21 CFR Parte 11 en la práctica

Serie de libros blancos

Lo que realmente prueban los inspectores

Actualizado en febrero de 2026 • registros electrónicos y firmas electrónicas, registros de auditoría, control de acceso, evidencia de validación, retención de registros, controles de procedimiento, preguntas del inspector, modos de falla comunes
Descargo de responsabilidad: Este documento proporciona orientación operativa general. No constituye asesoramiento legal ni sustituye a su sistema de calidad interno, a su asesoría regulatoria ni a la evaluación de riesgos específica de su sitio.

Resumen ejecutivo

Muchos equipos tratan la Parte 11 del Título 21 del Código de Regulaciones Federales (21 CFR Parte 11) como una lista de verificación de funcionalidades de software. Sin embargo, los inspectores rara vez la abordan de esa manera. En la práctica, la Parte 11 se evalúa mediante un número reducido de preguntas operativas: ¿Quién hizo qué? ¿Cuándo lo hizo? ¿Qué cambió? ¿ Por qué cambió? ¿ Se puede confiar en los registros sin una reconstrucción narrativa? Cuando estas respuestas son inciertas, la inspección se amplía rápidamente, ya que la confianza en los registros se vuelve incierta.

Este documento técnico ofrece un modelo práctico e independiente del proveedor sobre cómo los inspectores evalúan los registros y firmas electrónicas en instalaciones reales. Se centra en las superficies de control que los inspectores suelen analizar: gestión de identidades y accesos, comportamiento del registro de auditoría, significado y vinculación de la firma electrónica, ediciones y correcciones controladas, retención y recuperación de registros, integridad temporal del sistema y la evidencia que respalda la validación del sistema informático (CSV) . El documento también destaca los controles de procedimiento que a menudo se pasan por alto, pero que se evalúan con frecuencia, como la gobernanza del acceso privilegiado, la revisión periódica del acceso, la formación/competencia y la disciplina del control de cambios.

El objetivo no es reiterar las regulaciones, sino describir qué se mantiene vigente cuando los inspectores solicitan demostraciones, acceso a pantallas compartidas y registros en el momento. El documento incluye una serie de simulacros de inspección que puede realizar internamente para evaluar si su postura respecto a la Parte 11 es defendible en la práctica, no solo en teoría. Cuando se aplican conceptos de integridad de datos, el documento hace referencia a la integridad de datos y a principios como ALCOA+ como referencias prácticas para la confianza en los registros.

Una postura sólida según la Parte 11 no se basa en la perfección. Se trata de un control consistente y demostrable sobre la creación, modificación, aprobación y conservación de registros, respaldado por evidencia recuperable rápidamente, bajo presión y sin improvisación.


Resumen

El Título 21 del CFR, Parte 11, se suele implementar como una lista de verificación de características, pero los inspectores lo evalúan como un sistema de evidencia: la capacidad de demostrar la fiabilidad de los registros electrónicos y las firmas electrónicas en condiciones de auditoría. Este documento propone un modelo práctico orientado a la inspección, organizado en torno a las superficies de control que los inspectores suelen analizar: gestión de identidades y accesos, comportamiento de las pistas de auditoría, significado y vinculación de firmas, ediciones controladas, integridad de las marcas de tiempo, retención y recuperación, y evidencia de validación. El modelo se sustenta en controles procedimentales para la gobernanza y el cambio que mantienen el estado validado a lo largo del tiempo.

El documento también proporciona simulacros de inspección que miden si una organización puede producir evidencia defendible rápidamente sin depender de la reconstrucción narrativa. Si se ejecutan correctamente, estos simulacros reducen el riesgo de inspección, aceleran las investigaciones y mejoran la integridad de los datos.


1) Alcance de la Parte 11: lo que realmente está en juego

La Parte 11 se aplica cuando se utilizan registros electrónicos o firmas electrónicas en lugar de registros en papel o firmas manuscritas, requeridos por las normas predicadas. Muchas organizaciones sobrepasan el alcance de la Parte 11 al tratar cada artefacto electrónico como "datos de la Parte 11". Otras la subestiman al asumir que la norma solo se aplica al "sistema de calidad". Los inspectores suelen centrarse en los aspectos en los que los registros electrónicos respaldan las decisiones reguladas: liberación, disposición, investigaciones, cambios y aprobaciones.

Una forma práctica de definir el alcance es inventariar: (1) los registros que respaldan las decisiones reguladas, (2) quién los crea, modifica o aprueba, (3) qué sistemas los almacenan y (4) en qué información fidedigna se basa la organización durante las auditorías e investigaciones. Este ejercicio de definición del alcance debe ser rastreable hasta el uso previsto y el riesgo, documentado comúnmente en CSV.

Una pregunta práctica de alcance

Si un auditor solicitara este conjunto de registros mañana, ¿consideraría la versión electrónica como el registro oficial? En caso afirmativo, es probable que los controles y las expectativas de evidencia de la Parte 11 estén dentro del alcance.


2) Cómo los inspectores prueban la Parte 11 en la práctica

Los inspectores suelen evaluar la Parte 11 mediante demostraciones y muestreo de registros. El patrón es consistente: seleccionan un registro (registro de lote, desviación, cambio, resultado de laboratorio, capacitación, calibración, decisión de liberación) y luego rastrean quién lo creó, quién lo aprobó, qué cambió y si los cambios se controlaron. La prueba no es si el sistema cuenta con un registro de auditoría, sino si este genera un historial confiable de los registros relevantes.

La siguiente tabla resume las investigaciones de inspección típicas y lo que las organizaciones deben poder mostrar rápidamente.

Sonda de inspección Lo que suelen pedir ver Lo que debe ser verdad
¿Quién hizo qué? Identificadores de usuario únicos, evidencia de roles, aprovisionamiento de acceso y registros de revisión. Las cuentas son individuales, controladas y vinculadas a roles; el acceso privilegiado está gobernado.
¿Qué cambió? Entradas de registro de auditoría para campos y eventos clave, incluido el motivo del cambio. El registro de auditoría es seguro, completo para los campos regulados y los usuarios no pueden desactivarlo.
¿Cuando sucedió? Marcas de tiempo y comportamiento de la fuente horaria; consistencia de zona horaria en todas las exportaciones. Se gestiona la integridad del reloj; las marcas de tiempo son consistentes y comprensibles.
¿Tiene significado la firma? Significado de la firma, intención y vinculación con el estado del registro; reglas para la firma después del cambio. Las firmas representan acciones específicas; los cambios posteriores a la firma están controlados y son visibles.
¿Puedes recuperar registros rápidamente? Recuperación, retención, exportación y completitud de registros bajo presión del tiempo. Los registros son accesibles, completos y contextualizados; la retención está definida y se aplica.
¿Está validado? Uso previsto, evaluación de riesgos, protocolos, resultados, desviaciones, aprobaciones, control de cambios. La evidencia de validación es rastreable y se centra en las superficies de control y el uso regulado.

El resto de este documento divide estas pruebas en controles prácticos y modos de falla, con énfasis en lo que los inspectores prueban mediante demostraciones en lugar de lo que los equipos afirman en las políticas.


3) Identidad y acceso: probar quién hizo qué

La Parte 11 comienza con la identidad. Si la organización no puede demostrar que las acciones son atribuibles a individuos únicos, la confianza en los registros se desmorona. Los inspectores suelen preguntar cómo se crean las cuentas, quién aprueba el acceso, cómo se asignan los roles, si existen cuentas compartidas y cómo se revoca el acceso cuando los roles cambian o las personas se van.

Los controles de identidad y acceso suelen implementarse mediante la gestión de acceso de usuarios y el acceso basado en roles . Una postura sólida incluye el aprovisionamiento documentado, la revisión periódica del acceso y la gobernanza de los roles privilegiados. Los controles de sesión (tiempos de espera) también se prueban con frecuencia; consulte los controles de tiempo de espera de credenciales.

Los inspectores de controles de acceso de alto valor investigan

  • Cuentas únicas: No hay inicios de sesión compartidos para trabajos regulados.
  • Roles con menos privilegios: Los roles coinciden con las necesidades del trabajo; los derechos de administrador se minimizan.
  • Gobernanza de acceso privilegiado: quién puede anular, editar campos protegidos o administrar configuraciones de auditoría.
  • Cadencia de revisión de acceso: Revisión periódica con evidencia y remediación.
  • Desaprovisionamiento: eliminación rápida cuando las personas cambian de roles o se van.

4) Registros de auditoría: demostrar qué cambió, cuándo y por qué

El comportamiento de los registros de auditoría es uno de los puntos de escalamiento más comunes de la Parte 11. Los inspectores suelen solicitar demostraciones: editar un campo crítico, mostrar cómo el sistema registra el cambio y, posteriormente, mostrar cómo se recupera ese historial. También pueden preguntar si los registros de auditoría se pueden desactivar, filtrar, sobrescribir o purgar.

Un registro de auditoría relevante para GxP debe ser seguro, con marca de tiempo, atribuible e incluir valores antiguos y nuevos cuando corresponda. También debe registrar el motivo del cambio cuando se modifiquen campos protegidos. Consulte Registro de auditoría (GxP).

Preguntas que hacen los inspectores Que mostrar Modo de falla común
¿Qué campos se auditan? Definición de campos protegidos/regulados y los eventos que desencadenan la auditoría. Existe un registro de auditoría pero faltan campos o eventos clave.
¿Pueden los usuarios editar sin dejar rastro? Demuestre el comportamiento de edición y la creación de entradas de registro de auditoría. Las ediciones se realizan sin motivo de cambio o sin valores antiguos/nuevos.
¿Se puede alterar el registro de auditoría? Controles de roles y controles técnicos que previenen la desactivación/purga. Los administradores pueden eliminar el historial de forma silenciosa; la retención no está clara.
¿Cómo se revisan los registros de auditoría? Revisar los procedimientos y evidenciar la revisión periódica cuando sea necesario. No hay proceso de revisión; los problemas sólo se encuentran durante las auditorías.

La credibilidad de la pista de auditoría está estrechamente ligada a la integridad de los datos. Si el comportamiento de la pista de auditoría no se puede explicar con claridad, las organizaciones deben asumir que los inspectores intensificarán la revisión de los conceptos de confianza en los registros, de acuerdo con la integridad de los datos y ALCOA+.


5) Firmas electrónicas: significado, intención y vinculación

Los inspectores consideran las firmas electrónicas como algo más que un simple botón. Comprueban si tienen significado y si se vinculan con el contenido del registro en el momento de la firma. A menudo preguntan qué representa una firma (revisión, aprobación, verificación, liberación), cómo se autentica al firmante y qué sucede si el registro cambia después de la firma.

Cuando se utilizan firmas electrónicas, la organización debe poder demostrar: el significado de la firma, su manifestación en el registro, los pasos de autenticación y la vinculación de la firma con la versión firmada del registro. Véase firmas electrónicas.

Cómo se ve lo “bueno” en la práctica

  • Es decir: Las firmas se asignan a acciones definidas (por ejemplo, “disposición de control de calidad”, “revisión completa”).
  • Encuadernación: La firma se vincula al estado del registro; el cambio posterior a la firma está controlado y es visible.
  • Autenticación: El firmante está identificado y autenticado de forma única según la política y el riesgo.
  • Visibilidad: Los registros firmados muestran quién firmó, cuándo y qué acción se realizó.

6) Correcciones, reelaboraciones y ediciones controladas

Las operaciones reales requieren correcciones. Los inspectores no esperan que no se hagan modificaciones. Esperan que las modificaciones sean transparentes, atribuibles y controladas. La prueba radica en si las correcciones conservan las entradas originales y si las razones del cambio y las aprobaciones son adecuadas para el riesgo.

Los desencadenantes comunes de escalada incluyen: sobrescrituras silenciosas, eliminación de registros regulados o ediciones realizadas por usuarios privilegiados sin justificación documentada. El comportamiento de edición controlada debe demostrarse durante simulacros internos: seleccionar un registro, corregir un valor, mostrar el registro de auditoría, mostrar el motivo del cambio, mostrar la revisión o aprobación cuando sea necesario y mostrar cómo se recupera posteriormente el registro corregido.


7) Tiempo, marcas de tiempo e integridad del reloj

La integridad de las marcas de tiempo suele subestimarse. Los inspectores pueden preguntar cómo se gestiona la hora del sistema, si está sincronizada, cómo se gestionan las zonas horarias y qué ocurre si los relojes presentan desfases. También pueden comparar las marcas de tiempo entre sistemas cuando se utilizan integraciones.

Una postura defendible incluye fuentes de tiempo definidas, reglas claras de visualización de zonas horarias y evidencia de que el comportamiento de las marcas de tiempo es consistente a lo largo del ciclo de vida del registro, las exportaciones y los registros de auditoría. Si las marcas de tiempo son confusas o inconsistentes, la reconstrucción del registro se convierte en narrativa, y la narrativa no es evidencia.


8) Retención, recuperación y exportaciones de registros

Los inspectores suelen comprobar si los registros pueden recuperarse de forma rápida y completa. «Podemos recuperarlos más tarde» no es una respuesta convincente. Cuando las organizaciones deben responder con rapidez (en algunos casos, se espera una respuesta en 24 horas ), la capacidad de recuperación se convierte en un control práctico.

La retención debe estar definida y aplicada. La recuperación debe preservar el contexto: quién, qué, cuándo, aprobaciones, historial de auditoría y cualquier registro vinculado. Las expectativas de archivo y retención se discuten frecuentemente en la sección de retención/archivo de registros . Las exportaciones no deben eliminar el significado; un archivo CSV que pierde el historial de auditoría no equivale al registro oficial.


9) Evidencia de validación: ¿qué significa “adecuado”?

Los inspectores rara vez solicitan todos los scripts de prueba. Solicitan un argumento de validación coherente: uso previsto, alcance basado en el riesgo, evidencia de que las superficies de control funcionan y control de cambios que preserva el estado validado. Los programas más sólidos pueden mostrar un paquete de evidencia compacto alineado con los principios y directrices de CSV, como GAMP 5.

Para la Parte 11, la evidencia de validación generalmente se centra en las superficies de control: controles de acceso, comportamiento de las pistas de auditoría, comportamiento de la firma electrónica, retención y gobernanza de procedimientos. La validación debe incluir pruebas negativas (intento de acciones prohibidas), ya que estas pruebas ofrecen la evidencia más sólida de prevención.

Artefacto Lo que debería demostrar Bandera roja del inspector
Uso previsto y alcance Qué registros y decisiones dependen del sistema y de los límites. El alcance es vago: “La Parte 11 se aplica a todo” o “a nada”.
Evaluación del riesgo ¿Por qué se seleccionaron los controles y por qué el alcance es apropiado? No existe relación entre los riesgos y lo probado.
Protocolos y resultados Evidencia de que las superficies de control funcionan, incluidas pruebas negativas. Sólo pruebas de “camino feliz”; evidencia de prevención débil.
Desviaciones y resoluciones Cómo se investigaron y cerraron las desviaciones de las pruebas. Desviaciones no resueltas o cierre informal sin evidencia.
Cambio de control Cómo se evalúan y vuelven a probar los cambios. Estado validado logrado una vez, luego ocurren cambios no administrados.

10) Los inspectores de controles de procedimiento aún esperan

La Parte 11 no es solo técnica. Los inspectores evalúan periódicamente si los procedimientos respaldan los controles técnicos. Las expectativas procedimentales comunes incluyen procesos de provisión de acceso, revisión periódica del acceso, documentación de capacitación/competencia, gestión de incidentes, revisión de registros de auditoría cuando sea necesario y gobernanza del control de cambios.

Un punto débil recurrente es el acceso privilegiado. Si los administradores pueden cambiar configuraciones, crear usuarios o modificar ajustes críticos sin gobernanza, los controles técnicos pierden credibilidad. Los procedimientos deben definir claramente quién puede tener roles privilegiados, cuándo se pueden usar, cómo se revisa su uso y cómo se documentan las excepciones.


11) Interfaces e integraciones: modos de fallo límite

Las integraciones son donde las inspecciones suelen encontrar deficiencias, ya que la información sobre quién hizo qué se distribuye. Cuando la identidad, el estado o las marcas de tiempo se cruzan en sistemas, el registro de auditoría puede fragmentarse. Los inspectores pueden preguntar qué sistema es el sistema de registro para elementos de datos específicos y cómo se gestiona la conciliación cuando los sistemas discrepan.

Los patrones de integración defendibles incluyen la clara propiedad de cada elemento de datos, contratos de interfaz definidos, manejo de errores y mecanismos de conciliación. Cuando la alineación de datos maestros es fundamental, consulte la sincronización de datos maestros.


12) Simulacros de inspección: 10 pruebas que puedes realizar internamente

La manera más rápida de comprender la preparación para la Parte 11 es realizar simulacros que simulen el comportamiento de los inspectores. Cada simulacro debe poder ejecutarse rápidamente, y la evidencia obtenida debe ser independiente, sin necesidad de reconstrucción narrativa.

10 ejercicios prácticos de la Parte 11

  1. Prueba de identidad única: Seleccione un registro; demuestre que el creador y el aprobador están identificados y autorizados de forma única.
  2. Prueba de límites de roles: intentar una acción prohibida desde un rol no autorizado; mostrar prevención y registro.
  3. Demostración del registro de auditoría: cambiar un campo protegido; mostrar valores antiguos/nuevos, motivo del cambio, usuario, marca de tiempo.
  4. Revisión del registro de auditoría: mostrar cómo se revisan las entradas del registro de auditoría (cuando sea necesario) y cómo se resuelven los problemas.
  5. Significado de firma electrónica: Demostrar qué representa una firma y cómo se representa en el registro.
  6. Cambio posterior a la firma: intentar un cambio después de la firma; mostrar comportamiento de control y visibilidad.
  7. Gobernanza de acceso privilegiado: muestra cómo se aprueba, registra y revisa el acceso de administrador.
  8. Integridad de la marca de tiempo: Mostrar el manejo y la consistencia de la zona horaria en la interfaz de usuario, el registro de auditoría y la exportación.
  9. Recuperación bajo presión: Recupere rápidamente un conjunto de registros completo; incluya registros vinculados e historial de auditoría.
  10. Simulacro de control de cambios: Mostrar el último cambio del sistema, su evaluación de impacto y cualquier nueva prueba necesaria.

13) Hoja de ruta de implementación

Mejorar una postura conforme a la Parte 11 rara vez implica añadir más tecnología. Generalmente, se trata de reforzar las superficies de control y facilitar la recuperación de la evidencia. La hoja de ruta a continuación está diseñada para mejorar la capacidad de defensa rápidamente sin generar gastos innecesarios.

Una hoja de ruta práctica (por fases)

  1. Alcance por decisión: inventariar los registros utilizados para decisiones reguladas y definir los sistemas de registro.
  2. Identidad de bloqueo: cuentas únicas, roles con mínimos privilegios, cadencia de revisión de acceso, disciplina de desaprovisionamiento.
  3. Definir campos protegidos: lo que debe ser auditado, lo que requiere una razón de cambio, lo que requiere firma.
  4. Probar el comportamiento del registro de auditoría: Demostrar un historial seguro y atribuible para los elementos de datos protegidos.
  5. Endurecer las firmas electrónicas: significado, vinculación y control de cambios posteriores a la firma.
  6. Validar superficies de control: CSV basado en riesgos centrado en el acceso, registros de auditoría, firmas, retención y excepciones.
  7. Operacionalizar la gobernanza: controles de acceso privilegiado, control de cambios, revisiones periódicas, cadencia de simulacros.
Verificación de la realidad: Si su historia de la Parte 11 se basa en "confíen en nosotros", no se sostendrá. Su objetivo es que los controles sean visibles en el propio registro: quién, qué, cuándo y por qué, recuperables rápidamente sin necesidad de interpretación.

Nota de cierre

La preparación para la Parte 11 es una postura operativa diaria. Los inspectores la ponen a prueba preguntando si se puede confiar en los registros electrónicos sin reconstrucción narrativa, si las firmas son significativas y están vinculadas, si los registros de auditoría son completos y seguros, y si el acceso y los cambios están regulados. Las organizaciones que pueden demostrar estos controles rápidamente tienden a realizar inspecciones más breves y específicas, e investigaciones más rápidas.

Para consultar definiciones complementarias, véanse las páginas del glosario enlazadas a lo largo de este documento, que incluyen términos como 21 CFR Parte 11 , registro de auditoría , firmas electrónicas , gestión de acceso de usuarios , integridad de datos y CSV . Estas referencias son opcionales; el modelo operativo de este documento es intencionalmente independiente del proveedor.


VOLVER A NOTICIAS