Pharma Engineering Insights

FAT, SAT, IQ, OQ y PQ de un Environmental Monitoring System: cómo plantear la cualificación

Qué se verifica en FAT, SAT, IQ, OQ y PQ de un Environmental Monitoring System, cómo se construye la matriz de trazabilidad desde los requisitos hasta los tests, y en qué se distingue la cualificación del sistema de la de la sala limpia.

G GuideGxP 10 min de lectura
✓ Fuentes y referencias oficiales ✓ Enfoque operativo ✓ Para profesionales farmacéuticos
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione delle fasi di qualifica di un Environmental Monitoring System: FAT, SAT, IQ, OQ e PQ

Cualificar un Environmental Monitoring System no es ejecutar una secuencia de protocolos: es demostrar documentalmente que cada requisito de la URS ha sido verificado con un método adecuado. Si la URS se ha escrito bien, la cualificación está en gran parte ya definida: cada requisito lleva consigo el método con el que se verificará y la fase en la que ocurrirá la verificación. Si la URS se ha escrito mal, la cualificación se convierte en una negociación con el proveedor sobre qué es aceptable.

Una distinción debe mantenerse firme desde el principio: cualificar un sistema de monitorización ambiental no es cualificar la sala limpia, ni clasificarla. Son tres actividades con finalidades y criterios distintos. La cualificación del EMS demuestra que el sistema mide, registra, alarma y conserva según lo previsto; la cualificación de la sala limpia se refiere a las prestaciones del ambiente; la clasificación es una determinación realizada según métodos normalizados. Un EMS cualificado no convierte un ambiente en clasificado, y viceversa.

Por qué la estructura de la cualificación se decide pronto

La estrategia de cualificación influye en el contrato, el plan de proyecto y los costes mucho antes de que se escriba el primer protocolo. Si se pretende usar las actividades realizadas en el proveedor para reducir las verificaciones en planta, debe haberse previsto en la especificación de licitación, acordado contractualmente y definido qué documentos se entregarán y en qué forma. Decidirlo tras la firma significa, casi siempre, no poder hacerlo.

La segunda razón es la secuencia física de los trabajos. La verificación de la instalación exige documentación as-built completa; la fase de prestación exige un ambiente en condiciones operativas representativas. Si esas dependencias no están en el programa, la cualificación se comprime al final y se convierte en un ejercicio formal ejecutado bajo presión — exactamente la condición en la que se generan desviaciones.

El marco regulatorio

NivelQué establece respecto a la cualificación del EMS
Requisito regulatorio (EudraLex Volume 4, Annex 15)Define el marco de cualificación y validación: especificación de requisitos, verificación del diseño, cualificaciones de instalación, operativa y de prestación, gestión de desviaciones, control de cambios y recualificación basada en el riesgo. Es la referencia principal para la estructura del recorrido.
Requisito regulatorio (Annex 11, revisión de enero de 2011)Se aplica al componente informatizado: validación, trazabilidad de requisitos, gestión del proveedor, seguridad, audit trail, gestión de datos.
Requisito regulatorio (EudraLex Volume 4, Annex 1)Exige una monitorización adecuada a la criticidad y que el programa forme parte de la estrategia de control de la contaminación: es la referencia del intended use frente al que se cualifica el sistema.
Requisito de norma técnica (serie ISO 14644; ISO 21501-4)Definen métodos de clasificación y requisitos de prestaciones y calibración de los equipos. Relevantes como criterios técnicos cuando se invocan.
Buena práctica de ingenieríaCommissioning y verificaciones de obra: reducen la carga de cualificación si se planifican y documentan, pero no la sustituyen.
Recomendación operativa GuideGxPRedactar un plan de cualificación que asigne cada requisito de la URS a una fase y a un método de verificación antes de escribir los protocolos, y acordar contractualmente los entregables del proveedor en la licitación.

Las fases y qué tiene sentido verificar en cada una

Verificación del diseño

Antes de construir se verifica que la solución propuesta responde a los requisitos: arquitectura, posiciones de los puntos respecto al risk assessment, interfaces, accesibilidad para mantenimiento y calibración, requisitos de integridad de datos en la configuración prevista. Es la fase en la que corregir cuesta poco. Los hallazgos más caros de un proyecto EMS — puntos inaccesibles, longitudes de línea no admitidas, permisos no separables — son casi todos detectables aquí.

FAT — verificación en el proveedor

En las instalaciones del proveedor se ejecutan las verificaciones que no requieren el ambiente real: funcionalidad del software, gestión de usuarios y permisos, comportamiento del audit trail, lógica de alarmas, informes, comportamiento en condiciones anómalas simuladas. La ventaja no es solo de plazos: corregir un defecto de software antes del envío es incomparablemente más sencillo que corregirlo en un sistema instalado en área clasificada.

Condiciones para que el FAT sea útil: protocolo aprobado antes de la ejecución, presencia de personal del cliente, registro preciso de resultados y anomalías, y claridad sobre qué tests se repetirán en planta y cuáles no. Un FAT ejecutado sobre una configuración distinta de la que se instalará tiene valor limitado y debe declararse como tal.

SAT — verificación en planta tras la entrega

Verifica que el sistema entregado e instalado corresponde a lo aprobado, que las conexiones son correctas y que las funciones ya probadas en el proveedor se comportan igual en el ambiente real. Es también el momento en que afloran las diferencias entre el proyecto y lo que la obra ha ejecutado realmente.

IQ — cualificación de instalación

Verificación documentada de que el sistema está instalado conforme a la especificación y a la documentación as-built. Elementos típicos:

  • correspondencia entre componentes instalados y lista aprobada, con identificadores y números de serie;
  • posiciones de los puntos de monitorización frente al mapa aprobado, con registro de toda desviación;
  • recorridos y longitudes reales de las líneas de muestreo, conformes a los límites declarados por el fabricante;
  • correcta ejecución de los pasos y sellados;
  • conexiones eléctricas y de red, alimentación y continuidad;
  • presencia de los certificados de calibración de los equipos y de la documentación técnica;
  • versiones de software y configuración instalada, registradas como referencia.

OQ — cualificación operativa

Verifica que el sistema funciona como se especificó, en todas las condiciones previstas, incluidas las anómalas. Es la fase en la que se ve la calidad de la URS: cada requisito verificable se convierte en un test. Áreas típicas:

  • adquisición e integridad del dato a lo largo de toda la cadena, del punto de medida al registro archivado;
  • gestión de alarmas: generación, propagación, notificación, aceptación, registro del ciclo completo;
  • usuarios y permisos: verificar que cada rol puede hacer exactamente lo que debe y nada más;
  • audit trail: verificación sobre cada tipo de evento registrado y comprobación de que no puede desactivarse;
  • sincronización horaria entre equipos, servidores y sistemas conectados;
  • comportamiento en condiciones anómalas: pérdida de red, falta de alimentación, rearranque, saturación del almacenamiento;
  • backup y restauración en la configuración real;
  • informes y exportaciones, verificados contra los datos fuente;
  • interfaces con otros sistemas, si existen.

PQ — cualificación de prestación

Verifica que el sistema se comporta de forma fiable en condiciones operativas reales y durante un periodo representativo, ejecutando el programa de monitorización tal como se ha definido. No es una repetición de la OQ en campo: es la verificación de que el conjunto — sistema, procedimientos, personas — funciona.

Debe evitarse el error conceptual más común de esta fase: la PQ del EMS no sirve para demostrar que el ambiente cumple los límites. Sirve para demostrar que el sistema es capaz de detectar, registrar, señalar y conservar de forma fiable. El comportamiento del ambiente es objeto de la cualificación de la sala limpia y del programa de monitorización, actividades distintas.

Herramienta operativa: matriz de trazabilidad

Es el documento que conecta requisitos, verificaciones y resultados, y el que permite responder en inspección a la pregunta «¿cómo verificaron este requisito?». Estructura mínima:

ID requisitoRequisito (síntesis)CategoríaFase de verificaciónMétodoReferencia del testResultado
URS-xxxAdquisición continua en los puntos críticosRequisito regulatorioOQ / PQTest funcional y observación en operación
URS-xxxAudit trail no desactivableRequisito regulatorioOQIntento de desactivación desde cuenta administrativa
URS-xxxComportamiento ante pérdida de redDecisión basada en el riesgoOQSimulación de interrupción y verificación de completitud
URS-xxxAccesibilidad de las sondas para calibraciónBuena práctica de ingenieríaVerificación de diseño / IQRevisión documental e inspección en campo
URS-xxxExportación de datos en formato legibleRecomendación GuideGxPOQExportación de prueba y relectura independiente

La matriz se construye a partir de la URS, no se reconstruye tras los protocolos. Un requisito sin método de verificación asignado es un requisito que nadie verificará.

Escenario práctico

En una planta que llamaremos Site Delta — realista pero ficticia — el plan de cualificación prevé aprovechar el FAT para reducir los tests en planta. El FAT se ejecuta y se cierra favorablemente. En la OQ, sin embargo, se descubre que la configuración de permisos verificada en el proveedor era la de demostración, no la definida en la matriz de roles de la planta, aprobada entretanto.

La consecuencia es doble: los tests de permisos deben repetirse íntegramente en planta, y la reducción de alcance prevista deja de ser justificable. El problema no era el FAT en sí, sino que se ejecutó antes de que la configuración definitiva estuviera decidida, sin declarar explícitamente esa limitación en el protocolo y en el informe.

La corrección adoptada para los proyectos siguientes es simple: el protocolo de FAT declara, para cada test, si se ejecuta sobre la configuración definitiva o sobre una de demostración, y solo los primeros pueden usarse para reducir las verificaciones en planta. La secuencia correcta exige además que la matriz de roles esté aprobada antes del FAT, no después.

Errores frecuentes y señales de alarma

  • Escribir los protocolos sin matriz de trazabilidad. El resultado típico es un conjunto de tests que verifican lo fácil de verificar, dejando descubiertos los requisitos más relevantes.
  • Aprovechar el FAT sin haberlo previsto contractualmente. Sin acuerdo previo, los entregables del proveedor rara vez tienen la forma necesaria.
  • Ejecutar la IQ contra documentación as-built desactualizada. La cualificación pierde su referencia y hay que rehacerla.
  • Probar solo el funcionamiento nominal. Las condiciones anómalas son aquellas en las que el sistema debe demostrar que se comporta de forma previsible.
  • Confundir la PQ del EMS con la cualificación de la sala limpia. Es el error conceptual que con más frecuencia aflora en inspección.
  • Gestionar las desviaciones de cualificación de forma informal. Toda desviación se registra, se evalúa en impacto y se cierra antes de la liberación.
  • No definir los criterios de aceptación antes de la ejecución. Criterios definidos tras ver el resultado no son criterios.
  • Liberar a uso GMP sin conclusión formal. El paso de la actividad de proyecto al uso operativo se documenta explícitamente.
  • No definir los disparadores de recualificación. Modificaciones, reubicación de puntos, actualizaciones de software e intervenciones mayores deben tener criterios de evaluación predefinidos.

Cómo documentar

  • Plan de cualificación: alcance, estrategia, fases, responsabilidades, criterios de aceptación generales, uso previsto de la documentación del proveedor.
  • Matriz de trazabilidad: requisitos, fase, método, referencia del test y resultado.
  • Protocolos aprobados antes de la ejecución, con criterios de aceptación explícitos.
  • Registros de ejecución con datos brutos, resultados y firmas.
  • Gestión de desviaciones: registro, evaluación de impacto, acciones y cierre.
  • Informes de fase e informe resumen, con conclusión explícita sobre la idoneidad para el uso previsto.
  • Liberación a uso GMP formalizada, con declaración de las restricciones residuales que existan.
  • Criterios de recualificación definidos y vinculados al change control.

Puntos clave

  • Una cualificación bien planteada está en gran parte ya escrita en la URS.
  • La matriz de trazabilidad se construye desde los requisitos, no desde los protocolos.
  • El FAT vale si se ejecuta sobre la configuración definitiva y si estaba previsto contractualmente.
  • La IQ no puede ejecutarse sin documentación as-built fiable.
  • La OQ debe cubrir las condiciones anómalas, no solo las nominales.
  • La PQ del EMS demuestra la fiabilidad del sistema, no la conformidad del ambiente.

Preguntas frecuentes

¿Es obligatorio el FAT?

No en sí mismo: es una elección de estrategia. Resulta especialmente útil para el componente software, donde corregir antes del envío es mucho menos oneroso. Si se quiere usar para reducir las verificaciones en planta, debe preverse en la licitación y en el plan de cualificación.

¿Se puede usar la documentación del proveedor en lugar de los protocolos propios?

Puede formar parte del dosier si es adecuada al propósito, ha sido evaluada y aprobada por la empresa, y si el proveedor ha sido evaluado. La responsabilidad sobre la conclusión sigue siendo de la empresa usuaria.

¿Cuánto debe durar la PQ?

Un periodo representativo de las condiciones operativas reales, definido y justificado por la empresa en función de la criticidad y la variabilidad esperada. No existe una duración estándar: debe motivarse en el plan.

¿Qué diferencia hay entre cualificación del EMS y de la sala limpia?

La primera demuestra que el sistema mide, registra, alarma y conserva según lo previsto; la segunda se refiere a las prestaciones del ambiente. Son actividades distintas, con protocolos, criterios y responsabilidades propios, aun cuando se planifiquen en el mismo proyecto.

¿Cuándo hace falta una recualificación?

Cuando un cambio puede afectar al estado cualificado: reubicación o adición de puntos, actualizaciones de software, cambios de configuración relevantes, intervenciones mayores en la infraestructura. El alcance se determina con evaluación de impacto dentro del change control, con enfoque basado en el riesgo.

¿Cómo se gestionan las desviaciones durante la cualificación?

Registrándolas cuando ocurren, evaluando su impacto sobre los requisitos afectados, definiendo las acciones y cerrándolas antes de la liberación. Una desviación abierta en el momento de la liberación debe justificarse explícitamente y declararse las restricciones residuales.

Referencias regulatorias y técnicas

Continúa el recorrido del proyecto

Este artículo forma parte del recorrido Environmental Monitoring Systems de GuideGxP, que sigue el ciclo de vida de un proyecto EMS desde la definición de requisitos hasta la gestión en operación.

¿Quieres recibir análisis como este directamente por email? Suscríbete a The Pragmatic GMP, la newsletter de GuideGxP para quienes trabajan cada día con GMP, cualificación y data integrity.

THE PRAGMATIC GMP · CADA LUNES

Las GMP que importan, en 7 minutos.

Un tema GMP, un ejemplo concreto y una acción práctica, con fuentes oficiales y tendencias de inspección.
Descubrir The Pragmatic GMP →