Inicio · Software a medida · Farmacéutica

IA y software a medida para la industria farmacéutica: GMP, GxP y validación

En un entorno regulado el software no se juzga por lo que hace, sino por lo que puede demostrar que hizo. Esto va de cómo se diseña un sistema que aguante una inspección desde el primer día, y de qué cambia ahora que la IA entra en el marco GMP con norma propia.

Equipo de Nexus · 10 min de lectura

Por qué el software genérico choca con un entorno regulado

Una herramienta pensada para cualquier empresa asume cosas que en un laboratorio no valen: que un registro se puede corregir sin dejar rastro, que basta con saber el dato actual y no quién lo cambió, que un cambio de versión es una mejora y no un evento controlado. En una planta farmacéutica cada uno de esos supuestos es un hallazgo de inspección esperando a ocurrir.

El resultado habitual es un sistema legítimo por debajo y un cinturón de Excel, papel y firmas escaneadas por encima, sosteniendo lo que la herramienta no cubre. Funciona hasta que alguien pregunta quién introdujo ese valor, cuándo y por qué. Y eso siempre acaba preguntándose.

El marco que condiciona cualquier sistema

Si el sistema toca fabricación, calidad o liberación de producto, hay un marco que no es opcional. Estos son los puntos que más condicionan el diseño del software, con lo que dice literalmente el Anexo 11 de las EU GMP sobre sistemas informatizados.

A esto se suma, si exportas a Estados Unidos, la parte 11 del título 21 del código federal estadounidense, que regula los registros y las firmas electrónicas ante la FDA; y como marco metodológico de referencia del sector, la guía GAMP 5 de ISPE para sistemas informatizados basada en riesgo. La integridad de los datos se suele resumir con el criterio ALCOA+: atribuibles, legibles, contemporáneos, originales y exactos, además de completos, consistentes, perdurables y disponibles.

Lo que cambia ahora: la IA entra en el marco GMP

Hasta hace poco, meter un modelo en un proceso GMP crítico era terreno sin mapa. Ya no. La Comisión Europea ha sometido a consulta pública una revisión del Anexo 11 y del Capítulo 4 junto con un nuevo Anexo 22 dedicado específicamente a inteligencia artificial, que establece requisitos para el uso de IA y aprendizaje automático en la fabricación de sustancias activas y medicamentos. La consulta estuvo abierta del 7 de julio al 7 de octubre de 2025 y ya está cerrada.

Lo que pide ese borrador marca cómo hay que construir desde ahora:

La lectura práctica es sencilla: un modelo que no puedas explicar, medir y volver a validar cuando cambie no tiene sitio en un proceso crítico. Y un proveedor que te ofrezca IA en producción farmacéutica sin hablarte de uso previsto, métricas y supervisión te está vendiendo un problema con retraso. En qué áreas la IA aporta de verdad dentro de un sistema propio, y en cuáles no, lo desarrollamos en las siete áreas donde la IA aporta valor real.

Dónde encaja un sistema a medida en un laboratorio

No en todas partes, y no de golpe. Estos son los puntos donde más rápido se nota, ordenados de menos a más crítico.

Lo que no se automatiza

La decisión de liberación de lote y la firma de la persona cualificada. El criterio de aceptación de una desviación. La valoración de causalidad en farmacovigilancia. Un sistema bien diseñado le quita a esas personas el trabajo de reunir información, no la responsabilidad de decidir. Preparar la organización para convivir con sistemas que deciden lo tratamos en preparar tu empresa para sistemas autónomos, y el mapa por departamentos, en el mapa completo de automatizaciones.

Cómo se diseña un sistema validable desde el primer día

Validar al final cuesta el triple. Estas son las decisiones que hay que tomar al principio:

  1. Requisitos de usuario escritos antes del código, con su criticidad y su justificación de riesgo. Son la columna vertebral de todo lo que viene después.
  2. Pista de auditoría desde el modelo de datos, no como añadido. Quién, qué, cuándo y por qué, para todo lo relevante para GMP.
  3. Control de cambios y de configuración como procedimiento, con entornos separados y despliegues documentados.
  4. Pruebas documentadas y trazables a cada requisito, con sus desviaciones registradas.
  5. El código en propiedad del cliente. Esto en un entorno regulado no es una preferencia comercial: es lo que te permite auditar de verdad lo que corre en tu planta, responder a un inspector sin depender de un tercero y no quedarte atrapado si el proveedor desaparece. Está desarrollado en por qué importa ser dueño del código y de los datos.

Nosotros escribimos todo desde cero para tu empresa, y quien analiza tu operación es quien construye: dos personas, sin juniors ni subcontratas, con un máximo de siete clientes a la vez. En un proyecto con validación de por medio, eso deja de ser una postura y se convierte en una condición práctica: la trazabilidad de las decisiones de diseño vive en la misma cabeza que la escribió. Todo lo que construimos está en software a medida con IA, y el detalle metodológico, en la guía de software empresarial a medida y en la guía de IA empresarial.

Validación de sistemas computarizados: qué te toca a ti y qué nos toca a nosotros

En el sector se le llama validación de sistemas computarizados, o CSV por sus siglas en inglés, y es el proceso documentado que demuestra que un sistema hace lo que se especificó, de forma reproducible, durante todo su ciclo de vida. El principio del Anexo 11 es corto: la aplicación se valida y la infraestructura informática se cualifica. La guía de referencia que usan los departamentos de calidad para organizarlo es GAMP 5, de la ISPE, que gradúa el esfuerzo según el riesgo y el tipo de software; una aplicación escrita a medida es la categoría que más documentación exige, precisamente porque no hay un fabricante externo que responda por ella.

La validación es responsabilidad del titular de la autorización y la ejecuta tu departamento de calidad con su procedimiento. Lo que nosotros aportamos es la materia prima para que ese procedimiento no se atasque: requisitos de usuario numerados y trazables, especificación funcional y de diseño, pruebas documentadas contra cada requisito con sus desviaciones registradas, control de cambios con entornos separados y una pista de auditoría que nace en el modelo de datos. Con eso, la cualificación de instalación, operación y desempeño se apoya en documentos que existen desde el primer día, no en una reconstrucción posterior.

Y hay una ventaja práctica que a menudo se pasa por alto: como quien analiza tu operación es quien escribe el código, la justificación de cada decisión de diseño está en la misma cabeza que la tomó. En una inspección, eso se nota.

Qué cuesta y cuánto tarda

Los rangos son los mismos que publicamos para cualquier sistema a medida, con una advertencia honesta: en entorno regulado, la documentación de validación, las pruebas trazables y el control de cambios añaden trabajo y plazo. Cuánto depende de la criticidad del sistema y de tu propio procedimiento interno.

AlcanceInversiónPlazo
Automatización de un proceso de calidad concreto5.000-15.000 €4-8 semanas, más validación
Varios procesos integrados con IA supervisada10.000-35.000 €8-16 semanas, más validación
Primera fase de un sistema propio en una empresa de 30-80 empleados40.000-120.000 €Primer módulo en producción: 8-14 semanas
Operación mensual: mejoras, modelos supervisados y monitorización5.000-15.000 €/mesContinuo

El desglose de qué mueve esas cifras está en cuánto cuesta un software a medida. Si tu planta está en Cataluña, cómo trabajamos aquí lo cuenta desarrollo de software a medida en Barcelona: en un proyecto con validación, poder estar en la sala un martes por la mañana ahorra semanas de correos.

Lo que te va a exigir

Cómo empezamos

NDA firmado antes de que nos enseñes nada, que en este sector suele ser la primera pregunta. Después analizamos tu operación y marcamos qué sistemas son críticos para GMP y cuáles no, porque de ahí sale el alcance real de la validación y, con él, el presupuesto. Te entregamos el informe con los cambios exactos, priorizados por impacto, y decides tú. Máximo siete clientes simultáneos y respuesta en 24 horas laborables.

Preguntas frecuentes

¿Se puede usar inteligencia artificial en procesos GMP?

Sí, y ahora con marco propio. La Comisión Europea ha sometido a consulta pública un nuevo Anexo 22 de las GMP dedicado a la IA y el aprendizaje automático en la fabricación de sustancias activas y medicamentos. Exige definir el uso previsto del modelo, fijar métricas de desempeño, controlar la calidad de los datos de entrenamiento, prever revisión humana y mantener supervisión continua con control de cambios.

¿Qué exige el Anexo 11 a un software a medida?

Gestión de riesgos durante todo el ciclo de vida, validación documentada que incluya control de cambios y desviaciones, inventario de sistemas con su funcionalidad GMP, comprobación adicional de los datos críticos introducidos a mano, protección y verificación de los datos almacenados, pista de auditoría revisada con regularidad, firma electrónica vinculada al registro y acuerdos formales con los proveedores.

¿Vosotros validáis el sistema o lo hace mi departamento de calidad?

La responsabilidad de la validación es del fabricante y la lleva tu departamento de calidad, con su procedimiento. Lo que hacemos es construir el sistema de forma que sea validable: requisitos de usuario trazables, pista de auditoría desde el modelo de datos, entornos separados, control de cambios y pruebas documentadas contra cada requisito.

¿Qué pasa con la pista de auditoría y las firmas electrónicas?

Se diseñan desde el modelo de datos, no se añaden después. La pista registra los cambios y borrados relevantes para GMP con su motivo, y debe poder convertirse a una forma legible y revisarse periódicamente. La firma electrónica queda permanentemente vinculada al registro, con fecha y hora, y en liberación de lote el sistema solo permite certificar a la persona cualificada.

¿Cuánto añade la validación al plazo y al coste del proyecto?

Depende de la criticidad del sistema y del procedimiento interno de tu empresa. Los rangos de construcción son los mismos que en cualquier proyecto a medida, y la documentación de validación, las pruebas trazables y el control de cambios se suman por encima. Lo que sí evita el diseño validable desde el principio es tener que rehacerlo todo al final, que es donde se dispara el coste.

¿Por qué importa tanto ser dueño del código en un entorno regulado?

Porque tienes que poder demostrar qué hace exactamente el sistema que corre en tu planta, auditarlo cuando te lo pidan y mantenerlo aunque el proveedor desaparezca. Todo lo que escribimos es propiedad del cliente, sin licencia por usuario: código, documentación y datos. En un sector inspeccionado, esa es la diferencia entre responder a un hallazgo y depender de que un tercero conteste el correo.

¿Qué es la validación de sistemas computarizados (CSV) y quién la hace?

Es el proceso documentado que demuestra que un sistema hace lo que se especificó, de forma reproducible, durante todo su ciclo de vida; el Anexo 11 exige validar la aplicación y cualificar la infraestructura, y GAMP 5 (ISPE) es la guía habitual para organizarlo por riesgo. La hace tu departamento de calidad, con su procedimiento. Nosotros entregamos lo que ese procedimiento necesita: requisitos trazables, especificaciones, pruebas documentadas contra cada requisito, control de cambios y pista de auditoría desde el modelo de datos.

Máximo 7 clientes simultáneos · Respuesta en 24h laborables

Solicitar admisión