EU GMP Annex 11 e Cloud Computing: Perchè “No” Non è più una risposta sostenibile.
By Paolo Alzalamira
C.T.O. Dos&Donts

30 Luglio 2026
Per anni, nei corridoi delle aziende farmaceutiche, la conversazione sul cloud finiva sempre allo stesso modo. Un Quality Manager alzava lo sguardo dai documenti, scuoteva la testa, e diceva qualcosa come “no, da noi non si può, è regolamentato”. E lì la discussione si chiudeva. Annex 11 veniva citato come un muro invalicabile, una sorta di scudo normativo dietro cui rimanere comodamente seduti su server fisici dentro la propria sala macchine.
Quella conversazione, oggi, non sta più in piedi. E chi continua a chiuderla in quel modo sta accumulando un debito tecnologico che fra qualche anno costerà molto più di quanto sarebbe costato affrontarlo adesso.
Cosa dice davvero Annex 11
La parte interessante è che Annex 11, il documento che governa i sistemi computerizzati nell’ambito GMP europeo, non vieta affatto il cloud. Non lo nomina nemmeno. Quello che fa, e lo fa bene, è stabilire un principio: chi possiede l’autorizzazione alla produzione resta responsabile della validità dei dati, della tracciabilità delle operazioni, dell’integrità del sistema. Punto.
Il fatto che il server sia in un armadio nel seminterrato dello stabilimento o in un data center di un hyperscaler in Irlanda è, dal punto di vista regolatorio, una questione architetturale. Non normativa. Quello che cambia non è la liceità del cloud, ma il modo in cui dimostri all’auditor che hai mantenuto il controllo: SLA contrattuali, audit trail della pipeline di deploy, gestione dei privilegi sul cloud provider, qualificazione del fornitore secondo principi GAMP 5.
La confusione nasce dal fatto che per vent’anni l’industria farmaceutica ha tradotto “il sistema deve essere sotto controllo” in “il sistema deve essere fisicamente da me”. Era una traduzione comoda quando il cloud era una promessa più che una realtà, ma era una traduzione, non una norma.
Cosa è cambiato negli ultimi tre anni
La pressione al cambiamento non viene dai regolatori. Viene dai numeri.
Il primo numero è quello della complessità. Una piattaforma di controllo per cleanroom moderna integra controllo accessi, interlocks, environmental monitoring, batch management, reporting di audit, integrazione con MES e LIMS. Tenere tutto questo on-premise significa gestire infrastruttura, ridondanza, backup, disaster recovery, patch di sicurezza, aggiornamenti del sistema operativo, monitoring proattivo. Significa avere un team IT dedicato che a un certo punto diventa più grande del team che sviluppa effettivamente la soluzione di business. Per le PMI farmaceutiche e per i fornitori di soluzioni a queste, è una corsa che si perde.
Il secondo numero è quello della cybersecurity. Quando NIS2 ha cominciato a mordere davvero, molti responsabili IT del pharma si sono resi conto che mantenere un livello di sicurezza accettabile su infrastruttura propria richiede investimenti che pochi possono sostenere: SOC h24, threat intelligence, gestione delle vulnerabilità, segmentazione di rete. Un grande cloud provider non è esente da rischi — nessuno lo è — ma porta in dote una quantità di expertise di sicurezza che una singola azienda non può replicare. Il calcolo costo-rischio, che fino al 2020 favoriva l’on-premise per pigrizia organizzativa, oggi pende dall’altra parte per chiunque faccia i conti seriamente.
Il terzo numero, meno raccontato ma molto concreto, è quello dell’energia. Una cleanroom è un sistema termodinamicamente costoso: HVAC continuo, filtri ad alta efficienza, sovrapressioni controllate. Aggiungere a tutto questo una server farm interna ridondata non aiuta, e in alcuni stabilimenti recenti che ho visto i conti energetici dell’IT cominciano a pesare in modo non banale sul totale. Il cloud, paradossalmente, è quasi sempre più efficiente per unità di carico computazionale — i grandi data center sono progettati con un PUE che la maggior parte delle infrastrutture interne aziendali non avvicinerà mai.
Le obiezioni che restano legittime
Detto questo, sarei disonesto se dicessi che spostare in cloud un sistema GMP è una passeggiata. Ci sono obiezioni serie che vanno affrontate, non liquidate.
La prima è la sovranità del dato. Per alcune aziende farmaceutiche, soprattutto quelle che lavorano su farmaci sensibili o su mercati regolamentati come quello cinese o russo, la geografia fisica del dato è un vincolo contrattuale prima ancora che normativo. La buona notizia è che tutti i grandi cloud provider offrono oggi regioni europee con garanzia di residenza dei dati. Va contrattualizzato bene, ma è fattibile.
La seconda è la dipendenza dal fornitore. Se il tuo intero sistema di controllo cleanroom gira su un provider, e quel provider ha un’outage di sei ore, hai un problema operativo serio. Va affrontato con architetture multi-zone, fallback locali per le funzioni critiche real-time, piani di continuità documentati. Non è banale ma è ingegneria nota, non frontiera.
La terza, e per me la più seria, è la qualifica del cloud provider come fornitore GAMP. GAMP 5 prevede una valutazione strutturata dei fornitori critici, e applicare quella valutazione a un colosso come AWS o Azure è un esercizio che ha senso solo in parte. Non puoi auditarli come auditi un piccolo system integrator. Quello che puoi fare è basarti sulle loro certificazioni indipendenti (ISO 27001, SOC 2, ISO 27017), sui loro report di audit pubblici, e su accordi contrattuali che esplicitino diritti di ispezione documentale. È un approccio diverso, e va spiegato all’auditor con cura. Non è impossibile: molte aziende farmaceutiche di rilievo lo stanno facendo già da tempo.
Il vero ostacolo non è tecnico
Lavorando su progetti di automazione in ambiente GMP, ho avuto modo di confrontarmi con responsabili IT e Quality di realtà molto diverse. La cosa che mi ha colpito è che l’ostacolo principale alla migrazione cloud, nove volte su dieci, non è tecnico e non è normativo. È culturale.
C’è una generazione di Quality Manager cresciuta nell’idea che il controllo coincida con la prossimità fisica. Se il server è qui, lo controllo. Se è altrove, no. È una convinzione che ha senso emotivamente, ma che tecnicamente è sempre stata sbagliata: il controllo è una questione di processi, di tracciabilità, di privilegi, di audit trail. La posizione del server è una variabile, non il fondamento.
Cambiare questa cultura richiede tempo. Richiede che chi propone la transizione cloud sappia parlare il linguaggio Quality, non solo quello IT. Richiede di costruire la documentazione di qualifica con un livello di rigore che le aziende abituate a soluzioni on-premise tradizionali a volte sottovalutano. Richiede, soprattutto, che chi guida la transizione abbia la pazienza di passare per audit e ispezioni con un occhio diverso, e di accettare che il primo audit richiederà tempo, domande, qualche difesa puntuale.
Ma è una transizione che si può fare. Si sta facendo.
Dove stiamo andando
Da qui ai prossimi tre, quattro anni, mi aspetto che il dibattito si sposti. Non sarà più “cloud sì o cloud no” — quella domanda è già anacronistica. Sarà su come fare cloud bene: quale architettura ibrida ha senso per quale tipologia di processo, come integrare AI e machine learning a valle dei dati cloud rispettando i requisiti di data integrity ALCOA+, come gestire la transizione dai sistemi legacy senza buttare via vent’anni di dati validati.
Le aziende farmaceutiche che oggi stanno ancora rimandando il discorso si troveranno fra qualche anno a fare lo stesso percorso, ma con più fretta, più debito tecnico, meno opzioni di negoziazione con i fornitori. È esattamente quello che è successo con la transizione al digitale dei batch record fra il 2010 e il 2018: chi è partito tardi ha pagato di più e ha ottenuto di meno.
Annex 11 non è il problema. Annex 11 è una buona norma, costruita con principi chiari e abbastanza tecnologicamente neutri da reggere altri vent’anni di evoluzione. Il problema, quando c’è, sta nell’interpretazione conservativa che ne è stata data per troppo tempo.
Chi lavora oggi sull’automazione GMP, dal lato fornitore o dal lato utilizzatore, farebbe bene a smettere di nascondersi dietro la normativa e iniziare a fare i veri ragionamenti che la normativa, in realtà, ha sempre permesso.
Condividi le Innovation insights