Integridad de Datos y CSV

Audit Trail: Qué Es y Cómo Gestionarlo para Data Integrity

Audit trail: qué es, qué exigen EU GMP Anexo 11, 21 CFR Parte 11 y PIC/S PI 041-1 y cómo establecer una revisión del audit trail basada en riesgos. Guía práctica con errores típicos de inspección y recomendaciones operativas para la integridad de datos de los sistemas GxP.

G GuideGxP 5 min de lectura
✓ Fuentes y referencias oficiales ✓ Enfoque operativo ✓ Para profesionales farmacéuticos
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione editoriale GuideGxP a colori sul tema GMP: audit trail e data integrity dei sistemi computerizzati.

Audit trail: qué es exactamente este requisito que aparece en todas las inspecciones GMP de sistemas computarizados? En pocas palabras, es el registro electrónico, seguro y con sello de tiempo, que documenta quién creó, modificó o eliminó un dato y cuándo. Pero reducirlo a una función del software es el error que lleva a las observaciones: el audit trail (o pista de auditoría) es ante todo un control de integridad de datos, y las autoridades esperan que esté bien configurado, protegido y, sobre todo, revisado con criterio. En esta guía vemos qué exigen el Anexo 11, el 21 CFR Parte 11 y PIC/S, y cómo establecer una gestión defendible en auditoría.

Audit trail: qué es según las normativas GMP

La definición más citada es la de la FDA en su guía sobre integridad de datos: el audit trail es un registro electrónico seguro, generado por el sistema y con sello de tiempo, que permite reconstruir el curso de los eventos relativos a la creación, modificación o eliminación de un registro electrónico. Tres elementos de esta definición merecen atención:

  • Seguro: el usuario ordinario no debe poder desactivarlo, alterarlo ni borrarlo. Si el administrador del sistema es la misma persona que genera los datos, la independencia queda comprometida.
  • Generado por el sistema: un registro llevado a mano no es un audit trail. La grabación debe producirse automáticamente, sin intervención del operador.
  • Reconstrucción: el objetivo no es acumular logs, sino permitir a un revisor (o a un inspector) responder a la pregunta "¿qué pasó con este dato, quién lo tocó y por qué?".

En la práctica conviene distinguir dos niveles: el audit trail de sistema, que registra eventos como inicios de sesión, cambios de configuración y gestión de usuarios, y el audit trail de datos, que rastrea la creación, modificación y eliminación de los registros relevantes para las buenas prácticas de manufactura (un resultado analítico, un parámetro de proceso, una pesada). Los inspectores y revisores se concentran en el segundo, pero el primero demuestra que el propio sistema está bajo control.

El audit trail es, por tanto, la salvaguarda técnica de los principios ALCOA+: hace que el dato sea atribuible (quién), contemporáneo (cuándo), original y exacto, y conserva su historial completo. Sin un audit trail operativo, demostrar la integridad de datos de un sistema GxP resulta prácticamente imposible.

Qué exigen el Anexo 11, la Parte 11 y PIC/S

Las principales referencias normativas convergen en los mismos conceptos, con matices que conviene conocer al redactar el PNT interno o responder a una observación.

ReferenciaRequisito clavePunto de atención
EU GMP Anexo 11, punto 9Considerar, sobre la base de un análisis de riesgos, el registro de todos los cambios y eliminaciones relevantes para GMP; el motivo de los cambios y eliminaciones debe documentarseEl audit trail debe estar disponible, ser convertible a un formato legible y revisarse periódicamente
FDA 21 CFR Parte 11, §11.10(e)Audit trails seguros, generados por el sistema y con sello de tiempo, para registrar fecha y hora de las entradas y acciones que crean, modifican o eliminan registros electrónicosLos cambios no deben ocultar la información registrada previamente
PIC/S PI 041-1 (2021)Buenas prácticas de gestión de datos: la revisión del audit trail es parte integral de la revisión de datos, con un enfoque basado en riesgosEs la referencia operativa que utilizan los inspectorados PIC/S en todo el mundo

Conviene recordar además que el marco europeo está evolucionando: el borrador de revisión del Anexo 11, publicado para consulta en julio de 2025, hace más explícitos y estrictos los requisitos sobre el audit trail y su revisión respecto al texto de 2011. Quien establezca hoy un procedimiento hará bien en mirar ya hacia dónde apunta la revisión.

Temas como este cambian más rápido de lo que los PNT pueden seguir. Con The Pragmatic GMP, nuestro boletín semanal gratuito, recibes actualizaciones normativas sobre integridad de datos y GMP ya traducidas en acciones prácticas: suscríbete y mantente un paso por delante de tu próxima inspección.

Cómo gestionar el audit trail en la práctica

Un audit trail conforme sobre el papel pero ingestionable en la práctica es el problema más común en laboratorios y plantas. Estos son los pasos para una gestión sostenible:

  1. Inventariar los sistemas y los datos críticos. Parte del inventario de sistemas GxP e identifica, para cada uno, qué datos impactan en la calidad del producto y la seguridad del paciente: son los primeros donde vigilar el audit trail.
  2. Verificar la configuración. Durante la validación, verifica que el audit trail esté activo, que los usuarios no puedan desactivarlo, que sea completo (quién, qué, cuándo, por qué) y que el registro del motivo del cambio sea obligatorio donde se requiera.
  3. Definir roles y segregación. Los privilegios de administración deben estar separados de las actividades operativas; la lista de usuarios y perfiles debe mantenerse actualizada y revisarse periódicamente.
  4. Establecer la frecuencia y profundidad de la revisión. La frecuencia se justifica con el riesgo: para los datos críticos, la FDA recomienda revisar el audit trail junto con el registro, antes de la aprobación final (por ejemplo, en la liberación del lote o la aprobación del resultado analítico); para el resto se define una periodicidad documentada.
  5. Documentar la revisión y gestionar las anomalías. Quién revisa, qué se ha comprobado, qué se ha encontrado: si aparecen cambios sospechosos o patrones anómalos, se abre una desviación y se investiga según el proceso estándar.
  6. Garantizar la conservación y legibilidad en el tiempo. El audit trail sigue el periodo de conservación del dato al que se refiere: debe incluirse en las copias de seguridad, sobrevivir a las migraciones y seguir siendo legible incluso tras la retirada del sistema.

Un último punto que suele pasarse por alto: en los sistemas híbridos, donde el dato electrónico convive con la impresión firmada en papel, la impresión no sustituye al audit trail. Si el sistema genera datos dinámicos, la revisión debe realizarse sobre el dato electrónico original, audit trail incluido.

Los errores más comunes hallados en inspección

  • Audit trail desactivado, o activable y desactivable por usuarios ordinarios, descubierto a menudo durante la propia inspección.
  • Cuentas compartidas que impiden atribuir las acciones a una persona: el audit trail existe, pero no sirve de nada.
  • Revisiones "de firma": el PNT prevé la revisión, pero nadie sabe decir qué se comprueba realmente ni existe evidencia de anomalías detectadas.
  • Relojes de sistema no sincronizados o modificables, que socavan la fiabilidad del sello de tiempo.
  • Audit trail no incluido en el backup o perdido al retirar el sistema, en contra de los requisitos de conservación de datos.

Recomendación GuideGxP

No redactes el PNT del audit trail partiendo del software: parte del dato. Define primero qué datos son críticos y qué decisiones respaldan, y luego pregúntate qué debe decirte el audit trail para defender esas decisiones en una inspección. Una revisión dirigida a pocos eventos significativos (cambios en resultados, eliminaciones, reintegraciones, acciones con privilegios elevados) vale más que una revisión formal de miles de filas. Y recuerda: cada anomalía encontrada y gestionada es un punto a favor, no en contra — demuestra que el sistema de control funciona.

Si quieres un método ya listo, paso a paso, para implantar la revisión en tu laboratorio o planta, nuestra guía Audit Trail Review Step-by-Step – La Guía Operativa Definitiva para QC y Producción incluye criterios de riesgo, frecuencias, ejemplos de eventos a comprobar y modelos de documentación listos para auditoría.

Fuentes oficiales

THE PRAGMATIC GMP · CADA LUNES

Las GMP que importan, en 7 minutos.

Un tema GMP, un ejemplo concreto y una acción práctica, con fuentes oficiales y tendencias de inspección.
Descubrir The Pragmatic GMP