Farmacéutico
GAMP 5: cómo se valida un sistema MES farmacéutico
GAMP 5 aplicado a un sistema MES: enfoque basado en riesgo, categorías de software, Anexo 11 y electronic batch record, y quién responde de la validación.
· Mesindar
GAMP 5 es la guía del ISPE para validar sistemas informatizados en entornos regulados GxP con un enfoque basado en riesgo. Su segunda edición, publicada en 2022 con el título «A Risk-Based Approach to Compliant GxP Computerized Systems», es la vigente. No es una ley ni una norma: es una guía de buenas prácticas que la industria farmacéutica usa como método de referencia.
Cuando una planta implanta un sistema MES con registro electrónico de lote (EBR, electronic batch record), pesaje y dispensación, ese sistema pasa a formar parte de la fabricación regulada y hay que validarlo. Lo que obliga es la regulación: en la Unión Europea, el Anexo 11 de las GMP, en su revisión de 2011, y la 21 CFR Part 11 si la planta fabrica productos bajo jurisdicción de la FDA. GAMP 5 explica cómo organizar esa validación.
Un matiz recorre todo el artículo: la validación es responsabilidad del fabricante regulado. El software no llega «validado» ni «cumple GAMP 5» por sí solo; se valida para su uso previsto en una planta concreta.
Qué es GAMP 5 y qué no es
GAMP son las siglas de Good Automated Manufacturing Practice. La guía la publica el ISPE, una asociación profesional de la industria farmacéutica, no una autoridad sanitaria. Por eso no hay «certificados GAMP 5» para un producto ni una planta.
Lo que aporta la guía es un marco común para que la empresa farmacéutica, el proveedor del software y el inspector hablen el mismo idioma. Sus ideas centrales son estas:
- Enfoque basado en riesgo. El esfuerzo de validación se concentra en lo que puede afectar a la seguridad del paciente, a la calidad del producto y a la integridad de los datos.
- Ciclo de vida. La validación no termina en la puesta en marcha. Acompaña al sistema mientras se usa, con gestión de cambios y revisiones periódicas, hasta su retirada.
- Aprovechar al proveedor. La documentación y las pruebas del proveedor del software pueden reducir el trabajo de la planta, si se evalúan antes.
- Categorías de software. Clasifican cada componente según lo estándar o lo personalizado que sea, como punto de partida para decidir la profundidad de las pruebas.
La segunda edición refuerza el pensamiento crítico frente a la documentación por inercia, da soporte explícito a los métodos de desarrollo iterativos y ágiles y amplía el papel de los proveedores de servicios, como los que ofrecen software en la nube.
Validación de sistemas informatizados: la idea de fondo
Validar un sistema informatizado es demostrar, con evidencias documentadas, que hace lo que debe hacer para su uso previsto y que se mantiene así mientras está en uso. En un MES farmacéutico, el uso previsto es muy concreto: guiar la fabricación de un lote, registrar sus datos y firmas y generar un registro de lote fiable para la persona que lo libera.
El enfoque basado en riesgo evita dos errores habituales. El primero es probarlo todo con la misma profundidad, lo que genera montañas de documentación sin aportar seguridad. El segundo es confiar en que un producto conocido «ya viene validado» y probar poco donde más importa.
La pregunta que guía cada decisión es la misma: si esta función falla, ¿puede salir un lote defectuoso, perderse un dato o quedar una firma sin respaldo? Cuanto más probable y más grave sea la respuesta, más profundo tiene que ser el control.
Las categorías de software de GAMP 5 aplicadas a un MES
Un sistema MES no es un bloque único. Tiene componentes de naturaleza distinta, y cada uno cae en una categoría:
| Categoría | Qué incluye | Ejemplo en un proyecto MES |
|---|---|---|
| 1. Software de infraestructura | Sistemas operativos, bases de datos, herramientas de red | El servidor y la base de datos sobre los que corre el MES |
| 3. Productos no configurados | Software estándar que se usa tal cual | Un programa auxiliar sin parametrización propia |
| 4. Productos configurados | Software estándar adaptado con configuración | El propio MES: recetas, flujos de trabajo, firmas, pantallas |
| 5. Aplicaciones a medida | Código desarrollado para la planta | Una interfaz específica con el ERP o un informe programado a medida |
La categoría 2, que existía en versiones anteriores, se retiró de la guía. En la práctica, un MES farmacéutico suele tratarse como un producto configurado (categoría 4) con piezas de categoría 5 donde hay desarrollos a medida. Cuanto más código propio, más especificación y más pruebas.
Las categorías orientan, pero no deciden solas. Una función estándar que calcula la cantidad de principio activo a dispensar exige pruebas profundas aunque sea configuración, porque su riesgo es alto.
Anexo 11, Part 11 y GAMP 5: qué obliga y qué orienta
Las tres referencias aparecen juntas en cualquier pliego de un MES farmacéutico y se confunden con frecuencia. Conviene separarlas:
| Referencia | Qué es | ¿Obliga? | Cuándo aplica |
|---|---|---|---|
| EU GMP, Anexo 11 (revisión de 2011) | Requisitos para sistemas informatizados en las GMP de la UE | Sí | En toda actividad GMP en la Unión Europea |
| 21 CFR Part 11 (FDA) | Registros y firmas electrónicas | Sí, en su ámbito | Si la planta fabrica productos bajo jurisdicción de la FDA |
| GAMP 5, 2.ª edición (ISPE, 2022) | Guía de buenas prácticas | No | Como método de referencia para validar |
El Anexo 11 vigente es la revisión de enero de 2011. Cubre, entre otros puntos, la validación, la integridad de los datos, el registro de auditoría, la firma electrónica, la gestión de proveedores, las copias de seguridad, la gestión de cambios y la evaluación periódica. La Comisión Europea sometió a consulta pública una revisión del Anexo 11, del 7 de julio al 7 de octubre de 2025, junto a un borrador de nuevo Anexo 22 sobre inteligencia artificial. La versión final no se ha publicado, así que no hay texto ni fecha de aplicación en firme. Mientras tanto, se valida contra el texto de 2011.
La 21 CFR Part 11 sigue en vigor. La FDA aplica discrecionalidad en algunos requisitos según su guía de 2003, sin eximir de las normas de fondo que exigen cada registro. Si exportas a Estados Unidos productos regulados por la FDA, condiciona cómo se configuran las firmas y el registro de auditoría.
El electronic batch record, la parte más sensible de la validación
Dentro de un MES farmacéutico no todas las funciones pesan lo mismo. El EBR concentra la mayor parte del riesgo, porque sus datos acaban en la decisión de liberar un lote. Estas son las funciones que suelen recibir las pruebas más profundas:
- Firmas electrónicas. Que cada firma quede ligada a su persona, a su fecha y hora y al significado de lo que firma, y que no se pueda reutilizar.
- Registro de auditoría. Que cualquier creación, modificación o borrado de un dato relevante quede registrado con quién, cuándo y por qué, sin posibilidad de alterarlo.
- Límites y cálculos. Que los valores fuera de rango generen la excepción prevista y que los cálculos de cantidades y rendimientos sean correctos.
- Pesaje y dispensación. Que la balanza conectada transmita el peso real y que el sistema bloquee un material o un lote que no corresponde.
- Revisión por excepción. Que todo lo que se salió de lo previsto aparezca en el expediente, porque calidad dejará de revisar el resto página a página.
Otras funciones, como un panel de paradas o un indicador de eficiencia de línea, pueden tener poco impacto GxP y validarse con un esfuerzo menor. Decidirlo de forma justificada es precisamente lo que pide el enfoque basado en riesgo. La página de EBR y sistema MES farmacéutico describe estas funciones desde el punto de vista de la planta.
El ciclo de vida de la validación en un proyecto MES
Cada empresa organiza su validación según su sistema de calidad, pero la secuencia de un proyecto MES suele parecerse a esta:
- Plan de validación. Qué se valida, con qué enfoque, quién aprueba cada documento y qué papel tienen la planta, la empresa implantadora y, si la hay, la consultora de validación.
- Requisitos de usuario. La planta describe lo que necesita el sistema para su uso previsto. Es el documento contra el que se probará todo lo demás.
- Evaluación del proveedor. Se revisa cómo desarrolla y prueba el proveedor su software, para decidir qué parte de su documentación se puede aprovechar.
- Análisis de riesgo. Función por función, se decide qué es crítico y con qué profundidad se prueba.
- Especificación y configuración. La empresa implantadora documenta cómo se configura el sistema: recetas, flujos, permisos, firmas e interfaces.
- Verificación. Se ejecutan las pruebas documentadas. Muchas plantas siguen organizándolas en las fases conocidas como IQ, OQ y PQ.
- Informe y puesta en uso. La planta revisa los resultados, cierra las desviaciones y aprueba el sistema para su uso.
- Operación. Gestión de cambios, copias de seguridad, control de accesos y revisiones periódicas mientras el sistema esté en uso.
Las interfaces con el ERP y con las balanzas forman parte del alcance validado cuando transportan datos GMP. Cómo se diseña la interfaz con el ERP se explica en integración MES-ERP.
Qué preguntar a la empresa implantadora sobre la validación
La propuesta de un MES farmacéutico debe explicar cómo se validará el sistema. La lista de funciones es solo una parte. Estas preguntas ayudan a leerla:
- ¿Qué documentación del proveedor del software se entrega y cómo se puede aprovechar en la validación de la planta?
- ¿Qué parte del proyecto es configuración y qué parte es desarrollo a medida?
- ¿Cómo se gestionan las actualizaciones de versión del software una vez validado?
- ¿Qué entregables de validación prepara la empresa implantadora y cuáles quedan del lado de la planta?
- ¿Trabaja con una consultora de validación o espera que la planta aporte ese equipo?
- ¿Cómo se adaptaría el sistema cuando se publique la versión final del Anexo 11 revisado?
Llevar estas cuestiones por escrito en la solicitud ahorra idas y venidas. Si estás preparando ese documento, consulta cómo preparar el pliego de un sistema MES.
Mesindar no desarrolla, implanta ni valida software. Traslada tu solicitud a una empresa especializada, que emite y ejecuta su propuesta; la validación del sistema sigue siendo responsabilidad del fabricante regulado.
Preguntas frecuentes
¿Qué es GAMP 5?
Es una guía de buenas prácticas del ISPE para validar sistemas informatizados en entornos GxP con un enfoque basado en riesgo. La edición vigente es la segunda, de 2022. No es una ley ni una norma certificable: es el método de referencia que usa la industria para cumplir los requisitos regulatorios.
¿Qué diferencia hay entre GAMP 5 y el Anexo 11?
El Anexo 11 de las GMP de la Unión Europea es un requisito regulatorio para los sistemas informatizados usados en actividades GMP; la versión vigente es la de 2011. GAMP 5 es una guía que explica cómo organizar la validación para cumplir requisitos como los del Anexo 11. Uno dice qué hay que conseguir; la otra propone cómo.
¿Qué son las categorías de software de GAMP 5?
Son una forma de clasificar los componentes de un sistema según lo estándar o lo personalizado que sean: software de infraestructura, productos no configurados, productos configurados y aplicaciones a medida. Sirven como punto de partida para decidir la profundidad de las pruebas, junto con el análisis de riesgo.
¿Quién es responsable de validar un sistema MES?
El fabricante regulado, es decir, la empresa farmacéutica que usa el sistema. La empresa implantadora y el proveedor del software aportan documentación, pruebas y evidencias, y a veces interviene una consultora de validación, pero quien aprueba la validación y responde ante la inspección es la planta.