Pharma Engineering Insights

Infraestructura de un Environmental Monitoring System: red, alimentación, SAI y commissioning

Red, alimentación, sistemas de alimentación ininterrumpida, sincronización horaria, backup y ciberseguridad: cómo plantear la infraestructura de un EMS y cómo distinguir el commissioning de la cualificación.

G GuideGxP 11 min de lectura
✓ Fuentes y referencias oficiales ✓ Enfoque operativo ✓ Para profesionales farmacéuticos
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione dell'infrastruttura di un sistema di monitoraggio ambientale: rete, alimentazione, gruppo di continuità e server

La infraestructura de un Environmental Monitoring System es la parte del proyecto que nadie mira hasta que se para. Red, alimentación, sistemas de alimentación ininterrumpida, servidores, sincronización horaria, backup: elementos que no aparecen en las especificaciones funcionales, que a menudo recaen en funciones distintas de las que redactan la URS, y que determinan si el sistema estará disponible cuando haga falta y si los datos que produce serán defendibles.

Una sola regla orienta todas las decisiones de esta fase: cada dependencia externa del sistema debe tener un propietario, un comportamiento definido en caso de fallo y una verificación documentada de que ese comportamiento es el esperado. Un sistema que se apoya en una red de planta sin acuerdo formal sobre disponibilidad y mantenimiento, en una alimentación sin respuesta definida ante una interrupción, o en un backup nunca probado en restauración, no ha gestionado esos riesgos: los ha heredado.

Esta es también la fase en la que debe mantenerse nítida una distinción que genera confusión recurrente: commissioning y cualificación no son la misma actividad. El commissioning es buena práctica de ingeniería y sirve para llevar la instalación a funcionar como estaba previsto; la cualificación es la actividad documentada con la que, mediante protocolos aprobados, se demuestra que el sistema es adecuado a su uso previsto en ámbito GMP. Un buen commissioning reduce la carga de la cualificación pero no la sustituye.

Por qué esta fase determina la disponibilidad del sistema

Un EMS no disponible durante una operación crítica plantea a la empresa una pregunta inmediata e incómoda: parar, continuar con una medida alternativa, o continuar y documentar. Si la respuesta no se ha definido y probado antes, se improvisará bajo presión — y es exactamente la situación de la que nacen las desviaciones más difíciles de cerrar.

La disponibilidad no es una propiedad del equipo: es una propiedad de la cadena. Sonda, instrumento, alimentación, red, servidor, almacenamiento, servicios de soporte: la disponibilidad global la gobierna el eslabón más débil y la rapidez con que puede restablecerse. Diseñar la infraestructura significa decidir conscientemente dónde aceptar un punto único de fallo y dónde no — y escribirlo.

El marco: qué se exige y qué es decisión de diseño

NivelQué establece respecto a la infraestructura
Requisito regulatorio (Annex 11, revisión de enero de 2011)Para los sistemas informatizados fija expectativas sobre validación, seguridad de accesos, integridad y protección de los datos, backup, gestión de incidencias, continuidad operativa y acuerdos formalizados con los proveedores de servicios. No prescribe soluciones técnicas concretas.
Requisito regulatorio (EudraLex Volume 4, Annex 1)Exige una monitorización adecuada a la criticidad y, donde proceda, continua durante las operaciones críticas: un requisito que se traduce en requisitos de disponibilidad de la infraestructura que lo sostiene.
Requisito regulatorio (EudraLex Volume 4, Annex 15)Define el marco de la cualificación y la validación, incluidas las relaciones entre actividades de verificación en fase de diseño y actividades de cualificación.
Buena práctica de ingenieríaCommissioning, separación de recorridos, redundancia de componentes críticos, orden e identificación de las instalaciones, documentación de entrega. Reduce la carga de la cualificación sin sustituirla.
Políticas internas de ITSegregación de redes, gestión de actualizaciones, ciberseguridad, gestión de accesos remotos. A conciliar con los requisitos GMP, no a aplicar automáticamente.
Recomendación operativa GuideGxPFormalizar por escrito, antes de la instalación, un acuerdo entre calidad, ingeniería e IT que establezca propietario, nivel de servicio y comportamiento esperado para cada dependencia de infraestructura.

Guía técnica

Red y segregación

La red que transporta los datos de monitorización forma parte del sistema. A definir:

  • Límite del sistema informatizado: dónde termina el EMS y dónde empieza la infraestructura de planta. De esta definición derivan el perímetro de validación, las responsabilidades y la gestión de cambios.
  • Segregación: si la red del EMS se separa de la red corporativa general y cómo, con qué reglas de tránsito y qué controles. La separación reduce la exposición pero introduce necesidades de gestión dedicadas.
  • Accesos remotos: si el proveedor debe poder acceder para asistencia, las modalidades deben definirse, autorizarse, registrarse y limitarse en el tiempo, con responsabilidades fijadas contractualmente.
  • Recorridos físicos: los cables que atraviesan áreas clasificadas siguen las mismas reglas de coordinación y sellado descritas para las líneas de muestreo en el artículo sobre la instalación de las sondas.
  • Comportamiento ante indisponibilidad de la red: qué ocurre con los datos adquiridos en campo mientras falta la conexión, y cómo se reconcilian al restablecerse. Debe definirse, probarse y documentarse.

Alimentación y continuidad

  • Clasificación de las cargas: qué componentes deben permanecer alimentados ante una interrupción y durante cuánto tiempo, en función de lo que el sistema deba poder demostrar.
  • Sistemas de alimentación ininterrumpida: dimensionamiento y autonomía se definen a partir del escenario elegido, no de una convención genérica; la autonomía necesaria depende del tiempo requerido para completar o interrumpir con seguridad la operación en curso.
  • Comportamiento al apagado y al rearranque: cómo se comporta el sistema cuando falta la alimentación y cuando vuelve; si se conservan los datos parciales; si el rearranque es automático o requiere intervención; si el estado de alarma se restablece correctamente. Son verificaciones a ejecutar, no a suponer.
  • Mantenimiento de los SAI: baterías y componentes tienen una vida útil; el plan de mantenimiento se define en la entrega, no en la primera indisponibilidad.

Sincronización horaria

Es uno de los elementos de infraestructura con mayor impacto sobre la data integrity, y uno de los más frecuentemente descuidados. Si equipos, servidores y sistemas conectados no comparten una referencia temporal fiable, la correlación entre eventos deja de ser fiable y las investigaciones pierden su base. Debe definirse cuál es la fuente de referencia, cómo se alinean a ella los distintos componentes, con qué frecuencia, cómo se gestiona el cambio de hora, quién puede modificar el reloj del sistema y cómo se registra esa modificación. En parques de equipos autónomos, donde cada unidad tiene su propio reloj, el tema se convierte en un procedimiento operativo con entidad propia.

Servidores, almacenamiento y restauración

  • Alojamiento y responsabilidad: servidor físico, máquina virtual o servicio gestionado implican modelos de responsabilidad distintos, que deben explicitarse por escrito.
  • Backup: alcance, frecuencia, conservación y ubicación de las copias se definen en coherencia con los requisitos de conservación aplicables.
  • Restauración: un backup no probado no es un backup. La prueba de restauración debe ejecutarse, documentarse y repetirse periódicamente.
  • Archivo a largo plazo: cómo los datos siguen siendo legibles y reconstruibles durante todo el periodo de conservación exigido, incluso tras la baja del sistema.
  • Gestión de actualizaciones: sistema operativo, base de datos y aplicativo tienen ciclos propios; el proceso de evaluación de impacto y de eventual re-verificación se acuerda con IT antes de la puesta en marcha.

Ciberseguridad

Las medidas de seguridad informática deben conciliarse con los requisitos GMP: una política de actualización automática aplicada sin evaluación de impacto puede modificar un sistema cualificado; una regla de bloqueo de sesión demasiado agresiva puede interrumpir la vigilancia. La solución no es eximir al EMS de las políticas de seguridad, sino definir cómo se componen ambas exigencias, con responsabilidades y proceso de decisión explícitos. El tema se cruza con la gestión de accesos y del audit trail, tratada en el artículo sobre el software EMS entre Annex 11, Part 11 y data integrity.

Commissioning y cualificación: dónde está la frontera

AspectoCommissioningCualificación
NaturalezaBuena práctica de ingenieríaActividad GMP documentada
ObjetivoLlevar la instalación a funcionar como estaba previstoDemostrar la idoneidad para el uso previsto
Responsabilidad típicaIngeniería y proveedorCalidad, con ingeniería y usuario
DocumentaciónActas y registros técnicosProtocolos aprobados e informes
CriteriosEspecificaciones técnicasCriterios de aceptación aprobados
RelaciónReduce la carga de cualificación si se planifica y documentaNo puede ser sustituida por el commissioning

Para que el commissioning aligere la cualificación debe planificarse en coherencia con la estrategia de validación, ejecutarse por personal competente y documentarse de forma verificable. Un commissioning no documentado no produce beneficio alguno en cualificación: simplemente hay que rehacerlo.

Herramienta operativa: matriz de dependencias de infraestructura

A cumplimentar antes de la instalación y a adjuntar a la documentación de proyecto. Las columnas se dejan deliberadamente vacías: se rellenan con los datos de la propia planta.

DependenciaPropietarioComportamiento esperado ante falloVerificación prevista
Red de transporte de datos
Alimentación eléctrica ordinaria
Sistema de alimentación ininterrumpida
Servidor / máquina virtual
Almacenamiento y backup
Fuente de sincronización horaria
Acceso remoto del proveedor
Servicios de soporte y guardia
Integraciones con otros sistemas

Escenario práctico

En una planta que llamaremos Site Delta — realista pero ficticia — el EMS se instala y cualifica sin hallazgos. Algunos meses después de la puesta en marcha, durante una operación, el sistema deja de registrar durante un intervalo de tiempo. La investigación reconstruye la secuencia: un mantenimiento programado sobre la infraestructura de red, comunicado al departamento de IT pero no a la función que opera el sistema; ningún acuerdo formal que identificara el EMS como sistema con requisitos de disponibilidad particulares; ningún procedimiento de respaldo definido para ese escenario.

Ninguno de los tres elementos es un problema técnico. Son tres lagunas de gobierno, todas previsibles en fase de diseño y todas resolubles con una matriz de dependencias cumplimentada y aprobada antes de la instalación.

En la misma planta emerge un segundo elemento durante la revisión: la prueba de restauración de los datos nunca se había ejecutado tras la puesta en servicio. El backup funcionaba; la restauración en la configuración real nunca se había verificado. Es una laguna que se descubre, típicamente, en el peor momento.

Errores frecuentes y señales de alarma

  • Tratar red y alimentación como «servicios de planta» fuera del proyecto. Si el sistema depende de ellos, forman parte del proyecto y se gobiernan como tales.
  • No definir el comportamiento del sistema ante una interrupción. La pregunta «¿qué hacemos si se para durante una operación?» se resuelve en la mesa de diseño, no en planta.
  • Dimensionar la continuidad por convención. La autonomía necesaria deriva del escenario operativo, no de una práctica heredada.
  • Descuidar la sincronización horaria. Es la laguna de infraestructura que con más frecuencia compromete la reconstruibilidad de los eventos.
  • Considerar suficiente el backup sin probar la restauración. Solo una restauración verificada demuestra que los datos son recuperables.
  • Aplicar las políticas de IT sin evaluación de impacto. Actualizaciones y cambios de configuración en un sistema cualificado pasan por una evaluación, no por un automatismo.
  • Confundir commissioning y cualificación. Presentar actividades de commissioning como cualificación es un hallazgo clásico; no documentar el commissioning hace perder el beneficio que habría podido aportar.
  • No formalizar los acuerdos de servicio. Sin responsabilidades escritas, cada indisponibilidad se convierte en una discusión en lugar de en un procedimiento.
  • Involucrar tarde a IT. Convocada tarde, IT recibe restricciones en lugar de contribuir a las decisiones, y el resultado casi siempre es peor para ambas partes.

Cómo documentar

  • Definición del límite del sistema: qué forma parte del EMS y qué es infraestructura de planta, con las implicaciones sobre el perímetro de validación.
  • Matriz de dependencias: propietario, comportamiento esperado ante fallo, verificación prevista para cada dependencia.
  • Acuerdos de servicio: niveles acordados, tiempos de intervención, responsabilidades de mantenimiento, actualización y restauración.
  • Plan de commissioning: actividades, criterios, responsabilidades y relación con la estrategia de cualificación.
  • Procedimientos de respaldo: comportamiento definido y probado ante la indisponibilidad del sistema durante las operaciones.
  • Evidencia de las pruebas de continuidad: comportamiento ante falta de alimentación, rearranque y restauración de datos.
  • Política de sincronización horaria: fuente, modalidad y frecuencia de alineación, gestión de las modificaciones.
  • Documentación de entrega: configuración, credenciales de administración, plan de mantenimiento de los componentes de infraestructura.

Puntos clave

  • Cada dependencia externa debe tener un propietario, un comportamiento definido ante fallo y una verificación documentada.
  • La disponibilidad es una propiedad de la cadena, no del equipo.
  • La sincronización horaria es un requisito de data integrity, no un detalle de configuración.
  • Un backup vale exactamente lo que vale su restauración verificada.
  • Commissioning y cualificación son actividades distintas: el primero solo aligera la segunda si está planificado y documentado.
  • IT debe participar como co-diseñador, no como ejecutor aguas abajo de las decisiones.

Preguntas frecuentes

¿El EMS debe tener una red dedicada?

No existe obligación en ese sentido. La segregación reduce la exposición y simplifica el control de cambios, pero introduce necesidades de gestión dedicadas. La elección debe motivarse sobre la base del riesgo, la criticidad del sistema y la capacidad de la organización para mantenerla en el tiempo.

¿Cuánta autonomía debe garantizar el SAI?

La necesaria para completar o interrumpir con seguridad la operación en curso y para mantener disponibles las funciones que deban permanecer activas según la estrategia definida. No existe un valor estándar: se deriva del escenario operativo de la planta.

¿Puede el commissioning sustituir a la cualificación?

No. Puede reducir su carga si se planifica en coherencia con la estrategia de validación, se ejecuta por personal competente y se documenta de forma verificable, pero no sustituye a la actividad documentada que demuestra la idoneidad para el uso previsto. La distinción se desarrolla en el artículo sobre FAT, SAT, IQ, OQ y PQ del sistema.

¿Quién es responsable de la red: IT o calidad?

La responsabilidad técnica recae típicamente en IT; la responsabilidad sobre la adecuación a los requisitos GMP sigue siendo de calidad. Para que el modelo funcione hace falta un acuerdo escrito que fije niveles de servicio, modalidades de comunicación de los mantenimientos y proceso de evaluación de los cambios.

¿Con qué frecuencia debe probarse la restauración de los datos?

Con una periodicidad definida por la empresa según la criticidad del sistema y su política de gestión de datos, y en todo caso tras modificaciones significativas de la infraestructura. La prueba debe documentarse: es la única evidencia de que la restauración funciona en la configuración real.

¿Cómo se gestionan las actualizaciones de sistema operativo y aplicativo?

Mediante change control, con evaluación de impacto sobre el sistema cualificado y definición de las verificaciones necesarias antes de la liberación a operación. El proceso se acuerda con IT antes de la puesta en marcha, porque las actualizaciones llegarán igualmente.

Referencias regulatorias y técnicas

Continúa el recorrido del proyecto

Este artículo forma parte del recorrido Environmental Monitoring Systems de GuideGxP, que sigue el ciclo de vida de un proyecto EMS desde la definición de requisitos hasta la gestión en operación.

¿Quieres recibir análisis como este directamente por email? Suscríbete a The Pragmatic GMP, la newsletter de GuideGxP para quienes trabajan cada día con GMP, cualificación y data integrity.

THE PRAGMATIC GMP · CADA LUNES

Las GMP que importan, en 7 minutos.

Un tema GMP, un ejemplo concreto y una acción práctica, con fuentes oficiales y tendencias de inspección.
Descubrir The Pragmatic GMP →