PHARMA LAB · PL-06-025

Proveedores de software y nube para el laboratorio: cualificación y responsabilidades

Cualifica el servicio que realmente utilizará el laboratorio: desde muestras y metadatos hasta recuperar registros cuando finalice el contrato.
Ilustración técnica de especialistas de laboratorio y TI que examinan un servicio digital y evidencias de los datos que deben conservarse.

Un proveedor puede gestionar bien su infraestructura sin conocer cómo usa el laboratorio un resultado para decidir sobre un lote. La cualificación debe relacionar el servicio adquirido con las actividades y registros que sostiene. Para un LIMS alojado en la nube, la pregunta concreta es si muestras, métodos, resultados, revisiones e historial siguen controlados durante el uso y después de abandonar el servicio.

El nombre de una plataforma, un certificado o una demostración no resuelven la pregunta. Se necesitan evidencias pertinentes, responsabilidades asignadas y pruebas del uso previsto. Este artículo propone criterios técnicos de evaluación; los acuerdos reales deben revisarlos las funciones competentes.

Cualificar un servicio definido, no una marca

Describir procesos, usuarios, datos y dependencias antes de pedir documentación. Distinguir aplicación, alojamiento, pasarela instrumental, mantenimiento y archivo. Identificar al proveedor contractual y los subcontratistas relevantes: soporte del LIMS y operación de infraestructura pueden corresponder a organizaciones diferentes.

Definir ubicación y recorridos de datos, configuraciones controladas por el laboratorio y dependientes del servicio. SaaS, PaaS e IaaS describen el modelo, pero no asignan cada tarea. Evaluar también red, autenticación, licencias, instrumentos locales y disponibilidad necesaria para el flujo de CC.

Un servicio solo de planificación no tiene necesariamente el mismo impacto que otro que conserva la única copia nativa. Documentar criticidad y justificación de la profundidad de evaluación, incluidas verificaciones directas e información pendiente.

Examinar competencia, desarrollo y evidencias

Solicitar ejemplos del servicio y versión propuestos: requisitos, desarrollo, pruebas, anomalías, versiones y cambios. Verificar cómo se comunican problemas y qué evidencias existen para funciones configuradas de otro modo. Las pruebas del proveedor contribuyen a la validación del uso en laboratorio, pero no demuestran por sí solas la corrección de flujos e interfaces locales.

Para certificados y acreditaciones, comprobar emisor, periodo, alcance, exclusiones y controles a cargo del cliente. Una certificación de infraestructura no cubre automáticamente aplicación, configuración de la instancia o integridad de resultados. Las restricciones de acceso a evidencias deben evaluarse, no compensarse con una afirmación genérica de «nube GMP».

Asignar tareas a lo largo del recorrido de la muestra

La matriz distingue quién ejecuta, quién evalúa el resultado y quién decide. Las asignaciones siguientes son ejemplos: confirmarlas con el servicio real y traducirlas a acuerdos y procedimientos coherentes.

Actividad o controlResponsabilidad por definirEvidenciaCompromiso por acordarRevisión
Transferencia instrumento–LIMSOperador de pasarela y proveedor aplicativo ejecutan; laboratorio conciliaMuestra, unidades, versiones, errores y mensajes repetidosLímites de asistencia y gestión de rechazosCambios de interfaz o defectos
Roles y acceso de asistenciaCliente autoriza usuarios; proveedor gestiona sus operadoresPermisos efectivos y actividad privilegiada atribuibleAcceso limitado, notificación y revocación según condicionesCambios de personal, riesgo o servicio
Nueva versión del métodoLaboratorio aprueba; servicio conserva relaciones e historialResultado vinculado a la versión utilizadaDisponibilidad e integridad de versiones históricasCambios de modelo de datos o configuración
Recuperación de un conjuntoProveedor recupera según acuerdo; cliente comprueba utilidadSeñales, metadatos y relaciones recuperadosAlcance, objetivos y responsabilidades de restauraciónPruebas y cambios de dependencias
Incidente y versión de softwareProveedor comunica; cliente evalúa impacto en CCEvento, datos afectados, notas de versión y accionesCanales, plazos pertinentes, evidencias y urgenciasIncidentes y calidad de comunicaciones
Salida del servicioProveedor devuelve; laboratorio concilia y conservaExportación completa, legibilidad, pista de auditoría y vínculosFormatos, acceso residual, asistencia, costes y terminaciónPruebas de exportación y cambios del servicio

Una casilla «compartido» sin ejecutor ni evidencia puede ocultar una tarea que nadie realiza. Por ejemplo, una copia de base gestionada por el proveedor puede excluir archivos nativos de una pasarela local: el laboratorio debe identificar y cubrir ese límite.

Acuerdos verificables y continuidad del registro

Aclarar alcance de datos, actividades externalizadas, subcontratación, comunicaciones, cambios y disponibilidad de evidencias. Definir cómo laboratorio, TI y calidad evalúan incidentes y versiones que afectan adquisición, cálculo, pistas de auditoría, firmas o conservación. Un preaviso sin información necesaria puede impedir una evaluación útil.

Las posibilidades de verificación deben corresponder al riesgo y obligaciones aplicables, con acceso a información pertinente y auditorías de actividades externalizadas. Un cuestionario cumplimentado no demuestra que los controles funcionen. Conservar conclusiones y condiciones de aceptación.

Antes de depender del servicio, probar una estrategia de salida. ¿Qué objetos son exportables, con qué formatos, relaciones, lectores y condiciones de licencia? ¿Quién permite acceso tras terminar y durante cuánto tiempo según el acuerdo? El artículo sobre migración CDS/LIMS desarrolla la conciliación de contenido y significado. No planificar eliminar la fuente antes de una solución autorizada y verificada.

Caso simulado: resultados exportados, historial ausente

Durante la evaluación de un LIMS, el laboratorio solicita exportar la muestra de prueba C52, con resultado corregido, versión anterior y motivo del cambio. El archivo recibido contiene solo el último valor y el identificador; faltan historial, autores y vínculo con la especificación aplicada.

El número de resultados coincide, pero no puede reconstruirse la decisión. El equipo documenta la carencia y pide una demostración de exportación completa o una solución documentada de conservación y acceso. Verifica el paquete nuevo en un entorno separado con personas que no dependan de la memoria del autor.

Si la solución sigue siendo insuficiente, ese requisito crítico no se cumple: el servicio no se acepta para el uso previsto solo porque funcione la demostración. El caso es simulado y no describe un defecto de un proveedor real.

Revisar el servicio durante la operación

Seguir indicadores pertinentes: incidentes sobre registros, resultados de recuperación, defectos de interfaz, calidad de notificaciones y cierre de acciones. Definir frecuencia según criticidad y desempeño; reevaluar cambios de subcontratista, arquitectura o servicio. Porcentajes de disponibilidad y rapidez de asistencia son útiles, pero no sustituyen la integridad de los datos.

El capítulo 7 de las NCF UE, revisión 1, vigente desde el 31 de enero de 2013, trata actividades externalizadas, responsabilidades, acuerdos y accesibilidad de registros. El Anexo 11, enero de 2011, §3, aborda proveedores y prestadores de servicios. La PIC/S PI 041-1, 1 de julio de 2021, §10, desarrolla integridad de datos en actividades externalizadas.

Fuentes consultadas el 2 de octubre de 2026 en el contexto GMP de medicamentos de uso humano. La aceptación debe seguir vinculada a capacidades demostradas, responsabilidades acordadas y condiciones de uso del laboratorio.

Contenido técnico para decisiones informadas: no sustituye procedimientos aprobados, requisitos aplicables ni el manual del instrumento.

Seguir explorando