PHARMA LAB · PL-06-022

Asistencia remota a instrumentos: autorizaciones y controles

Controlar una sesión de asistencia exige conocer identidades, actividades y efectos en los registros. Checklist y caso de ampliación de privilegios.
Ilustración técnica de una especialista de laboratorio que supervisa la asistencia remota a un instrumento desde un puesto controlado.

Una conexión remota permite al técnico examinar un error instrumental sin entrar en el laboratorio. También puede dejar accesibles configuraciones, datos y funciones innecesarios para el diagnóstico. La autorización debe describir una intervención delimitada: quién se conecta, a qué sistema, para qué actividad, con qué derechos y hasta cuándo.

El objetivo final es una decisión documentada sobre la vuelta al uso. Una conexión cerrada o un mensaje «problema resuelto» no demuestran por sí solos que los registros sigan íntegros y las funciones afectadas sean fiables. El siguiente ejemplo organizativo requiere adaptación local; no contiene instrucciones para configurar o eludir redes reales.

Definir la intervención y el responsable interno

La solicitud debería identificar instrumento, software, versión, anomalía, consecuencias operativas y resultado esperado. Especificar si solo se permiten observación y diagnóstico o también cambios ya evaluados. Identificar secuencias activas, muestras afectadas y otros sistemas accesibles desde el puesto: una aplicación aparentemente local puede acceder a datos compartidos.

Nombrar un responsable interno que coordine laboratorio, TI y calidad según sus competencias. El contrato de asistencia no sustituye la aprobación de la actividad concreta exigida por el procedimiento. Verificar identidad y organización del técnico mediante contactos reconocidos, incluso ante una avería urgente. Definir cuándo suspender el trabajo analítico y cómo mantener la continuidad sin perder registros.

Limitar identidad, duración y alcance técnico

Asignar acceso atribuible a la persona, con privilegios adecuados, una ventana autorizada y cierre verificable. No prestar la cuenta del analista ni convertir el acceso diagnóstico en administración permanente. Los principios de gestión de roles de usuario también se aplican al personal externo y a accesos de emergencia.

TI debe evaluar canal, autenticación, dispositivo de origen y punto de entrada según riesgo y normas internas. Considerar autenticación multifactor, protección de la conexión y límites a los sistemas accesibles. Llamarla «VPN segura» no basta: hay que conocer las acciones y transferencias permitidas. Adoptar una herramienta de asistencia o ampliar privilegios requiere la evaluación prevista, no una decisión improvisada del técnico.

Definir qué archivos pueden consultarse o transferirse, sus destinos y quién autoriza una copia externa. Utilizar datos de prueba cuando sean adecuados; si se necesitan registros reales, proteger confidencialidad, integridad y trazabilidad. Compartir pantalla ya puede revelar información confidencial.

Checklist antes, durante y después de la sesión

Vincular la checklist a un identificador de intervención y registrar resultados, evidencias y excepciones, en lugar de marcar casillas sin contexto. Esta matriz es una propuesta operativa, no un formulario reglamentario obligatorio.

FaseControl y responsableEvidencia esperadaDecisión
Antes: alcanceResponsable del sistema delimita actividades, sistemas y datosSolicitud aprobada, identidad, ventana y contactoComenzar solo dentro del alcance autorizado
Antes: preparaciónTI y laboratorio comprueban acceso y estado del instrumentoPermisos asignados, canal aprobado, trabajo activo gestionadoPosponer si faltan condiciones o protecciones necesarias
Durante: actividadContacto sigue la intervención según el riesgoHorarios, operaciones, archivos y referencias de logsSuspender acciones fuera de alcance
Durante: cambioResponsable y calidad evalúan impacto y autorizaciónSolicitud de cambio, configuración antes/después y pruebas previstasNo ampliar implícitamente la aprobación inicial
Después: accesoTI cierra sesión y accesos temporales pertinentesConfirmación de desconexión y derechos revocadosNo dejar abierto un canal de asistencia
Después: vuelta al usoLaboratorio y funciones autorizantes revisan resultadosInforme, pruebas pertinentes, anomalías y decisión firmada según procedimientoLiberar o mantener la restricción de uso

La supervisión debe permitir una respuesta útil: decidir previamente quién puede interrumpir la sesión y quién estará disponible. Si el contacto no comprende una operación propuesta, solicitar explicación y evaluación competente antes de permitirla.

Registrar la actividad y evaluar los cambios

Conservar un informe que vincule identidad, inicio y fin, instrumentos afectados, actividades reales y resultado. Un log de conexión acredita acceso; una pista de auditoría de la aplicación registra determinados eventos sobre los registros; un vídeo muestra lo capturado en pantalla. No son evidencias intercambiables. Grabar vídeo no es una exigencia universal: necesidad, proporcionalidad, protección y conservación deben justificarse.

Una intervención sobre controladores, configuración, interfaz o datos requiere el análisis previsto por el control de cambios y, cuando proceda, una desviación. La asistencia no debe eliminar archivos, sobrescribir resultados ni retirar pistas de auditoría para hacer desaparecer la anomalía. Preservar originales y contexto de investigación. Si se observa una transferencia inesperada o acción no autorizada, interrumpir según procedimiento, proteger evidencias y activar a los responsables del incidente.

Antes de una intervención potencialmente relevante, definir protección y recuperación: una copia de seguridad con restauración verificada puede ser necesaria, pero no sustituye la aprobación ni justifica cambios incontrolados.

Caso simulado: el diagnóstico requiere más privilegios

Un técnico externo recibe acceso de solo lectura para investigar por qué los resultados del instrumento no llegan al LIMS. Durante la sesión propone reiniciar un conector con derechos de administrador. El contacto interno suspende esa parte: la aprobación del diagnóstico no cubre modificar el servicio.

TI y el responsable del sistema evalúan solicitud, adquisiciones activas, mensajes en cola y riesgo de resultados duplicados o no transferidos. Si se aprueba, definen privilegios temporales, ejecutor, condiciones de interrupción y pruebas de conciliación; no se presta la cuenta de un compañero. La urgencia sigue el proceso documentado de emergencia, sin aprobaciones retrospectivas ficticias.

Después, el laboratorio verifica transferencia y correspondencia de los registros afectados; TI confirma cierre y revocación, y las funciones competentes deciden la vuelta al uso. Una discrepancia sin resolver mantiene abierta la investigación. El caso no describe una intervención realmente realizada.

Fuentes y criterio de cierre

El Anexo 11 de las NCF UE, revisión de enero de 2011, aborda acuerdos con terceros, cambios, seguridad e incidentes (§§3, 10, 12–13). La PIC/S PI 041-1, 1 de julio de 2021, desarrolla seguridad y accesos en la gestión de datos GMP/GDP (§9.5).

El NIST SP 800-53 Rev. 5, septiembre de 2020, actualización de diciembre de 2020, controles AC-17 y MA-4, es una referencia técnica para acceso y mantenimiento remotos; no establece automáticamente obligaciones GMP. Fuentes consultadas el 2 de octubre de 2026; el borrador de revisión del Anexo 11 de 2025 no se presenta como vigente.

Cerrar cuando actividades, efectos sobre datos, accesos residuales y verificaciones permitan una decisión motivada. Conservar también problemas abiertos, responsables y restricciones: el informe del proveedor aporta evidencias, mientras que la aptitud para el uso sigue siendo una decisión del laboratorio.

Contenido técnico para decisiones informadas: no sustituye procedimientos aprobados, requisitos aplicables ni el manual del instrumento.

Seguir explorando