Article d'un expert

Dans les environnements GxP, rester statique ne signifie pas nécessairement rester contrôlé

Moniteur
Paul Daniel
Paul Daniel
Expert principal en règlementation GxP, spécialisé dans la surveillance continue
Vaisala

Les systèmes validés sont conçus pour instaurer la confiance. Une fois qu'un système fonctionne de manière fiable depuis un certain temps, une conclusion naturelle s'impose : s'il n'y a aucun problème, ne le changez pas. Cette réflexion est compréhensible.

Mais en pratique, elle est souvent incomplète.

Lors du webinaire « Mise à niveau de votre système de surveillance continue en toute confiance : solutions simples pour les mises à jour du système », les questions posées étaient particulièrement cohérentes.

Comment pouvez-vous maintenir le contrôle sur les systèmes alors qu'eux-mêmes ainsi que leur environnement continuent d'évoluer ?

1. Faut-il mettre le système à jour même s'il est stable ?

Q : Quelle est l'importance de disposer des dernières versions « mineures » de votre système ? Par exemple, notre système exécute la version 5.0.1.77, cela vaut-il la peine de le mettre à jour ?

R :

Premièrement, la version 5.0 SU1 de viewLinc est une bonne version. Comme mentionné lors du webinaire, il y a une évolution de l'approche réglementaire qui vise à encourager les mises à jour et les mises à niveau afin que le système demeure actuel. Alors, comment définir « actuel » ? Je définirais « actuel » comme une version du système qui est 1) prise en charge par le fournisseur, 2) adaptée à vos besoins actuels, et 3) sans lacune de sécurité, de fonction ou de conformité réglementaire.

Cela dit, j'adore que vous exécutiez la version 5.0 SU1, car elle constitue un bon exemple. La plupart des systèmes viewLinc s'exécutent sur des serveurs et des réseaux utilisant des dorsales Microsoft. L'authentification de base des e-mails dans Microsoft 365 est en cours de dépréciation, et la date limite ne cesse d'être repoussée (actuellement prévue pour décembre 2026). Qu'est-ce qui va remplacer l'authentification de base des e-mails ? Je dirais que c'est l'authentification OAUTH2. Et cela est important, car viewLinc 5.1 SU9 est requis pour prendre en charge OAUTH2.

Donc, si la dépréciation de Microsoft force votre système informatique à authentifier les e-mails avec OAUTH2, alors votre système viewLinc ne pourra plus envoyer d'e-mails. Dans ce cas, votre version 5.0 SU1 de viewLinc ne sera plus « actuelle » selon la définition que j'ai utilisée aujourd'hui.

Si vous dépendez des e-mails de viewLinc pour les alarmes et autres notifications, je vous recommande de contacter [email protected] et de lancer le processus de mise à niveau dès maintenant, pour éviter de devoir le faire dans l'urgence.

2. Comment comprendre ce qui a changé entre les versions ?

Q : Vaisala dispose-t-il d'un tableau matriciel des changements de version permettant de décrire le passage de la version précédente à la nouvelle version dans les zones modifiées ?

R :

Nous proposons des informations sur les modifications de version, mais pas exactement dans le format matriciel que vous demandez. Nous proposons des notes de diffusion détaillant les nouvelles caractéristiques et les éléments corrigés dans chaque version. Elles sont complétées par un errata détaillant les problèmes connus, ainsi que la manière et l'endroit où nous les avons corrigés. Vous les trouverez ici :

3. Comment les mises à jour du microprogramme doivent-elles être gérées d'un point de vue validation ?

Q : Comment gérer les changements de version de microprogramme des points d'accès d'un point de vue validation ?

R :

Nous n'avons pas abordé les points d'accès AP10 VaiNet dans la présentation. Même si l'AP10 est fabriqué par Vaisala, j'ai tendance à le considérer comme un équipement réseau relevant de la responsabilité informatique, tout comme n'importe quelle autre passerelle sans fil, par exemple un routeur WiFi. Pour autant, ces appareils doivent faire l'objet d'une mise à jour et de validation/qualification. Cette opération doit être effectuée sous contrôle des changements, et les tests de validation doivent comparer les conditions avant et après pour démontrer leur équivalence. Cela pourrait donc ressembler à une série d'étapes comme celles-ci :

  • Prise d'une capture d'écran « avant » du Gestionnaire de périphériques dans viewLinc, montrant l'AP10 connecté et les enregistreurs de données RFL100 qui utilisent cet AP10.
  • Génération d'un rapport historique d'emplacement « avant » montrant que les enregistreurs de données RFL100 sont connectés et collectent activement des données.
  • Documentation du niveau de microprogramme « avant » de l'AP10 depuis viewLinc.
  • Mise à jour du microprogramme de l'AP10 en suivant les meilleures pratiques pour votre appareil, et redémarrage de l'appareil.
  • Prise d'une capture d'écran « après » du Gestionnaire de périphériques dans viewLinc, montrant l'AP10 connecté et les enregistreurs de données RFL100 qui utilisent cet AP10.
  • Génération d'un rapport historique d'emplacement « après » montrant que les enregistreurs de données RFL100 sont connectés et collectent activement des données.
  • Documentation du niveau de microprogramme « après » de l'AP10 depuis viewLinc.
  • Comparaison des captures d'écran/rapports avant et après pour montrer que les systèmes avant et après sont équivalents. (Vous devrez peut-être ajuster légèrement cela, car les RFL pourraient basculer vers un autre AP10 disponible pendant que vous mettez le microprogramme à jour, selon la façon dont vous avez configuré votre système.)

4. Où peut-on obtenir de la documentation et du support ?

Q : Comment demander une copie non exécutée du protocole dans le cadre de notre accord ? Où puis-je trouver le protocole Server Migration Service ?

R :

Contactez [email protected] ; l'équipe du support technique pourra vous fournir les derniers documents de votre version de viewLinc. C'est votre meilleur point de contact pour toute question relative au service, au support ou aux éléments du LCMA (Contrat de maintenance pour le cycle de vie).
 

5. Serons-nous informés lorsque des mises à jour seront disponibles ?

Q : Concernant le processus de mise à jour logicielle, fournissez-vous un moyen d'être informé lorsqu'une nouvelle mise à jour est disponible ou doit-on chercher en permanence quelle est la dernière mise à jour ?

R :

Nous informons les utilisateurs et les clients des mises à jour logicielles. Le défi pour Vaisala est de savoir comment vous contacter. L'équipe logicielle sait rarement qui contacter chez un client, car les coordonnées dont nous disposons concernent généralement les mauvaises personnes. Les rôles chez les clients changent souvent, et nos interlocuteurs ne nous informent pas lorsqu'un nouveau point de contact est désigné pour la personne responsable de l'administration générale de viewLinc. Nous connaissons la personne qui était notre contact au moment de la mise en œuvre du système, nous connaissons l'adresse e-mail qui nous a été communiquée pour l'administrateur principal de viewLinc, et nous savons qui a souscrit le LCMA (Contrat de maintenance pour le cycle de vie), si vous en avez un.  

Mais ces adresses e-mail, si elles sont encore utilisées, ne transmettent généralement pas nos communications aux personnes qui doivent ou souhaitent être informées des mises à jour. Généralement, Vaisala est contacté lorsqu'un problème survient, et à ce moment-là, il est un peu tard pour un processus de mise à jour proactive.

Je vous recommande de consulter cette page : Guide des errata et des mises à jour de service de viewLinc.

Vous pourriez même inclure cela dans vos SOP afin que cela fasse partie de la revue annuelle de viewLinc, où vous pourriez vérifier que vos utilisateurs travaillent toujours pour l'entreprise ou que la configuration de viewLinc n'a pas été modifiée accidentellement. Ajoutez simplement à cette SOP l'instruction de visiter notre site Web et de vérifier s'il existe des problèmes avec votre version actuelle de viewLinc, ainsi que les nouvelles caractéristiques qui pourraient être disponibles dans les versions plus récentes de viewLinc.

Si vous souhaitez bénéficier d'un service haut de gamme, vous pouvez envoyer un e-mail à [email protected] pour leur demander quelle est la dernière version. Si vous avez un LCMA, vous pourriez utiliser ce point de contact avec notre équipe de support technique pour mettre à jour vos coordonnées dans nos systèmes.
 

6. Quand les prochaines versions seront-elles disponibles ?

Q : Savez-vous quand les versions viewLinc 5.2.3 ou 5.3 seront disponibles ? Nous sommes actuellement sur la version 5.1 et attendons la sortie de la 5.3 ou de la 5.2.3 pour basculer directement sur cette version.

R :

Actuellement, nous prévoyons de publier la version 5.2 SU3 fin juin, et la 5.3 SU0 pendant l'été 2027.

Dernière réflexion

En examinant l'ensemble de ces questions, un schéma cohérent émerge.

Nous ne mettons pas l'accent sur les nouvelles fonctionnalités. Nous mettons l'accent sur le maintien des systèmes dans un état contrôlé au fil du temps.

Les systèmes ne fonctionnent pas dans un environnement statique :

  • Les politiques informatiques évoluent
  • Les exigences de sécurité changent
  • Les technologies sous-jacentes évoluent

Un système peut continuer à fonctionner sans problèmes visibles, tout en s'éloignant progressivement des conditions dans lesquelles il a été initialement validé.

Conclusion

Les mises à jour n'ont pas pour but de suivre la dernière version à tout prix.

Les mises à jour visent à s'assurer que les systèmes continuent de répondre aux exigences de leur utilisation, tout en garantissant qu'ils restent validés.

Car dans les environnements GxP, le contrôle n'est pas défini par le fait qu'un système continue de fonctionner, mais par la capacité à démontrer qu'il reste sous contrôle.
 

Paul Daniel
Paul Daniel
Expert principal en règlementation GxP, spécialisé dans la surveillance continue
Vaisala

Paul Daniel est expert principal en réglementation GxP chez Vaisala. Il a travaillé dans les industries soumises aux BPF pendant plus de 20 ans, a aidé les fabricants à appliquer les bonnes pratiques de fabrication à de nombreux projets de qualification. Il est spécialisé dans la cartographie, la surveillance et les systèmes informatisés.

E-mail Facebook Twitter LinkedIn