Integridad de Datos y CSV

Evaluación de Riesgos de Integridad de Datos (DIRA)

La evaluación de riesgos de integridad de datos (DIRA) es la valoración documentada que mapea los flujos de datos GxP, clasifica su criticidad y vulnerabilidad y define controles proporcionados. Estructura de la plantilla, pasos de elaboración y errores típicos según PIC/S PI 041-1, MHRA y FDA.

G GuideGxP 5 min de lectura
✓ Fuentes y referencias oficiales ✓ Enfoque operativo ✓ Para profesionales farmacéuticos
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione editoriale GuideGxP a colori sul tema GMP: data integrity risk assessment con matrice di rischio e flussi di dati di laboratorio.

Evaluación de riesgos de integridad de datos (DIRA, por sus siglas en inglés): un concepto que aparece cada vez más en las observaciones de inspectores de la FDA, la EMA y las agencias nacionales. La razón es sencilla: casi todas las empresas declaran "garantizar la integridad de los datos", pero pocas pueden demostrar, con documentos en la mano, que han evaluado de forma sistemática dónde sus datos GxP son realmente vulnerables. La DIRA es exactamente eso: una evaluación de riesgos documentada y defendible que mapea los flujos de datos, clasifica su criticidad y define controles proporcionados. En este artículo encontrarás la estructura de una plantilla DIRA lista para usar, los pasos para elaborarla y los errores que los inspectores conocen de memoria.

Qué exigen las autoridades sobre la evaluación de riesgos de integridad de datos

Ninguna norma impone un formato llamado "DIRA", pero el principio está escrito en todas partes. La guía de la MHRA "GXP Data Integrity Guidance and Definitions" (revisión 1, marzo de 2018) exige que el esfuerzo dedicado a la gobernanza de datos sea proporcional al riesgo para la calidad del producto, y que la evaluación considere tanto la criticidad del dato como su vulnerabilidad frente a alteraciones o pérdidas. La guía PIC/S PI 041-1 "Good Practices for Data Management and Integrity in Regulated GMP/GDP Environments" (en vigor desde el 1 de julio de 2021) va más allá: exige un enfoque basado en riesgos centrado en los procesos de negocio, no solo en la funcionalidad de los sistemas informáticos, con el mapeo de los flujos de datos desde la adquisición hasta la conservación. La FDA, en su guía "Data Integrity and Compliance With Drug CGMP: Questions and Answers" (diciembre de 2018), reitera que los controles sobre los datos deben derivar de una evaluación de riesgos integrada en el sistema de calidad. El mensaje común: sin una DIRA formalizada, cualquier declaración de cumplimiento ALCOA+ es una afirmación sin soporte.

La estructura de la plantilla DIRA: los campos imprescindibles

Una DIRA eficaz es casi siempre una matriz: una fila por cada flujo de datos (o por cada sistema/proceso), una columna por cada dimensión de análisis. La plantilla mínima que resiste una auditoría contiene estos campos:

Campo de la plantillaQué registrarEjemplo
Proceso / flujo de datosEl proceso de negocio y el recorrido del dato, del origen al archivoPesada de muestra → balanza → LIMS
Sistema y tipo de datoSistema implicado; registro en papel, electrónico o híbridoHPLC con CDS, registro híbrido
Criticidad del datoImpacto del dato en la calidad del producto y en las decisiones de liberaciónAlta: soporta la certificación del lote
VulnerabilidadPosibilidad de modificación, borrado, repetición de análisis sin trazar, accesos compartidosCuenta de administrador compartida en el laboratorio
Controles existentesControles técnicos y de procedimiento ya implantadosAudit trail activo, revisión periódica
Riesgo residualValoración (p. ej. alto/medio/bajo) tras los controles existentesMedio
Acciones y prioridadRemediación con responsable y plazo, ordenada por riesgoPerfiles de usuario individuales antes del T1

La escala de valoración (matriz 3×3, 5×5 o FMEA simplificada) importa menos que la coherencia: las herramientas de gestión de riesgos de calidad de ICH Q9(R1) funcionan perfectamente, siempre que los criterios de puntuación se definan antes de la elaboración y se apliquen igual en todos los flujos.

Temas como este — integridad de datos, Anexo 11, preparación para auditorías — son el pan de cada día de The Pragmatic GMP, la newsletter semanal gratuita de GuideGxP: cada semana un tema GMP explicado de forma operativa, sin paja. Suscríbete aquí.

Cómo elaborar la DIRA paso a paso

  1. Inventaría los procesos, no solo los sistemas. Parte del inventario de procesos GxP (análisis de QC, producción, almacén, farmacovigilancia) e identifica los datos que genera cada uno. Un inventario hecho solo por sistemas informáticos olvida los registros en papel e híbridos.
  2. Mapea el flujo de cada dato crítico. Dónde nace el dato, dónde se procesa, quién puede tocarlo, dónde queda archivado. El mapa de flujo de datos es el prerrequisito explícito de una evaluación creíble según PIC/S PI 041-1.
  3. Evalúa criticidad y vulnerabilidad por separado. Un dato puede ser crítico pero estar bien protegido, o ser poco crítico pero facilísimo de alterar: las dos dimensiones juntas determinan la prioridad.
  4. Fotografía los controles existentes antes de proponer nuevos. Audit trail, gestión de usuarios, copias de seguridad, revisión: la DIRA debe reconocer lo que ya funciona; de lo contrario produce planes de remediación irrealizables.
  5. Asigna acciones con responsable y fecha. Una DIRA sin plan de remediación es un ejercicio académico; una remediación sin prioridades basadas en el riesgo es indefendible ante un inspector.
  6. Convierte la DIRA en un documento vivo. Revisión periódica y actualización en cada cambio relevante (nuevo sistema, nueva cuenta, actualización de software), dentro del control de cambios del PQS.

Los errores típicos que los inspectores detectan de inmediato

  • DIRA "fotocopia" del proveedor: evaluaciones genéricas copiadas de la documentación del vendor, sin referencia a la configuración real de la planta.
  • Solo sistemas electrónicos: cuadernos de laboratorio, logbooks y registros híbridos excluidos de la evaluación.
  • Sin conexión con el sistema CAPA: acciones de remediación que viven en un Excel desconectado del sistema de calidad y nunca se verifican.
  • Puntuaciones sin justificar: riesgos "bajos" sin razonamiento documentado, que en auditoría se convierten en preguntas sin respuesta.
  • Evaluación nunca actualizada: una DIRA fechada hace tres años, con sistemas sustituidos o actualizados desde entonces.

Cuándo hacer (y rehacer) la DIRA

El mejor momento para la primera DIRA es antes de que alguien la pida: normalmente dentro de un programa de gobernanza de datos, como parte de la revisión periódica de los sistemas informatizados o en preparación de una inspección. Pero la evaluación inicial es solo la mitad del trabajo. Los desencadenantes que obligan a reabrir el documento son al menos cuatro: la introducción o actualización de un sistema que genera datos GxP; un cambio organizativo que modifica quién accede a los datos (nuevos turnos, externalizaciones, accesos remotos); una observación interna o externa relacionada con la integridad de datos, que por definición desmiente el riesgo residual declarado; y la revisión periódica planificada, con una frecuencia justificada por el riesgo. Un detalle que suele pasarse por alto: la DIRA debe versionarse y aprobarse como cualquier documento GMP, con firma de QA. Una hoja de cálculo anónima encontrada en un servidor compartido, sin estado de revisión, vale en auditoría tanto como un documento inexistente — y deja la peor impresión: que la evaluación se hizo una sola vez, para el inspector anterior.

Recomendación GuideGxP

Trata la DIRA como el documento que conecta tu gobernanza de datos con la gestión de riesgos de calidad: una matriz por flujos de datos, criterios de puntuación definidos a priori, remediación trazada en el sistema CAPA y revisión en cada cambio. Empieza por los procesos que soportan la liberación del lote: es ahí donde el inspector mira primero, y es ahí donde un riesgo residual sin gestionar cuesta más. Y no esperes a la inspección para descubrir que el inventario de sistemas no está actualizado: la DIRA es tan sólida como el censo en el que se apoya.

Si estás construyendo o revisando tu DIRA junto con la validación de sistemas, la Guía Operativa de Validación de Sistemas Computarizados (CSV) en ámbito GxP de GuideGxP incluye plantillas Excel y Word listas para usar para evaluación de riesgos, inventario de sistemas y preparación de auditorías según el Anexo 11.

Fuentes oficiales

THE PRAGMATIC GMP · CADA LUNES

Las GMP que importan, en 7 minutos.

Un tema GMP, un ejemplo concreto y una acción práctica, con fuentes oficiales y tendencias de inspección.
Descubrir The Pragmatic GMP →