تقييم المخاطر هو أساس التحقق من الأنظمة الحاسوبية الحديثة. توضّح الطبعة الثانية من GAMP 5 ذلك صراحةً: يجب أن يكون جهد التحقق متناسباً مع تأثير GxP للنظام وخطر الأعمال - لا يُحدَّد بتعقيد النظام أو عمر البرنامج. يشرح هذا الدليل كيفية تطبيق مبادئ المخاطر عملياً في برنامج CSV لديك.
مستويان لتقييم المخاطر في CSV
يُقدّم GAMP 5 مستويين متميزين لتقييم المخاطر:
- تقييم المخاطر على مستوى النظام - يحدد ما إذا كان للنظام تأثير على GxP وما الفئة التي ينتمي إليها. هذا يدفع نهج التحقق الإجمالي.
- تقييم المخاطر الوظيفية - يقيّم كل وظيفة أو ميزة داخل النظام لتحديد أيها يتطلب الاختبار وبأي عمق.
يجب توثيق كلا المستويين ومراجعتهما من قِبل ضمان الجودة واستخدامهما لتبرير نطاق وعمق حزمة التحقق.
تقييم المخاطر على مستوى النظام
الخطوة 1: تقييم تأثير GxP
السؤال الأول دائماً: هل هذا النظام خاضع لمتطلبات GxP؟ اسأل:
- هل يُنشئ النظام سجلات GxP أو يعدّلها أو يحتفظ بها أو يؤرشفها أو يسترجعها أو ينقلها؟
- هل يتحكم النظام في عملية تؤثر مباشرة على جودة المنتج أو سلامة المريض أو يراقبها؟
- هل يدعم النظام أو يُنتج بيانات تُستخدم في التقديمات التنظيمية؟
إذا كانت أي إجابة بنعم، يتطلب النظام التحقق. وثّق المبررات - كل من الاستنتاج والمنطق.
الخطوة 2: تصنيف فئة GAMP 5
صنّف النظام باستخدام فئات الطبعة الثانية من GAMP 5:
- الفئة 1 - برامج البنية التحتية (أنظمة التشغيل وقواعد البيانات وأدوات الشبكة). مؤهَّلة لا متحقَّق منها رسمياً.
- الفئة 3 - المنتجات المهيّأة (LIMS وERP وEDMS وMES بالتهيئة القياسية). حزمة تحقق قياسية.
- الفئة 4 - التطبيقات المخصصة (البرامج المصمّمة خصيصاً أو المنتجات المعدَّلة بشكل مكثف). تحقق SDLC كامل مع وثائق تصميم.
ملاحظة حول النموذج القديم المكوّن من 5 فئات: كان للطبعة الأولى من GAMP 5 الفئات 1-5. تدمج الطبعة الثانية في 3 فئات. إذا كانت إجراءات التشغيل القياسية لديك لا تزال تستشهد بالنموذج القديم، حدّثها - المفتّشون مدركون للتغيير وقد يتساءلون عن المراجع القديمة.
تقييم المخاطر الوظيفية
لكل وظيفة أو وحدة داخل النظام، قيّم الخطر باستخدام ثلاثة أبعاد:
- الخطورة (S) - التأثير المحتمل على سلامة المريض أو جودة المنتج أو سلامة البيانات إذا فشلت هذه الوظيفة (عادةً بمقياس 1-3: منخفض، متوسط، مرتفع)
- الاحتمالية (P) - احتمال وقوع الفشل
- قابلية الكشف (D) - احتمال كشف الفشل قبل إحداثه ضرراً
درجة الخطر (S × P × D أو S × P / D حسب نموذجك) تحدد أولوية الاختبار: الوظائف عالية الخطورة تتلقى اختباراً شاملاً؛ الوظائف منخفضة الخطورة قد تُستثنى من الاختبار الرسمي مع توثيق المبررات.
ترجمة المخاطر إلى اختبارات
الاختبار المبني على المخاطر يعني أن حالات الاختبار مرتبطة مباشرة بدرجات الخطر:
- الوظائف عالية الخطورة ← اختبار OQ شامل بحالات اختبار إيجابية وسلبية
- الوظائف متوسطة الخطورة ← اختبار انتقائي لمسارات العمل الحرجة
- الوظائف منخفضة الخطورة ← استثناء من الاختبار مع توثيق المبررات (أو الاستشهاد بأدلة اختبار المورد)
تربط مصفوفة التتبع كل درجة خطر بتغطية الاختبار. هذه هي الوثيقة التي يستخدمها المفتّشون للتحقق من أن اختباراتك كانت متناسبة ومبررة.
توثيق قرارات المخاطر
قرارات تقييم المخاطر يجب أن تكون قابلة للتتبع وموقّعة. لكل قرار مخاطر، وثّق:
- الوظيفة أو مكوّن النظام الذي يُقيَّم
- درجات الخطر والمبررات لكل درجة
- الاستنتاج (تحقق / لا تحقق؛ اختبر / لا تختبر)
- أي افتراضات صُنعت
- توقيع مراجعة وموافقة ضمان الجودة مع التاريخ
خطر التفتيش: تقييمات المخاطر المملوءة بأثر رجعي - بعد اتخاذ قرار التحقق بالفعل - تثير قلقاً تجاه سلامة البيانات. قد يتحقق المفتّشون من سجل الإصدارات والبيانات الوصفية. أجرِ تقييمات المخاطر ووثّقها قبل اتخاذ قرارات تخطيط التحقق.
دعم PHARPRO لتقييم المخاطر
يُجري PHARPRO تقييمات تأثير GxP وتصنيف فئات GAMP 5 وتقييمات المخاطر الوظيفية للأنظمة الحاسوبية الصيدلانية عبر جميع فئات GAMP. توثيق المخاطر لدينا جاهز للتدقيق ومتوافق مع توقعات الجهات التنظيمية الحالية من FDA وGMP الأوروبية وPIC/S.