PHARMA LAB · PL-06-016

Roles de usuario en el laboratorio digital: accesos y privilegios

Una matriz operativa para asignar, verificar y revisar derechos de acceso manteniendo la responsabilidad de las acciones.
Ilustración técnica de una responsable y un analista que revisan una matriz de permisos en un monitor de laboratorio.

Un rol llamado «analista» puede autorizar actividades muy distintas en dos sistemas. En el CDS podría permitir adquisición y reprocesamiento; en el LIMS también podría incluir cambios en datos maestros o aprobaciones. El nombre del perfil no demuestra que sus privilegios sean correctos.

El control de accesos debe vincular a cada persona con las actividades asignadas, los registros afectados y los límites autorizados. El resultado esperado es una configuración verificable, mantenida cuando cambian personas y procesos. Los siguientes ejemplos sirven para diseñar controles y pruebas autorizadas en un entorno de ensayo.

1. Distingue responsabilidades y capacidades técnicas

Enumera las acciones reales: adquirir, modificar un método, reprocesar, revisar, aprobar, exportar, gestionar usuarios o intervenir sobre archivos. Asigna responsables del proceso y del sistema; aclara quién autoriza derechos y quién los aplica. La capacidad técnica de modificar una base de datos no confiere autoridad científica para aprobar un resultado.

Analista, revisor, administrador, IT y asistencia son puntos de partida, no cinco perfiles universalmente obligatorios. Comprueba las separaciones exigidas por el proceso, incluida la revisión por otra persona cuando proceda. Para la administración, la guía FDA recomienda independencia de quienes son responsables del contenido de los registros. Las limitaciones organizativas requieren evaluación documentada y controles adecuados, no una excepción implícita.

2. Construye la matriz rol–acción–evidencia

Este ejemplo original no prescribe el organigrama. Sustituye los nombres genéricos por las funciones autorizantes reales y especifica sistema, proyecto, tipo de registro y condiciones de uso. «Puede modificar» sin indicar qué y cuándo deja indeterminado el límite.

Rol y acciónPermiso y límiteAutorizaciónPrueba y revisión
Analista: adquirir una secuenciaAdquisición en proyectos asignados; sin gestión de usuariosResponsable del proceso, según procedimientoAdquisición permitida y gestión de usuarios denegada; revisión al cambiar de función
Revisor: verificar un resultadoAcceso al registro completo; aprobación solo en el ámbito asignadoFunción competente, con requisitos de formaciónVerificar flujo y separación exigida; revisar ámbito y conflictos
Administrador de la aplicación: gestionar perfilesFunciones administrativas necesarias; uso separado de actividades ordinariasResponsable del sistema y función autorizante definidaCambio autorizado registrado; supervisión independiente de privilegios
IT: realizar tareas de infraestructuraAcceso técnico delimitado; sin autoridad implícita sobre resultadosResponsable técnico y propietario del sistemaIntervención atribuible y limitada; revisión tras cambios
Asistencia: diagnóstico autorizadoAcceso nominativo, limitado en finalidad y duraciónReferente interno autorizadoActivación y revocación verificables; cierre de la intervención
Cuenta de servicio: transferir datosSolo operaciones necesarias para la interfaz; sin aprobación humanaResponsable de integración y responsable técnicoOperación prevista permitida y operación ajena denegada; revisar dependencias y responsable

3. Gestiona identidad, autenticación y cuentas especiales

La identidad indica quién o qué servicio actúa; la autenticación verifica esa identidad; la autorización define qué puede hacer. Un inicio de sesión correcto no demuestra permisos adecuados. Evalúa también derechos heredados de grupos, permisos locales y vías hacia archivos o bases de datos: la pantalla de la aplicación puede no mostrar todos los accesos.

Las actividades GMP que requieren atribución individual no deben utilizar credenciales compartidas. La FDA distingue la simple consulta de solo lectura de la revisión atribuible a una persona: una cuenta compartida de visualización no se convierte en una cuenta adecuada para firmar una revisión.

Para las cuentas de servicio, documenta función, responsable, privilegios, gestión protegida de secretos y dependencias. Un proceso automático debe reconocerse como tal y vincularse a la transacción pertinente; no lo presentes como la aprobación de un analista. En accesos privilegiados, separa el uso administrativo del ordinario y define protecciones coherentes con riesgo y requisitos. No existe una duración universal de contraseña que copiar en todos los laboratorios.

4. Sigue solicitud, modificación y revocación hasta su efecto real

La solicitud debería indicar identidad, actividad, ámbito, motivo, requisitos previos y duración cuando sea temporal. Conserva aprobación, ejecución y verificación de los derechos resultantes. No cierres el ticket solo porque se haya seleccionado un perfil: comprueba qué puede hacer realmente el usuario, incluidas las combinaciones de roles.

En los cambios de función, compara derechos antiguos y nuevos y retira los que ya no estén justificados. Para las bajas, vincula la comunicación de personal con la desactivación y verifica sesiones y accesos afectados según el proceso definido. Desactivar el acceso no significa borrar la identidad de los registros históricos. Deben poder reconstruirse autor, acción y autorización pertinente en el momento de la actividad.

5. Prueba también lo que el rol no debe hacer

En un entorno de ensayo autorizado, utiliza identidades y datos ficticios representativos. Verifica una acción permitida y otra prohibida en los límites críticos: adquirir una secuencia sin modificar privilegios o consultar un resultado sin aprobarlo. Define previamente el resultado esperado y conserva configuración, resultado observado y cualquier desviación.

Ocultar un botón no basta: confirma que la operación se deniega realmente por las vías pertinentes de la aplicación autorizadas para la prueba. Evalúa roles combinados, caducidad de accesos temporales y revocación. Son verificaciones funcionales delimitadas, no instrucciones para atacar sistemas operativos. Relaciónalas con las pruebas de validación de LIMS y CDS.

6. Caso simulado y revisión a lo largo del tiempo

Una analista formada debe sustituir temporalmente a un revisor ausente. El responsable evalúa competencia, registros asignados y conflictos con análisis realizados por esa misma persona. Autoriza solo el ámbito compatible, con caducidad; el administrador aplica el cambio a la identidad nominativa. La analista no utiliza las credenciales del compañero.

Las pruebas confirman el acceso solicitado y la separación necesaria. Al vencer el plazo se verifica la retirada de los derechos añadidos; las revisiones realizadas siguen atribuidas a su autora. Si el sistema no permite el control requerido, la solución debe evaluarse y autorizarse antes de usarla, sin improvisar una cuenta compartida.

La revisión periódica compara usuarios, roles, actividades reales, cuentas inactivas y accesos especiales. Define frecuencia y criterios según riesgo y requisitos, además de revisiones activadas por cambios. Las emergencias requieren un procedimiento definido, motivo, acceso delimitado, registro y supervisión posterior; no autorizan privilegios permanentes. Para el alcance normativo, consulta Annex 11 y Part 11 en el laboratorio.

Fuentes y estado — verificación: 2 de octubre de 2026. EU GMP Annex 11, revisión de enero de 2011 vigente en el índice oficial, §§2, 11–12; FDA Data Integrity, guía final no vinculante, diciembre de 2018, Q4–5; 21 CFR Part 11, norma cuando proceda, §§11.10(d), (g) y 11.300; NIST SP 800-53 Rev. 5, septiembre de 2020 con actualizaciones de diciembre de 2020, AC-2, AC-5, AC-6, consultados junto con la nota oficial sobre la versión 5.2.0 de 2025. NIST es una referencia técnica para estos controles, no un requisito GMP automáticamente aplicable.

Contenido técnico para decisiones informadas: no sustituye procedimientos aprobados, requisitos aplicables ni el manual del instrumento.

Seguir explorando