L'IA dans la production biopharmaceutique : on y est ?

Transcript — Cinq tendances : comment les attentes évoluent

This is the script the AI voices read, so it matches the audio word for word; times are from the render. Documenté, écrit et lu par des systèmes d'IA sous la direction de Jack Prior ; édition française traduite par l'IA à partir des épisodes anglais vérifiés. Sam et Sarah sont des personnages d'IA ; rien dans l'épisode n'est Jack qui parle, et rien n'engage ses opinions ni celles de son employeur. L'IA générative peut se tromper avec assurance — vérifiez les sources. Corrections : jack@jackprior.ai.

00:00 Narrator Voici On y est ? — un podcast sur l'évolution de l'IA dans la production biopharmaceutique, dirigé par Jack Prior. Un mot sur la façon dont il est fait. Cet épisode a été documenté, écrit et lu par des systèmes d'IA. Jack pose les questions et les cadres ; l'IA lit les documents et écrit la conversation que vous allez entendre, entre deux personnages d'IA : Sam, qui joue un praticien des sciences de la production, et Sarah, qui a lu les documents. Cette édition française est une traduction, par l'IA, des épisodes anglais. Rien de ce que vous entendez n'est Jack qui parle, et rien n'engage ses opinions ni celles de son employeur. Comme toute IA générative, elle peut se tromper — avec assurance, ou en manquant une nuance — ce qui est précisément le risque que cette industrie cherche à maîtriser, et précisément le sujet de cette saison. Vérifiez les sources avant de vous y fier. Les corrections sont les bienvenues à jackprior point A I. Place à l'épisode.

00:56 Sam Imaginez un mardi après-midi dans une usine de biomédicaments. Deux choses sur la diapositive. Un capteur logiciel pour un bioréacteur, qui prédit à partir des signaux en ligne un attribut que le laboratoire mesurait autrefois une fois par jour. Et en dessous, un pilote : un assistant construit sur un grand modèle de langage, qui lit le dossier de lot et rédige pour l'ingénieur le brouillon de l'investigation de déviation. Le responsable validation demande : quelle règle dit qu'on peut faire l'un ou l'autre ? La salle se divise. Le responsable du numérique dit qu'aucune règle ne l'interdit. La Qualité dit que la nouvelle annexe européenne interdit purement et simplement le second. Les affaires réglementaires disent que la FDA a un cadre, mais que c'est un projet et qu'il ne mentionne jamais les modèles de langage. Tout le monde a raison. Personne n'a de réponse.

01:47 Sarah Et chacun d'eux lit un document différent, issu d'une couche différente du corpus réglementaire, à un stade de maturité différent. Sam, c'est tout le problème de cet épisode.

01:56 Sam Alors commençons par là.

Orientation : quelle attente, quel degré de maturité

01:57 Sam Sarah, la question de ce premier épisode, en une phrase.

02:01 Sarah De qui vient cette attente, à quel point est-elle établie, dans quel sens bouge-t-elle, et pourquoi les modèles de langage et les agents la rendent-ils urgente ? Chaque épisode suivant prend une idée, le contexte d'utilisation, les preuves, les données, et la lit à travers les documents. Celui-ci est la carte dont vous avez besoin avant tout cela : qui a écrit chaque document, où il se situe, et où il en est.

02:20 Sam Je prends d'abord la question de l'urgence, parce que c'est la raison d'être de cette saison. Un capteur logiciel, un modèle multivarié de lot, une caméra sur une ligne de remplissage : tout cela est dans les usines depuis vingt ans, sous des règles écrites pour eux. Ce qui a changé ces deux dernières années, c'est que l'IA générative et agentique est entrée dans l'usine plus vite que les règles ne pouvaient se retourner. Des agents qui lisent les dossiers de lot, rédigent des investigations, proposent des actions à un ingénieur.

02:49 Sarah Et tu as une position là-dessus, Sam.

02:52 Sam Oui, et c'est la mienne, que je te soumets pour la mettre à l'épreuve. L'IA agentique change la donne. C'est ce qui donne enfin un usage à tout ce travail sur les données, et le codage et l'ingénierie des données tels qu'on les a connus filent dans le rétroviseur. Et les règles sont réécrites en temps réel pour rattraper le retard. Cette saison lit cette réécriture au fur et à mesure.

03:14 Sarah La réécriture est visible dans les documents. Le verrou du projet d'annexe vingt-deux sur les modèles génératifs. Le silence de la FDA à leur sujet. L'atelier de l'EMA à l'été deux mille vingt-six. Le profil du NIST sur l'IA générative. On placera chacun d'eux ce soir.

03:29 Sam Quels documents, et de quelles couches ?

03:32 Sarah Presque tous, brièvement. Le point d'ancrage cette semaine n'est pas du tout un texte réglementaire. C'est la carte du paysage sur laquelle cette saison est construite : une référence de travail d'une quarantaine de documents, avec un schéma de filiation et une chronologie, mise à jour pour la dernière fois fin août deux mille vingt-six. Deux documents primaires sont lus de près. Les Guiding Principles of Good AI Practice in Drug Development, les principes directeurs communs de l'EMA et de la FDA sur les bonnes pratiques de l'IA dans le développement des médicaments, publiés le quatorze janvier deux mille vingt-six : deux pages, en version finale, des principes plutôt qu'une guidance. Et le document de réflexion de l'ICH sur la production pharmaceutique avancée, approuvé par l'Assemblée de l'ICH le huit octobre deux mille vingt-cinq et publié en mars deux mille vingt-six. Celui-là propose des travaux ; ce n'est pas une ligne directrice.

04:18 Sam Et pourquoi cinq tendances ?

04:20 Sarah Parce que quand on aligne les documents par date, ils ne font pas que s'accumuler ; ils bougent dans cinq directions. Des modèles à l'IA. D'une approche agnostique au type de modèle à une approche spécifique par type de modèle. De la validation à l'assurance sur tout un cycle de vie. Du régional au convergent. Et du silence sur l'IA générative à une lacune que tout le monde voit désormais. Ce soir, chaque document est nommé et placé, pas résumé. Les résumés, c'est le reste de la saison.

Quatre couches, quatre vocabulaires

04:44 Sam Commençons par la carte. Pourquoi les trois personnes de ma réunion du mardi se parlent-elles sans se comprendre ?

04:50 Sarah Parce que le corpus réglementaire a quatre couches, chacune avec son propre vocabulaire ; la première section du paysage les expose. La couche un, c'est la loi et la réglementation : en Europe, le règlement UE deux mille vingt-quatre mille six cent quatre-vingt-neuf, le règlement sur l'IA, et EudraLex volume quatre, le guide des BPF avec ses annexes ; aux États-Unis, le titre vingt-et-un, parties deux cent dix et deux cent onze, et la partie onze sur les enregistrements électroniques. La couche deux, ce sont les guidances des autorités : FDA, EMA, la MHRA britannique et le PIC/S, le Schéma de coopération dans le domaine de l'inspection pharmaceutique. La couche trois, c'est l'harmonisation, c'est-à-dire l'ICH, le Conseil international d'harmonisation, dont les lignes directrices sont reprises dans les guidances régionales. La couche quatre, ce sont les normes et la pratique industrielle : ISO, NIST, ASME, les guides GAMP de l'ISPE, la PDA, et des consortiums comme BioPhorum.

05:43 Sam Et le problème de vocabulaire ?

05:45 Sarah Chaque couche nomme les choses différemment. Application BPF critique, c'est le langage de l'annexe vingt-deux, sur la voie législative. Contexte d'utilisation et risque du modèle, c'est le langage de la crédibilité, venu des guidances de la FDA et de l'ICH. Haut risque est un terme technique du règlement sur l'IA. Et impact veut dire au moins deux choses différentes rien qu'à l'intérieur de l'ICH. Donc votre responsable qualité cite un projet d'annexe, sur la voie législative. Les affaires réglementaires parlent d'une guidance de la FDA. Et le responsable du numérique cherche une loi et n'en a pas trouvé, parce qu'il n'y en a pas encore.

06:17 Sam Donc ils ont tous raison et sont tous inutiles. Ma règle : la première chose à faire avec n'importe quel document dans ce domaine, c'est de le classer selon qui l'a écrit et dans quelle couche il se situe, avant d'en lire un seul mot.

Non contraignant n'est pas une stratégie

06:31 Sam Ce qui m'amène à la formule que je veux tuer cette saison. Ce n'est qu'une guidance.

06:36 Sarah Voici ce que les documents disent d'eux-mêmes. Les guidances de la FDA décrivent la réflexion actuelle de l'agence, et un projet, c'est la réflexion actuelle au jour de sa publication. Les annexes européennes sont sur la voie législative : une fois finales, elles font partie du guide des BPF sur lequel les inspecteurs inspectent. Les lignes directrices de l'ICH sont adoptées région par région, et c'est ainsi qu'elles acquièrent leur force. Les normes sont volontaires, mais les inspecteurs les reconnaissent. Le tableau des couches du paysage a lui-même une colonne intitulée contraignant, avec un oui ou un non sur chaque ligne.

07:06 Sam Et cette colonne est le mauvais titre. Mon opinion, clairement étiquetée comme telle : non contraignant est une catégorie juridique. Ce n'est pas une stratégie de conformité. Si l'évaluateur a le projet de janvier deux mille vingt-cinq sur son bureau, il demandera pourquoi votre dossier n'en parle pas. Si l'inspecteur a lu l'annexe vingt-deux en projet, il demandera si votre application est critique. Personne n'attend le mot final. Donc l'axe qui compte, ce n'est pas contraignant ou pas. C'est la maturité, et qui va poser la question.

07:37 Sarah L'axe de maturité compte cinq crans, avec un exemple de chacun dans le paysage. Document de discussion : le document de la FDA de mars deux mille vingt-trois sur l'IA dans la fabrication des médicaments. Projet : la guidance de la FDA de janvier deux mille vingt-cinq sur l'IA et l'annexe vingt-deux, toutes deux à l'état de projet aujourd'hui. Final : le document de réflexion de l'EMA sur l'IA dans le cycle de vie du médicament, septembre deux mille vingt-quatre. Adopté régionalement : ICH M15, étape quatre en janvier deux mille vingt-six. En vigueur : l'annexe onze actuelle sur les systèmes informatisés, en vigueur depuis deux mille onze.

08:12 Sam Et la bonne stratégie avec un projet, c'est deux choses à la fois. S'y conformer tôt, parce que c'est l'attente actuelle. Et commenter via le docket, le registre de consultation, parce que la consultation est le seul moment où l'on peut changer le texte. L'annexe vingt-deux a suscité beaucoup de commentaires.

08:29 Sarah Environ mille trois cents, d'après le paysage, pendant une consultation qui a couru du sept juillet au sept octobre deux mille vingt-cinq. C'est une réponse inhabituellement massive pour une annexe BPF.

Tendance un : des modèles à l'IA

08:40 Sam Bien. Cinq tendances. Tu as tout lu, d'un bout à l'autre de la pile. Quelle est la première direction ?

08:48 Sarah Tendance un : des modèles à l'IA, avec la même logique en dessous. Ça commence en deux mille onze avec les Points to Consider du Quality Implementation Working Group de l'ICH pour Q8, Q9 et Q10. Ce document classait les modèles selon leur rôle dans l'assurance de la qualité du produit. Impact faible : les modèles qui soutiennent le développement. Impact moyen : utiles pour assurer la qualité mais pas le seul indicateur. Impact élevé : la prédiction du modèle est un indicateur significatif de la qualité, par exemple un modèle chimiométrique utilisé pour le dosage du produit. La validation et la documentation sont proportionnées au niveau.

09:19 Sam Ça a quinze ans. Où ça va ensuite ?

09:22 Sarah Vers les dispositifs médicaux. En deux mille dix-huit, l'ASME a publié sa norme V et V quarante sur la crédibilité des modèles computationnels. Son idée : le risque du modèle, c'est l'influence du modèle, à quel point la décision repose sur le modèle, combinée à la conséquence de la décision, à quel point une mauvaise décision est grave, le tout évalué pour la question précise que vous posez au modèle. La guidance de la FDA de novembre deux mille vingt-trois sur la crédibilité de la modélisation computationnelle pour les dispositifs a repris cette logique.

09:49 Sam Et ensuite ça saute des dispositifs aux médicaments.

09:53 Sarah Dans le projet de guidance de la FDA de janvier deux mille vingt-cinq sur l'IA à l'appui des décisions réglementaires pour les médicaments et les produits biologiques, qui transpose la même logique à l'IA sous la forme d'un cadre de crédibilité en sept étapes : question d'intérêt, contexte d'utilisation, risque du modèle, puis planifier, exécuter et documenter les preuves de crédibilité, et enfin juger si le modèle est adéquat pour son contexte d'utilisation. Et ICH M15, adopté en janvier deux mille vingt-six, est arrivé au même endroit depuis le développement de médicaments fondé sur la modélisation : question d'intérêt, contexte d'utilisation, influence du modèle et conséquence d'une mauvaise décision, qui ensemble donnent le risque du modèle.

10:32 Sam Donc la partie IA est presque accessoire. Décider quelle est la décision, définir le contexte d'utilisation, graduer le risque, proportionner les preuves. C'était déjà vrai pour un modèle de moindres carrés partiels en deux mille onze.

10:46 Sarah Le document de réflexion de l'ICH dit presque exactement cela. Il reconnaît aux Points to Consider le principe selon lequel l'impact d'un modèle guide l'étendue de la surveillance réglementaire, puis dit que le document n'avait pas explicitement anticipé ces nouveaux types de modèles d'IA, et qu'il n'est peut-être pas le mieux adapté aux modèles d'IA utilisés dans une stratégie de contrôle dynamique et en production continue. La logique tient ; la couverture, non.

11:08 Sam Et la question ouverte sous la tendance un ?

11:11 Sarah Combien de preuves suffisent. Le projet de la FDA dit que les activités de crédibilité doivent être proportionnées au risque du modèle, et ses exemples s'arrêtent à la graduation du risque, à l'étape trois. Il ne décrit pas à quoi ressemble un dossier de preuves suffisant pour un niveau donné. C'est voulu : proportionné, au cas par cas, avec un dialogue précoce encouragé.

11:29 Sam Délibéré, et coûteux. Quand l'autorité ne dit pas à quoi ressemble assez, c'est l'unité qualité du site qui devient l'autorité. C'est l'épisode sur les preuves, plus tard dans la saison.

11:40 Sam Où on en est, pour ceux qui marchent. Quatre couches ; classez un document par couche avant de le lire. La maturité et qui posera la question, pas contraignant ou pas. Et la tendance un : la logique pour l'IA, c'est la logique pour les modèles, contexte d'utilisation et preuves proportionnées au risque, de l'ICH en deux mille onze jusqu'au projet de la FDA et à M15, en passant par les dispositifs. Tendance deux.

Tendance deux : l'annexe 22 rompt les rangs

12:07 Sarah De l'agnostique au type de modèle au spécifique par type de modèle. La FDA et l'EMA sont toutes deux restées agnostiques. Le projet de la FDA se moque du type de modèle que vous utilisez ; il gradue la décision. Le document de réflexion de l'EMA couvre tous les types de modèles d'apprentissage automatique, avertit que les modèles de langage génératifs produisent des sorties plausibles mais erronées et veut une supervision humaine étroite là où ils rédigent des documents, et proportionne l'examen au risque. Puis, en juillet deux mille vingt-cinq, la Commission européenne a publié le projet d'annexe vingt-deux sur l'intelligence artificielle, une nouvelle annexe BPF écrite spécifiquement sur l'IA. D'après le paysage, elle a été rédigée par le groupe de travail des inspecteurs BPF et BPD de l'EMA et co-publiée avec le PIC/S. Son périmètre est délibérément étroit : les modèles d'apprentissage automatique statiques et déterministes dans les applications BPF critiques.

12:56 Sam Et qu'arrive-t-il à tout ce qui est hors de ce périmètre ?

12:59 Sarah C'est là que ça rompt les rangs. Les modèles dynamiques, ceux qui continuent d'apprendre après la mise en production, et l'IA générative, grands modèles de langage compris, ne sont pas simplement laissés de côté. Le projet dit que de tels modèles ne devraient pas être utilisés dans les applications BPF critiques. L'IA générative dans les applications non critiques est permise, avec un humain dans la boucle. Ces mille trois cents commentaires ont contesté, et l'EMA a tenu un atelier fin juin deux mille vingt-six sur les modèles adaptatifs et génératifs. Pour autant que le dossier public le montre, le texte du projet n'a pas changé depuis. Le paysage vise une transmission du texte final à la Commission vers la fin de deux mille vingt-six ; la date d'entrée en vigueur n'est pas fixée, et si je comprends bien, les gens se préparent pour deux mille vingt-sept.

13:41 Sam Et la FDA va dans l'autre sens.

13:43 Sarah Le projet de la FDA décrit les modèles d'IA comme pilotés par les données et, dans ses termes, auto-évolutifs, capables de s'adapter de façon autonome sans aucune intervention humaine. Il demande aux demandeurs d'anticiper les changements dirigés par le modèle et de les gérer dans la maintenance du cycle de vie. Donc une autorité anticipe un modèle qui apprend et vous demande de le gouverner. L'autre dit de ne pas en mettre dans une application critique. C'est la divergence en cours.

14:07 Sam Pour un site mondial, la conséquence est simple. Si un inspecteur européen va marcher dans votre atelier, vous construisez en statique. Figez le modèle, versionnez-le, réentraînez sous gestion des changements, la boucle d'apprentissage hors du périmètre BPF. Mon avis : pour un capteur logiciel, un site devrait faire ça de toute façon. Un modèle qui se réentraîne tout seul chaque nuit est un modèle que personne ne peut expliquer un mois plus tard. Savoir si l'interdiction est sage, c'est l'épisode quatre.

Tendance trois : de la validation au cycle de vie

14:35 Sam Tendance trois.

14:36 Sarah De la validation à l'assurance et au cycle de vie. Trois documents le portent. D'abord, la guidance de la FDA sur la Computer Software Assurance, l'assurance des logiciels de production et de système de gestion de la qualité, issue des centres dispositifs et produits biologiques. Projet en deux mille vingt-deux, finale le vingt-quatre septembre deux mille vingt-cinq, révisée en février deux mille vingt-six. Elle recadre la validation des systèmes informatisés en assurance fondée sur le risque : tester là où est le risque, s'appuyer sur le travail du fournisseur quand on le peut. C'est une guidance dispositifs, mais la pharma s'en sert par analogie.

15:08 Sam Le deuxième ?

15:10 Sarah La révision de l'annexe onze, mise en projet lors de la même consultation de juillet deux mille vingt-cinq que l'annexe vingt-deux. L'annexe onze actuelle est courte. La révision court sur dix-sept chapitres : validation fondée sur le risque, surveillance des fournisseurs, piste d'audit, gestion des identités et des accès, cybersécurité, revue périodique. L'annexe vingt-deux s'y accroche, et un chapitre quatre révisé sur la documentation se place sous les deux. Lisez les trois comme une seule réécriture des BPF des systèmes informatisés. Les versions finales sont attendues fin deux mille vingt-six, avec une mise en application, si je comprends bien, début deux mille vingt-sept.

15:44 Sam Et le troisième, c'est encore la FDA.

15:47 Sarah Le projet de la FDA de janvier deux mille vingt-cinq, dans sa section sur le cycle de vie. Il demande un plan de maintenance du cycle de vie avec des indicateurs de performance, une fréquence de surveillance fondée sur le risque, et des déclencheurs pour retester le modèle. Le plan détaillé vit dans le système qualité pharmaceutique du site de production, et un résumé va dans la demande d'autorisation de mise sur le marché pour tout modèle propre à un produit ou à un procédé. Les changements du modèle, et les changements de fabrication qui pourraient affecter le modèle, passent par le système de gestion des changements du site. Et puis le projet dit que les demandeurs peuvent aussi utiliser les outils d'ICH Q12, en nommant les conditions établies et les protocoles de comparabilité.

16:26 Sam Les conditions établies. Pour ceux qui n'ont jamais vécu un dépôt Q12, dites-nous ce que ça veut dire.

16:32 Sarah C'est le terme de Q12 pour les parties de votre dossier approuvé qui sont juridiquement contraignantes : les paramètres de procédé, les spécifications et les contrôles que l'autorité a validés, et où un changement est une soumission réglementaire avec une catégorie de déclaration, pas une note dans la gestion des changements du site. Tout le reste du dossier est de l'information de support. Donc si des éléments d'un modèle deviennent des conditions établies, le réentraîner est un changement réglementaire, pas un ticket informatique. Le projet ouvre cette porte sans la franchir. Il ne dit pas quels éléments d'un modèle seraient des conditions établies, ni dans quelle catégorie de déclaration tomberait un réentraînement. C'est l'épisode sur le changement.

17:07 Sam Le titre de la tendance trois, dans mes mots : vous possédez toute la vie du modèle. Pas un rapport de validation dans un classeur. Une chose vivante, avec des indicateurs, un calendrier de surveillance et des déclencheurs de retest, à l'intérieur du système qualité. Un modèle validé puis laissé seul se dégrade, et rien dans ces documents ne le sauvera.

17:28 Sam Jusqu'ici, trois tendances. Des modèles à l'IA avec la même logique. De l'agnostique à la ligne de l'annexe vingt-deux sur le type de modèle, avec la FDA de l'autre côté. Et de la validation à l'assurance, où vous possédez le cycle de vie. La tendance quatre, c'est celle qui donne de l'espoir.

Tendance quatre : les principes communs

17:46 Sarah Du régional au convergent. Le quatorze janvier deux mille vingt-six, l'EMA et la FDA ont publié conjointement les Guiding Principles of Good AI Practice in Drug Development. Le document se présente comme un travail collaboratif initial ; d'après le paysage, c'est la première fois que les deux autorités mettent leurs noms sur un même ensemble de principes sur l'IA pour les médicaments. Deux pages, dix principes. Son périmètre, c'est l'IA utilisée pour générer ou analyser des preuves sur tout le cycle de vie du médicament, et il liste les phases : non clinique, clinique, post-commercialisation, et fabrication. La fabrication est nommée explicitement.

18:19 Sam Donne-moi les dix, rapidement.

18:21 Sarah Centré sur l'humain dès la conception. Une approche fondée sur le risque, avec une validation et une surveillance proportionnées, dans ses termes, au contexte d'utilisation et au risque du modèle déterminé. L'adhésion aux normes, y compris les GxP. Un contexte d'utilisation clair, défini comme rôle et périmètre. Une expertise multidisciplinaire sur tout le cycle de vie. La gouvernance des données et la documentation, avec une provenance et des étapes de traitement traçables conformément aux GxP. Des pratiques de conception et de développement des modèles, avec des données adaptées à l'usage. Une évaluation de la performance fondée sur le risque, je cite encore, du système complet, y compris les interactions humain-IA. La gestion du cycle de vie sous un système qualité fondé sur le risque, avec une surveillance planifiée et une réévaluation périodique, et il nomme la dérive des données. Et une information claire et essentielle pour les utilisateurs, en langage simple.

19:09 Sam Ce sont les mots de la FDA. Contexte d'utilisation, risque du modèle.

19:14 Sarah Et ceux de l'EMA : centré sur l'humain et gouvernance des données viennent de son document de réflexion. On dirait les deux cadres qui se serrent la main. Sur la maturité, soyons précis : il est final, mais il se décrit comme posant les fondations d'une bonne pratique et identifiant des domaines où les autorités et les organismes de normalisation pourraient collaborer, ce qui pourrait nourrir les politiques réglementaires et les lignes directrices. Une direction, publiée conjointement, pas une guidance avec un docket.

19:39 Sam Et l'ICH, c'est là que ça deviendrait permanent.

Le document de réflexion de l'ICH

19:42 Sarah C'est le deuxième document. Le document de réflexion de l'ICH, approuvé par l'Assemblée le huit octobre deux mille vingt-cinq, propose des travaux de lignes directrices sur trois sujets : la modélisation des procédés, en incluant explicitement les modèles fondés sur l'IA ; la vérification continue des procédés, au sens de Q huit, valider un procédé en le surveillant plutôt que sur un nombre fixe de lots, à ne pas confondre avec la vérification permanente du procédé, continued process verification chez la FDA, que tout procédé commercial doit déjà ; et la fabrication décentralisée ou distribuée. Sa première étape préférée est une nouvelle ligne directrice ICH sur les modèles de procédé, avec une révision des Points to Consider pour relier le risque du modèle à l'utilisation prévue et à la conséquence de la décision. Ses questions ouvertes incluent quels essais de libération sont attendus quand un modèle contrôle le procédé, et ce que signifie la maintenance du cycle de vie pour, dans ses termes, des modèles de procédé fréquemment mis à jour, par exemple des modèles d'IA qui apprennent et s'auto-ajustent.

20:38 Sam Donc le foyer permanent le plus probable pour une IA harmonisée en CMC, c'est une ligne directrice qui n'a pas encore été formellement proposée.

20:47 Sarah Exact. Le document est approuvé ; aucun nouveau sujet n'a été adopté. Pendant ce temps, l'industrie assemble elle-même les morceaux. BioPhorum a publié en juin deux mille vingt-six une guidance sur le risque de l'IA pour l'industrie pharmaceutique, sous-titrée harmonisation des cadres pour une mise en œuvre pratique. Elle traverse le règlement sur l'IA, le document de l'EMA, le projet de la FDA, l'annexe vingt-deux, le NIST, l'ISO et ICH Q9, et propose un cadre harmonisé unique de risque de l'IA en GxP, qu'elle dit aligné sur les principes communs. La couche quatre qui fait l'intégration que les couches supérieures n'ont pas terminée.

21:20 Sam Ma lecture : la convergence est réelle dans le vocabulaire et pas encore dans les règles. Bonne nouvelle quand même pour un site. Écrivez la justification de votre modèle en termes de contexte d'utilisation et de risque du modèle, et le document voyage ; Rockville ou Amsterdam, ils le reconnaîtront.

Tendance cinq : le silence sur l'IA générative

21:40 Sam Tendance cinq. L'IA générative. C'est celle dont parlait vraiment la réunion du mardi.

21:44 Sarah Du silence à une lacune que tout le monde voit. Le projet de la FDA de janvier deux mille vingt-cinq n'utilise jamais les mots IA générative ni grand modèle de langage. Sa seule prise est une exclusion de périmètre. Il dit que la guidance ne traite pas de l'IA utilisée pour l'efficacité opérationnelle, et donne des exemples : flux de travail internes, allocation des ressources, rédaction d'une soumission réglementaire, à condition que ces usages n'aient pas d'impact sur la sécurité des patients, la qualité du médicament ou la fiabilité des résultats d'étude. Cette exclusion tient jusqu'au moment précis où la sortie d'un modèle de langage façonne une décision qualité. Là, vous êtes de retour dans le cadre, avec un modèle que personne n'a décrit.

22:21 Sam Et l'Europe ?

22:23 Sarah L'annexe vingt-deux dit que l'IA générative ne devrait pas être utilisée dans les applications BPF critiques, et exige un humain dans la boucle pour les non critiques. Le document de réflexion de l'EMA avertit que les modèles de langage génératifs produisent des sorties plausibles mais erronées. Les risques eux-mêmes sont nommés hors de la pharma, dans le Generative AI Profile du NIST, son profil sur l'IA générative de juillet deux mille vingt-quatre : confabulation, intégrité de l'information, et provenance du contenu comme mesure de maîtrise. Et une chose est sous-traitée à chaque couche, d'après la liste des questions ouvertes du paysage : la dépendance aux tiers. Quand un fournisseur met à jour le modèle de fondation sous votre application validée, hors de votre gestion des changements, aucun document ne dit ce que ça fait à votre état validé. Le point d'accroche le plus proche, c'est la surveillance des fournisseurs dans la révision de l'annexe onze.

Les quatre systèmes récurrents

23:09 Sam Garde cette idée. Cinq tendances, donc. Des modèles à l'IA. De l'agnostique au type de modèle. De la validation au cycle de vie. Du régional au convergent. Du silence sur l'IA générative à une lacune visible. Maintenant, les quatre systèmes qui porteront chaque épisode de cette saison.

23:26 Sam D'abord, un capteur logiciel de bioréacteur : il prend les signaux que vous avez déjà en ligne, pH, oxygène dissous, capacitance, gaz de sortie, et prédit quelque chose que vous ne pouvez pas mesurer en continu, une densité cellulaire ou un titre, pour éclairer une décision d'alimentation ou de récolte. Deuxièmement, un modèle multivarié de suivi de lot, MVDA ou MSPC : des composantes principales sur une trajectoire de lot, qui signalent quand un lot dérive du profil de référence pour qu'un opérateur regarde. Troisièmement, l'exemple de la FDA elle-même dans le projet de deux mille vingt-cinq : un système de caméra qui lit des images de flacons pour une déviation de volume de remplissage. Quatrièmement, l'assistant agentique : un agent construit sur un grand modèle de langage, qui lit le dossier de lot, rédige l'investigation de déviation et propose des actions à un ingénieur.

24:23 Sarah Et dans l'exemple de la FDA, les essais de libération mesurent toujours le volume de remplissage sur un échantillon de chaque lot, donc le modèle n'est pas le seul déterminant de la libération. La FDA gradue la conséquence élevée, l'influence faible, et le risque du modèle moyen.

24:36 Sam Quelle tendance mord le plus fort sur chacun des quatre ?

24:39 Sarah Le système de volume de remplissage, c'est la tendance un : tout l'exemple existe pour enseigner le contexte d'utilisation et la valeur d'un contrôle orthogonal ; retirez l'essai sur échantillon et le même modèle change de niveau. Le modèle de suivi de lot, c'est la tendance trois, le cycle de vie : le profil de référence dérive à chaque changement de procédé, donc la question est de savoir qui possède le modèle l'année prochaine. Le capteur logiciel, c'est la tendance deux, le type de modèle : la tentation est de continuer à le réentraîner, et à l'instant où il se réentraîne tout seul dans une application critique, l'annexe vingt-deux dit stop. Et l'agent, c'est la tendance cinq, le silence : c'est le seul système de la liste qu'aucun document ne décrit.

L'agent sur l'axe de maturité

25:14 Sam Alors descends l'agent le long de l'axe de maturité. Quels documents le touchent, à quel stade, et que dit vraiment chacun à son sujet ?

25:23 Sarah Commençons par ce qui est en vigueur aujourd'hui. Les parties deux cent dix et deux cent onze, et le guide des BPF de l'UE, font de l'investigation des déviations et de la revue du dossier de lot la responsabilité de l'unité qualité. La partie onze, l'annexe onze actuelle, et les questions-réponses de la FDA de deux mille dix-huit sur l'intégrité des données régissent les enregistrements que l'agent lit et tout enregistrement qu'il écrit. Aucun de ces textes n'envisage qu'une machine rédige l'investigation. Aucun n'interdit un brouillon, tant que quelqu'un de qualifié le revoit et l'assume. Le seul texte qui trace directement la ligne vient de l'industrie : la guidance de BioPhorum de juin deux mille vingt-six sur le risque dit que les systèmes d'IA ne doivent pas exécuter directement de signatures électroniques.

26:02 Sam Donc la couche en vigueur ne dit rien de l'agent et tout des enregistrements qui l'entourent.

26:07 Sarah Oui. Ensuite, les documents finaux. Le document de réflexion de l'EMA avertit que les modèles de langage génératifs produisent des sorties plausibles mais erronées et veut une supervision humaine étroite. Les principes communs s'appliquent en totalité : un contexte d'utilisation clair, une conception centrée sur l'humain, et le principe huit, l'évaluation de la performance du système complet, y compris les interactions humain-IA. Le profil du NIST sur l'IA générative nomme les modes de défaillance que cette évaluation devrait tester. Et sur la couche de la pratique, le guide GAMP de l'ISPE sur l'intelligence artificielle, de juillet deux mille vingt-cinq, est la référence industrielle que le paysage liste pour l'IA sur un cycle de vie GxP.

26:45 Sam Les projets ?

26:46 Sarah Deux, et ils tirent dans des directions différentes. L'annexe vingt-deux dit que l'IA générative ne devrait pas être utilisée dans une application BPF critique, et exige un humain dans la boucle pour les non critiques. Donc toute la question devient : rédiger une investigation de déviation pour revue humaine, est-ce une application critique ? Le projet gradue l'application, critique ou non, et, séparément, exclut certains types de modèles de l'usage critique ; la table de correspondance du paysage nomme exactement ce cas comme la question ouverte.

27:12 Sam Et la FDA ?

27:14 Sarah Silencieuse. L'agent vit dans l'exclusion de l'efficacité opérationnelle jusqu'à ce que son brouillon façonne une décision qualité, et une investigation de déviation est une décision qualité. À cet instant, l'agent est dans un cadre en sept étapes qui n'a aucun exemple pour lui. Et la révision de l'annexe onze ajoute la surveillance des fournisseurs, ce qui compte parce que le modèle de fondation sous l'agent est un fournisseur.

27:34 Sam Et le bas de l'axe ?

27:35 Sarah Discussion et projets. La guidance promise par le CDER sur les considérations qualité de l'IA et de l'apprentissage automatique dans la fabrication pharmaceutique, à l'agenda deux mille vingt-six et pas encore publiée. Une suite possible de l'EMA après l'atelier ; rien d'annoncé. Et le document de réflexion de l'ICH, qui porte sur les modèles de procédé. L'agent n'est pas du tout un modèle de procédé, donc même le foyer d'harmonisation le plus probable n'a pas encore de place pour lui.

28:00 Sam Donc pour l'agent, la réponse honnête, c'est : aucun document ne le dit encore. Un site doit quand même raisonner, et voici comment je m'y prendrais. Trois questions. D'abord, la criticité de la décision qu'il touche. La sortie de l'agent est-elle un brouillon dont un ingénieur est responsable, ou la base d'une décision sur le devenir du lot que personne ne refait ? Concevez pour le premier cas et soyez capable de le prouver.

28:25 Sam Deuxièmement, un humain dans la boucle qui soit réel, pas une signature sur une page écrite par l'agent. Les principes communs disent d'évaluer le système complet, y compris l'interaction humain-IA ; le test, c'est de savoir si vous pouvez montrer que l'ingénieur a attrapé les erreurs de l'agent. Troisièmement, l'intégrité des données qu'il lit. L'agent ne vaut que ce que vaut le dossier de lot, et ce qu'il écrit devient un enregistrement BPF avec une question de paternité attachée. Figez la version du modèle, traitez chaque mise à jour du fournisseur comme un changement, gardez la signature humaine. Rien de tout ça n'est dans un document. Tout ça sera demandé.

29:05 Sarah Ce que les documents soutiennent, Sam : chacune de ces trois questions correspond à un texte existant. La criticité, c'est l'axe même de l'annexe vingt-deux. Le contrôle humain, ce sont les principes communs et le document de l'EMA. L'intégrité des données, c'est la couche en vigueur, en force aujourd'hui. Le jugement sur l'endroit où tombe l'usage de l'agent, c'est la part qu'aucun document ne fait à votre place.

29:25 Sam Ce qui nous amène à ce qui arrive. Donne-moi la liste de veille telle qu'elle est, et nuance là où il faut.

29:32 Sarah Six éléments, tirés de la liste de veille du paysage. La guidance du CDER sur les considérations qualité de l'IA et de l'apprentissage automatique, à l'agenda deux mille vingt-six ; le premier texte de la FDA sur l'IA propre au CMC. Les versions finales de l'annexe vingt-deux, de l'annexe onze et du chapitre quatre, fin deux mille vingt-six, en vigueur autour de deux mille vingt-sept, dates non fixées. Une suite possible de l'EMA sur l'IA adaptative et générative ; rien d'annoncé. Le passage en version finale du projet de la FDA de deux mille vingt-cinq ; pas de date. Une proposition de nouveau sujet ICH sur les modèles de procédé ; aucune pour l'instant. Et le règlement européen sur l'IA, en vigueur depuis août deux mille vingt-quatre, ses obligations à haut risque repoussées par un règlement modificatif de juillet deux mille vingt-six à décembre deux mille vingt-sept et août deux mille vingt-huit, d'après le paysage. La plupart des IA de production ne sont pas à haut risque au sens du règlement, sauf si elles sont un composant de sécurité d'un produit réglementé, un dispositif médical ou une machine, qui requiert une évaluation de la conformité par un tiers.

Et alors, pour la bioproduction

30:32 Sam Et alors, pour la bioproduction. C'est la section des opinions. Premièrement : arrêtez de trier les documents en obligatoire et facultatif. Triez-les selon leur degré de maturité et selon qui va poser la question. Un projet d'annexe qu'un inspecteur a lu est plus réel dans votre atelier qu'une norme finale sur laquelle personne n'inspecte. Deuxièmement : faites de la liste de veille une habitude, pas un projet. Quelqu'un possède le calendrier des dockets, et quand le prochain projet s'ouvre, le site commente, parce que c'est le seul moment où le texte peut bouger et parce qu'écrire le commentaire vous oblige à savoir ce que vous pensez.

31:11 Sam Troisièmement, pour l'agent en particulier : décidez maintenant quels usages vous défendrez comme non critiques, écrivez l'argument, et soyez prêts à le défendre devant un inspecteur qui a lu l'annexe vingt-deux. Si vous ne pouvez pas le défendre, l'usage est critique, et sous le projet actuel, ça veut dire que l'agent n'y va pas. Quatrièmement, celui qui me tient le plus à cœur : la préparation des données est le prérequis de chacune des cinq tendances. Le cadre de crédibilité suppose des données adaptées à l'usage. L'annexe onze et le chapitre quatre parlent d'intégrité des données avant de parler de quoi que ce soit d'autre.

31:47 Sarah Le principe six du document commun : la provenance des sources de données, les étapes de traitement et les décisions analytiques documentées de manière détaillée, traçable et vérifiable. C'est l'attente ALCOA que la guidance de la FDA sur l'intégrité des données porte depuis deux mille dix-huit, et la version ALCOA plus dans le guide du PIC/S sur l'intégrité des données depuis deux mille vingt-et-un.

32:08 Sam C'est le sous-sol sous la maison. Les usines ont passé des années à couler les fondations, historiens de données, lacs de données, contextualisation, et l'essentiel est encore un très bon sous-sol sans maison dessus. Et voici le retournement. Ce n'est pas le capteur logiciel qui vous dira si le sous-sol est sec ; il lit six signaux propres. L'agent lit tout : le dossier de lot, l'historique des déviations, les tendances, la SOP. La première semaine où un agent tourne sur les enregistrements d'une usine, il y trouvera chaque lacune et chaque décision non documentée. Ce n'est pas une raison pour se retenir. C'est la raison pour commencer.

32:45 Sarah Les principes communs soutiennent la dernière partie de ça : le principe cinq demande une expertise multidisciplinaire couvrant à la fois la technologie d'IA et son contexte d'utilisation, et le projet de la FDA place le plan de cycle de vie dans le système qualité du site, donc c'est la qualité qui possède la surveillance, pas l'équipe qui a construit le modèle.

33:03 Sam Ce qui dit qui doit être dans la pièce. Les sciences de la production, parce qu'elles possèdent la question d'intérêt. La qualité, parce qu'elle possède le plan de cycle de vie et la gestion des changements. Les affaires réglementaires CMC, parce que le résumé va dans le dossier d'autorisation. L'informatique et les données, parce que la provenance et le contrôle d'accès sont à eux. Et le fournisseur, parce que la tendance cinq dit que sa mise à jour est votre problème.

Récapitulatif et prochain épisode

33:32 Sam Trois choses à retenir. Sarah, la première.

33:35 Sarah Le corpus réglementaire, c'est quatre couches avec quatre vocabulaires : la loi, les guidances des autorités, l'harmonisation ICH, et les normes et la pratique. Placez un document selon qui l'a écrit et où il se situe avant de le lire.

33:47 Sam Deuxièmement, la mienne : non contraignant est une catégorie juridique, pas une stratégie de conformité. Triez par maturité, document de discussion, projet, final, adopté, en vigueur, et selon qui posera la question. Construisez sur les projets et commentez via le docket.

34:04 Sarah Troisièmement : les cinq tendances. Des modèles à l'IA, sur la même logique de crédibilité. De l'agnostique à la ligne de l'annexe vingt-deux sur le type de modèle, avec la FDA de l'autre côté. De la validation à la possession du cycle de vie. Du régional au convergent, avec les principes communs et le document de réflexion de l'ICH qui balisent le chemin. Et du silence sur l'IA générative à une lacune que les documents reconnaissent désormais, avec l'agent planté dedans.

34:28 Sam La prochaine fois, on prend l'idée qui apparaît dans presque chacun de ces documents : le contexte d'utilisation. Quelle décision le modèle prend-il ? On s'ancrera sur le projet de la FDA de janvier deux mille vingt-cinq et on fera passer nos quatre systèmes par ses trois premières étapes, y compris l'exemple du volume de remplissage sans l'essai sur échantillon, et l'agent, pour lequel le cadre n'a jamais été écrit. On y est ? Pas encore. Mais on sait où est la carte.