Integridad de Datos y CSV

Nuevo Anexo 11 GMP: qué cambia el borrador (guía 2026)

El nuevo Anexo 11 GMP reescribe las reglas europeas sobre sistemas computarizados: 17 capítulos con foco en seguridad, audit trail, gestión de accesos y servicios en la nube. Esto es lo que cambia respecto a 2011 y cómo empezar hoy tu análisis de brechas.

G GuideGxP 5 min de lectura
✓ Fuentes y referencias oficiales ✓ Enfoque operativo ✓ Para profesionales farmacéuticos
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione editoriale GuideGxP a colori sul tema GMP: revisione Annex 11 e sistemi computerizzati con audit trail e cloud.

El nuevo Anexo 11 GMP es el borrador de revisión del Anexo 11 EU GMP "Computerised Systems", publicado el 7 de julio de 2025 por la Comisión Europea junto con PIC/S y abierto a consulta pública hasta el 7 de octubre de 2025. Es la primera reescritura completa desde 2011: el documento pasa de unas 5 a 19 páginas y redefine las expectativas de los inspectores sobre validación, audit trail, seguridad y servicios en la nube. Para quien trabaja en QA, validación de sistemas computarizados o IT Quality, el mensaje es claro: los sistemas GxP ya no se evaluarán solo por la validación inicial, sino a lo largo de todo su ciclo de vida, con mucho más peso en la integridad de datos y el control de accesos.

Nuevo Anexo 11 GMP: qué se publicó y por qué

La revisión no llega sola. El 7 de julio de 2025 se pusieron en consulta conjunta tres documentos de EudraLex Volumen 4, preparados por el Inspectors' Working Group de la EMA junto con PIC/S:

  • la revisión del Capítulo 4 – Documentación, que integra formalmente los principios de integridad de datos (datos brutos, metadatos, sistemas híbridos);
  • la revisión del Anexo 11 – Sistemas computarizados, objeto de este artículo;
  • el nuevo Anexo 22 – Inteligencia Artificial, dedicado al uso de modelos de IA/ML en el ámbito GMP.

La lógica es evidente: el Anexo 11 actual es de 2011, una época en la que la nube, el SaaS, las apps móviles y el machine learning eran marginales en los procesos de las buenas prácticas de manufactura. El borrador actualiza el perímetro regulatorio a tecnologías que hoy están en todas partes, desde el LIMS en la nube hasta los sistemas MES integrados con el ERP.

La nueva estructura: 17 capítulos y un glosario

El borrador abandona la lista sintética de 17 cláusulas de 2011 y adopta una estructura por capítulos temáticos: alcance, principios, sistema de calidad farmacéutico, gestión de riesgos, personal y formación, requisitos del sistema, gestión de proveedores y servicios, alarmas, calificación y validación, gestión de datos, gestión de identidades y accesos, audit trail, firmas electrónicas, revisión periódica, seguridad, copias de seguridad y archivo, más un glosario final. El análisis del texto muestra un desplazamiento claro del centro de gravedad: mientras que en el Anexo 11 vigente el tema más desarrollado es la validación, en el borrador los capítulos más extensos son seguridad, gestión de identidades y accesos, calificación y validación, audit trail y gestión de proveedores.

Temas como este evolucionan mes a mes entre borradores, consultas y versiones finales. Si quieres recibir cada semana una actualización práctica y sin rodeos sobre GMP e integridad de datos, suscríbete a The Pragmatic GMP, nuestra newsletter gratuita: la forma más sencilla de llegar preparado a la versión final del Anexo 11.

Qué cambia realmente respecto al Anexo 11 de 2011

La tabla resume las diferencias más relevantes desde el punto de vista operativo:

ÁreaAnexo 11 (2011)Borrador 2025
AlcanceSistemas computarizados usados en actividades GMPExtendido explícitamente a nube, SaaS, apps móviles, IoT industrial y sistemas con impacto indirecto en calidad e integridad de datos
Audit trailRequerido para modificaciones y borrados de datos GMP relevantesAudit trail seguros, con sello de tiempo, a prueba de manipulación y vinculados al usuario; revisión estructurada y basada en riesgo
AccesosControles de acceso genéricosCapítulo dedicado a la gestión de identidades y accesos: credenciales únicas, roles, segregación de funciones
Proveedores y nubeAuditorías de proveedores basadas en riesgoGestión formal de los proveedores de servicios: la responsabilidad GMP no se puede externalizar, ni siquiera a proveedores de nube o IA
Firmas electrónicasEquivalencia con la firma manuscritaSe recomienda autenticación de dos factores o biometría
Inteligencia artificialNo tratadaRemisión al nuevo Anexo 22, limitado a modelos estáticos y deterministas

Un punto merece especial atención: el capítulo de proveedores. Con la migración masiva a plataformas SaaS, el borrador reitera que la calificación del proveedor, los acuerdos técnicos y la supervisión continua forman parte integral del cumplimiento del sistema, y que el laboratorio farmacéutico sigue siendo el único responsable ante el inspector.

Anexo 22: la IA entra (con prudencia) en las GMP

El nuevo Anexo 22, en solo 11 secciones, regula el uso de modelos de inteligencia artificial en el ámbito GMP limitándose a los modelos estáticos y deterministas: uso previsto documentado, criterios de aceptación medibles, independencia de los datos de prueba y explicabilidad de los resultados. Los modelos generativos y los que aprenden dinámicamente quedan fuera del perímetro de las aplicaciones críticas. Para la mayoría de las plantas el impacto inmediato será limitado, pero la dirección está marcada: quien introduzca IA en procesos GxP deberá tratarla con el mismo rigor documental que cualquier otro sistema computarizado.

Plazos: en qué punto estamos

La consulta se cerró el 7 de octubre de 2025 y las versiones finales del Anexo 11, el Anexo 22 y el Capítulo 4 se esperan a partir de mediados de 2026, con fecha de aplicación que se fijará en los textos definitivos. En el momento de redactar este artículo la versión final aún no se ha publicado: sigue vigente el Anexo 11 de 2011, pero el borrador ya es hoy la referencia más concreta para entender hacia dónde van las inspecciones. De hecho, varias autoridades ya señalan deficiencias en la revisión de audit trail y la gestión de accesos aplicando los principios existentes de integridad de datos.

Recomendación GuideGxP

No esperes al texto definitivo para actuar: los requisitos del borrador son lo bastante estables como para justificar un análisis de brechas ya. En la práctica:

  1. Actualiza el inventario de sistemas computarizados GxP incluyendo servicios en la nube, apps móviles e interfaces, con su evaluación de criticidad.
  2. Realiza un análisis de brechas capítulo por capítulo del borrador, priorizando audit trail, gestión de identidades y accesos y seguridad.
  3. Revisa los contratos y la calificación de los proveedores SaaS/nube: verifica que roles, responsabilidades y acceso a los datos estén definidos y sean defendibles en auditoría.
  4. Formaliza (o refuerza) la revisión de audit trail basada en riesgo, con frecuencias y responsabilidades escritas en un PNT.
  5. Lleva las evidencias al sistema de calidad: control de cambios, revisión periódica de los sistemas y KPI de integridad de datos discutidos en la revisión por la dirección.

Si quieres un marco ya estructurado para plantear la validación y el ciclo de vida de los sistemas de forma audit-ready, nuestra Guía Operativa de Computer System Validation (CSV) en el ámbito GxP cubre exactamente esto: inventario, evaluación de riesgos, protocolos de validación y mantenimiento del estado validado, con plantillas listas para usar.

Fuentes oficiales

THE PRAGMATIC GMP · CADA LUNES

Las GMP que importan, en 7 minutos.

Un tema GMP, un ejemplo concreto y una acción práctica, con fuentes oficiales y tendencias de inspección.
Descubrir The Pragmatic GMP