Comment valider un système EDC pour le 21 CFR Part 11
Vous restez responsable des systèmes sur lesquels tourne votre étude. Validez votre EDC avec un plan fondé sur les risques, réutilisez les preuves du fournisseur et testez ce que votre étude ajoute.
Visite interactive sur des données de démo. Avancez à votre rythme, sans laisser votre e-mail.
Tous les guides et démosDans la démo
Un appel de 30 minutes sur votre protocole, vos centres et les modules dont vous avez besoin.
- Le promoteur reste responsable de la validation, même avec un fournisseur SaaS.
- Adaptez l’effort au risque : testez ce qui touche aux données critiques et aux signatures.
- Réutilisez le dossier de validation du fournisseur et évaluez le fournisseur une fois.
- Validez chaque construction d’étude par une recette et conservez les preuves.
Valider un EDC, c’est prouver, documents à l’appui, que le système fait ce dont vous avez besoin et garde des données fiables. Les autorités l’exigent au titre du 21 CFR Part 11 aux États-Unis, de l’Annexe 11 de l’UE et de la guideline de l’EMA sur les systèmes informatisés dans les essais cliniques en Europe, ainsi que de la section de l’ICH E6 consacrée aux systèmes informatisés. Avec un EDC dans le cloud, le fournisseur valide la plateforme et vous validez son usage dans votre étude.
Ce que demande le Part 11
Le Part 11 couvre les enregistrements et les signatures électroniques : validation, audit trails qui enregistrent qui a modifié quoi et quand, accès limité aux utilisateurs autorisés, contrôles opérationnels et signatures liées à leurs enregistrements. Votre validation montre que ces contrôles fonctionnent dans le système que vous utilisez.
Valider un EDC en 7 étapes
- Rédigez le plan de validation. Définissez le périmètre, les rôles, l’approche par les risques et les livrables. Le GAMP 5 classe un EDC configuré en catégorie 4, qui demande moins de tests que du code spécifique.
- Évaluez le fournisseur. Auditez son système qualité, son processus de développement et son dossier de validation, sur site ou par questionnaire.
- Rédigez vos exigences. Listez ce dont vos études ont besoin : rôles, audit trail, signatures, randomisation, exports. Classez chaque exigence selon son risque pour la sécurité des patients et l’intégrité des données.
- Réutilisez les tests du fournisseur. Quand le fournisseur a testé une fonction, relisez ses preuves et ne refaites pas le test. Testez ce que le fournisseur ne peut pas connaître : votre configuration et vos processus.
- Testez chaque construction d’étude. Faites la recette de l’eCRF, des edit checks, de la randomisation et des exports avant la mise en production.
- Tracez les exigences jusqu’aux tests. Une matrice de traçabilité montre chaque exigence et le test qui la prouve.
- Maîtrisez les changements. Évaluez chaque version du fournisseur et chaque amendement d’étude, retestez ce que le changement touche et signez le rapport de validation.
Les erreurs à éviter
- Tout tester de la même façon. Des tests scriptés lourds sur des écrans à faible risque coûtent des semaines sans apporter d’assurance.
- Prendre un certificat du fournisseur pour votre validation. L’ISO 27001 couvre la sécurité. La construction de votre étude a toujours besoin d’une recette.
- Ignorer les nouvelles versions. Un EDC SaaS évolue toutes les quelques semaines. Lisez les notes de version et évaluez chacune.
Ce que fournit Datacapt
Datacapt est conçu pour les BPC (GCP) et le 21 CFR Part 11, avec des audit trails au niveau du champ, des accès basés sur les rôles et des signatures électroniques. Datacapt documente la validation du système et la met à disposition sur demande. Les environnements de développement, de test et de production sont séparés. Datacapt héberge les données dans des data centers certifiés ISO 27001 et conformes au RGPD, avec un hébergement certifié HDS pour les données de santé. Avant qu’une modification d’étude n’atteigne vos centres, vous lancez le build check pour voir ce qu’elle casserait. Vous testez la construction sur des participants de test tant que l’étude est en brouillon. Datacapt supprime les participants de test quand vous passez l’étude en production : sauvegardez vos preuves de test avant la mise en production.
Pour aller plus loin
Un EDC SaaS est-il déjà validé ?
Le fournisseur valide la plateforme. Vous devez toujours évaluer le fournisseur, confirmer que le système convient à l’usage prévu et tester la configuration de votre étude.
Quels documents les inspecteurs demandent-ils ?
Le plan et le rapport de validation, les exigences, les preuves de test, la matrice de traçabilité, l’évaluation du fournisseur et les enregistrements de gestion des changements.
À quelle fréquence faut-il revalider ?
Évaluez chaque version du fournisseur et chaque changement d’étude. Retestez ce que le changement touche et classez les preuves. Une revalidation complète reste rare.