Análisis GxP

VMP en auditoría FDA/EMA: cómo presentarlo, responder a las preguntas y prevenir findings

Checklist práctica para defender el VMP en inspección: preguntas típicas, cómo preparar la war room, errores que generan findings y cómo gestionar gaps.

A Aldo Xhango 9 min de lectura
✓ Fuentes y referencias oficiales ✓ Enfoque operativo ✓ Para profesionales farmacéuticos
GUIDEGXP · PRACTICAL GMP INSIGHTS
VMP in Audit FDA/EMA: come presentarlo, rispondere alle domande e prevenire finding

VMP en auditoría FDA/EMA: cómo presentarlo, responder a las preguntas y prevenir findings

Validation Master Plan en auditoría: cómo presentar el VMP sin perder credibilidad

Durante una auditoría, el Validation Master Plan (VMP) suele ser la “carta de presentación” del site.

Cuando un inspector solicita el VMP, rara vez lo hace por simple curiosidad documental. Está verificando si la empresa:

  • sabe qué está in scope y por qué;
  • sabe dónde se encuentran las evidencias;
  • sabe cómo mantiene el estado validado a lo largo del tiempo;
  • tiene un verdadero QA oversight;
  • gestiona la validación como un proceso vivo, no como un archivo de protocolos.

Un VMP bien preparado ayuda a guiar la auditoría. Un VMP obsoleto, incompleto o desconectado de la realidad puede convertirse en el punto de partida para findings, preguntas incómodas y pérdida de credibilidad.

Índice

  • Por qué el VMP es la carta de presentación del site
  • El framework de 5 minutos para presentar el VMP
  • War room: qué tener preparado antes de la auditoría
  • Las 12 preguntas más frecuentes de los inspectores sobre el VMP
  • Criticidades que generan findings
  • Mini-checklist el día antes de la auditoría
  • FAQ rápidas sobre el VMP en inspección
  • ¿Quieres una VMP Audit Defense Checklist completa?

1. Por qué el VMP es la carta de presentación del site

El VMP muestra hasta qué punto la empresa gobierna realmente la validación.

No basta con que existan protocolos IQ, OQ, PQ, informes de process validation, cleaning validation o CSV. El inspector quiere entender si estos elementos forman parte de un sistema coherente.

Un VMP eficaz debe responder rápidamente a cuatro preguntas:

  • ¿Qué debe validarse?
  • ¿Por qué está in scope?
  • ¿Dónde están las evidencias?
  • ¿Cómo se mantiene el estado validado?

Si el VMP no consigue responder a estas preguntas, la auditoría empieza cuesta arriba.

1.1 El riesgo del VMP “documental”

Un VMP puramente documental puede parecer correcto sobre el papel, pero no demuestra control.

Las señales típicas son:

  • descripciones genéricas;
  • ausencia de conexión con la master list;
  • scope no actualizado;
  • ninguna referencia a change controls;
  • ausencia de evidencia del mantenimiento del estado validado;
  • roles QA poco claros;
  • referencias a SOP, trackers o informes difíciles de recuperar.

Durante una auditoría, el problema no es solo tener un VMP. El problema es demostrar que el VMP gobierna realmente la validación.

2. El framework de 5 minutos para presentar el VMP

Cuando presentas el VMP a un inspector, el objetivo no es contar una novela.

El objetivo es guiarlo rápidamente a través de cinco respuestas clave.

2.1 ¿Está actualizado?

Muestra inmediatamente:

  • revisión actual;
  • fecha de aprobación;
  • periodo cubierto;
  • últimas modificaciones relevantes;
  • conexión con periodic review o change control.

Una frase eficaz puede ser:

“Esta es la revisión actual del VMP, actualizada a [fecha], e incluye los cambios introducidos con [change / nueva línea / nuevo sistema].”

2.2 ¿Está completo?

El VMP debe cubrir de forma coherente las principales categorías GxP, por ejemplo:

  • equipment;
  • utilities;
  • facility;
  • process validation;
  • cleaning validation;
  • sistemas computerizados;
  • métodos analíticos, si están incluidos en el scope;
  • sistemas de monitorización;
  • procesos críticos.

Aquí es útil conectar inmediatamente el VMP con la Validation Master List o Validation Matrix.

2.3 ¿Es risk-based?

No basta con decir: “Adoptamos un enfoque risk-based.”

Debes mostrar dónde se aplica el Quality Risk Management, por ejemplo para:

  • definir el scope;
  • clasificar sistemas y assets;
  • determinar la extensión de IQ/OQ/PQ;
  • decidir frecuencias de recualificación;
  • evaluar el impacto de los changes;
  • definir prioridades y criticidad.

Una respuesta fuerte es:

“El VMP define el enfoque risk-based y la master list muestra la clasificación de los assets. Para los sistemas críticos, el nivel de cualificación y review deriva del risk assessment.”

2.4 ¿Los roles están claros?

El inspector debe entender inmediatamente:

  • quién aprueba;
  • quién ejecuta;
  • quién mantiene;
  • quién realiza oversight;
  • quién evalúa el impacto de los cambios;
  • quién decide si se requiere requalification o revalidation.

Un VMP audit-ready debe mostrar claramente el rol de la Quality Unit.

2.5 ¿Cómo mantenéis el estado validado?

Esta suele ser la pregunta más importante.

Debes conectar el VMP con:

  • change control;
  • deviation management;
  • CAPA;
  • periodic review;
  • CPV;
  • requalification;
  • revalidation;
  • maintenance;
  • calibration;
  • trends;
  • PQR/APR;
  • auditorías internas.

Una frase eficaz:

“El mantenimiento del estado validado se gestiona mediante change control con validation impact assessment, reviews periódicas, trends de datos críticos, desviaciones/CAPA y requalification cuando aplica.”

Validation Master Plan (VMP) GMP: Cómo Gobernar la Validación y Defenderla en Auditorías EMA, AIFA, FDA y PIC/S

3. War room: qué tener preparado antes de la auditoría

Preparar una war room documental no significa crear documentos en el último minuto.

Significa saber dónde están las evidencias y poder recuperarlas rápidamente.

3.1 Documentos clave que preparar

Antes de la auditoría, asegúrate de tener preparados:

  • última revisión aprobada del VMP;
  • Validation Master List o Validation Matrix actualizada;
  • risk matrix o metodología QRM;
  • lista de sistemas y assets GxP;
  • SOP clave;
  • trackers de qualification y validation;
  • lista de change controls de los últimos 12 meses sobre sistemas validados;
  • evidencias de periodic review;
  • posibles planes de requalification o revalidation;
  • estado de las CAPA conectadas con la validación.

3.2 Evidencias tipo por categoría

Es útil preparar al menos un ejemplo completo por cada categoría.

Ejemplos:

  • IQ/OQ/PQ para equipment crítico;
  • PPQ o process validation package;
  • cleaning validation package;
  • CSV/CSA package para sistema computerizado GxP;
  • qualification package para utility crítica;
  • ejemplo de change control con validation impact assessment;
  • ejemplo de desviación de validación gestionada correctamente.

Estos ejemplos permiten pasar del VMP a la evidencia concreta sin perder tiempo.

3.3 SOP que tener disponibles

Entre las SOP solicitadas con mayor frecuencia:

  • Qualification & Validation;
  • Change Control;
  • Deviation Management;
  • CAPA;
  • Cleaning Validation;
  • CSV/CSA;
  • Data Integrity;
  • Periodic Review;
  • Requalification / Revalidation;
  • Document Management.

La coherencia entre VMP y SOP es fundamental. Si el VMP describe un proceso que las SOP no respaldan, el inspector lo notará.

4. Las 12 preguntas más frecuentes de los inspectores sobre el VMP

4.1 “¿Cómo decidís qué está in scope?”

Respuesta fuerte:

“Utilizamos una lógica basada en impacto y riesgo. Todo lo que puede impactar la calidad del producto, la seguridad del paciente o la data integrity está in scope. Las exclusiones están justificadas y documentadas en el scope del VMP.”

4.2 “¿El VMP cubre también los sistemas computerizados?”

Respuesta fuerte:

“Sí. Tenemos un inventario de sistemas GxP y una estrategia CSV/CSA. Cada upgrade o modificación relevante pasa por change control y validation impact assessment.”

4.3 “¿El VMP está actualizado con la última línea instalada?”

Si sí:

“Sí, la revisión actual incluye la línea. Aquí puede ver la master list actualizada y el plan de cualificación correspondiente.”

Si no, pero el change está bajo control:

“La línea se ha instalado recientemente. El change control está abierto, la cualificación está planificada y la revisión del VMP ya está programada. Le muestro las evidencias.”

La respuesta fuerte no es fingir que todo es perfecto. Es demostrar transparencia y control.

4.4 “¿Quién aprueba y quién realiza oversight?”

Respuesta fuerte:

“QA aprueba y mantiene oversight sobre todo el lifecycle. Los system owners gestionan los sistemas, Validation coordina las actividades de cualificación/validación y las funciones operativas ejecutan las actividades asignadas.”

4.5 “¿Qué política tenéis para requalification y revalidation?”

Respuesta fuerte:

“Tenemos una política definida en el VMP y en las SOP, basada en un enfoque time-based, event-based o mixto. La decisión depende de criticidad, trends, changes, desviaciones y periodic review.”

Lo importante es que la política sea clara y coherente con los datos.

4.6 “¿Cómo gestionáis las desviaciones surgidas durante la validación?”

Respuesta fuerte:

“Las desviaciones surgidas durante actividades de validación se registran, investigan y cierran según SOP. El impacto sobre la validación se evalúa y se discute en el informe final, incluyendo posibles CAPA o ensayos adicionales.”

4.7 “¿Cómo demostráis que mantenéis el estado validado?”

Respuesta fuerte:

“Lo demostramos mediante change control, periodic review, trends, CPV/PQR, maintenance, calibration, desviaciones/CAPA y requalification cuando aplica.”

Aquí no basta con decir “hicimos PQ”. Debes mostrar el lifecycle.

4.8 “¿Podéis mostrarme un ejemplo de risk assessment?”

Respuesta fuerte:

“Claro. Aquí tiene un ejemplo real utilizado para definir criticidad, scope y nivel de testing/qualification para este sistema.”

No basta con declarar un enfoque risk-based. Hace falta un ejemplo real: matriz, FMEA, impact assessment o criticality assessment.

4.9 “¿Cómo gestionáis el change control sobre assets validados?”

Respuesta fuerte:

“Cada change sobre assets validados incluye un Validation Impact Assessment. Según el impacto, se definen ensayos, documentos y, si aplica, requalification o revalidation antes del cierre del change.”

4.10 “¿Hay decommissionings? ¿Cómo los gestionáis?”

Respuesta fuerte:

“Sí, los decommissionings se gestionan mediante change control. El asset se actualiza en la master list, los records se archivan y se evalúa el impacto sobre procesos, datos y documentación vinculada.”

4.11 “El VMP dice X: ¿dónde está la evidencia?”

Respuesta fuerte:

“La referencia está en la master list / SOP / informe vinculado. Le muestro el documento.”

Durante una auditoría, la trazabilidad lo es todo. Si la respuesta es “no lo sé”, pierdes credibilidad. Si la respuesta es “aquí está”, demuestras control.

4.12 “¿Habéis tenido alguna vez problemas en validación?”

Respuesta fuerte:

“Sí, tuvimos [ejemplo]. Se abrió una desviación, se evaluó el impacto sobre el estado validado, se implementaron CAPA y se actualizó el proceso. Le muestro el record y el effectiveness check.”

Una historia real bien gestionada es mucho más creíble que un sistema que declara no haber tenido nunca problemas.

5. Criticidades que generan findings

Un VMP puede generar findings aunque la empresa haya realizado muchas actividades de validación.

5.1 VMP obsoleto o no alineado con la realidad

Es una de las criticidades más comunes.

Ejemplos:

  • nueva línea no incluida;
  • equipment decommissioned todavía presente;
  • sistemas IT actualizados pero no reflejados en el VMP;
  • utilities modificadas sin actualización;
  • master list no coherente con el área.

5.2 Scope incompleto o exclusiones no justificadas

Cada exclusión debe estar justificada.

Decir “no es GMP” no basta si no has definido el límite, el racional y las evidencias.

5.3 Conexión débil con change control

Si el VMP no está conectado con el change control, el estado validado corre el riesgo de ser solo una fotografía inicial.

El inspector quiere ver cómo cada modificación relevante se evalúa por impacto validation.

5.4 Contradicciones con otros registros

Son muy peligrosas las incoherencias entre el VMP y:

  • registro de calibraciones;
  • maintenance;
  • logbooks;
  • asset list;
  • change control;
  • deviations;
  • SOP;
  • sistemas IT;
  • qualification tracker.

Las contradicciones hacen pensar en una pérdida de control del PQS.

5.5 VMP aspiracional

Un VMP aspiracional describe procesos que la empresa querría tener, pero que no están realmente implementados.

Es peor que un VMP simple pero verdadero.

Durante una auditoría, el documento debe reflejar la realidad del site, no una versión ideal.

5.6 Documento genérico y no site-specific

Un VMP copy-paste, lleno de frases estándar, no demuestra gobernanza.

El VMP debe hablar de tu site, tus procesos, tus sistemas y tus evidencias.

6. Mini-checklist el día antes de la auditoría

Antes de la auditoría, verifica estos puntos.

6.1 VMP y master list

  • Última revisión aprobada disponible
  • Fecha de aprobación coherente con los últimos changes
  • Validation Master List actualizada
  • Naming de los assets coherente con lo presente en el área
  • Decommissionings gestionados y documentados
  • Sistemas nuevos o modificados correctamente incluidos

6.2 Evidencias

  • Paquete de evidencias tipo para cada categoría principal
  • IQ/OQ/PQ disponible para al menos un equipment crítico
  • PPQ / process validation package disponible
  • Cleaning validation package disponible
  • CSV/CSA package disponible para un sistema GxP
  • Change control con validation impact assessment disponible
  • Desviación de validación gestionada y cerrada disponible

6.3 Change control y lifecycle

  • Lista de change controls de los últimos 12 meses sobre assets validados
  • Impact assessments presentes y aprobados
  • Periodic reviews disponibles
  • Requalification o revalidation planificadas donde sea necesario
  • CPV/PQR conectados cuando aplica
  • CAPA validation-related bajo control

6.4 Gaps conocidos

  • Discrepancias conocidas identificadas
  • Explicación preparada y documentada
  • CAPA abierta donde sea necesario
  • Mitigaciones temporales definidas
  • Timeline clara para el cierre

El objetivo no es presentar un mundo perfecto. Es demostrar que los posibles gaps son conocidos, evaluados y están bajo control.

7. FAQ rápidas sobre el VMP en inspección

7.1 Si el inspector pide un VMP “más detallado”, ¿qué hago?

No conviertas el VMP en una novela.

Lleva al inspector a los anexos correctos, como master list, risk matrix, SOP y records vinculados.

El VMP debe ser navegable y demostrar gobernanza. El detalle operativo debe estar en anexos controlados.

7.2 ¿Es aceptable tener gaps en el VMP?

Sí, solo si están bajo control.

Un gap debe tener:

  • owner;
  • plan;
  • plazos;
  • mitigaciones;
  • racional;
  • posible CAPA o change control.

El punto no es “cero gaps”. El punto es “cero pérdida de control”.

7.3 ¿Qué hago si el VMP no está actualizado antes de la auditoría?

Lo peor es improvisar u ocultar el problema.

La respuesta correcta es demostrar que el gap es conocido y gestionado:

  • change control abierto;
  • periodic review planificada;
  • master list actualizada;
  • CAPA, si es necesaria;
  • impacto evaluado.

7.4 ¿El VMP debe contener todos los detalles técnicos?

No.

El VMP debe describir gobernanza, estrategia, scope y criterios. Los detalles técnicos deben gestionarse en documentos vinculados, como protocolos, informes, risk assessments, master lists y trackers.

8. ¿Quieres una VMP Audit Defense Checklist completa?

Si quieres una Audit Defense Checklist completa, ejemplos de Q&A inspectivos y modelos listos para impact assessment, master list y lifecycle tracker, encontrarás todo en la guía premium GuideGxP:

Validation Master Plan (VMP): Govern Validation and Defend It During Audits

THE PRAGMATIC GMP · CADA LUNES

Las GMP que importan, en 7 minutos.

Un tema GMP, un ejemplo concreto y una acción práctica, con fuentes oficiales y tendencias de inspección.
Descubrir The Pragmatic GMP