Por qué el software genérico choca con un entorno regulado
Una herramienta pensada para cualquier empresa asume cosas que en un laboratorio no valen: que un registro se puede corregir sin dejar rastro, que basta con saber el dato actual y no quién lo cambió, que un cambio de versión es una mejora y no un evento controlado. En una planta farmacéutica cada uno de esos supuestos es un hallazgo de inspección esperando a ocurrir.
El resultado habitual es un sistema legítimo por debajo y un cinturón de Excel, papel y firmas escaneadas por encima, sosteniendo lo que la herramienta no cubre. Funciona hasta que alguien pregunta quién introdujo ese valor, cuándo y por qué. Y eso siempre acaba preguntándose.
El marco que condiciona cualquier sistema
Si el sistema toca fabricación, calidad o liberación de producto, hay un marco que no es opcional. Estos son los puntos que más condicionan el diseño del software, con lo que dice literalmente el Anexo 11 de las EU GMP sobre sistemas informatizados.
- Gestión de riesgos en todo el ciclo de vida. El anexo pide aplicarla teniendo en cuenta la seguridad del paciente, la integridad de los datos y la calidad del producto, y que las decisiones sobre el alcance de la validación se basen en una evaluación de riesgo justificada y documentada. Traducido: no todo se valida igual, pero hay que poder explicar por qué.
- Validación con trazabilidad documental. La documentación debe cubrir las etapas relevantes del ciclo de vida e incluir el control de cambios y las desviaciones observadas durante la validación. Hace falta además un inventario actualizado de los sistemas y su funcionalidad GMP, y para los críticos una descripción del sistema con sus flujos de datos.
- Comprobación de exactitud. Para los datos críticos introducidos a mano exige una comprobación adicional, hecha por un segundo operador o por medios electrónicos validados.
- Almacenamiento y copias. Los datos deben protegerse física y electrónicamente, y comprobarse su accesibilidad, legibilidad y exactitud durante todo el periodo de conservación. Las copias de seguridad se verifican en la validación y se supervisan de forma periódica.
- Pista de auditoría. Sobre la base de un análisis de riesgo, el sistema debe registrar los cambios y borrados relevantes para GMP, documentando el motivo del cambio. La pista tiene que ser convertible a una forma inteligible y revisarse con regularidad. Una pista de auditoría que nadie mira es papel mojado.
- Firma electrónica. Debe tener el mismo efecto que la manuscrita dentro de la empresa, estar permanentemente vinculada a su registro e incluir fecha y hora. Y en liberación de lote, el sistema solo puede permitir certificar a la persona cualificada, identificándola en el registro.
- Cambios y evaluación periódica. Cualquier cambio, incluida la configuración, solo se hace de forma controlada según un procedimiento definido, y los sistemas se evalúan periódicamente para confirmar que siguen en estado válido.
- Proveedores. Cuando un tercero provee, instala, configura, integra, valida o mantiene el sistema, debe existir acuerdo formal con reparto claro de responsabilidades, y su competencia y fiabilidad son un factor clave de selección.
A esto se suma, si exportas a Estados Unidos, la parte 11 del título 21 del código federal estadounidense, que regula los registros y las firmas electrónicas ante la FDA; y como marco metodológico de referencia del sector, la guía GAMP 5 de ISPE para sistemas informatizados basada en riesgo. La integridad de los datos se suele resumir con el criterio ALCOA+: atribuibles, legibles, contemporáneos, originales y exactos, además de completos, consistentes, perdurables y disponibles.
Lo que cambia ahora: la IA entra en el marco GMP
Hasta hace poco, meter un modelo en un proceso GMP crítico era terreno sin mapa. Ya no. La Comisión Europea ha sometido a consulta pública una revisión del Anexo 11 y del Capítulo 4 junto con un nuevo Anexo 22 dedicado específicamente a inteligencia artificial, que establece requisitos para el uso de IA y aprendizaje automático en la fabricación de sustancias activas y medicamentos. La consulta estuvo abierta del 7 de julio al 7 de octubre de 2025 y ya está cerrada.
Lo que pide ese borrador marca cómo hay que construir desde ahora:
- Requisitos para la selección, entrenamiento y validación de los modelos.
- Definición explícita del uso previsto del modelo y establecimiento de métricas de desempeño.
- Calidad de los datos de entrenamiento y gestión y tratamiento de los datos de prueba.
- Procedimientos de revisión humana cuando sea necesario.
- Supervisión continua de los sistemas de IA, con control de cambios y monitorización del desempeño del modelo.
La lectura práctica es sencilla: un modelo que no puedas explicar, medir y volver a validar cuando cambie no tiene sitio en un proceso crítico. Y un proveedor que te ofrezca IA en producción farmacéutica sin hablarte de uso previsto, métricas y supervisión te está vendiendo un problema con retraso. En qué áreas la IA aporta de verdad dentro de un sistema propio, y en cuáles no, lo desarrollamos en las siete áreas donde la IA aporta valor real.
Dónde encaja un sistema a medida en un laboratorio
No en todas partes, y no de golpe. Estos son los puntos donde más rápido se nota, ordenados de menos a más crítico.
- Documentación de calidad y gestión de desviaciones y CAPA. Clasificar, enrutar, recuperar el histórico de casos parecidos y preparar el borrador para que una persona decida. El expediente deja de vivir en carpetas compartidas.
- Control de proveedores y materiales. Certificados, caducidades, cualificaciones y alertas, en un sitio y con trazabilidad.
- Planificación de producción conectada a la realidad de la planta, no a la hoja de cálculo de la semana pasada.
- Registro de lote y de planta conectado a la línea. Aquí es donde se acaba el papel: el dato lo genera la máquina, con su hora, y nadie lo transcribe. Cómo se hace está en la integración entre el PLC y el ERP.
- Integración con LIMS y con el ERP, para que el resultado analítico, el lote y el coste hablen del mismo objeto.
- Triaje de farmacovigilancia y de reclamaciones: clasificar, priorizar y preparar, con la valoración siempre en manos de la persona responsable.
Lo que no se automatiza
La decisión de liberación de lote y la firma de la persona cualificada. El criterio de aceptación de una desviación. La valoración de causalidad en farmacovigilancia. Un sistema bien diseñado le quita a esas personas el trabajo de reunir información, no la responsabilidad de decidir. Preparar la organización para convivir con sistemas que deciden lo tratamos en preparar tu empresa para sistemas autónomos, y el mapa por departamentos, en el mapa completo de automatizaciones.
Cómo se diseña un sistema validable desde el primer día
Validar al final cuesta el triple. Estas son las decisiones que hay que tomar al principio:
- Requisitos de usuario escritos antes del código, con su criticidad y su justificación de riesgo. Son la columna vertebral de todo lo que viene después.
- Pista de auditoría desde el modelo de datos, no como añadido. Quién, qué, cuándo y por qué, para todo lo relevante para GMP.
- Control de cambios y de configuración como procedimiento, con entornos separados y despliegues documentados.
- Pruebas documentadas y trazables a cada requisito, con sus desviaciones registradas.
- El código en propiedad del cliente. Esto en un entorno regulado no es una preferencia comercial: es lo que te permite auditar de verdad lo que corre en tu planta, responder a un inspector sin depender de un tercero y no quedarte atrapado si el proveedor desaparece. Está desarrollado en por qué importa ser dueño del código y de los datos.
Nosotros escribimos todo desde cero para tu empresa, y quien analiza tu operación es quien construye: dos personas, sin juniors ni subcontratas, con un máximo de siete clientes a la vez. En un proyecto con validación de por medio, eso deja de ser una postura y se convierte en una condición práctica: la trazabilidad de las decisiones de diseño vive en la misma cabeza que la escribió. Todo lo que construimos está en software a medida con IA, y el detalle metodológico, en la guía de software empresarial a medida y en la guía de IA empresarial.
Validación de sistemas computarizados: qué te toca a ti y qué nos toca a nosotros
En el sector se le llama validación de sistemas computarizados, o CSV por sus siglas en inglés, y es el proceso documentado que demuestra que un sistema hace lo que se especificó, de forma reproducible, durante todo su ciclo de vida. El principio del Anexo 11 es corto: la aplicación se valida y la infraestructura informática se cualifica. La guía de referencia que usan los departamentos de calidad para organizarlo es GAMP 5, de la ISPE, que gradúa el esfuerzo según el riesgo y el tipo de software; una aplicación escrita a medida es la categoría que más documentación exige, precisamente porque no hay un fabricante externo que responda por ella.
La validación es responsabilidad del titular de la autorización y la ejecuta tu departamento de calidad con su procedimiento. Lo que nosotros aportamos es la materia prima para que ese procedimiento no se atasque: requisitos de usuario numerados y trazables, especificación funcional y de diseño, pruebas documentadas contra cada requisito con sus desviaciones registradas, control de cambios con entornos separados y una pista de auditoría que nace en el modelo de datos. Con eso, la cualificación de instalación, operación y desempeño se apoya en documentos que existen desde el primer día, no en una reconstrucción posterior.
Y hay una ventaja práctica que a menudo se pasa por alto: como quien analiza tu operación es quien escribe el código, la justificación de cada decisión de diseño está en la misma cabeza que la tomó. En una inspección, eso se nota.
Qué cuesta y cuánto tarda
Los rangos son los mismos que publicamos para cualquier sistema a medida, con una advertencia honesta: en entorno regulado, la documentación de validación, las pruebas trazables y el control de cambios añaden trabajo y plazo. Cuánto depende de la criticidad del sistema y de tu propio procedimiento interno.
| Alcance | Inversión | Plazo |
|---|---|---|
| Automatización de un proceso de calidad concreto | 5.000-15.000 € | 4-8 semanas, más validación |
| Varios procesos integrados con IA supervisada | 10.000-35.000 € | 8-16 semanas, más validación |
| Primera fase de un sistema propio en una empresa de 30-80 empleados | 40.000-120.000 € | Primer módulo en producción: 8-14 semanas |
| Operación mensual: mejoras, modelos supervisados y monitorización | 5.000-15.000 €/mes | Continuo |
El desglose de qué mueve esas cifras está en cuánto cuesta un software a medida. Si tu planta está en Cataluña, cómo trabajamos aquí lo cuenta desarrollo de software a medida en Barcelona: en un proyecto con validación, poder estar en la sala un martes por la mañana ahorra semanas de correos.
Lo que te va a exigir
- Que calidad esté en el proyecto desde el primer día, no en la revisión final.
- Escribir los requisitos de usuario y sostenerlos: cada cambio posterior es control de cambios.
- Sacar a la luz las excepciones que hoy resuelve alguien con criterio propio y sin dejar registro.
- Asumir que la validación alarga el calendario. La alternativa es un sistema rápido que no puedes usar donde importa.
Cómo empezamos
NDA firmado antes de que nos enseñes nada, que en este sector suele ser la primera pregunta. Después analizamos tu operación y marcamos qué sistemas son críticos para GMP y cuáles no, porque de ahí sale el alcance real de la validación y, con él, el presupuesto. Te entregamos el informe con los cambios exactos, priorizados por impacto, y decides tú. Máximo siete clientes simultáneos y respuesta en 24 horas laborables.
Preguntas frecuentes
¿Se puede usar inteligencia artificial en procesos GMP?
Sí, y ahora con marco propio. La Comisión Europea ha sometido a consulta pública un nuevo Anexo 22 de las GMP dedicado a la IA y el aprendizaje automático en la fabricación de sustancias activas y medicamentos. Exige definir el uso previsto del modelo, fijar métricas de desempeño, controlar la calidad de los datos de entrenamiento, prever revisión humana y mantener supervisión continua con control de cambios.
¿Qué exige el Anexo 11 a un software a medida?
Gestión de riesgos durante todo el ciclo de vida, validación documentada que incluya control de cambios y desviaciones, inventario de sistemas con su funcionalidad GMP, comprobación adicional de los datos críticos introducidos a mano, protección y verificación de los datos almacenados, pista de auditoría revisada con regularidad, firma electrónica vinculada al registro y acuerdos formales con los proveedores.
¿Vosotros validáis el sistema o lo hace mi departamento de calidad?
La responsabilidad de la validación es del fabricante y la lleva tu departamento de calidad, con su procedimiento. Lo que hacemos es construir el sistema de forma que sea validable: requisitos de usuario trazables, pista de auditoría desde el modelo de datos, entornos separados, control de cambios y pruebas documentadas contra cada requisito.
¿Qué pasa con la pista de auditoría y las firmas electrónicas?
Se diseñan desde el modelo de datos, no se añaden después. La pista registra los cambios y borrados relevantes para GMP con su motivo, y debe poder convertirse a una forma legible y revisarse periódicamente. La firma electrónica queda permanentemente vinculada al registro, con fecha y hora, y en liberación de lote el sistema solo permite certificar a la persona cualificada.
¿Cuánto añade la validación al plazo y al coste del proyecto?
Depende de la criticidad del sistema y del procedimiento interno de tu empresa. Los rangos de construcción son los mismos que en cualquier proyecto a medida, y la documentación de validación, las pruebas trazables y el control de cambios se suman por encima. Lo que sí evita el diseño validable desde el principio es tener que rehacerlo todo al final, que es donde se dispara el coste.
¿Por qué importa tanto ser dueño del código en un entorno regulado?
Porque tienes que poder demostrar qué hace exactamente el sistema que corre en tu planta, auditarlo cuando te lo pidan y mantenerlo aunque el proveedor desaparezca. Todo lo que escribimos es propiedad del cliente, sin licencia por usuario: código, documentación y datos. En un sector inspeccionado, esa es la diferencia entre responder a un hallazgo y depender de que un tercero conteste el correo.
¿Qué es la validación de sistemas computarizados (CSV) y quién la hace?
Es el proceso documentado que demuestra que un sistema hace lo que se especificó, de forma reproducible, durante todo su ciclo de vida; el Anexo 11 exige validar la aplicación y cualificar la infraestructura, y GAMP 5 (ISPE) es la guía habitual para organizarlo por riesgo. La hace tu departamento de calidad, con su procedimiento. Nosotros entregamos lo que ese procedimiento necesita: requisitos trazables, especificaciones, pruebas documentadas contra cada requisito, control de cambios y pista de auditoría desde el modelo de datos.