La transformación digital de la industria farmacéutica ha incrementado significativamente la dependencia de los sistemas computarizados para la generación, procesamiento, almacenamiento y gestión de datos GxP. En este contexto, la integridad de los datos (Data Integrity) constituye un requisito esencial para asegurar que las decisiones relacionadas con la calidad del producto se basen en información fiable, completa y trazable.
GAMP 5 v2 establece que la integridad de datos debe gestionarse mediante una estrategia basada en riesgos, considerando tanto los controles técnicos del sistema como los procedimientos organizativos que garanticen la confiabilidad de la información durante todo su ciclo de vida.
¿Qué es Data Integrity y por qué es un requisito crítico en GMP?
La integridad de datos puede definirse como el grado en que los datos son completos, consistentes, precisos y mantenidos durante todo su ciclo de vida.
El principio regulatorio más ampliamente aceptado es ALCOA+:
| Principios ALCOA | Principios adicionales (ALCOA+) |
| Atribuible: cada dato debe poder vincularse inequívocamente a la persona o sistema que lo generó. | Completo: todos los datos, incluidos registros originales, modificaciones, repeticiones, resultados inválidos y metadatos asociados, deben conservarse y estar disponibles. |
| Legible: los datos deben ser claros, permanentes y comprensibles durante todo su ciclo de vida. | Consistente: los datos deben seguir una secuencia lógica y cronológica, reflejando fielmente el orden en que ocurrieron las actividades. |
| Contemporaneo: los datos deben registrarse en el momento en que se realiza la actividad. | Perdurable: los datos deben registrarse y mantenerse en soportes duraderos que preserven su integridad durante todo el período de retención requerido. |
| Original: debe conservarse el registro original o una copia certificada que mantenga el contenido y significado del original. | Disponible: los datos deben poder recuperarse y consultarse fácilmente cuando sean necesarios para revisión, auditoría, investigación o inspección. |
| Exacto: los datos deben reflejar fielmente la realidad, sin errores ni alteraciones no autorizadas. |
GAMP 5 v2 considera estos principios como la base para evaluar los riesgos asociados a la integridad de los datos.
Enfoque de GAMP 5 v2 para la gestión de riesgos de Data Integrity
Una de las principales novedades de GAMP 5 v2 es la incorporación explícita de la evaluación de riesgos de Data Integrity dentro de la gestión del ciclo de vida del sistema computarizado.
El enfoque se fundamenta en tres preguntas clave:
- ¿Qué datos GxP son críticos?
- ¿Qué amenazas pueden comprometer dichos datos?
- ¿Qué controles son necesarios para mitigar los riesgos identificados?
La evaluación debe realizarse desde las etapas iniciales del proyecto y mantenerse durante toda la vida operativa del sistema.
Identificación y clasificación de datos críticos en sistemas computarizados
El primer paso consiste en identificar los datos críticos (Critical Data). Son aquellos datos cuya pérdida, modificación o eliminación podría afectar a la calidad del producto, a la seguridad del paciente, al cumplimiento regulatorio o a la trazabilidad de actividades GMP.
Ejemplos
| Sistema | Datos críticos |
| HPLC | Resultados analíticos |
| LIMS | Especificaciones y resultados |
| SCADA | Parámetros de proceso |
| MES | Registros electrónicos de fabricación |
| ERP | Liberación de lotes |
La criticidad de los datos suele clasificarse como alta, media o baja y la clasificación debe justificarse mediante una evaluación formal.
Análisis de riesgos de Data Integrity según GAMPS 5 v2
Una vez identificados los datos críticos deben evaluarse las amenazas potenciales.
| Riesgos tecnológicos |
|
| Riesgos organizativos |
|
| Riesgos relacionados con proveedores |
|
Metodología de evaluación del riesgo de Data Integrity
GAMP 5 v2 recomienda utilizar metodologías reconocidas como FMEA (más utilizada), Risk Ranking, Hazard Analysis, Bow-Tie Analysis y la ISO 14971 adaptada cuando corresponda.
Ejemplo simplificado de FMEA
| Riesgo | Impacto | Probabilidad | Detectabilidad | RPN |
| Borrado de resultados analíticos | 5 | 3 | 4 | 60 |
| Modificación de método sin autorización | 5 | 2 | 3 | 30 |
| Uso de cuentas compartidas | 4 | 4 | 3 | 48 |
Los riesgos con mayor prioridad requieren controles adicionales.
Controles para mitigar riesgos de Data Integrity
GAMP 5 v2 distingue entre controles técnicos y procedimentales.
| Controles técnicos | |
| Gestión de usuarios |
|
| Audit Trail | El sistema debe registrar:
El audit trail debe ser revisado periódicamente. |
| Seguridad |
|
| Backups |
|
| Registros electrónicos |
|
| Controles procedimentales | |
|
|
Evaluación de la madurez de los controles de Data Integrity
GAMP 5 v2 promueve analizar no solo la existencia de controles sino también su efectividad. Algunos aspectos evaluados incluyen:
| Área | Preguntas |
| Accesos | ¿Existe segregación adecuada de funciones? |
| Audit Trail | ¿Se revisa periódicamente? |
| Backups | ¿Se prueban las restauraciones? |
| Cambios | ¿Existe aprobación formal? |
| Formación | ¿Está documentada y actualizada? |
Los controles ineficaces deben considerarse como riesgo residual.
Gestión del riesgo residual y criterios de aceptación
Tras implementar las medidas de mitigación se recalcula el riesgo residual.
Ejemplo:
| Riesgo | RPN Inicial | Mitigación | RPN Residual |
| Borrado de datos | 60 | Audit trail + backup + permisos | 12 |
| Cuenta compartida | 48 | Usuarios únicos | 8 |
La aceptación del riesgo debe estar documentada y aprobada por las funciones responsables de Calidad, Negocio e IT.
Relación entre Data Integrity y la validación de sistemas computarizados
La evaluación de riesgos de Data Integrity influye directamente sobre:
- La estrategia de validación.
- El alcance de IQ/OQ/PQ.
- Los casos de prueba.
- La revisión periódica.
- La planificación de auditorías.
Los riesgos de mayor criticidad requieren una evidencia de validación más robusta.
Tendencias de GAMP 5 v2
La segunda edición introduce conceptos que fortalecen la gestión de Data Integrity:
| Critical Thinking | Las actividades deben justificarse según el riesgo real y no mediante una aplicación mecánica de procedimientos. |
| Enfoque basado en producto | La evaluación debe centrarse en el impacto sobre la calidad del producto y la seguridad del paciente. |
| Escalabilidad | Los controles deben dimensionarse según:
|
| Integración con CSA
|
La metodología es compatible con los principios de Computer Software Assurance (CSA) promovidos por la FDA, priorizando las pruebas orientadas al riesgo. |
Conclusión
La evaluación de riesgos de Data Integrity según GAMP 5 v2 constituye una herramienta esencial para asegurar la confiabilidad de los datos GxP gestionados por sistemas computarizados. El enfoque moderno basado en riesgos permite concentrar esfuerzos en los datos críticos y en los controles que realmente contribuyen a proteger la calidad del producto y la seguridad del paciente. La aplicación adecuada de esta metodología, combinada con controles técnicos robustos, procedimientos eficaces y una cultura organizativa orientada a la calidad, proporciona un marco sólido para el cumplimiento regulatorio y la sostenibilidad operativa de los sistemas computarizados en entornos GMP.
¿Necesitas apoyo en la evaluación de riesgos de Data Integrity?
Si tu organización está implantando nuevos sistemas computarizados, revisando su estrategia de validación o preparando una inspección GMP, una evaluación de riesgos de Data Integrity bien estructurada puede ayudarte a identificar vulnerabilidades, fortalecer los controles existentes y demostrar el cumplimiento de las expectativas regulatorias actuales.
Contacta con nuestro equipo de especialistas en Data Integrity, Validación de Sistemas Computarizados (CSV) y GAMP 5 para analizar tus necesidades y definir una estrategia de cumplimiento adaptada a tu organización.