
Informe de Auditoría Interna GMP y CAPA: cómo redactar findings defendibles y cerrarlos con verificaciones de eficacia
Muchas empresas realizan auditorías.
Pocas empresas cierran el ciclo de forma realmente defendible.
El verdadero objetivo no es “encontrar findings”.
El objetivo es demostrar que tu sistema puede hacer esto:
Auditoría → Finding bien redactado → CAPA con root cause real → Verificación de eficacia → Cierre formal → Tendencia en management review
Contenido derivado de la guía completa.
1) Cómo redactar un finding que resista una QA review, al management y al inspector
Un finding eficaz siempre contiene:
- Hecho observado: específico, indicando qué, dónde y cuándo.
- Referencia: SOP, requisito GMP o estándar aplicable.
- Riesgo/razonamiento: por qué el gap es relevante.
Template “gold standard”
Se observó que [hecho específico con evidencia].
Esto está en contraste con [SOP / requisito] porque [gap].
El impacto potencial es [riesgo para calidad/seguridad/data integrity].
Evidencias: [ID del documento, páginas, fechas, muestras].
Ejemplo breve: GDP
- Hecho: “En el logbook X faltan registros en fecha …”
- Referencia: “La SOP GDP requiere el registro contemporáneo de las actividades.”
- Riesgo: “Imposibilidad de demostrar que la actividad fue realizada, con potencial riesgo de data integrity.”
2) Clasificación Critical / Major / Minor: primero la coherencia
La clasificación de severidad debe ser:
- coherente en el tiempo;
- alineada con el riesgo;
- defendible con una lógica de inspección.
Definiciones operativas simples
- Critical: riesgo directo y serio para el paciente o compromiso grave del sistema, por ejemplo data falsification.
- Major: debilidad significativa que puede conducir a una no conformidad de producto o a la pérdida de control del proceso.
- Minor: gap limitado, aislado, con riesgo bajo.
Si trabajas en el entorno UE, recuerda que el sistema de self-inspection debe generar informes con observaciones y, cuando aplique, propuestas de medidas correctivas. Es una expectativa explícita.
Error típico que debes evitar
“Clasifico todo como Minor para no generar ruido.”
Durante una inspección puede convertirse en un boomerang: da la impresión de que el sistema no entiende ni clasifica correctamente el riesgo.
3) CAPA post-auditoría: la diferencia entre “hacer algo” y “resolver el problema”
Muchas CAPA fallan por uno de estos motivos:
- root cause superficial;
- corrective action reducida a “retraining”, incluso cuando la formación no es la solución real;
- ausencia de verificación de eficacia;
- plazos sin un owner real.
3.1 Correction vs Corrective Action vs Preventive Action
- Correction / containment: pongo la situación bajo control de inmediato.
- Corrective Action: elimino la root cause.
- Preventive Action: evito que el patrón se repita en otros lugares.
Template CAPA listo para usar
| Campo | Contenido |
|---|---|
| Finding ID | |
| Root cause | Método utilizado: 5Why / Ishikawa / otro |
| Corrección inmediata | Si aplica |
| Corrective Action | Owner + due date + deliverable |
| Preventive Action | Owner + due date + deliverable |
| Criterio de eficacia | Cómo mediré si ha funcionado |
| Evidencias de completamiento | |
| Evidencias de eficacia | Post-implementación |
4) Effectiveness Check: donde se gana, o se pierde, la credibilidad
Una verificación de eficacia no es simplemente marcar “CAPA cerrada”.
Es una pregunta:
- ¿ha desaparecido el problema?
- ¿ha desaparecido el mecanismo que generaba el problema?
Métodos típicos
- Mini-auditoría de follow-up sobre el punto específico
- Controles spot sobre registros, datos EM o formación
- Tendencias KPI, por ejemplo 0 recurrencias durante X meses
Mini-template para un informe de follow-up
| Campo | Contenido |
| Referencia de auditoría y finding | |
| Qué se verificó | Muestras, fechas, documentos |
| Resultado | |
| Conclusión | Eficaz / parcialmente eficaz / ineficaz |
| Acciones adicionales | Si es ineficaz |
| Fecha de cierre formal |
5) “Inspection Defense Kit”: qué tener preparado y cómo explicarlo
Cuando un inspector pregunta por las auditorías internas, debes responder de forma rápida, clara y estructurada.
En entorno UE, estilo PIC/S
Espera solicitudes y preguntas sobre:
- SOP de self-inspection;
- programa anual;
- informes de auditoría;
- CAPA y follow-up.
Esto es coherente con los requisitos de documentación y reporting del Chapter 9.
En entorno FDA: atención al matiz regulatorio
La FDA tiene una política destinada a fomentar auditorías QA sinceras y significativas. En general, limita el acceso a los informes de auditoría QA, aunque existen circunstancias en las que pueden solicitarse evidencias.
La fuente más sólida es la página FDA sobre CPG Sec. 130.300.
Traducción práctica
- No construyas un sistema “diferente” para FDA vs UE.
- Construye un sistema robusto orientado a UE y, en general, estarás bien preparado también en otros contextos.
- Sé coherente y veraz: si empiezas a contradecirte, el inspector profundizará.
6) Errores que generan findings, incluso cuando existen auditorías internas
- Auditorías planificadas no realizadas, o pospuestas sin justificación
- Auditores no independientes
- Findings redactados de forma vaga, por ejemplo “algunas deficiencias…”
- CAPA sin root cause
- Ausencia de evidencia de eficacia
- Ausencia de tendencia en management review
FAQ
¿Cuánto debe durar un informe de auditoría interna GMP?
Lo suficiente para ser específico y trazable: scope, evidencias, findings, severidad y próximos pasos.
Un informe preciso es mejor que un informe largo.
¿Puedo cerrar un finding en cuanto la CAPA ha sido implementada?
No. La best practice es cerrar el finding después de la verificación de eficacia, especialmente para findings Major y Critical.
Durante una inspección, ¿puedo evitar mostrar los informes de auditoría?
En el entorno UE, generalmente no: debes poder presentarlos y demostrar una gestión completa, incluyendo informe, CAPA y follow-up.
¿Quieres construir un sistema realmente defendible?
Si quieres construir un sistema realmente defendible, necesitas:
- criterios de clasificación claros;
- templates CAPA robustos;
- ejemplos de effectiveness check;
- un “inspection defense kit” listo para usar.
👉 Compra la guía completa en GuideGxP.com e implementa el framework end-to-end:
Accede a la guía “GMP Internal Audits” disponible en GuideGxP.com
