PHARMA LAB · PL-06-025
Proveedores de software y nube para el laboratorio: cualificación y responsabilidades

En este artículo
Un proveedor puede gestionar bien su infraestructura sin conocer cómo usa el laboratorio un resultado para decidir sobre un lote. La cualificación debe relacionar el servicio adquirido con las actividades y registros que sostiene. Para un LIMS alojado en la nube, la pregunta concreta es si muestras, métodos, resultados, revisiones e historial siguen controlados durante el uso y después de abandonar el servicio.
El nombre de una plataforma, un certificado o una demostración no resuelven la pregunta. Se necesitan evidencias pertinentes, responsabilidades asignadas y pruebas del uso previsto. Este artículo propone criterios técnicos de evaluación; los acuerdos reales deben revisarlos las funciones competentes.
Cualificar un servicio definido, no una marca
Describir procesos, usuarios, datos y dependencias antes de pedir documentación. Distinguir aplicación, alojamiento, pasarela instrumental, mantenimiento y archivo. Identificar al proveedor contractual y los subcontratistas relevantes: soporte del LIMS y operación de infraestructura pueden corresponder a organizaciones diferentes.
Definir ubicación y recorridos de datos, configuraciones controladas por el laboratorio y dependientes del servicio. SaaS, PaaS e IaaS describen el modelo, pero no asignan cada tarea. Evaluar también red, autenticación, licencias, instrumentos locales y disponibilidad necesaria para el flujo de CC.
Un servicio solo de planificación no tiene necesariamente el mismo impacto que otro que conserva la única copia nativa. Documentar criticidad y justificación de la profundidad de evaluación, incluidas verificaciones directas e información pendiente.
Examinar competencia, desarrollo y evidencias
Solicitar ejemplos del servicio y versión propuestos: requisitos, desarrollo, pruebas, anomalías, versiones y cambios. Verificar cómo se comunican problemas y qué evidencias existen para funciones configuradas de otro modo. Las pruebas del proveedor contribuyen a la validación del uso en laboratorio, pero no demuestran por sí solas la corrección de flujos e interfaces locales.
Para certificados y acreditaciones, comprobar emisor, periodo, alcance, exclusiones y controles a cargo del cliente. Una certificación de infraestructura no cubre automáticamente aplicación, configuración de la instancia o integridad de resultados. Las restricciones de acceso a evidencias deben evaluarse, no compensarse con una afirmación genérica de «nube GMP».
Asignar tareas a lo largo del recorrido de la muestra
La matriz distingue quién ejecuta, quién evalúa el resultado y quién decide. Las asignaciones siguientes son ejemplos: confirmarlas con el servicio real y traducirlas a acuerdos y procedimientos coherentes.
| Actividad o control | Responsabilidad por definir | Evidencia | Compromiso por acordar | Revisión |
|---|---|---|---|---|
| Transferencia instrumento–LIMS | Operador de pasarela y proveedor aplicativo ejecutan; laboratorio concilia | Muestra, unidades, versiones, errores y mensajes repetidos | Límites de asistencia y gestión de rechazos | Cambios de interfaz o defectos |
| Roles y acceso de asistencia | Cliente autoriza usuarios; proveedor gestiona sus operadores | Permisos efectivos y actividad privilegiada atribuible | Acceso limitado, notificación y revocación según condiciones | Cambios de personal, riesgo o servicio |
| Nueva versión del método | Laboratorio aprueba; servicio conserva relaciones e historial | Resultado vinculado a la versión utilizada | Disponibilidad e integridad de versiones históricas | Cambios de modelo de datos o configuración |
| Recuperación de un conjunto | Proveedor recupera según acuerdo; cliente comprueba utilidad | Señales, metadatos y relaciones recuperados | Alcance, objetivos y responsabilidades de restauración | Pruebas y cambios de dependencias |
| Incidente y versión de software | Proveedor comunica; cliente evalúa impacto en CC | Evento, datos afectados, notas de versión y acciones | Canales, plazos pertinentes, evidencias y urgencias | Incidentes y calidad de comunicaciones |
| Salida del servicio | Proveedor devuelve; laboratorio concilia y conserva | Exportación completa, legibilidad, pista de auditoría y vínculos | Formatos, acceso residual, asistencia, costes y terminación | Pruebas de exportación y cambios del servicio |
Una casilla «compartido» sin ejecutor ni evidencia puede ocultar una tarea que nadie realiza. Por ejemplo, una copia de base gestionada por el proveedor puede excluir archivos nativos de una pasarela local: el laboratorio debe identificar y cubrir ese límite.
Acuerdos verificables y continuidad del registro
Aclarar alcance de datos, actividades externalizadas, subcontratación, comunicaciones, cambios y disponibilidad de evidencias. Definir cómo laboratorio, TI y calidad evalúan incidentes y versiones que afectan adquisición, cálculo, pistas de auditoría, firmas o conservación. Un preaviso sin información necesaria puede impedir una evaluación útil.
Las posibilidades de verificación deben corresponder al riesgo y obligaciones aplicables, con acceso a información pertinente y auditorías de actividades externalizadas. Un cuestionario cumplimentado no demuestra que los controles funcionen. Conservar conclusiones y condiciones de aceptación.
Antes de depender del servicio, probar una estrategia de salida. ¿Qué objetos son exportables, con qué formatos, relaciones, lectores y condiciones de licencia? ¿Quién permite acceso tras terminar y durante cuánto tiempo según el acuerdo? El artículo sobre migración CDS/LIMS desarrolla la conciliación de contenido y significado. No planificar eliminar la fuente antes de una solución autorizada y verificada.
Caso simulado: resultados exportados, historial ausente
Durante la evaluación de un LIMS, el laboratorio solicita exportar la muestra de prueba C52, con resultado corregido, versión anterior y motivo del cambio. El archivo recibido contiene solo el último valor y el identificador; faltan historial, autores y vínculo con la especificación aplicada.
El número de resultados coincide, pero no puede reconstruirse la decisión. El equipo documenta la carencia y pide una demostración de exportación completa o una solución documentada de conservación y acceso. Verifica el paquete nuevo en un entorno separado con personas que no dependan de la memoria del autor.
Si la solución sigue siendo insuficiente, ese requisito crítico no se cumple: el servicio no se acepta para el uso previsto solo porque funcione la demostración. El caso es simulado y no describe un defecto de un proveedor real.
Revisar el servicio durante la operación
Seguir indicadores pertinentes: incidentes sobre registros, resultados de recuperación, defectos de interfaz, calidad de notificaciones y cierre de acciones. Definir frecuencia según criticidad y desempeño; reevaluar cambios de subcontratista, arquitectura o servicio. Porcentajes de disponibilidad y rapidez de asistencia son útiles, pero no sustituyen la integridad de los datos.
El capítulo 7 de las NCF UE, revisión 1, vigente desde el 31 de enero de 2013, trata actividades externalizadas, responsabilidades, acuerdos y accesibilidad de registros. El Anexo 11, enero de 2011, §3, aborda proveedores y prestadores de servicios. La PIC/S PI 041-1, 1 de julio de 2021, §10, desarrolla integridad de datos en actividades externalizadas.
Fuentes consultadas el 2 de octubre de 2026 en el contexto GMP de medicamentos de uso humano. La aceptación debe seguir vinculada a capacidades demostradas, responsabilidades acordadas y condiciones de uso del laboratorio.
Seguir explorando
PL-06-026
Hoja de ruta Digital Lab: prioridades, integración y mejora de flujos
Ordena las actuaciones según los problemas del laboratorio y las evidencias necesarias para resolverlos: una matriz de prioridades y un caso simulado.
Leer el artículoPL-06-024
Registros híbridos en laboratorio: papel, datos electrónicos y responsabilidades
La firma en una impresión no cuenta necesariamente toda la historia analítica. Define componentes, relaciones y responsabilidades del registro híbrido.
Leer el artículoPL-06-023
Actualizaciones del software instrumental: impacto y vuelta al uso
Una versión puede iniciarse correctamente y cambiar el significado de los datos exportados. Vincula cada cambio con riesgos, pruebas y criterios de liberación.
Leer el artículo


