← Volver a Guías
Cumplimiento
14 Aug 2026
Imagen de portada — reemplazar antes de publicar

Cumplimiento GxP y 21 CFR Part 11 en México: qué exige a tu infraestructura de TI

GxP y 21 CFR Part 11 exigen auditorías, firmas electrónicas y control de acceso validados. Así debe responder tu infraestructura de TI en México.

¿Por qué GxP y 21 CFR Part 11 le importan a una filial en México?

Si tu empresa forma parte de una farmacéutica, un fabricante de dispositivos médicos o un CRO/CMO que reporta a una casa matriz regulada por la FDA (o por equivalentes europeos como EMA/Annex 11), el cumplimiento GxP no es opcional ni exclusivo de planta o laboratorio. Se extiende a cualquier sistema informático que genere, modifique o conserve registros usados para decisiones regulatorias: ERP de calidad, sistemas de gestión documental, plataformas de manufactura, incluso el correo y los repositorios donde vive la evidencia de un lote o un estudio clínico.

GxP es el paraguas que agrupa Buenas Prácticas de Manufactura (GMP), de Laboratorio (GLP) y Clínicas (GCP). La pieza que más responsabilidad pone sobre el área de TI es 21 CFR Part 11, la norma de la FDA sobre registros y firmas electrónicas.

Qué exige 21 CFR Part 11 a tu infraestructura de TI

  • Pistas de auditoría (audit trails) generadas por el propio sistema, con fecha y hora exactas de cada acción, identidad única del usuario y la justificación del cambio cuando se modifica un registro regulado.
  • Inmutabilidad: las pistas de auditoría deben ser permanentes, no alterables y protegidas contra borrado, incluso por administradores del sistema.
  • Retención: la documentación de auditoría debe conservarse al menos el mismo tiempo que el registro electrónico al que pertenece — no hay un plazo genérico, depende del tipo de registro.
  • Control de acceso por rol, con credenciales únicas por usuario (nada de cuentas compartidas de operador o de IT).
  • Firma electrónica vinculada al registro, no un simple checkbox: debe quedar asociada de forma permanente al dato que certifica.
  • Validación documentada del sistema: evidencia de que la plataforma hace lo que dice que hace, antes de ponerla en producción.
  • Marcas de tiempo seguras, con una fuente de hora validada y sincronizada.

Checklist práctico para la TI de una filial

  • ¿Tus sistemas críticos generan audit trail automático, o depende de que alguien lo active o lo revise manualmente?
  • ¿Existe una política de retención de logs alineada con la retención documental que exige tu casa matriz, o los logs rotan a los 30-90 días por configuración por defecto?
  • ¿Hay una matriz de control de acceso actualizada, con altas y bajas de usuario documentadas cuando alguien cambia de rol o sale de la empresa?
  • ¿El proceso de cambios (parches, actualizaciones, nuevas integraciones) queda documentado con control de cambios, o se aplica "en caliente" sin registro?
  • ¿Los respaldos y la continuidad de servicio están dimensionados para no perder evidencia regulatoria si falla un servidor?

Qué pasa si no se cumple

Para una operación FDA-regulada, un audit trail incompleto o alterable no es solo un hallazgo de auditoría interna: es material para una observación 483 o, en casos serios, una carta de advertencia (warning letter) que puede detener embarques o aprobaciones. Para la filial mexicana, el costo reputacional frente a la casa matriz suele pesar tanto como el regulatorio — es la evidencia de que la operación local no está a la altura del resto de la red.

Cómo lo resuelve una gestión de TI bien diseñada

La mayoría de estos requisitos no exigen tecnología exótica: exigen disciplina operativa sostenida — logging correctamente configurado y monitoreado, control de acceso mantenido al día, control de cambios documentado y respaldos probados, no solo programados. Es exactamente el terreno de una auditoría informática periódica y de una gestión de ciberseguridad con procesos formales, más que de comprar una herramienta nueva.

Si tu filial reporta a una matriz regulada por FDA o EMA, vale la pena hacer ese ejercicio antes de que lo haga un auditor externo.

¿Necesita ayuda concreta sobre este tema?

30 minutos con uno de nuestros directores. Sin presentación comercial — directo al grano.

Diagnóstico gratuito · 30 minCotización en 24h