Si su organización ya digitalizó el registro de lote (eBR), o está en proceso de hacerlo, hay un cambio regulatorio en curso que altera la arquitectura misma del sistema. No estamos ante una actualización menor de redacción: es la primera revisión profunda del Anexo 11 de EudraLex desde 2011, y llega con un complemento crítico: un anexo enteramente nuevo dedicado a la inteligencia artificial.

El calendario: ¿Dónde estamos?

El 7 de julio de 2025, la Comisión Europea y el PIC/S lanzaron los borradores coordinados del Capítulo 4 (Documentación), el Anexo 11 (Sistemas Informatizados) y el Anexo 22 (IA en GxP).

Aunque el periodo de comentarios cerró en octubre de 2025 y la versión final se espera para mediados de 2026, el borrador ya es la hoja de ruta. El documento ha pasado de 5 a casi 19 páginas, reorganizándose en 17 capítulos. Para quienes operamos bajo GAMP 5 y Part 11, esperar al texto final es un riesgo operativo. Las brechas en control de accesos, gestión de proveedores y audit trails no se cierran con un parche de software el día de la publicación; requieren cambios de diseño y procesos.

El fin de la “validación estática” en el Anexo 11

El borrador del Anexo 11 marca la transición definitiva de una validación puntual a una gestión del ciclo de vida. Hay cuatro puntos donde un eBR suele fallar hoy:

1. Audit trail: El registro del “nacimiento” del dato

Hasta ahora, la mayoría de los sistemas se limitaban a registrar el cambio o el borrado. El nuevo estándar exige trazabilidad sobre el evento de creación. Si un operario registra una temperatura, el acto de registrar ese dato debe quedar auditado. No basta con saber quién lo cambió; hay que probar cómo y cuándo nació el dato.

Cómo lo resolvemos: el eBR que diseñamos audita el evento de creación desde el primer campo que se llena en piso, no solo la edición posterior. Es una decisión de arquitectura del sistema, no un módulo que se agrega después para pasar una inspección.

2. El estado validado no es eterno

Bajo el marco de 2011, una calificación IQ/OQ/PQ bien ejecutada solía bastar para años. El borrador rompe esto: exige evidencia de una revisión periódica y documentada del estado validado. El sistema ya no se “valida y olvida”; requiere un cronograma de revisiones con informes formales que demuestren que el sistema sigue siendo apto para su uso previsto.

3. Proveedores: Del acuerdo comercial al compromiso técnico

La gestión de proveedores deja de ser un anexo en el contrato para convertirse en una exigencia explícita. Se demandan acuerdos por escrito sobre niveles de servicio y, sobre todo, una evaluación formal de la capacidad del proveedor. Quien confía ciegamente en la “certificación” del proveedor sin un dossier de calificación propio, estará expuesto en la próxima inspección.

4. Ciberseguridad como requisito GMP

El borrador integra la ciberseguridad (parches, pentesting, segmentación de red) como parte del cumplimiento GMP. Un eBR que reside en la infraestructura del cliente, con control total sobre la continuidad y la seguridad, tiene una ventaja competitiva enorme frente a soluciones SaaS donde el cliente no tiene visibilidad real de la gestión de parches.

Cómo lo resolvemos: desplegamos siempre dentro de la infraestructura del cliente, nunca en un SaaS multi-tenant. Su evidencia regulatoria no sale de su red, y el gap assessment de parches y segmentación queda bajo su propio control.

Anexo 22: El límite infranqueable de la IA

El Anexo 22 es quizás el documento más disruptivo, ya que es la primera guía GMP que pone límites a la IA en procesos críticos.

El alcance es quirúrgico: aplica solo a modelos estáticos y deterministas. Aquellos que no aprenden en tiempo real y que producen siempre el mismo resultado ante el mismo estímulo. Esto deja fuera, por diseño, a los modelos generativos y LLMs para cualquier aplicación de clasificación o predicción con impacto en la calidad del producto o seguridad del paciente.

La regla de oro para el diseño de eBR: Cualquier componente de IA que participe en la ruta crítica decidir si un valor está en especificación, aprobar un paso o liberar un lote es inaceptable para el regulador.

La IA tiene un lugar en la planta, pero está fuera de la decisión. Puede ayudar a buscar datos en miles de registros o redactar un borrador de justificación de una desviación, pero jamás puede completar un campo, aprobar un paso o decidir la calidad. La firma y el bloqueo siguen siendo humanos y deterministas; la IA es, en el mejor de los casos, un asistente de consulta post-facto.

Anexo 22 · dónde puede operar la IA en un eBR

● Zona permitida
BúsquedaConsultar miles de registros históricos
BorradorRedactar justificación de una desviación
Ruta crítica
● Zona bloqueada para IA
Aprobar un pasoDecisión humana, determinista
Liberar el loteFirma humana, determinista

Cómo lo resolvemos: diseñamos la capa de firma y liberación de lote como determinista por definición, sin componentes de IA en la ruta crítica. Es, además, la misma filosofía con la que construimos nuestros sistemas de IA en otros sectores: la IA asiste, la decisión y la firma quedan siempre del lado humano.

El marco regional: RTCA 11.03.42:07

Para las farmacéuticas en Centroamérica, el cumplimiento del RTCA 11.03.42:07 es el requisito base. La ventaja estratégica es simple: si el sistema se diseña contra el marco más exigente (actualmente el europeo o la FDA), el cumplimiento regional queda absorbido. No es eficiente construir dos sistemas; es eficiente diseñar uno que supere el estándar más alto y documentar el mapeo hacia el reglamento regional.

El “Checklist” del Auditor: ¿Está su sistema listo?

Si su equipo de Calidad o Validaciones quiere anticiparse, estas son las preguntas que ya deberían poder responder:

Hemos desarrollado una lista de verificación detallada para cada uno de estos puntos, incluyendo cómo evidenciarlos ante un inspector. Pueden solicitarla al final de este artículo.

Referencias oficiales


¿Su equipo de validaciones quiere revisar la lista de verificación completa contra el borrador del Anexo 11 y el Anexo 22?

Solicítela con el formulario de contacto y nuestro equipo se la envía directamente a su correo.

Solicitar la lista de verificación →