Leia em

ICH Q9: risco escrito ≠ risco gerido

ICH Q9QRMGxPEBRData Integrity
ICH Q9: risco escrito ≠ risco geridoICH Q9: risco escrito ≠ risco gerido

Tem planta em que o QRM está impecável no arquivo e quase ausente no turno. O protocolo de risco do processo foi escrito na validação, assinado, arquivado. Dois anos depois, um desvio de mistura, uma mudança de fornecedor de excipiente ou um ajuste de faixa no EBR passam pelo fluxo “de sempre” — sem reabrir a pergunta que o protocolo já tinha respondido.

Não é, na maior parte dos casos, “falta de QRM”. Costuma ser outra coisa: risco escrito tratado como risco gerido. O texto existe. A gestão, no sentido de ICH Q9(R1), ainda não chegou ao chão.

O que Q9(R1) empurra de verdade

A versão vigente do guia — ICH Q9(R1), adotada em Step 4 em janeiro de 2023 e vigente na Europa desde 26 jul 2023 — não inventa a ideia de gerenciar risco. Ela aprofunda o que a indústria já sabia e ainda faz pela metade: formalidade proporcional ao risco, decisão baseada em risco (e não só “análise preenchida”), e cuidado explícito com subjetividade.

Em linguagem de planta, isso costuma significar três deslocamentos:

  1. Não é o tamanho do relatório que define a qualidade da gestão. Um FMEA de sessenta páginas sobre um risco baixo e um parágrafo solto sobre um risco alto são o oposto do que Q9(R1) descreve como formalidade proporcional.
  2. Avaliar não é controlar. Mapear modos de falha sem amarrar o que o sistema (ou o procedimento) faz quando o modo aparece deixa o risco no PowerPoint.
  3. Risco envelhece. Mudança, desvio recorrente, novo material, novo equipamento, nova rota de liberação: o ponto em que o risco precisa ser revisado é tão importante quanto o ponto em que foi avaliado na primeira vez.

Nada disso pede que a gente “garanta conformidade” com um slide. Pede que a avaliação continue viva onde a decisão acontece.

O gancho que a gente vê no dia a dia

O protocolo já escreveu que a umidade relativa na pesagem é crítica para o atributo X; que a sequência de carga do misturador importa; que a segunda pessoa na conferência de lote de material não é formalidade. Na operação, o desvio chega assim: “umidade ficou um pouco acima, mas o lote passou”; “invertemos dois passos de carga porque o silo estava ocupado”; “o farmacêutico confirmou depois, no papel”.

Se o fluxo de desvio e de mudança não reabre o risco que o protocolo já nomeou, a planta está operando com duas verdades: a do arquivo e a do turno. Q9(R1) não resolve isso sozinho. Ele deixa claro que comunicação e revisão de risco fazem parte do processo — não são apêndice de auditoria.

A pergunta útil não é “temos QRM?”. É: quando algo muda ou desvia, o risco correspondente volta à mesa — ou só o formulário de desvio?

ALCOA+ como decisão de risco (não como poster)

Integridade de dados entra aqui como escolha de sistema e de risco, não como post solo de compliance. Se o valor crítico do processo depende de digitação tardia, o risco não é só “erro de digitação”: é contemporaneidade fraca, atribuibilidade frágil e uma segunda pessoa que existe justamente porque a procedência do dado é ruim.

Quando a gente decide que um parâmetro é crítico o bastante para entrar no FMEA, costuma fazer sentido perguntar na mesma hora: de onde esse valor vem, com que carimbo, e o que o sistema faz se vier fora? Isso é Q9 conversando com desenho de registro — ALCOA+ como consequência da avaliação, não como checklist colado na parede.

Formalidade sem teatro

Q9(R1) fala em formalidade. Em planta, formalidade demais sem foco vira teatro; formalidade de menos em risco alto vira surpresa na inspeção. O meio-termo que tende a funcionar é amarrar o nível de esforço ao nível de dano ao paciente e à qualidade do produto — e deixar isso visível no próprio fluxo.

Na prática, a gente vê três padrões:

  • Risco alto, controle frouxo no sistema. O documento fala em “crítico”; o EBR só avisa com warning que o turno fecha e segue. A avaliação e a execução divergem.
  • Risco baixo, burocracia alta. Toda mudança mínima pede o mesmo pacote. As pessoas contornam. O contorno some da auditoria — e o risco real (o atalho) não estava no FMEA.
  • Risco bem escrito, dono nenhum. A matriz existe; na mudança, ninguém sabe quem reabre a avaliação. Vira fila de e-mail.

O antídoto não é mais template. É dono, gatilho e evidência: quem decide, o que dispara a revisão, e onde isso fica registrado de forma recuperável.

Subjetividade: o elefante que Q9(R1) nomeia

Uma das contribuições mais úteis da revisão R1 é tratar subjetividade de frente. Facilitador dominante, “sempre fizemos assim”, pressão de lead time: isso enviesa a nota de severidade e a classificação do que é aceitável.

Não dá para eliminar julgamento humano. Dá para tornar o julgamento visível e revisável: critérios pré-acordados, dados de processo quando existirem, e o hábito de perguntar “o que mudaria essa nota se o lote seguinte falhasse?”. Em sistema eletrônico, isso costuma aparecer como histórico de decisão no change control — não como comentário solto no Excel da análise.

Onde o system of record entra (sem overclaim)

ICH Q9 não pede um MES. Pede gestão. O que um system of record bem desenhado — por exemplo um EBR com mudança e desvio amarrados ao lote — pode fazer é reduzir o espaço em que o risco fica só no arquivo:

  • impedir (ou pelo menos evidenciar) a execução fora da faixa que a avaliação tratou como crítica;
  • forçar que mudança de limite, sequência ou material passe por um fluxo com estado — não por e-mail e reconfiguração silenciosa;
  • manter trilha de quem alterou o quê, quando, e com qual justificativa;
  • ligar desvio recorrente de volta à mesma família de risco, em vez de tratar cada ocorrência como ilha.

Isso não “implementa Q9”. Implementa condições em que Q9 deixa de ser PDF. A ciência do risco continua com as pessoas; o sistema segura o atalho.

O que não confundir

  • Ter FMEA ≠ gerir risco. Sem revisão no ciclo de mudança/desvio, é fotografia.
  • Tool ≠ método. FTA, HACCP, FMEA são meios. A pergunta de Q9 é se a decisão de controle acompanha a avaliação.
  • Risco zero. Não é o alvo. O alvo é risco conhecido, controlado na medida do que o produto exige, e revisitado quando o contexto muda.
  • Inspeção como único cliente. Se o QRM só “acorda” na preparação de inspeção, ele não está integrado às operações — e Q9(R1) é explícito sobre integração.

Uma sequência honesta para o time

Sem romance de transformação:

  1. Pegue os três últimos desvios graves (ou recorrentes) e pergunte se o risco correspondente no protocolo foi reaberto. Se a resposta for “não”, o gap não é de template.
  2. Liste os parâmetros que o FMEA chama de críticos e confira o que o EBR/MES faz de fato: bloqueio, warning ignorável, ou nada.
  3. No change control, torne obrigatório o campo “risco revisado? referência?” — e trate “N/A” crônico como sinal, não como economia de tempo.
  4. Reduza formalidade onde o risco é baixo de propósito, para sobrar capacidade onde o risco é alto. Formalidade proporcional é também alívio inteligente.
  5. Trate integridade do dado crítico como parte do mesmo pacote de risco, não como projeto paralelo de “DI”.

Fechamento

ICH Q9(R1) não pede mais papel de risco. Pede que o risco escrito continue a governar a decisão quando a planta se mexe — mudança, desvio, novo conhecimento. Enquanto a avaliação dorme no arquivo e o turno improvisa com boa intenção, a gente não tem QRM gerido: tem QRM arquivado.

Se na sua planta o protocolo de risco é reaberto de verdade quando o desvio chega — ou só na próxima campanha de validação — essa costuma ser a pergunta que separa conformidade documental de gestão.

Na T2, quando conversamos sobre registro eletrônico de lote e controle de mudança no mesmo system of record, o ponto não é “comprar Q9”. É tirar do caminho o atalho que faz o risco escrito virar letra morta no segundo turno.

Receba o próximo artigo por e-mail

Conteúdo prático sobre GxP, MES, integridade de dados e sistemas de chão de fábrica. Algumas vezes por mês, sem ruído.

Ao assinar, você concorda em receber conteúdo da T2 Software por e-mail. Cancele quando quiser, a partir de qualquer mensagem.