PHARMA LAB · PL-06-016
Roles de usuario en el laboratorio digital: accesos y privilegios

En este artículo
Un rol llamado «analista» puede autorizar actividades muy distintas en dos sistemas. En el CDS podría permitir adquisición y reprocesamiento; en el LIMS también podría incluir cambios en datos maestros o aprobaciones. El nombre del perfil no demuestra que sus privilegios sean correctos.
El control de accesos debe vincular a cada persona con las actividades asignadas, los registros afectados y los límites autorizados. El resultado esperado es una configuración verificable, mantenida cuando cambian personas y procesos. Los siguientes ejemplos sirven para diseñar controles y pruebas autorizadas en un entorno de ensayo.
1. Distingue responsabilidades y capacidades técnicas
Enumera las acciones reales: adquirir, modificar un método, reprocesar, revisar, aprobar, exportar, gestionar usuarios o intervenir sobre archivos. Asigna responsables del proceso y del sistema; aclara quién autoriza derechos y quién los aplica. La capacidad técnica de modificar una base de datos no confiere autoridad científica para aprobar un resultado.
Analista, revisor, administrador, IT y asistencia son puntos de partida, no cinco perfiles universalmente obligatorios. Comprueba las separaciones exigidas por el proceso, incluida la revisión por otra persona cuando proceda. Para la administración, la guía FDA recomienda independencia de quienes son responsables del contenido de los registros. Las limitaciones organizativas requieren evaluación documentada y controles adecuados, no una excepción implícita.
2. Construye la matriz rol–acción–evidencia
Este ejemplo original no prescribe el organigrama. Sustituye los nombres genéricos por las funciones autorizantes reales y especifica sistema, proyecto, tipo de registro y condiciones de uso. «Puede modificar» sin indicar qué y cuándo deja indeterminado el límite.
| Rol y acción | Permiso y límite | Autorización | Prueba y revisión |
|---|---|---|---|
| Analista: adquirir una secuencia | Adquisición en proyectos asignados; sin gestión de usuarios | Responsable del proceso, según procedimiento | Adquisición permitida y gestión de usuarios denegada; revisión al cambiar de función |
| Revisor: verificar un resultado | Acceso al registro completo; aprobación solo en el ámbito asignado | Función competente, con requisitos de formación | Verificar flujo y separación exigida; revisar ámbito y conflictos |
| Administrador de la aplicación: gestionar perfiles | Funciones administrativas necesarias; uso separado de actividades ordinarias | Responsable del sistema y función autorizante definida | Cambio autorizado registrado; supervisión independiente de privilegios |
| IT: realizar tareas de infraestructura | Acceso técnico delimitado; sin autoridad implícita sobre resultados | Responsable técnico y propietario del sistema | Intervención atribuible y limitada; revisión tras cambios |
| Asistencia: diagnóstico autorizado | Acceso nominativo, limitado en finalidad y duración | Referente interno autorizado | Activación y revocación verificables; cierre de la intervención |
| Cuenta de servicio: transferir datos | Solo operaciones necesarias para la interfaz; sin aprobación humana | Responsable de integración y responsable técnico | Operación prevista permitida y operación ajena denegada; revisar dependencias y responsable |
3. Gestiona identidad, autenticación y cuentas especiales
La identidad indica quién o qué servicio actúa; la autenticación verifica esa identidad; la autorización define qué puede hacer. Un inicio de sesión correcto no demuestra permisos adecuados. Evalúa también derechos heredados de grupos, permisos locales y vías hacia archivos o bases de datos: la pantalla de la aplicación puede no mostrar todos los accesos.
Las actividades GMP que requieren atribución individual no deben utilizar credenciales compartidas. La FDA distingue la simple consulta de solo lectura de la revisión atribuible a una persona: una cuenta compartida de visualización no se convierte en una cuenta adecuada para firmar una revisión.
Para las cuentas de servicio, documenta función, responsable, privilegios, gestión protegida de secretos y dependencias. Un proceso automático debe reconocerse como tal y vincularse a la transacción pertinente; no lo presentes como la aprobación de un analista. En accesos privilegiados, separa el uso administrativo del ordinario y define protecciones coherentes con riesgo y requisitos. No existe una duración universal de contraseña que copiar en todos los laboratorios.
4. Sigue solicitud, modificación y revocación hasta su efecto real
La solicitud debería indicar identidad, actividad, ámbito, motivo, requisitos previos y duración cuando sea temporal. Conserva aprobación, ejecución y verificación de los derechos resultantes. No cierres el ticket solo porque se haya seleccionado un perfil: comprueba qué puede hacer realmente el usuario, incluidas las combinaciones de roles.
En los cambios de función, compara derechos antiguos y nuevos y retira los que ya no estén justificados. Para las bajas, vincula la comunicación de personal con la desactivación y verifica sesiones y accesos afectados según el proceso definido. Desactivar el acceso no significa borrar la identidad de los registros históricos. Deben poder reconstruirse autor, acción y autorización pertinente en el momento de la actividad.
5. Prueba también lo que el rol no debe hacer
En un entorno de ensayo autorizado, utiliza identidades y datos ficticios representativos. Verifica una acción permitida y otra prohibida en los límites críticos: adquirir una secuencia sin modificar privilegios o consultar un resultado sin aprobarlo. Define previamente el resultado esperado y conserva configuración, resultado observado y cualquier desviación.
Ocultar un botón no basta: confirma que la operación se deniega realmente por las vías pertinentes de la aplicación autorizadas para la prueba. Evalúa roles combinados, caducidad de accesos temporales y revocación. Son verificaciones funcionales delimitadas, no instrucciones para atacar sistemas operativos. Relaciónalas con las pruebas de validación de LIMS y CDS.
6. Caso simulado y revisión a lo largo del tiempo
Una analista formada debe sustituir temporalmente a un revisor ausente. El responsable evalúa competencia, registros asignados y conflictos con análisis realizados por esa misma persona. Autoriza solo el ámbito compatible, con caducidad; el administrador aplica el cambio a la identidad nominativa. La analista no utiliza las credenciales del compañero.
Las pruebas confirman el acceso solicitado y la separación necesaria. Al vencer el plazo se verifica la retirada de los derechos añadidos; las revisiones realizadas siguen atribuidas a su autora. Si el sistema no permite el control requerido, la solución debe evaluarse y autorizarse antes de usarla, sin improvisar una cuenta compartida.
La revisión periódica compara usuarios, roles, actividades reales, cuentas inactivas y accesos especiales. Define frecuencia y criterios según riesgo y requisitos, además de revisiones activadas por cambios. Las emergencias requieren un procedimiento definido, motivo, acceso delimitado, registro y supervisión posterior; no autorizan privilegios permanentes. Para el alcance normativo, consulta Annex 11 y Part 11 en el laboratorio.
Fuentes y estado — verificación: 2 de octubre de 2026. EU GMP Annex 11, revisión de enero de 2011 vigente en el índice oficial, §§2, 11–12; FDA Data Integrity, guía final no vinculante, diciembre de 2018, Q4–5; 21 CFR Part 11, norma cuando proceda, §§11.10(d), (g) y 11.300; NIST SP 800-53 Rev. 5, septiembre de 2020 con actualizaciones de diciembre de 2020, AC-2, AC-5, AC-6, consultados junto con la nota oficial sobre la versión 5.2.0 de 2025. NIST es una referencia técnica para estos controles, no un requisito GMP automáticamente aplicable.
Seguir explorando
PL-06-018
Sincronización horaria de instrumentos: cronología y audit trail
Cuando los relojes cuentan historias distintas: identificar el origen de las marcas temporales y reconstruir eventos sin alterar los originales.
Leer el artículoPL-06-017
Firmas electrónicas en el laboratorio: aprobaciones y registros
La firma debe permitir verificar quién aprobó qué contenido: controles del flujo y gestión de correcciones tras la aprobación.
Leer el artículoPL-06-015
Annex 11 y 21 CFR Part 11 en el laboratorio: aplicabilidad
Parte del proceso y del registro exigido para definir el alcance normativo, los controles y las evidencias de los sistemas del laboratorio.
Leer el artículo


