Integridad de Datos (Data Integrity)

Evaluación de riesgos de Data Integrity en sistemas computarizados según GAMP 5 v2

La transformación digital de la industria farmacéutica ha incrementado significativamente la dependencia de los sistemas computarizados para la generación, procesamiento, almacenamiento y gestión de datos GxP. En este contexto, la integridad de los datos (Data Integrity) constituye un requisito esencial para asegurar que las decisiones relacionadas con la calidad del producto se basen en información fiable, completa y trazable.

GAMP 5 v2 establece que la integridad de datos debe gestionarse mediante una estrategia basada en riesgos, considerando tanto los controles técnicos del sistema como los procedimientos organizativos que garanticen la confiabilidad de la información durante todo su ciclo de vida.

¿Qué es Data Integrity y por qué es un requisito crítico en GMP?

La integridad de datos puede definirse como el grado en que los datos son completos, consistentes, precisos y mantenidos durante todo su ciclo de vida.

El principio regulatorio más ampliamente aceptado es ALCOA+:

Principios ALCOA Principios adicionales (ALCOA+)
Atribuible: cada dato debe poder vincularse inequívocamente a la persona o sistema que lo generó. Completo: todos los datos, incluidos registros originales, modificaciones, repeticiones, resultados inválidos y metadatos asociados, deben conservarse y estar disponibles.
Legible: los datos deben ser claros, permanentes y comprensibles durante todo su ciclo de vida. Consistente: los datos deben seguir una secuencia lógica y cronológica, reflejando fielmente el orden en que ocurrieron las actividades.
Contemporaneo: los datos deben registrarse en el momento en que se realiza la actividad. Perdurable: los datos deben registrarse y mantenerse en soportes duraderos que preserven su integridad durante todo el período de retención requerido.
Original: debe conservarse el registro original o una copia certificada que mantenga el contenido y significado del original. Disponible: los datos deben poder recuperarse y consultarse fácilmente cuando sean necesarios para revisión, auditoría, investigación o inspección.
Exacto: los datos deben reflejar fielmente la realidad, sin errores ni alteraciones no autorizadas.  

 

GAMP 5 v2 considera estos principios como la base para evaluar los riesgos asociados a la integridad de los datos.

Enfoque de GAMP 5 v2 para la gestión de riesgos de Data Integrity

Una de las principales novedades de GAMP 5 v2 es la incorporación explícita de la evaluación de riesgos de Data Integrity dentro de la gestión del ciclo de vida del sistema computarizado.

El enfoque se fundamenta en tres preguntas clave:

  1. ¿Qué datos GxP son críticos?
  2. ¿Qué amenazas pueden comprometer dichos datos?
  3. ¿Qué controles son necesarios para mitigar los riesgos identificados?

La evaluación debe realizarse desde las etapas iniciales del proyecto y mantenerse durante toda la vida operativa del sistema.

Identificación y clasificación de datos críticos en sistemas computarizados

El primer paso consiste en identificar los datos críticos (Critical Data). Son aquellos datos cuya pérdida, modificación o eliminación podría afectar a la calidad del producto, a la seguridad del paciente, al cumplimiento regulatorio o a la trazabilidad de actividades GMP.

Ejemplos

Sistema Datos críticos
HPLC Resultados analíticos
LIMS Especificaciones y resultados
SCADA Parámetros de proceso
MES Registros electrónicos de fabricación
ERP Liberación de lotes

 

La criticidad de los datos suele clasificarse como alta, media o baja y la clasificación debe justificarse mediante una evaluación formal.

Análisis de riesgos de Data Integrity según GAMPS 5 v2

Una vez identificados los datos críticos deben evaluarse las amenazas potenciales.

Riesgos tecnológicos
  • Modificación no autorizada de registros.
  • Eliminación accidental de datos.
  • Fallo de almacenamiento.
  • Configuración incorrecta del sistema.
  • Interfaces defectuosas.
  • Pérdida de trazabilidad.
Riesgos organizativos
  • Procedimientos inadecuados.
  • Formación insuficiente.
  • Compartición de cuentas de usuario.
  • Revisión deficiente de auditorías.
  • Supervisión inadecuada.
Riesgos relacionados con proveedores
  • Desarrollo insuficientemente controlado.
  • Falta de controles de cambio.
  • Acceso remoto no gestionado.
  • Soporte deficiente.

Metodología de evaluación del riesgo de Data Integrity

GAMP 5 v2 recomienda utilizar metodologías reconocidas como FMEA (más utilizada), Risk Ranking, Hazard Analysis, Bow-Tie Analysis y la ISO 14971 adaptada cuando corresponda.

Ejemplo simplificado de FMEA

Riesgo Impacto Probabilidad Detectabilidad RPN
Borrado de resultados analíticos 5 3 4 60
Modificación de método sin autorización 5 2 3 30
Uso de cuentas compartidas 4 4 3 48

 

Los riesgos con mayor prioridad requieren controles adicionales.

Controles para mitigar riesgos de Data Integrity

GAMP 5 v2 distingue entre controles técnicos y procedimentales.

Controles técnicos
Gestión de usuarios
  • Identificación única.
  • Cuentas individuales.
  • Políticas de contraseña.
  • Autenticación multifactor cuando sea apropiado.
Audit Trail El sistema debe registrar:

  • Quién realizó una acción.
  • Qué acción se ejecutó.
  • Cuándo ocurrió.
  • Motivo del cambio cuando aplique.

El audit trail debe ser revisado periódicamente.

Seguridad
  • Gestión de accesos basada en roles.
  • Segmentación de red.
  • Cifrado.
  • Protección antivirus.
Backups
  • Copias automáticas.
  • Restauración verificada.
  • Almacenamiento protegido.
Registros electrónicos
  • Protección contra modificaciones no autorizadas.
  • Versionado.
  • Conservación durante todo el período regulatorio.
Controles procedimentales
  • SOP de gestión de sistemas computarizados.
  • SOP de gestión de usuarios.
  • SOP de revisión de audit trail.
  • Gestión de desviaciones.
  • Gestión de cambios.
  • Formación periódica.

Evaluación de la madurez de los controles de Data Integrity

GAMP 5 v2 promueve analizar no solo la existencia de controles sino también su efectividad. Algunos aspectos evaluados incluyen:

Área Preguntas
Accesos ¿Existe segregación adecuada de funciones?
Audit Trail ¿Se revisa periódicamente?
Backups ¿Se prueban las restauraciones?
Cambios ¿Existe aprobación formal?
Formación ¿Está documentada y actualizada?

 

Los controles ineficaces deben considerarse como riesgo residual.

Gestión del riesgo residual y criterios de aceptación

Tras implementar las medidas de mitigación se recalcula el riesgo residual.

Ejemplo:

Riesgo RPN Inicial Mitigación RPN Residual
Borrado de datos 60 Audit trail + backup + permisos 12
Cuenta compartida 48 Usuarios únicos 8

La aceptación del riesgo debe estar documentada y aprobada por las funciones responsables de Calidad, Negocio e IT.

Relación entre Data Integrity y la validación de sistemas computarizados

La evaluación de riesgos de Data Integrity influye directamente sobre:

  • La estrategia de validación.
  • El alcance de IQ/OQ/PQ.
  • Los casos de prueba.
  • La revisión periódica.
  • La planificación de auditorías.

Los riesgos de mayor criticidad requieren una evidencia de validación más robusta.

Tendencias de GAMP 5 v2

La segunda edición introduce conceptos que fortalecen la gestión de Data Integrity:

Critical Thinking Las actividades deben justificarse según el riesgo real y no mediante una aplicación mecánica de procedimientos.
Enfoque basado en producto La evaluación debe centrarse en el impacto sobre la calidad del producto y la seguridad del paciente.
Escalabilidad Los controles deben dimensionarse según:

  • Complejidad del sistema.
  • Criticidad de los datos.
  • Riesgo para el paciente.
Integración con CSA

 

La metodología es compatible con los principios de Computer Software Assurance (CSA) promovidos por la FDA, priorizando las pruebas orientadas al riesgo.

 

Conclusión

La evaluación de riesgos de Data Integrity según GAMP 5 v2 constituye una herramienta esencial para asegurar la confiabilidad de los datos GxP gestionados por sistemas computarizados. El enfoque moderno basado en riesgos permite concentrar esfuerzos en los datos críticos y en los controles que realmente contribuyen a proteger la calidad del producto y la seguridad del paciente. La aplicación adecuada de esta metodología, combinada con controles técnicos robustos, procedimientos eficaces y una cultura organizativa orientada a la calidad, proporciona un marco sólido para el cumplimiento regulatorio y la sostenibilidad operativa de los sistemas computarizados en entornos GMP.

¿Necesitas apoyo en la evaluación de riesgos de Data Integrity?

Si tu organización está implantando nuevos sistemas computarizados, revisando su estrategia de validación o preparando una inspección GMP, una evaluación de riesgos de Data Integrity bien estructurada puede ayudarte a identificar vulnerabilidades, fortalecer los controles existentes y demostrar el cumplimiento de las expectativas regulatorias actuales.

Contacta con nuestro equipo de especialistas en Data Integrity, Validación de Sistemas Computarizados (CSV) y GAMP 5 para analizar tus necesidades y definir una estrategia de cumplimiento adaptada a tu organización.

Scroll al inicio
Resumen de privacidad

Usamos cookies para ayudarle a navegar de manera eficiente y realizar ciertas funciones. Encontrará información detallada sobre cada una de las cookies bajo cada categoría de consentimiento a continuación.

Las cookies categorizadas como “Necesarias” se guardan en su navegador, ya que son esenciales para permitir las funcionalidades básicas del sitio web.

También utilizamos cookies de terceros que nos ayudan a analizar cómo usted utiliza este sitio web, guardar sus preferencias y aportar el contenido y la publicidad que le sean relevantes. Estas cookies solo se guardan en su navegador previo consentimiento por su parte.

Puede optar por activar o desactivar alguna o todas estas cookies, aunque la desactivación de algunas podría afectar a su experiencia de navegación.

Cookies estrictamente necesarias

Las cookies necesarias ayudan a realizar los sitios web más accesibles y permiten las funciones básicas como la navegación o el acceso a las áreas seguras del sitio web. El sitio web no puede funcionar sin estas cookies.

Analítica

Esta web utiliza Google Analytics para recopilar información anónima tal como el número de visitantes del sitio, o las páginas más populares.

Dejar esta cookie activa nos permite mejorar nuestra web.