Evaluación de riesgos de integridad de datos (DIRA, por sus siglas en inglés): un concepto que aparece cada vez más en las observaciones de inspectores de la FDA, la EMA y las agencias nacionales. La razón es sencilla: casi todas las empresas declaran "garantizar la integridad de los datos", pero pocas pueden demostrar, con documentos en la mano, que han evaluado de forma sistemática dónde sus datos GxP son realmente vulnerables. La DIRA es exactamente eso: una evaluación de riesgos documentada y defendible que mapea los flujos de datos, clasifica su criticidad y define controles proporcionados. En este artículo encontrarás la estructura de una plantilla DIRA lista para usar, los pasos para elaborarla y los errores que los inspectores conocen de memoria.
Qué exigen las autoridades sobre la evaluación de riesgos de integridad de datos
Ninguna norma impone un formato llamado "DIRA", pero el principio está escrito en todas partes. La guía de la MHRA "GXP Data Integrity Guidance and Definitions" (revisión 1, marzo de 2018) exige que el esfuerzo dedicado a la gobernanza de datos sea proporcional al riesgo para la calidad del producto, y que la evaluación considere tanto la criticidad del dato como su vulnerabilidad frente a alteraciones o pérdidas. La guía PIC/S PI 041-1 "Good Practices for Data Management and Integrity in Regulated GMP/GDP Environments" (en vigor desde el 1 de julio de 2021) va más allá: exige un enfoque basado en riesgos centrado en los procesos de negocio, no solo en la funcionalidad de los sistemas informáticos, con el mapeo de los flujos de datos desde la adquisición hasta la conservación. La FDA, en su guía "Data Integrity and Compliance With Drug CGMP: Questions and Answers" (diciembre de 2018), reitera que los controles sobre los datos deben derivar de una evaluación de riesgos integrada en el sistema de calidad. El mensaje común: sin una DIRA formalizada, cualquier declaración de cumplimiento ALCOA+ es una afirmación sin soporte.
La estructura de la plantilla DIRA: los campos imprescindibles
Una DIRA eficaz es casi siempre una matriz: una fila por cada flujo de datos (o por cada sistema/proceso), una columna por cada dimensión de análisis. La plantilla mínima que resiste una auditoría contiene estos campos:
| Campo de la plantilla | Qué registrar | Ejemplo |
|---|---|---|
| Proceso / flujo de datos | El proceso de negocio y el recorrido del dato, del origen al archivo | Pesada de muestra → balanza → LIMS |
| Sistema y tipo de dato | Sistema implicado; registro en papel, electrónico o híbrido | HPLC con CDS, registro híbrido |
| Criticidad del dato | Impacto del dato en la calidad del producto y en las decisiones de liberación | Alta: soporta la certificación del lote |
| Vulnerabilidad | Posibilidad de modificación, borrado, repetición de análisis sin trazar, accesos compartidos | Cuenta de administrador compartida en el laboratorio |
| Controles existentes | Controles técnicos y de procedimiento ya implantados | Audit trail activo, revisión periódica |
| Riesgo residual | Valoración (p. ej. alto/medio/bajo) tras los controles existentes | Medio |
| Acciones y prioridad | Remediación con responsable y plazo, ordenada por riesgo | Perfiles de usuario individuales antes del T1 |
La escala de valoración (matriz 3×3, 5×5 o FMEA simplificada) importa menos que la coherencia: las herramientas de gestión de riesgos de calidad de ICH Q9(R1) funcionan perfectamente, siempre que los criterios de puntuación se definan antes de la elaboración y se apliquen igual en todos los flujos.
Temas como este — integridad de datos, Anexo 11, preparación para auditorías — son el pan de cada día de The Pragmatic GMP, la newsletter semanal gratuita de GuideGxP: cada semana un tema GMP explicado de forma operativa, sin paja. Suscríbete aquí.
Cómo elaborar la DIRA paso a paso
- Inventaría los procesos, no solo los sistemas. Parte del inventario de procesos GxP (análisis de QC, producción, almacén, farmacovigilancia) e identifica los datos que genera cada uno. Un inventario hecho solo por sistemas informáticos olvida los registros en papel e híbridos.
- Mapea el flujo de cada dato crítico. Dónde nace el dato, dónde se procesa, quién puede tocarlo, dónde queda archivado. El mapa de flujo de datos es el prerrequisito explícito de una evaluación creíble según PIC/S PI 041-1.
- Evalúa criticidad y vulnerabilidad por separado. Un dato puede ser crítico pero estar bien protegido, o ser poco crítico pero facilísimo de alterar: las dos dimensiones juntas determinan la prioridad.
- Fotografía los controles existentes antes de proponer nuevos. Audit trail, gestión de usuarios, copias de seguridad, revisión: la DIRA debe reconocer lo que ya funciona; de lo contrario produce planes de remediación irrealizables.
- Asigna acciones con responsable y fecha. Una DIRA sin plan de remediación es un ejercicio académico; una remediación sin prioridades basadas en el riesgo es indefendible ante un inspector.
- Convierte la DIRA en un documento vivo. Revisión periódica y actualización en cada cambio relevante (nuevo sistema, nueva cuenta, actualización de software), dentro del control de cambios del PQS.
Los errores típicos que los inspectores detectan de inmediato
- DIRA "fotocopia" del proveedor: evaluaciones genéricas copiadas de la documentación del vendor, sin referencia a la configuración real de la planta.
- Solo sistemas electrónicos: cuadernos de laboratorio, logbooks y registros híbridos excluidos de la evaluación.
- Sin conexión con el sistema CAPA: acciones de remediación que viven en un Excel desconectado del sistema de calidad y nunca se verifican.
- Puntuaciones sin justificar: riesgos "bajos" sin razonamiento documentado, que en auditoría se convierten en preguntas sin respuesta.
- Evaluación nunca actualizada: una DIRA fechada hace tres años, con sistemas sustituidos o actualizados desde entonces.
Cuándo hacer (y rehacer) la DIRA
El mejor momento para la primera DIRA es antes de que alguien la pida: normalmente dentro de un programa de gobernanza de datos, como parte de la revisión periódica de los sistemas informatizados o en preparación de una inspección. Pero la evaluación inicial es solo la mitad del trabajo. Los desencadenantes que obligan a reabrir el documento son al menos cuatro: la introducción o actualización de un sistema que genera datos GxP; un cambio organizativo que modifica quién accede a los datos (nuevos turnos, externalizaciones, accesos remotos); una observación interna o externa relacionada con la integridad de datos, que por definición desmiente el riesgo residual declarado; y la revisión periódica planificada, con una frecuencia justificada por el riesgo. Un detalle que suele pasarse por alto: la DIRA debe versionarse y aprobarse como cualquier documento GMP, con firma de QA. Una hoja de cálculo anónima encontrada en un servidor compartido, sin estado de revisión, vale en auditoría tanto como un documento inexistente — y deja la peor impresión: que la evaluación se hizo una sola vez, para el inspector anterior.
Recomendación GuideGxP
Trata la DIRA como el documento que conecta tu gobernanza de datos con la gestión de riesgos de calidad: una matriz por flujos de datos, criterios de puntuación definidos a priori, remediación trazada en el sistema CAPA y revisión en cada cambio. Empieza por los procesos que soportan la liberación del lote: es ahí donde el inspector mira primero, y es ahí donde un riesgo residual sin gestionar cuesta más. Y no esperes a la inspección para descubrir que el inventario de sistemas no está actualizado: la DIRA es tan sólida como el censo en el que se apoya.
Si estás construyendo o revisando tu DIRA junto con la validación de sistemas, la Guía Operativa de Validación de Sistemas Computarizados (CSV) en ámbito GxP de GuideGxP incluye plantillas Excel y Word listas para usar para evaluación de riesgos, inventario de sistemas y preparación de auditorías según el Anexo 11.