El nuevo Anexo 11 GMP es el borrador de revisión del Anexo 11 EU GMP "Computerised Systems", publicado el 7 de julio de 2025 por la Comisión Europea junto con PIC/S y abierto a consulta pública hasta el 7 de octubre de 2025. Es la primera reescritura completa desde 2011: el documento pasa de unas 5 a 19 páginas y redefine las expectativas de los inspectores sobre validación, audit trail, seguridad y servicios en la nube. Para quien trabaja en QA, validación de sistemas computarizados o IT Quality, el mensaje es claro: los sistemas GxP ya no se evaluarán solo por la validación inicial, sino a lo largo de todo su ciclo de vida, con mucho más peso en la integridad de datos y el control de accesos.
Nuevo Anexo 11 GMP: qué se publicó y por qué
La revisión no llega sola. El 7 de julio de 2025 se pusieron en consulta conjunta tres documentos de EudraLex Volumen 4, preparados por el Inspectors' Working Group de la EMA junto con PIC/S:
- la revisión del Capítulo 4 – Documentación, que integra formalmente los principios de integridad de datos (datos brutos, metadatos, sistemas híbridos);
- la revisión del Anexo 11 – Sistemas computarizados, objeto de este artículo;
- el nuevo Anexo 22 – Inteligencia Artificial, dedicado al uso de modelos de IA/ML en el ámbito GMP.
La lógica es evidente: el Anexo 11 actual es de 2011, una época en la que la nube, el SaaS, las apps móviles y el machine learning eran marginales en los procesos de las buenas prácticas de manufactura. El borrador actualiza el perímetro regulatorio a tecnologías que hoy están en todas partes, desde el LIMS en la nube hasta los sistemas MES integrados con el ERP.
La nueva estructura: 17 capítulos y un glosario
El borrador abandona la lista sintética de 17 cláusulas de 2011 y adopta una estructura por capítulos temáticos: alcance, principios, sistema de calidad farmacéutico, gestión de riesgos, personal y formación, requisitos del sistema, gestión de proveedores y servicios, alarmas, calificación y validación, gestión de datos, gestión de identidades y accesos, audit trail, firmas electrónicas, revisión periódica, seguridad, copias de seguridad y archivo, más un glosario final. El análisis del texto muestra un desplazamiento claro del centro de gravedad: mientras que en el Anexo 11 vigente el tema más desarrollado es la validación, en el borrador los capítulos más extensos son seguridad, gestión de identidades y accesos, calificación y validación, audit trail y gestión de proveedores.
Temas como este evolucionan mes a mes entre borradores, consultas y versiones finales. Si quieres recibir cada semana una actualización práctica y sin rodeos sobre GMP e integridad de datos, suscríbete a The Pragmatic GMP, nuestra newsletter gratuita: la forma más sencilla de llegar preparado a la versión final del Anexo 11.
Qué cambia realmente respecto al Anexo 11 de 2011
La tabla resume las diferencias más relevantes desde el punto de vista operativo:
| Área | Anexo 11 (2011) | Borrador 2025 |
|---|---|---|
| Alcance | Sistemas computarizados usados en actividades GMP | Extendido explícitamente a nube, SaaS, apps móviles, IoT industrial y sistemas con impacto indirecto en calidad e integridad de datos |
| Audit trail | Requerido para modificaciones y borrados de datos GMP relevantes | Audit trail seguros, con sello de tiempo, a prueba de manipulación y vinculados al usuario; revisión estructurada y basada en riesgo |
| Accesos | Controles de acceso genéricos | Capítulo dedicado a la gestión de identidades y accesos: credenciales únicas, roles, segregación de funciones |
| Proveedores y nube | Auditorías de proveedores basadas en riesgo | Gestión formal de los proveedores de servicios: la responsabilidad GMP no se puede externalizar, ni siquiera a proveedores de nube o IA |
| Firmas electrónicas | Equivalencia con la firma manuscrita | Se recomienda autenticación de dos factores o biometría |
| Inteligencia artificial | No tratada | Remisión al nuevo Anexo 22, limitado a modelos estáticos y deterministas |
Un punto merece especial atención: el capítulo de proveedores. Con la migración masiva a plataformas SaaS, el borrador reitera que la calificación del proveedor, los acuerdos técnicos y la supervisión continua forman parte integral del cumplimiento del sistema, y que el laboratorio farmacéutico sigue siendo el único responsable ante el inspector.
Anexo 22: la IA entra (con prudencia) en las GMP
El nuevo Anexo 22, en solo 11 secciones, regula el uso de modelos de inteligencia artificial en el ámbito GMP limitándose a los modelos estáticos y deterministas: uso previsto documentado, criterios de aceptación medibles, independencia de los datos de prueba y explicabilidad de los resultados. Los modelos generativos y los que aprenden dinámicamente quedan fuera del perímetro de las aplicaciones críticas. Para la mayoría de las plantas el impacto inmediato será limitado, pero la dirección está marcada: quien introduzca IA en procesos GxP deberá tratarla con el mismo rigor documental que cualquier otro sistema computarizado.
Plazos: en qué punto estamos
La consulta se cerró el 7 de octubre de 2025 y las versiones finales del Anexo 11, el Anexo 22 y el Capítulo 4 se esperan a partir de mediados de 2026, con fecha de aplicación que se fijará en los textos definitivos. En el momento de redactar este artículo la versión final aún no se ha publicado: sigue vigente el Anexo 11 de 2011, pero el borrador ya es hoy la referencia más concreta para entender hacia dónde van las inspecciones. De hecho, varias autoridades ya señalan deficiencias en la revisión de audit trail y la gestión de accesos aplicando los principios existentes de integridad de datos.
Recomendación GuideGxP
No esperes al texto definitivo para actuar: los requisitos del borrador son lo bastante estables como para justificar un análisis de brechas ya. En la práctica:
- Actualiza el inventario de sistemas computarizados GxP incluyendo servicios en la nube, apps móviles e interfaces, con su evaluación de criticidad.
- Realiza un análisis de brechas capítulo por capítulo del borrador, priorizando audit trail, gestión de identidades y accesos y seguridad.
- Revisa los contratos y la calificación de los proveedores SaaS/nube: verifica que roles, responsabilidades y acceso a los datos estén definidos y sean defendibles en auditoría.
- Formaliza (o refuerza) la revisión de audit trail basada en riesgo, con frecuencias y responsabilidades escritas en un PNT.
- Lleva las evidencias al sistema de calidad: control de cambios, revisión periódica de los sistemas y KPI de integridad de datos discutidos en la revisión por la dirección.
Si quieres un marco ya estructurado para plantear la validación y el ciclo de vida de los sistemas de forma audit-ready, nuestra Guía Operativa de Computer System Validation (CSV) en el ámbito GxP cubre exactamente esto: inventario, evaluación de riesgos, protocolos de validación y mantenimiento del estado validado, con plantillas listas para usar.