El inspector pide el audit trail de la receta de un lote parado por alarma de nivel. El sistema lo produce: ciento veinte mil líneas donde cada cambio de estado de un sensor pesa lo mismo que la modificación del set point de dosificación. Nadie había filtrado nunca ese fichero. El audit trail existía; nunca había sido objeto de review, porque nadie sabía leerlo.
Este artículo decide una cosa: qué datos de la línea son registro GMP y cuáles son machine data. No todo lo que produce el PLC es registro GMP, y no todo registro GMP nace en el PLC. La clasificación no deriva de la arquitectura de control: es una decisión de riesgo documentada, tomada en la URS, y de ella dependen audit trail, retención, backup y periodic review.
Dónde nace el problema
La secuencia de fallo es siempre la misma. En la URS la automatización se describe por funciones – dosificación, transporte, stoppering, rechazos – no por datos; el proveedor cotiza su SCADA estándar; en FAT se verifican funciones, no registros; en OQ se prueban alarmas e interlocks uno a uno, sin comprobar que el conjunto sea manejable. En operación el sistema registra todo y no dice nada.
El coste se paga aguas abajo, en dos direcciones. Un dato que resulta ser registro GMP con la operación ya iniciada, y que el sistema no conserva legible y atribuible, obliga a change control y revalidación parcial. Un dato tratado como registro GMP sin serlo genera reviews que nadie usará. Ambos errores nacen de la misma omisión: nadie escribió la lista de registros GMP del sistema, con su rationale.
El marco regulatorio
| Fuente | Estado y fecha | Qué vincula realmente |
|---|---|---|
| EU GMP Annex 11 | Texto de enero de 2011, aún el único vigente. Borrador de revisión en consulta conjunta EMA/PIC/S cerrada el 7 de octubre de 2025; ninguna adopción confirmada | Risk management, proveedores, validación, datos, accesos, audit trail, backup, periodic review. El borrador no es requisito |
| EU GMP Annex 1 | C(2022) 5938 final, aplicable desde el 25 de agosto de 2023 | CCS (2.3, 2.5); lista autorizada de intervenciones (8.16); intervenciones y paradas en el batch record (8.17); registros de esterilización por ciclo (8.45) |
| 21 CFR Part 11 | Vigente; guidance Scope and Application de 2003 operativa | Registros y firmas electrónicas, con enforcement discretion sobre validación, audit trail y legacy. No sustituye los predicate rules |
| ICH Q9(R1) | Step 4 el 18 de enero de 2023 | Método que justifica la clasificación de datos y el alcance de la review |
| GAMP 5 Second Edition; ASTM E2500-25 | Ediciones vigentes; E2500-25 supera a E2500-20 | Lifecycle y verification risk-based. Guías voluntarias |
Dos planos separados. Primero: el Annex 11 vigente es el texto de 2011, el único frente al que hoy se es inspeccionable; tratar el borrador como requisito ata proveedor y presupuesto a un texto sin forma final. Segundo: una línea especificada hoy seguirá en servicio décadas, e ignorar la dirección que la consulta hizo pública – data lifecycle, interfaces, ciberseguridad – equivale a entregar una arquitectura que habrá que modificar en cuanto cambie el texto. Se valida contra 2011 y se diseña para absorber la evolución esperada, declarándolo como elección de robustez [GUIDEGXP].
PLC, HMI, SCADA e historian no son el mismo sistema
El PLC ejecuta la lógica de máquina en tiempo real; el HMI es la interfaz local; el SCADA supervisa varias máquinas y gestiona recetas, usuarios y eventos; el historian archiva series temporales. En una línea aséptica estas funciones se reparten entre llenadora, barrera, túnel, liofilizador, EMS y sistemas de sitio: cada uno produce datos, ninguno el batch record.
Recetas y parámetros críticos
La receta es el punto donde muerde la decisión. Contiene parámetros críticos de proceso (volumen nominal y límites, parámetros de ciclo, criterios de reject), parámetros de máquina no críticos y configuración de interfaz. Solo los primeros son registro GMP de pleno derecho; para los demás la clasificación depende del impacto demostrado sobre el producto [QRM]. Valores y límites salen de process development, URS y validación, y se congelan en una versión de receta unívoca, bajo change control [REQUISITO].
Alarmas, eventos e interlocks
Un interlock impide una acción. Una alarma exige una acción humana. Un evento registra un hecho. Confundirlos es la primera causa de proliferación: cada transición de estado se vuelve alarma y el operador acepta en ráfaga ventanas que ya no lee. La proliferación de alarmas no críticas es en sí un riesgo de sterility assurance: la alarma por pérdida de sobrepresión en barrera se pierde en el ruido de la del almacén de tapones.
La alarm rationalisation declara, para cada alarma, condición, consecuencia sobre el proceso aséptico, prioridad y acción esperada. Lo que no exige acción humana pasa a evento en el historian; lo que debe impedir una acción pasa a interlock. Umbrales y prioridades vienen de process development, CCS y datos del fabricante, y se verifican en OQ [QRM]. Una alarma que implica la entrada de un operador en Grade A genera una intervención, que debe estar en la lista autorizada (8.16) y registrarse en el batch record con hora, duración y operadores (8.17) [REQUISITO]: la lógica de alarmas es también una decisión sobre el número de intervenciones, tema de automatización, robotics y proceso aséptico gloveless.
IPC y rechazos
En el IPC conviven medida, corrección automática y resultado. Los rechazos son el caso más descuidado: un envase rechazado por tapón ausente o desalineado – rechazo exigido por el Annex 1 8.28 antes del capping conducido como clean process con grade A air supply [REQUISITO] – genera un dato necesario para la reconciliación del lote. Si el recuento por causa no es atribuible a la fase, la reconciliación pasa a ser una estimación.
Audit trail, accesos, tiempo y continuidad
La review es un ejercicio de riesgo, no de volumen
Un audit trail útil es filtrable por tipo de dato, usuario e intervalo, y legible sin herramientas propietarias. La review se define por alcance, ocasión (liberación, investigación, periódica) y responsabilidad, según criticidad [QRM]. La frecuencia no se copia: se justifica. Una review que dice cubrirlo todo sin cubrir nada es peor que una parcial y dirigida.
Roles, accesos y registros electrónicos
El control de accesos hace cada acción crítica atribuible a una persona identificada, con roles por función y privilegio mínimo; cuentas compartidas y usuarios de mantenimiento permanentes son la brecha más frecuente. La firma electrónica exige el perímetro Part 11: significado, vínculo indisoluble con el registro, controles de identidad [REQUISITO]. La guidance de 2003 declara enforcement discretion, pero no exime de los predicate rules.
Tiempo, backup, acceso remoto y ciberseguridad
Sin referencia horaria sincronizada entre PLC, SCADA, EMS y sistemas de sitio, correlacionar una excursión ambiental con una intervención de línea se vuelve interpretación: la sincronización se especifica en la URS y se verifica en cualificación [GEP]. Un backup no probado no es backup: frecuencia y modalidad se definen por criticidad y se demuestran con un restore documentado [QRM]. El acceso remoto del proveedor se gobierna: activación bajo petición, autorización nominal, sesión trazada, modificaciones registradas — una modificación remota no trazada es un cambio no autorizado. La ciberseguridad es el prerrequisito de la data integrity: segmentación OT/IT, parches compatibles con el estado validado y control de soportes extraíbles condicionan toda demostración de atribuibilidad e inalterabilidad [GEP].
Machine data o registro GMP: la matriz de decisión
| Dato producido por la línea | Clasificación | Criterio de la decisión | Consecuencias en audit trail, retención y review |
|---|---|---|---|
| Set points y versión de receta del lote | Registro GMP | Define las condiciones de proceso | Audit trail de las modificaciones; retención como batch record; review en liberación |
| Valores y límites de los parámetros críticos de llenado | Registro GMP | Conformidad con los límites de validación | Archivo con metadatos; review en liberación |
| Corriente de un servomotor, temperatura de armario | Machine data | Sin impacto en la calidad | Sin audit trail GMP; retención técnica |
| Alarma crítica con intervención en Grade A | Registro GMP | Annex 1 8.16 y 8.17: intervención a registrar | Retención como batch record; trending y CCS |
| Alarma informativa sobre almacén de componentes | Machine data | Acción logística, sin efecto en el producto | Evento en el historian; fuera de la review basada en riesgo |
| Recuento de rechazos por causa y por fase | Registro GMP | Sirve a reconciliación e investigaciones | Retención como batch record; review en liberación |
| Logins, intentos fallidos, cambios de rol | Registro GMP de sistema | Sostiene la atribuibilidad de los demás | Audit trail dedicado; review periódica |
| Observación de las operaciones asépticas (8.19) | Registro GMP que no nace en el PLC | Juicio humano documentado, no dato de máquina | En el sistema documental; a correlacionar con la línea |
Las últimas filas muestran las dos caras de la distinción: el PLC produce datos que no son registro GMP, y ningún PLC producirá los registros GMP que deciden la sterility assurance.
QRM y CCS
Con ICH Q9(R1) el peligro no es «el dato es incorrecto» sino «una decisión sobre el lote se toma con un dato no atribuible»: la evaluación pesa impacto en el paciente, detectabilidad y controles independientes, y produce dos resultados, la clasificación de los datos y el alcance de la review. En la CCS estos controles entran como controles técnicos y organizativos (Annex 1 2.3 y 2.5). La periodic review verifica que el estado validado no haya derivado por acumulación de changes, que los backups sean restaurables y que las alarmas sigan sirviendo [QRM]; el vínculo con la cualificación de la línea es de continuidad, no de repetición.
Ejemplo aplicado: el Sitio Pyxis
El «Sitio Pyxis» es un ejemplo realista pero enteramente ficticio. Instala una línea de viales en aislador con SCADA de máquina e historian de sitio. La URS tiene un capítulo «conformidad Annex 11 y Part 11» que enumera las funciones esperadas: audit trail, control de accesos, backup, firma electrónica. El proveedor las implementa y FAT, SAT, IQ y OQ pasan sin observaciones.
El error está en el capítulo: pidió funciones, no clasificó datos. El audit trail se configura «sobre todo», porque sin lista de registros GMP la elección prudente del proveedor es registrar cualquier cosa. Meses después, una investigación debe establecer si un límite de reject se modificó en el turno anterior: la respuesta existe, pero extraerla exige asistencia remota del proveedor, porque el fichero no es filtrable por tipo de parámetro y las entradas de receta llevan la etiqueta de los parámetros de máquina. El lote queda en cuarentena, y la review prevista – «verificación por muestreo» – resulta ejecutada sobre eventos de login.
La corrección no es tecnológica: lista clasificada de datos hecha a posteriori, reconfiguración bajo change control de etiquetas y niveles de registro, procedimiento de review reescrito por alcance y ocasión, alarm list racionalizada. Cuesta más que escribirlo en la URS: clasificar los datos es actividad de proyecto, no de remedio.
Niveles de prescriptividad
| Afirmación | Nivel | Fuente |
|---|---|---|
| Intervenciones y paradas se registran en el batch record con hora y duración | [REQUISITO] | EU GMP Annex 1, 8.17 |
| Un sistema que genera registros GMP exige accesos, audit trail, backup y periodic review | [REQUISITO] | EU GMP Annex 11 (2011) |
| Part 11 Scope and Application declara enforcement discretion sobre audit trail y legacy | [GUIDANCE] | FDA, guidance 2003 |
| El lifecycle risk-based del software sigue guías sectoriales | [STANDARD] | GAMP 5 Second Edition; ASTM E2500-25 |
| Alcance y frecuencia de la review del audit trail: por criticidad | [QRM] | ICH Q9(R1) |
| Un backup no probado con un restore documentado no es un backup | [GUIDEGXP] | Recomendación editorial |
Checklist
- Clasificar cada flujo de datos como machine data o registro GMP, con rationale firmado, antes de la especificación funcional.
- Declarar en la URS un audit trail filtrable y exportable.
- Racionalizar las alarmas distinguiéndolas de eventos e interlocks.
- Trazar los rechazos por causa y por fase.
- Definir la matriz roles/privilegios, cuentas compartidas prohibidas.
- Sincronizar la hora entre PLC, SCADA, EMS y sistemas de sitio.
- Verificar el backup con un restore documentado.
- Gobernar el acceso remoto del proveedor: autorización nominal, sesiones reconciliadas.
- Congelar las versiones de receta bajo change control.
Errores recurrentes y red flags
La primera señal es un capítulo de URS que pide «conformidad Annex 11» sin la lista de registros GMP: delega en el proveedor una decisión del titular. La segunda es una alarm list que crece con cada modificación: si ninguna alarma se degradó nunca a evento, la racionalización no se ha hecho. La tercera es la especificación construida sobre el borrador de revisión del Annex 11 como si estuviera vigente: la consulta EMA/PIC/S se cerró el 7 de octubre de 2025 y ninguna adopción está confirmada – validar contra un texto que no existe es un error, ignorar su dirección en una instalación que vivirá décadas es otro. La cuarta es el reloj: sistemas no sincronizados hacen incorrelacionables los datos de línea y los del environmental monitoring. La quinta es el backup nunca restaurado y el acceso remoto siempre activo, casos de troubleshooting y retrofit con la línea parada.
La diferencia entre un sistema conforme y un sistema útil está en una lista que alguien debe firmar antes de que el proveedor configure el SCADA: ese tipo de decisión poco visible y cara de recuperar que contamos en The Pragmatic GMP.
Puntos clave
- Clasificar machine data y registro GMP es una decisión de riesgo documentada.
- Registros GMP esenciales para la sterility assurance nacen fuera del PLC; muchos datos del PLC no lo son.
- La proliferación de alarmas no críticas es un riesgo: la alarma útil se pierde en el ruido.
- El Annex 11 vigente es el texto de enero de 2011; el borrador post-consulta no es un requisito.
- Un audit trail no filtrable está formalmente presente y es inutilizable.
- La ciberseguridad no acompaña a la data integrity: la precede.