Cuando una empresa deja el papel y pasa a registros y firmas electrónicas, aparecen dos normas de referencia: la 21 CFR Part 11 de la FDA en Estados Unidos y el Anexo 11 de las EU GMP en Europa. Ambas persiguen lo mismo, pero lo hacen con enfoques distintos.
21 CFR Part 11 (FDA)
La 21 CFR Part 11 es la regulación de la FDA que establece los criterios bajo los cuales los registros y las firmas electrónicas se consideran equivalentes a los registros en papel y las firmas manuscritas. Se publicó en 1997 y sigue siendo la referencia en cualquier organización que exporte a Estados Unidos o trabaje bajo estándar FDA. Sus requisitos se agrupan en tres bloques:
- Controles para sistemas cerrados y abiertos: validación, copias exactas y completas, protección de los registros, control de accesos y audit trail seguro y con marca de tiempo.
- Firmas electrónicas: vinculadas de forma inequívoca a una persona, no reutilizables ni transferibles, con nombre del firmante, fecha/hora y significado (revisión, aprobación, autoría).
- Controles de identificación: identificador y contraseña con políticas de unicidad, caducidad y bloqueo.
La FDA aclaró en su guía de enfoque basado en riesgo que no espera el mismo rigor para todos los sistemas: el alcance de los controles debe ser proporcional al impacto del registro.
EU GMP Anexo 11 (EMA)
El Anexo 11 de las Buenas Prácticas de Manufactura de la Unión Europea es el equivalente europeo. A diferencia de la Part 11, no está redactado como una lista de requisitos legales sino como una guía GMP, y cubre el ciclo de vida completo del sistema, con énfasis en:
- La gestión de riesgos a lo largo de toda la vida del sistema.
- La relación con proveedores y el uso de terceros (por ejemplo, servicios en la nube).
- La validación, la integridad de datos, el audit trail y la gestión de incidentes.
- La continuidad del negocio: qué pasa con los procesos si el sistema falla.
Principales diferencias
| Aspecto | 21 CFR Part 11 (FDA) | Anexo 11 (EMA) |
| Naturaleza | Regulación legal | Guía GMP |
| Enfoque | Registros y firmas | Ciclo de vida completo |
| Firma electrónica | Muy detallada | Más general |
| Proveedores | Implícita | Explícita |
| Riesgo | Vía guía complementaria | Integrado en el texto |
Una organización con un buen sistema de calidad puede cumplir ambas a la vez: diseña una sola vez pensando en los dos marcos, no dos proyectos separados.
Errores frecuentes al implementar
- Confundir firma electrónica con firma digital. No siempre se necesita criptografía avanzada; se necesita que la firma sea atribuible, con significado y no repudiable.
- Comprar un sistema «Part 11 compliant» y darlo por hecho. Ningún software cumple por sí solo; depende de cómo se configura, valida y opera.
- Olvidar el audit trail review. Registrar los cambios no sirve si nadie los revisa de forma periódica y documentada.
- Descuidar la gestión de accesos. Cuentas compartidas o privilegios excesivos echan por tierra la atribuibilidad.
Cómo cumplir sin frenar la operación
El objetivo no es generar papeleo, sino controles que funcionen en el día a día. Un camino realista:
- Inventariar los sistemas que manejan registros o firmas electrónicas GxP.
- Evaluar la brecha de cada uno frente a Part 11 y Anexo 11, priorizando por riesgo.
- Configurar los controles técnicos: accesos, audit trail, marca de tiempo, respaldos.
- Documentar con procedimientos claros: quién revisa el audit trail, con qué frecuencia y cómo.
- Validar los controles y capacitar a los usuarios, que son quienes los sostienen.
¿Vas a implementar firmas o registros electrónicos?
Te ayudamos a cumplir 21 CFR Part 11 y Anexo 11 con controles proporcionales al riesgo, integrando validación y seguridad de la información.
Hablemos de tu proyecto
SV
Equipo SystemValEspecialistas en validación de sistemas computarizados, integridad de datos y ciberseguridad para el sector salud y farmacéutico.