w niniejszym załączniku. Oceny takie obejmują, w stosownych przypadkach, aktualny zakres funkcjonalności, zapisy odchyleń, incydenty, problemy, historię aktualizacji, wydajność, niezawodność, bezpieczeństwo oraz sprawozdania na temat statusu walidacji.
IV.10. Wprowadza się fizyczne lub logiczne środki kontroli w celu ograniczenia dostępu do systemów skomputeryzowanych oraz obszarów przechowywania danych wyłącznie do osób upoważnionych. Wdraża się odpowiednie metody zapobiegania nieupoważnionemu dostępowi do systemu, adekwatne do krytyczności systemu skomputeryzowanego.
IV.11. Zapisuje się informacje na temat tworzenia, zmiany lub anulowania uprawnień dostępu.
IV.12. Zapisuje się tożsamość operatorów tworzących, zmieniających, potwierdzających lub usuwających dane, w tym datę i godzinę przeprowadzenia operacji.
IV.13. Zgłasza się i ocenia wszystkie incydenty, nie tylko awarie systemu i błędy danych. Określa się przyczynę źródłową incydentu krytycznego, która stanowi podstawę do wdrożenia, w stosownych przypadkach, działań naprawczych i zapobiegawczych.
IV.14. Zapisy elektroniczne mogą być podpisywane elektronicznie. Podpisy elektroniczne są trwale powiązane z odpowiednimi zapisami i zawierają godzinę oraz datę ich wygenerowania.
IV.15. Jeżeli do rejestracji certyfikacji stosuje się system skomputeryzowany, system ten musi być zaprojektowany/kontrolowany w taki sposób, aby jedynie osoba wykwalifikowana mogła dokonywać certyfikacji serii.
IV.16. W przypadku awarii systemu należy zapewnić ciągłość operacji wykonywanych przez systemy skomputeryzowane obsługujące procesy krytyczne (np. za pomocą systemu ręcznego lub innego alternatywnego systemu). Czas potrzebny na uruchomienie alternatywnych rozwiązań musi być dostosowany do poziomu ryzyka. Wdrożone rozwiązania są dokumentowane i badane.
IV.17. Dane mogą być archiwizowane. Dane te sprawdza się pod kątem ich dostępności, czytelności i integralności. W przypadku wprowadzania istotnych zmian w systemie (np. dotyczących sprzętu komputerowego lub oprogramowania) zapewnia się oraz bada możliwość odzyskiwania danych.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.