El Anexo 11 GMP "Sistemas Computarizados" vive su primera reescritura completa desde 2011: el borrador publicado el 7 de julio de 2025 por la Comisión Europea junto con la EMA y PIC/S está ahora en fase de finalización, y la revisión prevista entre 2026 y 2027 redefinirá las expectativas de los inspectores sobre validación, audit trail, gestión de accesos y servicios cloud. Para quien trabaja en QA, CSV o IT Quality el mensaje es claro: los sistemas computarizados GxP ya no se evaluarán solo por la validación inicial, sino a lo largo de todo su ciclo de vida, con mucho más peso en la integridad de datos y la seguridad. En este artículo repasamos qué prevé el borrador, qué cambia respecto al texto de 2011 y cómo llegar preparado a la versión definitiva.
Anexo 11 GMP: por qué la revisión y qué se publicó
La revisión no llega sola. El 7 de julio de 2025 se sometieron a consulta conjunta tres documentos de EudraLex Volumen 4, preparados por el Inspectors' Working Group de la EMA junto con PIC/S:
- la revisión del Capítulo 4 - Documentación, que integra formalmente la gobernanza de datos, los metadatos, los sistemas híbridos y los principios ALCOA+ en la gestión documental;
- la revisión del Anexo 11 - Sistemas Computarizados, objeto de este artículo;
- el nuevo Anexo 22 - Inteligencia Artificial, dedicado al uso de modelos de IA/ML en el ámbito GMP.
La lógica es evidente: el Anexo 11 actualmente en vigor es de 2011, una época en la que el cloud, el SaaS, las apps móviles y el machine learning eran marginales en los procesos farmacéuticos. El borrador actualiza el perímetro regulatorio a tecnologías que hoy están en todas partes, desde los LIMS en la nube hasta los MES integrados con el ERP, e incluye explícitamente los sistemas con impacto indirecto en la calidad del producto y en la integridad de datos. La consulta pública se cerró el 7 de octubre de 2025 y los textos están ahora en manos del grupo de trabajo conjunto EMA-PIC/S para su finalización.
La nueva estructura: de 17 cláusulas a capítulos temáticos
El borrador abandona la lista sintética de 17 cláusulas de 2011 y adopta una estructura de capítulos temáticos: alcance y principios, sistema de calidad farmacéutico, gestión de riesgos, personal y formación, requisitos del sistema, gestión de proveedores y servicios, cualificación y validación, gestión de datos, identity & access management, audit trail, firmas electrónicas, seguridad, backup y archivo, revisión periódica, más un glosario final. El centro de gravedad se desplaza con claridad: mientras en el texto actual el tema más desarrollado es la validación, en el borrador los capítulos más extensos tratan de seguridad, gestión de identidades y accesos, audit trail y supervisión de proveedores. Es la fotografía de hacia dónde van ya las inspecciones.
Temas como este evolucionan mes a mes entre borradores, consultas y versiones finales. Si quieres recibir cada semana una actualización práctica y sin rodeos sobre GMP, integridad de datos y sistemas computarizados, suscríbete a The Pragmatic GMP, nuestra newsletter gratuita: la forma más sencilla de llegar preparado a la versión final del Anexo 11.
Qué cambia realmente respecto al Anexo 11 de 2011
La tabla resume las diferencias más relevantes desde el punto de vista operativo:
| Área | Anexo 11 (2011) | Borrador 2025 / revisión |
|---|---|---|
| Alcance | Sistemas computarizados usados en actividades GMP | Extendido explícitamente a cloud (SaaS, PaaS, IaaS), apps móviles, IoT industrial, modelos de IA/ML estáticos y sistemas con impacto indirecto |
| Audit trail | Requerido para modificaciones y borrados de datos GMP-relevantes | Audit trail seguros, con sello de tiempo, a prueba de manipulación y atribuibles al usuario; revisión estructurada y basada en riesgo |
| Accesos | Controles de acceso genéricos | Capítulo dedicado a identity & access management: credenciales únicas, accesos por rol, segregación de funciones |
| Proveedores y cloud | Auditorías de proveedores basadas en riesgo | Categorías formales de proveedores de servicios (SaaS, cloud, IA) con SLA, auditorías y acuerdos de calidad: la responsabilidad GMP no se externaliza |
| Firmas electrónicas | Equivalencia con la firma manuscrita | Firmas seguras, trazables y validadas; se recomienda autenticación de dos factores o biometría |
| Backup y recuperación | Copias de seguridad regulares | Backups validados, documentados y probados, con conservación de metadatos y recuperación completa demostrable |
| Inteligencia artificial | No tratada | Modelos estáticos y deterministas dentro del alcance; los requisitos de detalle remiten al nuevo Anexo 22 |
Un punto merece especial atención: el capítulo de proveedores. Con la migración masiva hacia plataformas SaaS, el borrador reitera que la cualificación del proveedor, los acuerdos técnicos y la supervisión continua son parte integrante del cumplimiento del sistema, y que la empresa farmacéutica sigue siendo la única responsable ante el inspector, incluso cuando el sistema corre en el centro de datos de otro.
Anexo 22 y Capítulo 4: el paquete digital completo
El nuevo Anexo 22 regula el uso de la inteligencia artificial en GMP limitándose a los modelos estáticos y deterministas con impacto directo en la calidad: uso previsto documentado, criterios de aceptación medibles, independencia de los datos de prueba, explicabilidad de los resultados y monitorización continua del rendimiento. Los modelos generativos (como los large language models) y los que aprenden dinámicamente quedan fuera del perímetro de las aplicaciones críticas. El Capítulo 4 revisado, por su parte, lleva el ciclo de vida del dato a la gestión documental: registros electrónicos, firmas, sistemas híbridos papel-digital y metadatos pasan a ser objeto de requisitos explícitos. Los tres textos deben leerse juntos: definen un único marco de gobernanza de datos para la planta.
En qué punto está la revisión: estado a septiembre de 2026
En el momento de redactar este artículo la versión final aún no se ha publicado: sigue en vigor el Anexo 11 de 2011, y la finalización del Anexo 11, el Anexo 22 y el Capítulo 4 se espera entre finales de 2026 y 2027, con fechas de aplicación que se fijarán en los textos definitivos (típicamente con un periodo de transición de 6-12 meses). Sería un error esperar: el borrador es ya hoy la referencia más concreta para entender hacia dónde van las inspecciones, y varias autoridades ya señalan deficiencias en la revisión de audit trail y la gestión de accesos aplicando los principios de integridad de datos existentes. Quien empiece ahora el análisis de brechas trabajará con calma; quien espere a la publicación final lo hará bajo presión.
Recomendación GuideGxP
Los requisitos del borrador son lo bastante estables como para justificar un plan de acción ya. En la práctica:
- Actualiza el inventario de sistemas computarizados GxP incluyendo servicios cloud, apps móviles e interfaces, con su evaluación de criticidad.
- Realiza un análisis de brechas capítulo por capítulo del borrador, priorizando audit trail, identity & access management y seguridad.
- Revisa los contratos y la cualificación de los proveedores SaaS/cloud: verifica que roles, responsabilidades y acceso a los datos estén definidos y sean defendibles en auditoría.
- Formaliza (o refuerza) la revisión de audit trail basada en riesgo, con frecuencias y responsabilidades escritas en procedimiento.
- Lleva las evidencias al PQS: control de cambios, revisión periódica de los sistemas y KPI de integridad de datos discutidos en la revisión por la dirección.
Si buscas un camino ya estructurado para plantear la validación y el ciclo de vida de los sistemas en clave audit-ready, nuestra Guía Operativa de Computer System Validation (CSV) en el ámbito GxP (segunda edición, actualizada precisamente con vistas al nuevo Anexo 11) cubre exactamente esto: inventario, evaluación de riesgos, protocolos de validación y mantenimiento del estado validado, con plantillas listas para usar.