La validación de sistemas en la industria farmacéutica es un proceso crucial para garantizar que los sistemas informatizados sean aptos para el uso previsto y cumplan los requisitos normativos vigentes. Se trata de un requisito obligatorio de las buenas prácticas de fabricación actuales (cGMP) y es esencial para gestionar la calidad de los productos fabricados. Cualquier sistema informatizado que pueda afectar a la seguridad de los pacientes, la calidad de los productos y la integridad de los datos debe validarse adecuadamente.
Sigue leyendo o escucha nuestro podcast sobre IA:
La validación tiene como objetivo aprovechar las buenas prácticas existentes en el sector de forma eficiente y eficaz. Implica demostrar, mediante pruebas documentadas que cada sistema informatizado produzca de forma sistemática los resultados esperados. Entre los principales requisitos normativos y directrices que rigen la validación en este sector se incluyen las normativas GxP (Buenas Prácticas), el EudraLex, volumen 4, el Anexo 11 sobre sistemas informatizados, la norma 21 CFR Parte 11 de la FDA de EE. UU. sobre registros electrónicos y firmas electrónicas, y la Guía GAMP de la ISPE: Un enfoque basado en el riesgo para sistemas informatizados conformes con las buenas prácticas (GAMP 5). La GAMP 5, por ejemplo, ofrece orientación práctica, establece un lenguaje común y promueve un enfoque basado en el ciclo de vida del sistema y en las buenas prácticas.

Un sistema informatizado en este contexto, como los sistemas MES o EBR de Accevo, es un conjunto de componentes de software y hardware que, en conjunto, cumplen determinadas funcionalidades. El software de aplicación debe validarse, mientras que la infraestructura informática subyacente debe cualificarse. Si un sistema informatizado sustituye a una operación manual, no debe reducir la calidad del producto, el control del proceso ni el aseguramiento de la calidad, ni debe aumentar el riesgo global del proceso.
El modelo en V en la validación de sistemas
El enfoque general para la validación de un sistema informatizado, como un MES o un EBR, integra las actividades de validación con la implantación del sistema, siguiendo normalmente un Ciclo de vida del sistema. Este ciclo de vida suele incluir fases como la planificación y la especificación, el diseño y el desarrollo, la verificación, la explotación y la retirada. El nivel de esfuerzo de validación es proporcional a la complejidad del sistema (categorización) y al riesgo asociado a su uso previsto especificado (criticidad cGxP). El proceso de validación suele representarse mediante un Modelo V.
Entre las actividades de validación habituales y la documentación correspondiente se incluyen:
- Plan Maestro de Validación (VMP): Documento fundamental que ofrece una visión general de las actividades de validación y cualificación previstas, en el que se definen el alcance, el marco, las normas del sistema de calidad, las funciones y responsabilidades, el enfoque y los resultados esperados de la validación.
- Plan de validación (VP): Describe las actividades específicas y los resultados esperados necesarios para implementar y poner en funcionamiento el sistema, proporcionando una planificación detallada, definiendo las responsabilidades y enumerando la documentación necesaria. Demuestra que las actividades de validación serán sistemáticas y estarán controladas.
- Especificación de requisitos de usuario (URS): Documenta las necesidades y los requisitos empresariales para los procesos controlados por el sistema. Especifica lo que el sistema debe realizar. El URS incluye requisitos generales, requisitos normativos (como los relativos a la integridad de los datos, el registro de auditoría y la seguridad) y requisitos funcionales y de procesos. Debe incluir una lista de los lugares en los que se utilizan registros y firmas electrónicos y que tienen repercusiones normativas. Los requisitos son identificables de forma unívoca.
- Análisis de riesgos (RA): Un proceso sistemático, que suele utilizar métodos como el FMEA simplificado (Análisis de Modos de Fallo y Efectos) basado en las recomendaciones de GAMP 5, para evaluar, controlar, comunicar y revisar los riesgos a lo largo del ciclo de vida del sistema. Evalúa la relevancia del sistema en el marco de las normas GxP, la integridad de los datos y el impacto en los procesos de calidad, incluida la definición de medidas correctivas. Las actividades de validación suelen basarse en las conclusiones del análisis de riesgos.
- Especificaciones funcionales (FS) y especificaciones de diseño de software y hardware (DS): El FS describe las funciones y los módulos del sistema que se utilizan para cumplir los requisitos definidos en el URS. El DS documenta cómo se construye un sistema, incluyendo su estructura, algoritmos, lógica, formatos de datos y descripciones de las interfaces. El DS también incluye especificaciones de configuración y de diseño de hardware y software. El FS se elabora a partir del URS y de cualquier documento de propuesta, y constituye la base para las pruebas de funcionalidad. La cualificación del diseño (DQ) consiste en examinar la documentación del proyecto para evaluar si el sistema se ha diseñado de acuerdo con las normas GMP/GAMP.
- Calificación de proveedores (SQ): Evalúa si el proveedor puede ofrecer un producto o servicio de alta calidad, cumplir los requisitos normativos, contar con procedimientos de calidad adecuados y gestionar la implementación, el soporte técnico y las actualizaciones.
- Calificación de la instalación (IQ): Comprueba que la instalación y la configuración de todos los componentes del sistema, tanto de hardware como de software, se hayan documentado de acuerdo con las especificaciones. Esto incluye verificar que la instalación y la configuración sean correctas.
- Calificación operativa (OQ): Confirma que el sistema funciona tal y como se describe en las especificaciones funcionales. La OQ comprueba las funciones más críticas del sistema, especialmente aquellas relacionadas con la gestión de datos críticos, e incluye resultados de prueba tanto positivos como negativos. Debe incluir la comprobación de los requisitos normativos relativos a los registros y las firmas electrónicas. La OQ se lleva a cabo normalmente en un entorno de validación.
- Calificación de rendimiento (PQ): Comprueba y documenta que se cumplan los requisitos del usuario. Las pruebas de PQ evalúan el proceso global gestionado por el sistema tal y como se define en el URS. Las pruebas de PQ suelen realizarse en el entorno de producción utilizando datos reales.
- Matriz de trazabilidad (TM): Asigna todos los requisitos técnicos del URS a las secciones correspondientes de los documentos de diseño y los procedimientos de ensayo (IQ/OQ/PQ). Su objetivo es verificar que el sistema cumpla todos los requisitos definidos en el URS. Muestra la relación entre los requisitos de los usuarios y los ensayos realizados con éxito.
- Informe resumido de validación (VSR): Documento emitido al final del proceso de validación en el que se resumen todas las actividades y entregables previstos. En él se analizan los datos recopilados, se informan los resultados de las pruebas (incluidas las no conformidades), se confirma que las actividades se han llevado a cabo según lo previsto, se evalúan los resultados de las pruebas en relación con los criterios de aceptación y se establece claramente que el sistema ha sido verificado y autorizado para su uso operativo. La matriz de trazabilidad suele incluirse como anexo.

¿Quién se encarga de la validación?
La validación la llevan a cabo diversas funciones, entre ellas la Responsable del proceso (responsable de los procesos de la empresa, la revisión de los documentos de validación y la gestión de cambios), Propietario del sistema (encargado de los aspectos técnicos, la infraestructura y la aprobación de las fases), Unidad de calidad (responsable de las cuestiones relacionadas con la calidad, de revisar y aprobar los resultados específicos, y de garantizar el cumplimiento), Responsable de proyectos (responsabilidad general de la puesta en marcha de la solución y la revisión de los resultados), y el Proveedor (ofrece servicios de implementación de sistemas, consultoría y pruebas).
Mantener la validación a lo largo de todo el ciclo de vida del sistema
La validación no es solo una actividad puntual que se lleva a cabo en el momento de la implementación. Mantener la estado validado durante la vida útil del sistema y a lo largo de su fase de retirada también es fundamental. Las actividades de estas fases incluyen la entrega, la gestión del soporte, la supervisión del rendimiento, la gestión de incidencias, las medidas correctivas y preventivas (CAPA), la gestión del cambio, la reparación, la revisión periódica, la copia de seguridad y la restauración, la continuidad del negocio, la gestión de la seguridad, la administración del sistema, la migración de datos y la retirada o eliminación del sistema.
En este contexto, un sistema informatizado es un conjunto de componentes de software y hardware que, en conjunto, cumplen determinadas funcionalidades. El software de aplicación debe validarse, mientras que la infraestructura informática subyacente debe cualificarse. Si un sistema informatizado sustituye a una operación manual, no debe reducir la calidad del producto, el control del proceso ni el aseguramiento de la calidad, ni debe aumentar el riesgo global del proceso.
El enfoque general para la validación de un sistema informático integra las actividades de validación con la implementación del sistema, siguiendo normalmente un ciclo de vida del sistema. Este ciclo de vida suele incluir fases como la planificación y la especificación, el diseño y el desarrollo, la verificación, la explotación y la retirada. El nivel de esfuerzo de validación es proporcional a la complejidad del sistema (categorización) y al riesgo asociado a su uso previsto especificado (criticidad cGxP). El proceso de validación suele representarse mediante un modelo en V.
Entre las actividades de validación habituales y la documentación correspondiente se incluyen:
- Plan Maestro de Validación (VMP): Documento fundamental que ofrece una visión general de las actividades de validación y cualificación previstas, en el que se definen el alcance, el marco, las normas del sistema de calidad, las funciones y responsabilidades, el enfoque y los resultados esperados de la validación.
- Plan de validación (VP): Describe las actividades específicas y los resultados esperados necesarios para implementar y poner en funcionamiento el sistema, proporcionando una planificación detallada, definiendo las responsabilidades y enumerando la documentación necesaria. Demuestra que las actividades de validación serán sistemáticas y estarán controladas.
- Especificación de requisitos de usuario (URS): Documenta las necesidades y los requisitos empresariales para los procesos controlados por el sistema. Especifica lo que el sistema debe realizar. El URS incluye requisitos generales, requisitos normativos (como los relativos a la integridad de los datos, el registro de auditoría y la seguridad) y requisitos funcionales y de procesos. Debe incluir una lista de los lugares en los que se utilizan registros y firmas electrónicos y que tienen repercusiones normativas. Los requisitos son identificables de forma unívoca.
- Análisis de riesgos (RA): Un proceso sistemático, que suele utilizar métodos como el FMEA simplificado (Análisis de Modos de Fallo y Efectos) basado en las recomendaciones de GAMP 5, para evaluar, controlar, comunicar y revisar los riesgos a lo largo del ciclo de vida del sistema. Evalúa la relevancia del sistema en el marco de las normas GxP, la integridad de los datos y el impacto en los procesos de calidad, incluida la definición de medidas correctivas. Las actividades de validación suelen basarse en las conclusiones del análisis de riesgos.
- Especificaciones funcionales (FS) y especificaciones de diseño de software y hardware (DS): El FS describe las funciones y los módulos del sistema que se utilizan para cumplir los requisitos definidos en el URS. El DS documenta cómo se construye un sistema, incluyendo su estructura, algoritmos, lógica, formatos de datos y descripciones de las interfaces. El DS también incluye especificaciones de configuración y de diseño de hardware y software. El FS se elabora a partir del URS y de cualquier documento de propuesta, y constituye la base para las pruebas de funcionalidad. La cualificación del diseño (DQ) consiste en examinar la documentación del proyecto para evaluar si el sistema se ha diseñado de acuerdo con las normas GMP/GAMP.
- Calificación de proveedores (SQ): Evalúa si el proveedor puede ofrecer un producto o servicio de alta calidad, cumplir los requisitos normativos, contar con procedimientos de calidad adecuados y gestionar la implementación, el soporte técnico y las actualizaciones.
- Calificación de la instalación (IQ): Comprueba que la instalación y la configuración de todos los componentes del sistema, tanto de hardware como de software, se hayan documentado de acuerdo con las especificaciones. Esto incluye verificar que la instalación y la configuración sean correctas.
- Calificación operativa (OQ): Confirma que el sistema funciona tal y como se describe en las especificaciones funcionales. La OQ comprueba las funciones más críticas del sistema, especialmente aquellas relacionadas con la gestión de datos críticos, e incluye resultados de prueba tanto positivos como negativos. Debe incluir la comprobación de los requisitos normativos relativos a los registros y las firmas electrónicas. La OQ se lleva a cabo normalmente en un entorno de validación.
- Calificación de rendimiento (PQ): Comprueba y documenta que se cumplan los requisitos del usuario. Las pruebas de PQ evalúan el proceso global gestionado por el sistema tal y como se define en el URS. Las pruebas de PQ suelen realizarse en el entorno de producción utilizando datos reales.
- Matriz de trazabilidad (TM): Asigna todos los requisitos técnicos del URS a las secciones correspondientes de los documentos de diseño y los procedimientos de ensayo (IQ/OQ/PQ). Su objetivo es verificar que el sistema cumpla todos los requisitos definidos en el URS. Muestra la relación entre los requisitos de los usuarios y los ensayos realizados con éxito.
- Informe resumido de validación (VSR): Documento emitido al final del proceso de validación en el que se resumen todas las actividades y entregables previstos. En él se analizan los datos recopilados, se informan los resultados de las pruebas (incluidas las no conformidades), se confirma que las actividades se han llevado a cabo según lo previsto, se evalúan los resultados de las pruebas en relación con los criterios de aceptación y se establece claramente que el sistema ha sido verificado y autorizado para su uso operativo. La matriz de trazabilidad suele incluirse como anexo.
En resumen
La validación la llevan a cabo diversas figuras, entre las que se incluyen el responsable del proceso (encargado del proceso de la empresa, la revisión de los documentos de validación y la gestión de cambios), el responsable del sistema (encargado de las cuestiones técnicas, la infraestructura y la aprobación de las fases), el departamento de calidad (encargado de las cuestiones de calidad, la revisión y aprobación de entregables específicos y de garantizar el cumplimiento), el director del proyecto (responsable general de la entrega de la solución y de la revisión de los entregables) y el proveedor (que se encarga de la implementación del sistema, los servicios de consultoría y las pruebas).
La validación no es solo una actividad puntual que se lleva a cabo durante la implementación. También es fundamental mantener el estado validado durante toda la vida útil del sistema y a lo largo de su fase de retirada. Las actividades de estas fases incluyen el traspaso, la gestión del soporte, la supervisión del rendimiento, la gestión de incidencias, las medidas correctivas y preventivas (CAPA), la gestión de cambios, las reparaciones, las revisiones periódicas, las copias de seguridad y la restauración, la continuidad del negocio, la gestión de la seguridad, la administración del sistema, la migración de datos y la retirada o eliminación del sistema.
¡Es bueno saberlo! Existe la posibilidad de implementar un sistema informatizado, como el OEE, en la industria farmacéutica sin necesidad de validación, para dar soporte a sistemas locales no críticos. Más información aquí: ¿Cómo implantar un sistema de seguimiento del OEE sin validación en tres meses? – Caso práctico.
Consulta también:
MES Pharma. Software para la fabricación de productos farmacéuticos.