Qué exige la FDA de los sistemas computarizados, y dónde fallan la mayoría de las operaciones
Qué es el 21 CFR Part 11
El 21 CFR Part 11 es la parte del Código de Regulaciones Federales de Estados Unidos que define cuándo la FDA acepta registros electrónicos y firmas electrónicas como equivalentes a los registros en papel y las firmas manuscritas.
Publicado como regla final por la U.S. Food and Drug Administration (FDA) en marzo de 1997, con vigencia desde agosto del mismo año, la regulación se organiza en tres subpartes: alcance y definiciones, registros electrónicos y firmas electrónicas.
Punto crítico y mal comprendido: el Part 11 no crea nuevas obligaciones de conservar registros. Define las condiciones bajo las cuales los registros que ya está obligado a mantener pueden existir en formato electrónico.
Predicate rules: qué determina si aplica el Part 11
El Part 11 solo alcanza registros exigidos por las llamadas predicate rules, es decir, los requisitos establecidos en el Federal Food, Drug, and Cosmetic Act, el Public Health Service Act y las demás regulaciones de la FDA que obligan a crear, mantener o presentar registros.
La lógica práctica es secuencial:
- ¿Existe una predicate rule que exija ese registro? Si no, el Part 11 no aplica.
- ¿Optó por mantener ese registro en formato electrónico en lugar de papel? Si sí, el Part 11 aplica.
- ¿Usa firma electrónica en lugar de firma manuscrita? Si sí, la Subparte C también aplica.
Los registros en papel simplemente transmitidos por medio electrónico (un PDF adjunto a un correo, por ejemplo) no entran automáticamente en el alcance.
Requisitos centrales del 21 CFR Part 11
Los controles exigidos combinan tecnología, procedimiento y responsabilidad organizacional. Los principales son:
- Validación de sistemas, con evidencia documentada de que el sistema se desempeña consistentemente según lo previsto, incluida la detección de registros inválidos o alterados.
- Pista de auditoría, un registro seguro, generado por computadora y con marca de fecha y hora, que documenta creación, modificación y eliminación de registros sin sobrescribir la información anterior.
- Control de acceso, limitando el sistema a individuos autorizados, con credenciales únicas y no compartidas.
- Copias legibles, con capacidad de generar copias exactas y completas de los registros en forma legible y electrónica para inspección.
- Retención, protegiendo los registros durante todo el período exigido, con recuperación garantizada.
- Verificaciones operativas y de dispositivo, imponiendo la secuencia correcta de pasos y validando el origen de los datos.
- Capacitación, con personal que tenga la educación, capacitación y experiencia para ejecutar las tareas asignadas.
Ninguno de estos controles es opcional cuando el registro está dentro del alcance. La ausencia de una pista de auditoría funcional es una de las observaciones más recurrentes en inspección.
Firma electrónica: qué exige la FDA
Una firma electrónica conforme al Part 11 debe contener, vinculada al registro firmado:
- El nombre impreso del firmante.
- La fecha y hora de ejecución de la firma.
- El significado de la firma, sea revisión, aprobación, responsabilidad o autoría.
Las firmas no biométricas deben emplear al menos dos componentes de identificación distintos, como código de identificación y contraseña. Las firmas biométricas deben diseñarse de modo que nadie más que el individuo genuino pueda ejecutarlas.
La FDA no considera las firmas dibujadas con el dedo o con lápiz stylus como equivalentes a firmas manuscritas.
Sistemas abiertos y sistemas cerrados
La regulación distingue los sistemas cerrados, cuyo acceso está controlado por las personas responsables del contenido de los registros, de los sistemas abiertos, donde ese control no existe.
Los sistemas abiertos exigen medidas adicionales para garantizar autenticidad, integridad y, cuando corresponda, confidencialidad, típicamente mediante cifrado y firma digital. Con la adopción creciente de plataformas en la nube y servicios de TI tercerizados, esta distinción volvió al centro de las discusiones de cumplimiento.
Actualización de 2024: la guidance sobre sistemas electrónicos
En octubre de 2024 la FDA finalizó la guidance Electronic Systems, Electronic Records, and Electronic Signatures in Clinical Investigations: Questions and Answers, anunciada en el Federal Register el 2 de octubre de 2024. El documento finaliza el borrador de marzo de 2023 y sustituye la guidance Computerized Systems Used in Clinical Investigations, de 2007.
La versión final se organiza en 29 preguntas que cubren registros electrónicos, sistemas implementados por entidades reguladas, proveedores de servicios de TI, tecnologías digitales de salud (DHT) y firmas electrónicas. Una aclaración relevante: la FDA indicó que no pretende exigir cumplimiento del Part 11 a los sistemas de historia clínica electrónica que sirvan como fuente de datos de mundo real.
El texto de la regulación no cambió desde 1997. Lo que cambió es la expectativa de la agencia sobre cómo demostrar cumplimiento en entornos digitales, distribuidos y basados en la nube.
Enfoque basado en riesgo
La guidance de 2003, Part 11, Electronic Records; Electronic Signatures, Scope and Application, introdujo el enfoque basado en riesgo que sigue siendo la base práctica de implementación. En lugar de aplicar el mismo rigor a todo sistema, la organización evalúa:
- El impacto del registro sobre la calidad del producto y la seguridad del paciente.
- La criticidad de la decisión que depende de ese dato.
- La complejidad y madurez del sistema involucrado.
Esa evaluación determina la profundidad de la validación, el alcance de la pista de auditoría y el nivel de control procedimental aplicado. Documentar el fundamento de esa decisión importa tanto como la decisión misma.
Part 11 en el entorno de laboratorio
En laboratorios, el Part 11 alcanza sistemas que generan o almacenan datos bajo predicate rules: cromatógrafos y sus softwares de adquisición, LIMS, sistemas de monitoreo de agua purificada, registradores de temperatura, balanzas con salida digital y plataformas de gestión documental.
Los puntos de falla más comunes son previsibles:
- Instrumentos con pista de auditoría desactivada o configurable por el usuario.
- Credenciales compartidas entre analistas.
- Datos brutos almacenados solo localmente en la PC del equipo, sin respaldo validado.
- Ausencia de control de cambios sobre métodos analíticos.
- Falta de calificación documentada (IQ/OQ/PQ) del sistema computarizado.
Resolverlo exige tratar el instrumento y su software como un único sistema calificado, no como hardware acompañado de un programa accesorio.
21 CFR Part 11 y el Anexo 11 europeo
El equivalente europeo es el Anexo 11 de la Guía GMP de la UE, que trata sistemas computarizados. Ambos convergen en validación, pista de auditoría, control de acceso e integridad de datos, pero difieren en estructura y énfasis: el Part 11 detalla los requisitos de firma electrónica con mucha más profundidad, mientras que el Anexo 11 se apoya más en la gestión de riesgo de calidad.
Las operaciones que exportan a ambos mercados suelen construir un sistema de control único que satisfaga el requisito más estricto de cada tema.
Cómo demostrar cumplimiento
El cumplimiento se sostiene en tres capas que deben existir simultáneamente:
- Tecnología, con sistema validado, pista de auditoría segura, acceso por perfil y retención confiable.
- Procedimiento, con POE de validación, control de cambios, gestión de accesos, respaldo y recuperación.
- Responsabilidad, con capacitación registrada, definición clara de quién responde por cada sistema y política de firma electrónica.
Vale registrar una aclaración que la propia FDA hace: la agencia no certifica sistemas. No existe software "certificado Part 11". Lo que existe es un sistema configurado, validado y operado de modo que cumpla la regulación, y esa responsabilidad es de la entidad regulada, no del proveedor.