Retour au blog
Validation & GAMP 5 Validation GAMP 5 ISO 13485

Validation des systèmes informatisés : la méthode GAMP 5, étape par étape

« Il faut valider le logiciel. » La phrase tombe souvent en fin de projet, comme une formalité à cocher, et prend alors des proportions démesurées. C'est en réalité une démarche structurée — et GAMP 5, le guide de référence de l'industrie, existe précisément pour éviter d'y consacrer trop d'efforts au mauvais endroit. Voici ce que la validation recouvre, et comment GAMP 5 la met en ordre.

7 min de lecture

Que demande la réglementation, et où se place GAMP 5 ?

Aucun texte n'impose GAMP 5 : les référentiels demandent une validation, GAMP 5 propose une manière de la mener. Autrement dit, la réglementation fixe le résultat, le guide organise la démarche. Trois notions cadrent le sujet.

GAMP 5
Good Automated Manufacturing Practice, 5e édition : un guide de bonnes pratiques publié par l'ISPE (2e édition, 2022) pour la validation des systèmes informatisés en environnement GxP. C'est un guide de l'industrie, pas un règlement ni une norme opposable — il propose une démarche proportionnée au risque, pas une liste d'obligations.
Catégories logicielles GAMP
Une classification qui adapte l'effort de validation à la nature du logiciel : catégorie 1 (logiciel d'infrastructure), 3 (produit standard utilisé tel quel, non configuré), 4 (produit configuré selon votre processus — un LIMS, un MES ou un ERP paramétrés), 5 (développement spécifique). Plus la catégorie est élevée, plus la démonstration attendue est étendue.
Modèle en V
La représentation qui relie chaque niveau de spécification à son niveau de vérification : l'URS (besoin utilisateur) à la qualification de performance (PQ), la spécification fonctionnelle à la qualification opérationnelle (OQ), la conception ou configuration à la qualification d'installation (IQ). GAMP 5 l'admet comme une forme parmi d'autres, y compris des cycles itératifs.
RéférentielCe qu'il exige, en pratique
ISO 13485Documenter et appliquer la validation de l'application des logiciels utilisés dans le système qualité et la production, proportionnellement au risque associé à leur usage. La norme ne cite ni GAMP, ni un modèle IQ/OQ/PQ obligatoire.
MDR / IVDR & 21 CFR Part 11Exigent la maîtrise et l'intégrité des enregistrements ; pour les systèmes relevant du champ de Part 11, la validation des systèmes concernés. Ils prescrivent des propriétés, pas une méthodologie.
GAMP 5 (ISPE) & FDA CSAGAMP 5 est un guide de l'industrie qui structure une validation proportionnée au risque ; la guidance Computer Software Assurance de la FDA (2026) va dans le même sens. On s'appuie sur ces méthodes — on ne les subit pas comme des obligations.

Résumé opérationnel : il ne remplace ni la lecture des textes, ni l'avis de votre référent affaires réglementaires. Commencez par déterminer quels référentiels s'appliquent à votre organisation.

Que devez-vous faire ? La VSI en six étapes

GAMP 5 déroule un cycle de vie : spécifier, catégoriser, évaluer le risque, vérifier, tracer, maintenir. Pris dans le bon ordre, il évite autant le sous-dimensionnement que la montagne de documents inutiles.

  • Écrire l'URS (besoin utilisateur) avant de choisir l'outil, et catégoriser le logiciel selon GAMP (1, 3, 4 ou 5) : c'est cette catégorie et le risque qui dimensionnent tout le reste.
  • Conduire une analyse de risque fondée sur l'usage prévu et l'impact d'une défaillance sur le produit et le patient, puis une analyse plus fine sur les fonctions critiques.
  • Réutiliser ce que le fournisseur a déjà démontré (documentation de développement, tests, gestion des versions), après en avoir évalué la qualité et la pertinence — GAMP 5 y invite explicitement.
  • Exécuter des activités de vérification proportionnées : IQ/OQ/PQ selon le modèle en V, ou une approche par le risque de type CSA, concentrée sur les fonctions dont la défaillance compte.
  • Tracer chaque besoin de l'URS jusqu'à son test avec une matrice de traçabilité, et conclure par un rapport de validation qui statue sur l'aptitude à l'usage.
  • Maintenir l'état validé : gestion des changements, analyse d'impact des mises à jour, revue périodique — une validation figée à la mise en service se périme.
Avec Arianis

Un éditeur qui documente sa catégorie GAMP et vous accompagne

Arianis est un produit configuré selon votre paramétrage — typiquement une catégorie 4 au sens de GAMP. Cerebellis fournit la documentation et la méthode pour mener la VSI dans votre système qualité, au lieu de vous laisser partir d'une page blanche.

  • Documentation de développement, gestion des versions et contenu des mises à jour, réutilisables dans votre dossier de validation.
  • Accompagnement VSI : URS, analyse de risque, protocoles IQ/OQ/PQ ou approche par le risque, et matrices de traçabilité.
  • Audit trail horodaté, comptes nominatifs et droits par module : les propriétés d'intégrité attendues des enregistrements.
  • Conçu, développé et hébergé en France ; la validation reste la vôtre, mais menée avec un éditeur qui la connaît.
Interface du module Magasin Arianis : enregistrements horodatés et attribuables
Contact

Une VSI à cadrer avec GAMP 5 ? Parlons de la catégorie de votre logiciel et de votre niveau de risque.