Análisis GxP

Anexo 22 de la EMA: preparar la fabricación GMP para la IA probabilística

El trabajo de la EMA sobre el Anexo 22 sitúa la IA adaptativa, probabilística y generativa en el centro del debate sobre la estrategia de control GMP. La guía final aún no está disponible; no obstante, los fabricantes ya pueden preparar un enfoque defendible de validación y gobernanza.

G GuideGxP 8 min de lectura
✓ Fuentes y referencias oficiales ✓ Enfoque operativo ✓ Para profesionales farmacéuticos
GUIDEGXP · PRACTICAL GMP INSIGHTS
Ilustración editorial de GuideGxP con especialistas de calidad, asuntos regulatorios y operaciones revisando la transición a las nuevas normas GMP veterinarias de la UE.

La inteligencia artificial en la fabricación GMP está pasando de ser una discusión tecnológica a una cuestión del sistema de calidad. El trabajo de la EMA sobre el propuesto Anexo 22 es especialmente importante porque aborda directamente la categoría difícil: los modelos dinámicos, adaptativos y probabilísticos, incluida la IA generativa y los modelos de lenguaje de gran tamaño (LLM), utilizados en aplicaciones GMP.

La posición actual esencial es sencilla: el Anexo 22 sigue en desarrollo. No debe tratarse como guía GMP de la UE definitiva ni como un nuevo conjunto de requisitos vinculantes. La EMA celebró un taller multilateral de dos días los días 30 de junio y 1 de julio de 2026 para recabar opinión y evidencia de expertos para la guía, y declaró que esperaba que el taller produjera un informe con aportaciones de expertos. Por tanto, la tarea práctica de los fabricantes es prepararse para las cuestiones que se están poniendo a prueba, sin afirmar que el futuro Anexo exija controles que todavía no se han publicado.

Lo que la EMA ha puesto sobre la mesa

La EMA informa de que su consulta a las partes interesadas de 2025 sobre el borrador del Anexo 22 mostró apoyo a la posible habilitación de tecnologías como GenAI y los LLM en la fabricación de medicamentos. El borrador anterior indicaba que los modelos dinámicos, adaptativos y probabilísticos no deberían utilizarse en aplicaciones GMP críticas. La EMA está considerando ahora las implicaciones de las observaciones recibidas en la consulta y ha solicitado aportaciones de expertos sobre medidas de control y mitigación basadas en el riesgo, incluidos los guardrails.

Es un avance regulatorio significativo. No significa que estos modelos estén ahora aceptados para usos GMP críticos. Significa que la EMA está explorando si, y bajo qué estrategia de control, algunas de estas tecnologías podrían admitirse. La distinción es importante para las decisiones de inversión, la planificación de la validación y la comunicación interna.

Las preguntas del taller de la EMA se concentran en seis ámbitos conectados:

  • vías regulatorias para la IA adaptativa y probabilística en GMP;
  • fiabilidad técnica, incluidas alucinaciones, recomendaciones incorrectas y datos fabricados;
  • supervisión humana y responsabilidad;
  • validación y gestión del ciclo de vida, incluidas actualizaciones, reentrenamiento y deriva;
  • límites estratégicos de riesgo y cumplimiento para usos GMP de alto riesgo; y
  • ciberseguridad y actividades externalizadas, incluidas las cadenas de suministro de IA basadas en la nube.

Para los responsables de QA, validación, integridad de datos e IT/OT, el mensaje no es esperar al título de un documento. Es hacer visibles el uso previsto, los modos de fallo, la evidencia y los derechos de decisión antes de que una herramienta de IA entre en un flujo de trabajo GMP.

El desafío central: validación cuando la salida es probabilística

La validación tradicional de sistemas informatizados suele basarse en entradas predecibles, tratamiento predefinido y salidas esperadas. La IA probabilística cambia la naturaleza del caso de aseguramiento. El mismo prompt o contexto operativo puede no generar de forma fiable la misma salida; un modelo puede cambiar mediante actualizaciones del proveedor, reentrenamiento o interacción con datos cambiantes; y una salida aparentemente plausible puede seguir siendo incorrecta.

La EMA pregunta específicamente qué paradigma de validación debería aplicarse a los modelos adaptativos y qué debería considerar un enfoque de gestión de riesgos de calidad a lo largo de todo el ciclo de vida, en particular en áreas GMP de alto riesgo donde las deficiencias pueden tener baja detectabilidad pero alto impacto en el paciente. También pregunta qué datos de validación, resultados de pruebas de estrés y análisis de fallos justificarían confiar en los guardrails como medida de mitigación.

Hecho regulatorio: son preguntas sometidas a consideración de expertos, no requisitos de validación finales prescritos.

Recomendación de GuideGxP: plantee la validación como un caso de aseguramiento basado en evidencia, no como un protocolo de prueba único. El caso de aseguramiento debe demostrar que el uso previsto del sistema está controlado, que se conocen sus limitaciones, que las salidas inaceptables se previenen o detectan antes de causar impacto GMP y que el sistema permanece dentro de sus condiciones operativas aprobadas con el tiempo.

Una estrategia práctica de validación

Una estrategia proporcionada puede organizarse en la siguiente secuencia:

  1. Definir el límite de la decisión GMP. Indique exactamente si la IA redacta información, recomienda una acción, prioriza trabajo de revisión, detecta una anomalía, controla un proceso o toma una decisión. Identifique quién puede aceptar, rechazar o anular la salida.
  2. Clasificar impacto y detectabilidad. Evalúe las posibles consecuencias de un fallo para el paciente, la calidad del producto, la integridad de datos y el cumplimiento. Dé especial peso a los errores difíciles de identificar para un revisor.
  3. Especificar las condiciones de uso aprobadas. Defina entradas permitidas, datos fuente, usuarios, ubicaciones, interfaces, formatos de salida, casos de uso prohibidos y desencadenantes de escalado. Un sistema no puede validarse de forma significativa si su límite de uso es impreciso.
  4. Crear un conjunto de pruebas representativo. Pruebe casos normales, casos límite, registros incompletos, evidencia contradictoria, entradas maliciosas o anómalas, instrucciones ambiguas y patrones de fallo conocidos. Conserve la justificación de la cobertura y los criterios de aceptación.
  5. Probar la estrategia de control, no solo el modelo. Evalúe guardrails, restricciones del flujo de trabajo, interfaces de revisión, pistas de auditoría, alarmas, controles de acceso y mecanismos de parada/escalado como un sistema integrado.
  6. Establecer evidencia del ciclo de vida. Defina cómo se evaluarán rendimiento, incidentes, cambios del modelo, indicadores de deriva y cambios del proveedor. Predefina cuándo se requiere revalidación, reevaluación o retirada de uso.

Los guardrails son controles, no un sustituto de la responsabilidad

La EMA pregunta si los guardrails disponibles pueden prevenir, detectar o contener de forma fiable alucinaciones, recomendaciones incorrectas y datos fabricados en flujos de trabajo GMP. También pregunta qué ocurre cuando los guardrails fallan o detectan incertidumbre, y qué supervisión human-in-the-loop sigue siendo necesaria una vez implantados dichos controles.

Es el énfasis adecuado. Un guardrail puede reducir un riesgo definido, por ejemplo, restringiendo un modelo a contenido fuente aprobado o bloqueando tipos concretos de salida. No establece automáticamente que una salida sea exacta, completa, atribuible o adecuada para la toma de decisiones GMP. Tampoco elimina la necesidad de asignar responsabilidad por la decisión y por el estado continuo de control del sistema de IA.

Recomendación de GuideGxP: cada guardrail debe tener un propietario, una finalidad documentada, un comportamiento de fallo definido y criterios de aceptación verificables. El sistema de calidad debe responder a cuatro preguntas prácticas:

  • ¿Qué riesgo mitiga este guardrail?
  • ¿Qué evidencia demuestra que funciona en condiciones esperadas y adversas?
  • ¿Cómo se detectará su degradación o fallo?
  • ¿Quién actúa, con qué rapidez y con qué autoridad cuando falla o la salida es incierta?

En los casos de uso de mayor riesgo, la supervisión humana debe diseñarse, no suponerse. Un revisor nominal que carece de acceso a las fuentes, tiempo suficiente, experiencia pertinente o autoridad para rechazar la salida no es un control eficaz. La revisión debe ser significativa, trazable y proporcional al riesgo de un error no detectado.

La integridad de datos y la trazabilidad deben diseñarse en el flujo de trabajo

La EMA identifica la gobernanza de datos, la evaluación de modelos, la transparencia, la responsabilidad y la supervisión humana como principios clave para el debate sobre el Anexo 22. También pregunta si los enfoques de guardrails abordan suficientemente la integridad de datos, el control de procesos, la auditabilidad y la trazabilidad cuando la IA generativa puede influir o automatizar la toma de decisiones.

En la práctica, la gobernanza de la IA debe preservar la cadena probatoria alrededor de una salida relevante para GMP. La organización debe poder reconstruir qué se envió al sistema, qué configuración aprobada y versión del modelo se utilizaron, qué información estaba disponible para el modelo, qué salida se generó, qué controles se aplicaron, quién la revisó y qué acción final se tomó.

Recomendación de GuideGxP: no trate una interfaz de IA como una herramienta de productividad aislada. Mapéela como parte del proceso GMP y del flujo de datos. Esto revela dónde se crean, transforman, conservan, transfieren, revisan y aprueban los registros, y dónde podrían romperse la pista de auditoría o la cadena de responsabilidad.

El control de cambios debe abordar la cadena de suministro del modelo

Las preguntas de la EMA incluyen expresamente la evolución del modelo mediante actualizaciones, reentrenamiento y deriva, así como los riesgos cuando la infraestructura de guardrails se sitúa fuera del control directo del fabricante. La Agencia pregunta cómo pueden preservarse la cualificación de proveedores, la visibilidad del control de cambios y la capacidad de auditoría independiente en las cadenas de suministro de IA basadas en la nube.

Este enfoque es crítico para los modelos alojados externamente. Una actualización rutinaria del modelo por parte de un proveedor puede cambiar la calidad de salida, el comportamiento, las características de seguridad o la eficacia de un guardrail previamente validado. Para el uso GMP, la cuestión pertinente no es simplemente si un proveedor tiene buena reputación. Es si el fabricante dispone de conocimiento suficiente, capacidad contractual, controles técnicos y evidencia para mantener el uso previsto en estado validado.

Área de controlPregunta práctica de GuideGxP
Supervisión de proveedores¿Puede la organización comprender y evaluar cambios relevantes del modelo, la infraestructura y los guardrails antes de que afecten al uso GMP?
Control de configuración¿Puede demostrar qué modelo, versión, parámetros, fuentes de conocimiento y reglas de flujo de trabajo generaron una salida específica?
Gestión de cambios¿Los cambios se someten a triaje por impacto GMP, con verificación o revalidación definidas antes de su liberación?
Monitorización operativa¿Se revisan señales de rendimiento, incidentes, eventos de incertidumbre y anulaciones por usuarios para detectar una pérdida emergente de control?
Salida y continuidad¿Pueden conservarse o transferirse los registros GMP, la evidencia y la capacidad crítica del flujo de trabajo si el servicio cambia o deja de estar disponible?

Qué debe decidir ahora la alta dirección

La alta dirección debe evitar dos extremos poco útiles: prohibir toda IA sin examinar el caso de uso o permitir una experimentación amplia que se convierta silenciosamente en dependencia operativa. Un enfoque de cartera es más defendible.

Empiece con un inventario de la IA ya utilizada o propuesta en fabricación, laboratorios, operaciones de calidad, ingeniería, cadena de suministro y funciones corporativas que apoyan el trabajo GMP. Separe la asistencia de redacción o administrativa de bajo impacto de los sistemas que influyen en registros GMP, investigaciones, decisiones de liberación, control de procesos o conclusiones de calidad de producto. A continuación, exija una evaluación de riesgos con un propietario claramente definido y una vía de aprobación antes de que cualquier caso de uso entre en actividad relevante para GMP.

El debate de la EMA sobre el Anexo 22 podría aclarar finalmente cómo podría ser una acomodación basada en el riesgo de modelos adaptativos, probabilísticos y generativos. Hasta que haya una guía final disponible, las organizaciones que puedan demostrar una definición disciplinada del uso previsto, evidencia transparente, supervisión eficaz y gestión controlada del ciclo de vida estarán mejor situadas para evaluarla y adoptarla de forma responsable.

Fuentes

THE PRAGMATIC GMP · CADA LUNES

Las GMP que importan, en 7 minutos.

Un tema GMP, un ejemplo concreto y una acción práctica, con fuentes oficiales y tendencias de inspección.
Descubrir The Pragmatic GMP