Pharma Engineering Insights

EMS centralizado, standalone o híbrido: cómo elegir la arquitectura de monitorización ambiental

Centralizado, standalone, portátil o híbrido: cómo elegir la arquitectura de un Environmental Monitoring System GMP partiendo del intended use, con árbol de decisión, matriz de comparación ponderada y criterios para documentar la decisión.

G GuideGxP 16 min de lectura
✓ Fuentes y referencias oficiales ✓ Enfoque operativo ✓ Para profesionales farmacéuticos
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione delle tre architetture di un Environmental Monitoring System: centralizzata, standalone e ibrida

No existe una arquitectura de Environmental Monitoring System universalmente superior. Existe la arquitectura defendible para un intended use concreto. Un sistema centralizado adquiere de forma continua los datos de sondas distribuidas hacia una única plataforma de software; un parque standalone emplea instrumentos autónomos que registran localmente; una configuración portátil utiliza equipos móviles aplicados a puntos y momentos definidos; una arquitectura híbrida combina estos enfoques según la criticidad de cada área. La elección correcta se construye respondiendo, en este orden, a cuatro preguntas: qué decisiones GMP se apoyarán en los datos del sistema; cuántos puntos deben monitorizarse y con qué continuidad; qué nivel de disponibilidad y de reconstruibilidad del dato hace falta para sostener esas decisiones; y qué capacidad organizativa existe para mantener, calibrar, cualificar y gobernar el sistema a lo largo del tiempo.

El error recurrente es tratar la arquitectura como una decisión de compra tecnológica y abordarla mirando la oferta del mercado. Es, por el contrario, una decisión de diseño que deriva de la User Requirement Specification y de la estrategia de muestreo basada en el riesgo. Si la URS y el risk assessment no están maduros, cualquier comparación entre arquitecturas compara cosas que no son comparables.

Por qué esta decisión pesa más de lo que parece

La arquitectura es la decisión menos reversible de todo un proyecto EMS. Una vez instaladas las sondas, tendidas las líneas de muestreo, cableada la red y cualificado el software, cambiar de planteamiento significa en la práctica rehacer el proyecto: nuevas obras en área clasificada, nueva cualificación, una estrategia de migración de los datos históricos y un periodo de convivencia entre el sistema antiguo y el nuevo. La elección de la tecnología de medida es, en comparación, casi siempre más fácil de corregir.

La arquitectura determina además consecuencias que solo se manifiestan mucho después de la puesta en servicio:

  • Esfuerzo de cualificación. Un sistema centralizado concentra el esfuerzo en una plataforma de software compleja y en un elevado número de canales; un parque standalone lo reparte entre muchas unidades simples, cada una con su documentación, sus registros y su ciclo de verificación.
  • Modelo de data integrity. Dónde reside el dato bruto, quién puede modificarlo, cómo se traza, se respalda y se recupera: la respuesta cambia radicalmente entre arquitecturas y debe definirse antes de la compra, no después.
  • Dependencias externas. Red, alimentación, servidores, sistemas operativos, servicios de IT: una arquitectura centralizada introduce dependencias que un parque standalone no tiene y que deben gobernarse mediante acuerdos formalizados entre calidad, producción e IT.
  • Coste total de propiedad. Licencias, contratos de servicio, calibraciones, repuestos, actualizaciones y esfuerzo interno de gestión: el precio de compra es solo una parte del cuadro, como se desarrolla en el artículo sobre presupuesto y TCO de un EMS.
  • Obsolescencia. El ciclo de vida de una plataforma de software no es el de un instrumento de sobremesa; ambas curvas de obsolescencia deben planificarse por separado.

El marco regulatorio y técnico: qué se exige y qué es decisión de diseño

Antes de comparar opciones es esencial separar lo impuesto de lo que queda al criterio de ingeniería de la empresa. La confusión entre estos planos está en el origen de muchas decisiones arquitectónicas mal argumentadas.

NivelQué establece respecto a la arquitectura EMS
Requisito regulatorio (EudraLex Volume 4, Annex 1)Exige que la monitorización ambiental sea adecuada a la criticidad de las operaciones y, para el procesado aséptico en grado A, que la monitorización de partículas sea continua durante las operaciones críticas, con capacidad de alertar al operador. No prescribe arquitectura ni tecnología.
Requisito regulatorio (Annex 11, revisión de enero de 2011)Se aplica cuando el sistema está informatizado y sustituye una operación manual: fija expectativas sobre validación, gestión de datos, seguridad de accesos, audit trail, gestión de incidencias y continuidad. No obliga a elegir un sistema informatizado.
Requisito de norma técnica (ISO 14644, EN 17141)Definen métodos y criterios para la clasificación de la limpieza del aire y para la monitorización de entornos controlados. Son vinculantes solo si se invocan contractualmente o se adoptan como referencia interna.
Expectativa / guidance (ICH Q9(R1), documentos PIC/S)Establecen el enfoque basado en el riesgo y el grado de formalización esperado al justificar las decisiones. Orientan el razonamiento; no prescriben soluciones.
Buena práctica de ingenieríaRedundancia de componentes críticos, segregación de redes, gestión de la alimentación, accesibilidad para mantenimiento: elementos que hacen el sistema sostenible, no conformes por sí mismos.
Recomendación operativa GuideGxPFormalizar la elección arquitectónica en un documento de decisión trazable, antes de la licitación y antes de congelar el layout, referenciado por la URS y vinculado a la Contamination Control Strategy.

Hay una distinción técnica que se pierde con frecuencia en las discusiones de arquitectura y que debe mantenerse: la clasificación de una sala limpia, su cualificación, la monitorización ambiental de rutina y la monitorización continua de proceso son actividades distintas, con finalidades, métodos y reglas diferentes. Un sistema puede ser plenamente adecuado para la monitorización de rutina sin ser el instrumento con el que se realiza una clasificación, y viceversa. Del mismo modo, la monitorización de partículas no viables y la monitorización microbiológica (viable) tienen necesidades arquitectónicas distintas y no deben reducirse a una única decisión.

Las cuatro configuraciones de referencia

1. Arquitectura centralizada

Sondas y puntos de muestreo distribuidos en campo, conectados a una infraestructura de adquisición que alimenta una única plataforma de software, típicamente basada en servidor, con gestión centralizada de configuración, alarmas, usuarios, audit trail y archivo.

Puntos fuertes. Visión unificada del estado ambiental de la planta; gestión central coherente de límites, alarmas y perfiles de usuario; un único modelo de data integrity que definir y mantener; reporting y análisis de tendencias nativos sobre todo el conjunto de puntos; escalabilidad ordenada al añadir áreas; tratamiento estructurado de las excursiones ambientales con correlación temporal entre puntos.

Límites e implicaciones. Introduce una dependencia crítica: si la plataforma o la infraestructura que la sostiene deja de estar disponible, la indisponibilidad afecta potencialmente a toda la planta, y se necesita un procedimiento de respaldo definido y cualificado. Exige implicación formal de IT en red, backup, restore, actualizaciones y ciberseguridad, con responsabilidades acordadas por escrito. Conlleva un esfuerzo de validación de software significativo y recurrente, que debe planificarse en el tiempo y no solo en la primera liberación: el tema se desarrolla en el artículo sobre el software EMS entre Annex 11, Part 11 y data integrity. El modelo de licencia (por canal, por puesto, por usuario, por suscripción) condiciona el coste de cada ampliación futura y debe aclararse antes de la firma.

2. Parque de instrumentos standalone

Instrumentos autónomos instalados o situados en el área, cada uno con su propia adquisición, memoria local y, cuando esté previsto, su propia gestión de alarmas y registros.

Puntos fuertes. Independencia mutua: el fallo de una unidad no detiene a las demás. Ninguna dependencia de la red de planta para la función de medida. Diseño más simple, plazos de puesta en servicio más cortos, coste inicial generalmente menor en parques pequeños. Adecuado cuando los puntos son pocos, estables y no requieren correlación estrecha entre sí.

Límites e implicaciones. La carga de gestión crece linealmente con el número de unidades: cada instrumento tiene su configuración que controlar, su reloj que mantener alineado, su audit trail que revisar, su calibración que planificar y su procedimiento de extracción de datos. En parques numerosos, lo que parecía simple se convierte en la forma más cara de gestionar la data integrity. La correlación entre puntos es manual y por tanto frágil durante las investigaciones. El traspaso de los datos a un sistema de análisis introduce un paso que a su vez debe estar controlado.

3. Instrumentos portátiles

Instrumentación móvil utilizada según un plan definido para medidas y muestreos en puntos y momentos establecidos.

Puntos fuertes. Elevada flexibilidad; útil para investigaciones, mapeos, verificaciones puntuales y apoyo a estudios específicos; inversión contenida; ninguna infraestructura fija en área clasificada.

Límites e implicaciones. La medida es por definición discontinua y dependiente del operador: posicionamiento, tiempos, condiciones operativas y registro se convierten en variables críticas que gobernar mediante procedimientos y formación. La cobertura portátil no puede, por sí sola, satisfacer un requisito de monitorización continua donde este exista. La trazabilidad del vínculo entre medida, ubicación física, condición de proceso y operador debe diseñarse explícitamente.

4. Arquitectura híbrida

Combinación razonada: monitorización centralizada y continua donde la criticidad lo exige, unidades standalone o portátiles donde el riesgo es menor o donde la infraestructura fija no está justificada.

Puntos fuertes. Es el enfoque que mejor refleja un razonamiento basado en el riesgo: los recursos se concentran donde el producto está expuesto y donde las decisiones GMP pesan más. Permite ampliar por fases, alineando la inversión con la madurez del proyecto y la capacidad de gestión.

Límites e implicaciones. Requiere reglas explícitas sobre cómo conviven los dos mundos: dónde termina el límite del sistema informatizado, cómo se reconcilian los datos procedentes de fuentes distintas, qué sistema es la fuente autorizada para una decisión dada y cómo se mantiene la coherencia de límites y criterios. Sin esas reglas, lo híbrido no es una elección sino una acumulación de soluciones parciales.

Herramienta de decisión: del intended use a la arquitectura

Las preguntas, en el orden correcto

  1. ¿Qué decisiones GMP se apoyan en estos datos? Liberación de lote, evaluación de excursiones ambientales, confirmación del estado de control, apoyo a investigaciones o mera vigilancia técnica. Cuanto más pesa la decisión, más exigentes son los requisitos de continuidad, integridad y reconstruibilidad.
  2. ¿Existe un requisito de monitorización continua? Para las operaciones asépticas en grado A, la monitorización de partículas debe ser continua durante las operaciones críticas. Donde el requisito existe, la configuración debe garantizarlo de forma demostrable: esta restricción precede a cualquier valoración económica.
  3. ¿Cuántos puntos, en cuántas áreas, a qué distancia? Número, dispersión y accesibilidad de los puntos desplazan el punto de equilibrio entre parque standalone y sistema centralizado mucho más que el precio unitario del instrumento.
  4. ¿Qué nivel de disponibilidad se necesita y qué ocurre cuando falta? Hay que definir de antemano qué hace la planta si el sistema no está disponible durante una operación: parar, continuar con una medida alternativa, o continuar y documentar. La respuesta condiciona la necesidad de redundancia y de procedimientos de respaldo.
  5. ¿Cuál es la madurez de la infraestructura y de la organización IT? Disponibilidad de red en área clasificada, políticas de seguridad, gestión de actualizaciones, capacidad verificada de backup y restore, acuerdos de servicio vigentes. Un sistema centralizado apoyado en una organización que no está preparada para sostenerlo genera no conformidades, no eficiencia.
  6. ¿Quién mantendrá el sistema dentro de cinco años? Competencias internas, contratos, disponibilidad de repuestos, política de soporte del proveedor y horizonte de obsolescencia declarado.
  7. ¿Qué integraciones son realmente necesarias? Gestión técnica del edificio, gestión de desviaciones, sistemas de laboratorio, sistemas de producción. Cada integración debe justificarse: aporta valor, pero también amplía el perímetro de validación y aumenta la fragilidad con el tiempo.

Matriz de comparación ponderada

La matriz siguiente es una plantilla de trabajo, no una clasificación: los pesos debe asignarlos el equipo de proyecto en función del intended use y documentarse junto con el resultado. La columna de pesos se deja deliberadamente vacía.

Criterio de evaluaciónPeso (a definir)CentralizadoStandalonePortátilHíbrido
Cobertura de requisitos de monitorización continuaAltaVariableInsuficiente por sí soloAlta en áreas críticas
Coherencia del modelo de data integrityAltaBaja en parques numerososDepende del procedimientoMedia, exige reglas explícitas
Independencia de red e infraestructuraBajaAltaAltaMedia
Resiliencia ante fallo únicoDepende de la redundancia diseñadaAlta por construcciónAltaMedia-alta
Escalabilidad ordenadaAlta, con impacto en licenciasLineal en coste y gestiónAlta pero no estructuralAlta
Esfuerzo de cualificación inicialElevado y concentradoModerado pero multiplicadoContenidoElevado, definición de límites
Carga de gestión recurrenteConcentrada y planificableDistribuida y crecienteLigada a la operativaA gobernar en dos vías
Facilidad de investigar una excursiónAlta, correlación nativaBaja, reconstrucción manualBajaMedia
Exposición a ciberseguridadA gestionar formalmenteLimitadaLimitadaA gestionar en el perímetro conectado
Previsibilidad del coste plurianualDepende del modelo de licenciaDepende del número de unidadesAltaA modelar por segmento
Continuidad operativa ante indisponibilidadRequiere procedimiento de respaldoImpacto localNo aplicaImpacto segmentado
Exposición a la obsolescenciaSoftware y plataformaHardware y soporte de instrumentosHardwareAmbas, en ciclos distintos

Las valoraciones cualitativas de la tabla describen tendencias estructurales de las arquitecturas, no prestaciones de productos concretos: deben verificarse caso por caso sobre la solución realmente ofertada, preferiblemente durante la evaluación de ofertas, como se describe en el artículo sobre la selección del proveedor EMS.

Escenario práctico

Una planta que llamaremos Site Delta — realista pero ficticia — fabrica formas inyectables en una línea de llenado aséptico protegida por RABS, con locales de apoyo adyacentes de clasificación inferior, un almacén a temperatura controlada y un laboratorio de control de calidad. El equipo de proyecto llega con una petición ya formulada como conclusión: «queremos un sistema centralizado en toda la planta».

Cuando la discusión se devuelve al intended use, aparece otro cuadro. Los datos de la zona de llenado sostienen decisiones de liberación y se examinan durante las investigaciones: allí hacen falta continuidad durante las operaciones críticas, correlación temporal entre puntos, gestión estructurada de alarmas y reconstruibilidad completa. Los datos de los locales de apoyo sirven para demostrar el estado de control del área, con una frecuencia definida en el plan de monitorización pero sin necesidad de continuidad. El almacén a temperatura controlada responde a una lógica de monitorización propia, con parámetros, alarmas y responsabilidades distintos. En el laboratorio, las necesidades son de verificación puntual y apoyo a investigaciones.

La conclusión defendible para Site Delta no es la de partida: arquitectura centralizada sobre la zona de llenado y los locales inmediatamente adyacentes, donde el requisito de continuidad y el peso de las decisiones lo justifican; unidades standalone para los puntos de menor criticidad, con reglas claras de gestión de registros; instrumentos portátiles dedicados a investigaciones y verificaciones; y la monitorización del almacén mantenida como sistema distinto, con límite documentado. Esta elección reduce el perímetro de validación donde no produce valor y lo concentra donde las decisiones pesan. Sobre todo, está argumentada: cada segmento tiene una motivación escrita y rastreable.

La cuestión del escenario no es que lo híbrido sea la respuesta correcta. Es que la respuesta correcta solo emerge tras separar las áreas por intended use — y que el mismo análisis, en una planta con un número muy elevado de puntos críticos concentrados, podría conducir legítimamente a un sistema íntegramente centralizado.

Errores frecuentes y señales de alarma

  • Elegir la arquitectura antes de la URS. Es el error que genera todos los demás: se acaba redactando requisitos que describen la solución ya elegida, vaciando de sentido la especificación.
  • Asumir que «centralizado» significa «más conforme». Ninguna arquitectura es conforme en sí misma. Un sistema centralizado mal cualificado, mal gobernado o no sostenido por la organización es más arriesgado que un parque standalone bien gestionado.
  • Subestimar la dependencia de la red. Si no se ha definido y probado qué ocurre cuando la conexión o el servidor no están disponibles durante una operación, el riesgo no se ha gestionado: se ha aplazado.
  • Ignorar el modelo de licencia hasta la primera ampliación. El coste de añadir puntos, puestos o usuarios debe conocerse antes de la firma, no en la primera solicitud de ampliación.
  • Multiplicar unidades standalone sin modelo de gestión. Un parque numeroso sin un procedimiento industrializado de alineación horaria, revisión de audit trail, extracción y archivo de datos genera una carga de data integrity que nadie ha planificado.
  • Confundir el sistema de monitorización ambiental con la gestión técnica del edificio. Son sistemas con finalidades, criticidad y reglas distintas; usar uno para los fines del otro sin análisis explícito es un hallazgo de diseño clásico.
  • Presentar como cualificada la configuración de demostración del proveedor. La configuración mostrada en una demo no es, por definición, la configuración cualificada de la planta.
  • No definir qué sistema es la fuente autorizada del dato. En configuraciones híbridas o con integraciones, la ausencia de esta definición vuelve ambigua cualquier investigación posterior.

Cómo documentar la decisión

La elección arquitectónica debe recogerse en un documento de decisión específico — en la práctica habitual a menudo denominado architecture decision record o informe de elección técnica — aprobado antes de congelar el alcance y referenciado por la URS. Estructura mínima recomendada por GuideGxP:

  • Contexto e intended use: áreas implicadas, decisiones GMP sostenidas por los datos, restricciones conocidas de la planta.
  • Opciones evaluadas: las configuraciones realmente consideradas, incluidas las descartadas, cada una descrita de forma comprensible para quien no participó en la discusión.
  • Criterios y pesos: la matriz utilizada, con los pesos asignados y su justificación.
  • Análisis de riesgo de apoyo: vínculo explícito con el risk assessment del sistema y con la Contamination Control Strategy de la planta.
  • Decisión y justificación: la opción elegida, los motivos por los que se prefirió y, igual de importante, los motivos por los que se excluyeron las demás.
  • Supuestos y condiciones de validez: lo que se dio por cierto en el momento de la decisión (número de puntos, disponibilidad de red, competencias internas, horizonte productivo) y que, si cambia, obliga a reexaminar la elección.
  • Impactos declarados: sobre la estrategia de validación, el plan de cualificación, los costes recurrentes, los contratos de servicio y los procedimientos operativos.
  • Aprobaciones: al menos ingeniería, calidad y producción; IT cuando la arquitectura implica su infraestructura.

Tras la aprobación, cualquier modificación pasa por change control. El valor de este documento se mide en inspección: permite responder a «¿por qué eligieron así?» con un razonamiento fechado y aprobado, en lugar de con una reconstrucción a posteriori.

Puntos clave

  • Ninguna norma prescribe una arquitectura EMS: prescribe que la monitorización sea adecuada a la criticidad y que las decisiones estén justificadas.
  • La arquitectura deriva del intended use y del risk assessment, nunca del catálogo del proveedor.
  • Donde existe un requisito de monitorización continua, esa restricción precede a cualquier valoración económica.
  • Lo centralizado concentra esfuerzo y dependencias; lo standalone los reparte y los multiplica; lo portátil complementa pero no sustituye; lo híbrido solo es válido si los límites están definidos.
  • La pregunta decisiva a largo plazo es quién mantendrá el sistema, con qué competencias y bajo qué contratos.
  • Una decisión arquitectónica no documentada es, en la práctica, una decisión indefendible.

Preguntas frecuentes

¿Un sistema centralizado es siempre preferible en una planta estéril?

No automáticamente. Suele ser la elección más sólida para las áreas donde el producto está expuesto y donde hacen falta continuidad y correlación entre puntos. Extenderlo indiscriminadamente a áreas de menor criticidad amplía el perímetro de validación y los costes recurrentes sin una ganancia proporcional en control del riesgo.

¿Son aceptables los instrumentos standalone en entorno GMP?

Sí, cuando son adecuados al intended use, están correctamente cualificados y se gestionan con procedimientos que gobiernen configuración, alineación horaria, registros, audit trail, calibración y extracción de datos. El problema no es la categoría del instrumento: es la sostenibilidad de la gestión cuando las unidades se multiplican.

¿Puede la monitorización portátil sustituir a la continua?

No, donde existe un requisito de continuidad. Puede ser plenamente apropiada donde el plan de monitorización prevé medidas a una frecuencia definida, y sigue siendo una herramienta valiosa para investigaciones, mapeos y verificaciones de apoyo.

¿Cómo se decide entre parque standalone y sistema centralizado?

Comparando todo el ciclo de vida, no el precio de compra: esfuerzo de cualificación inicial y periódica, carga de gestión recurrente por unidad, coste de las calibraciones, tiempo dedicado a revisar registros y reconstruir datos durante las investigaciones, y coste de las ampliaciones futuras. El punto de equilibrio depende del número de puntos y del nivel de control exigido, y debe calcularse sobre el caso propio.

¿La revisión del Annex 11 en consulta cambia esta decisión?

La versión aplicable del Annex 11 sigue siendo la revisión de enero de 2011. Un texto en consulta puede tenerse en cuenta para orientar decisiones destinadas a durar años, pero no puede presentarse como requisito vigente ni usarse como criterio de aceptación en cualificación. Si se considera, debe declararse explícitamente como elemento prospectivo.

¿Qué papel tiene IT en la elección de la arquitectura?

Determinante cuando la arquitectura depende de la infraestructura de planta. Red, servidores, backup y restore, gestión de actualizaciones y ciberseguridad deben acordarse antes de la elección, con responsabilidades formalizadas: un sistema centralizado que la organización no está preparada para sostener se convierte en una fuente estable de desviaciones.

¿Se puede empezar standalone y migrar después a un sistema centralizado?

Es posible y a veces razonable, pero debe planificarse desde el principio: previsión de recorridos y alimentaciones, compatibilidad de interfaces, estrategia para los datos históricos y gestión del periodo de transición. Una migración no planificada implica casi siempre rehacer en área clasificada trabajos que se podrían haber previsto. El tema se trata en el artículo dedicado al retrofit de un sistema de monitorización ambiental.

Referencias regulatorias y técnicas

Continúa el recorrido del proyecto

Este artículo forma parte del recorrido Environmental Monitoring Systems de GuideGxP, que sigue el ciclo de vida de un proyecto EMS desde la definición de requisitos hasta la gestión en operación.

¿Quieres recibir análisis como este directamente por email? Suscríbete a The Pragmatic GMP, la newsletter de GuideGxP para quienes trabajan cada día con GMP, cualificación y data integrity.

THE PRAGMATIC GMP · CADA LUNES

Las GMP que importan, en 7 minutos.

Un tema GMP, un ejemplo concreto y una acción práctica, con fuentes oficiales y tendencias de inspección.
Descubrir The Pragmatic GMP →