Integridad de Datos y CSV

Anexo 11 GMP: borrador 2025 y revisión 2026, qué cambia

El Anexo 11 GMP vive su primera reescritura completa desde 2011: borrador en consulta en 2025 y versión final prevista entre 2026 y 2027. Qué cambia en audit trail, accesos, cloud e IA, y cómo empezar ya el análisis de brechas de tus sistemas GxP.

G GuideGxP 5 min de lectura
✓ Fuentes y referencias oficiales ✓ Enfoque operativo ✓ Para profesionales farmacéuticos
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione editoriale GuideGxP a colori sul tema GMP: revisione Annex 11, sistemi computerizzati, audit trail e cloud.

El Anexo 11 GMP "Sistemas Computarizados" vive su primera reescritura completa desde 2011: el borrador publicado el 7 de julio de 2025 por la Comisión Europea junto con la EMA y PIC/S está ahora en fase de finalización, y la revisión prevista entre 2026 y 2027 redefinirá las expectativas de los inspectores sobre validación, audit trail, gestión de accesos y servicios cloud. Para quien trabaja en QA, CSV o IT Quality el mensaje es claro: los sistemas computarizados GxP ya no se evaluarán solo por la validación inicial, sino a lo largo de todo su ciclo de vida, con mucho más peso en la integridad de datos y la seguridad. En este artículo repasamos qué prevé el borrador, qué cambia respecto al texto de 2011 y cómo llegar preparado a la versión definitiva.

Anexo 11 GMP: por qué la revisión y qué se publicó

La revisión no llega sola. El 7 de julio de 2025 se sometieron a consulta conjunta tres documentos de EudraLex Volumen 4, preparados por el Inspectors' Working Group de la EMA junto con PIC/S:

  • la revisión del Capítulo 4 - Documentación, que integra formalmente la gobernanza de datos, los metadatos, los sistemas híbridos y los principios ALCOA+ en la gestión documental;
  • la revisión del Anexo 11 - Sistemas Computarizados, objeto de este artículo;
  • el nuevo Anexo 22 - Inteligencia Artificial, dedicado al uso de modelos de IA/ML en el ámbito GMP.

La lógica es evidente: el Anexo 11 actualmente en vigor es de 2011, una época en la que el cloud, el SaaS, las apps móviles y el machine learning eran marginales en los procesos farmacéuticos. El borrador actualiza el perímetro regulatorio a tecnologías que hoy están en todas partes, desde los LIMS en la nube hasta los MES integrados con el ERP, e incluye explícitamente los sistemas con impacto indirecto en la calidad del producto y en la integridad de datos. La consulta pública se cerró el 7 de octubre de 2025 y los textos están ahora en manos del grupo de trabajo conjunto EMA-PIC/S para su finalización.

La nueva estructura: de 17 cláusulas a capítulos temáticos

El borrador abandona la lista sintética de 17 cláusulas de 2011 y adopta una estructura de capítulos temáticos: alcance y principios, sistema de calidad farmacéutico, gestión de riesgos, personal y formación, requisitos del sistema, gestión de proveedores y servicios, cualificación y validación, gestión de datos, identity & access management, audit trail, firmas electrónicas, seguridad, backup y archivo, revisión periódica, más un glosario final. El centro de gravedad se desplaza con claridad: mientras en el texto actual el tema más desarrollado es la validación, en el borrador los capítulos más extensos tratan de seguridad, gestión de identidades y accesos, audit trail y supervisión de proveedores. Es la fotografía de hacia dónde van ya las inspecciones.

Temas como este evolucionan mes a mes entre borradores, consultas y versiones finales. Si quieres recibir cada semana una actualización práctica y sin rodeos sobre GMP, integridad de datos y sistemas computarizados, suscríbete a The Pragmatic GMP, nuestra newsletter gratuita: la forma más sencilla de llegar preparado a la versión final del Anexo 11.

Qué cambia realmente respecto al Anexo 11 de 2011

La tabla resume las diferencias más relevantes desde el punto de vista operativo:

Área Anexo 11 (2011) Borrador 2025 / revisión
Alcance Sistemas computarizados usados en actividades GMP Extendido explícitamente a cloud (SaaS, PaaS, IaaS), apps móviles, IoT industrial, modelos de IA/ML estáticos y sistemas con impacto indirecto
Audit trail Requerido para modificaciones y borrados de datos GMP-relevantes Audit trail seguros, con sello de tiempo, a prueba de manipulación y atribuibles al usuario; revisión estructurada y basada en riesgo
Accesos Controles de acceso genéricos Capítulo dedicado a identity & access management: credenciales únicas, accesos por rol, segregación de funciones
Proveedores y cloud Auditorías de proveedores basadas en riesgo Categorías formales de proveedores de servicios (SaaS, cloud, IA) con SLA, auditorías y acuerdos de calidad: la responsabilidad GMP no se externaliza
Firmas electrónicas Equivalencia con la firma manuscrita Firmas seguras, trazables y validadas; se recomienda autenticación de dos factores o biometría
Backup y recuperación Copias de seguridad regulares Backups validados, documentados y probados, con conservación de metadatos y recuperación completa demostrable
Inteligencia artificial No tratada Modelos estáticos y deterministas dentro del alcance; los requisitos de detalle remiten al nuevo Anexo 22

Un punto merece especial atención: el capítulo de proveedores. Con la migración masiva hacia plataformas SaaS, el borrador reitera que la cualificación del proveedor, los acuerdos técnicos y la supervisión continua son parte integrante del cumplimiento del sistema, y que la empresa farmacéutica sigue siendo la única responsable ante el inspector, incluso cuando el sistema corre en el centro de datos de otro.

Anexo 22 y Capítulo 4: el paquete digital completo

El nuevo Anexo 22 regula el uso de la inteligencia artificial en GMP limitándose a los modelos estáticos y deterministas con impacto directo en la calidad: uso previsto documentado, criterios de aceptación medibles, independencia de los datos de prueba, explicabilidad de los resultados y monitorización continua del rendimiento. Los modelos generativos (como los large language models) y los que aprenden dinámicamente quedan fuera del perímetro de las aplicaciones críticas. El Capítulo 4 revisado, por su parte, lleva el ciclo de vida del dato a la gestión documental: registros electrónicos, firmas, sistemas híbridos papel-digital y metadatos pasan a ser objeto de requisitos explícitos. Los tres textos deben leerse juntos: definen un único marco de gobernanza de datos para la planta.

En qué punto está la revisión: estado a septiembre de 2026

En el momento de redactar este artículo la versión final aún no se ha publicado: sigue en vigor el Anexo 11 de 2011, y la finalización del Anexo 11, el Anexo 22 y el Capítulo 4 se espera entre finales de 2026 y 2027, con fechas de aplicación que se fijarán en los textos definitivos (típicamente con un periodo de transición de 6-12 meses). Sería un error esperar: el borrador es ya hoy la referencia más concreta para entender hacia dónde van las inspecciones, y varias autoridades ya señalan deficiencias en la revisión de audit trail y la gestión de accesos aplicando los principios de integridad de datos existentes. Quien empiece ahora el análisis de brechas trabajará con calma; quien espere a la publicación final lo hará bajo presión.

Recomendación GuideGxP

Los requisitos del borrador son lo bastante estables como para justificar un plan de acción ya. En la práctica:

  1. Actualiza el inventario de sistemas computarizados GxP incluyendo servicios cloud, apps móviles e interfaces, con su evaluación de criticidad.
  2. Realiza un análisis de brechas capítulo por capítulo del borrador, priorizando audit trail, identity & access management y seguridad.
  3. Revisa los contratos y la cualificación de los proveedores SaaS/cloud: verifica que roles, responsabilidades y acceso a los datos estén definidos y sean defendibles en auditoría.
  4. Formaliza (o refuerza) la revisión de audit trail basada en riesgo, con frecuencias y responsabilidades escritas en procedimiento.
  5. Lleva las evidencias al PQS: control de cambios, revisión periódica de los sistemas y KPI de integridad de datos discutidos en la revisión por la dirección.

Si buscas un camino ya estructurado para plantear la validación y el ciclo de vida de los sistemas en clave audit-ready, nuestra Guía Operativa de Computer System Validation (CSV) en el ámbito GxP (segunda edición, actualizada precisamente con vistas al nuevo Anexo 11) cubre exactamente esto: inventario, evaluación de riesgos, protocolos de validación y mantenimiento del estado validado, con plantillas listas para usar.

Fuentes oficiales

THE PRAGMATIC GMP · CADA LUNES

Las GMP que importan, en 7 minutos.

Un tema GMP, un ejemplo concreto y una acción práctica, con fuentes oficiales y tendencias de inspección.
Descubrir The Pragmatic GMP →