1. Planificación
Plan de validación (VP)
Alcance y estrategia de la validación, responsabilidades y los procedimientos propios del cliente que aplican.
Un sistema que cumple porque se documentó después es frágil. Uno que cumple porque se diseñó así resiste el cambio de versión, el cambio de proveedor y el cambio de inspector.
No todo sistema necesita el mismo control.
Una compañía farmacéutica tiene sistemas que tocan la calidad del producto o la seguridad del paciente, y sistemas que gestionan compras o reservas de sala. Tratarlos igual es un error caro en las dos direcciones.
La primera decisión de cada proyecto es qué categoría le corresponde al sistema y qué evidencia hay que generar en consecuencia. Esa decisión se documenta y se justifica, porque es la primera que le van a pedir explicar.
Lo que recibe además del software.
Este es el índice de la documentación: once documentos en cuatro fases, de la planificación al cierre. En nuestro método se ve en qué momento del proyecto se entrega cada uno.
1. Planificación
Alcance y estrategia de la validación, responsabilidades y los procedimientos propios del cliente que aplican.
1. Planificación
Escritas con sus usuarios. Cada requisito lleva su código y es trazable hasta la prueba que lo verifica.
2. Diseño
Lo que hace el sistema y cómo está construido por dentro.
2. Diseño
Los riesgos de cada requisito para el paciente, el producto y la integridad de datos, y en qué fase se verifica su control.
2. Diseño
Comprueba que el diseño cumple cada requisito. Cada prueba toma el código del requisito que verifica: URS-042 → DQ-042.
Incluye su protocolo, la ejecución con las evidencias, el registro de desviaciones y su informe.
3. Ejecución
Verifica que el sistema está instalado conforme a sus especificaciones.
Incluye su protocolo, la ejecución con las evidencias, el registro de desviaciones y su informe.
3. Ejecución
Verifica que cada función opera como se especificó.
Incluye su protocolo, la ejecución con las evidencias, el registro de desviaciones y su informe.
3. Ejecución
Verifica los flujos de trabajo de principio a fin, con varios usuarios, capturas y traza de auditoría.
Incluye su protocolo, la ejecución con las evidencias, el registro de desviaciones y su informe.
4. Cierre
Cómo queda cada riesgo después de las pruebas y la justificación de su cierre.
4. Cierre
De cada requisito a la prueba que demuestra que se cumple.
4. Cierre
El resultado de la validación. El sistema entra en producción con él, no con la promesa de escribirlo.
Lo que aplicamos según el alcance del proyecto.
En España y Portugal rigen las normas de la Unión Europea. En Latinoamérica, la norma de cada país, que conviene leer junto a estas referencias comunes:
Elija uno o varios países. Sin elegir ninguno, se ven todos.
| País | Autoridad y norma de buenas prácticas | Sistemas informatizados | Datos personales |
|---|---|---|---|
| España | AEMPS · Normas de correcta fabricación de la UE, EudraLex volumen 4 | Anexo 11, sistemas informatizados | RGPD y Ley Orgánica 3/2018 |
| Portugal | INFARMED · Normas de correcta fabricación de la UE, EudraLex volumen 4 | Anexo 11, sistemas informatizados | RGPD y su normativa nacional |
| Brasil | ANVISA · RDC 658/2022 | IN 134/2022, buenas prácticas complementarias para sistemas computadorizados. La Guía 33/2020 como referencia | LGPD, Lei 13.709/2018 |
| México | COFEPRIS · NOM-059-SSA1-2015, modificada en 2025 | Apartado 9.13, validación de sistemas computacionales | Ley Federal de Protección de Datos Personales en Posesión de los Particulares, de 2025 |
| Argentina | ANMAT · Disposición 4159/2023, que adopta la guía de PIC/S | Anexo 6, sistemas informatizados | Ley 25.326 |
| Colombia | INVIMA · Resolución 1160 de 2016 | Sin anexo específico: requisitos generales de registros electrónicos y de validación | Ley 1581 de 2012 |
| Chile | ISP · Norma Técnica 127 | Anexo 1, validación, que incluye los sistemas computarizados | Ley 19.628. La Ley 21.719 la sustituye el 1 de diciembre de 2026 |
| Perú | DIGEMID · D.S. 021-2018-SA, Manual de buenas prácticas de manufactura | Se analiza en cada proyecto según el Manual | Ley 29733 |
| Uruguay | MSP · Decreto 440/016, que adopta la Resolución GMC 15/09 de Mercosur, basada en la guía de la OMS | Requisitos de la guía de la OMS sobre sistemas automatizados y datos electrónicos | Ley 18.331 |
| Paraguay | DINAVISA · Resolución 183/2026, que adopta la guía de PIC/S | Anexo 11 de PIC/S, sistemas computarizados, y Anexo 15 | Ley 7593/2025, en vigor en noviembre de 2027 |
| Costa Rica | Ministerio de Salud · Reglamento Técnico Centroamericano RTCA 11.03.42:07 | Apartados 16.4 j), sistemas informáticos, y 11.1.6, datos electrónicos | Ley 8968 |
| Panamá | Dirección Nacional de Farmacia y Drogas (MINSA) · RTCA 11.03.42:07, adoptado por el Decreto Ejecutivo 267 de 2014 | Apartados 16.4 j) y 11.1.6 del RTCA | Ley 81 de 2019 |
| Guatemala | MSPAS, Departamento de Regulación y Control de Productos Farmacéuticos · RTCA 11.03.42:07 | Apartados 16.4 j) y 11.1.6 del RTCA | Sin ley específica |
13 países
Las fechas de las normas que recoge esta página, de la consulta del Anexo 22 a las leyes de datos que entran en vigor.
La Comisión Europea lo publicó para consulta junto con la revisión del Anexo 11 y del capítulo 4.
Ver la guía del Anexo 22Su apartado 9.13 regula la validación de sistemas computacionales.
La ley de protección de datos personales de México, de 2025.
Se aplican las prácticas prohibidas y la obligación de promover la alfabetización en IA del personal que la usa o la desarrolla.
Para el desarrollo de medicamentos: un marco común de gobierno para los modelos que intervienen en su ciclo de vida.
Se dirige a dispositivos médicos. En medicamentos, ese mismo enfoque basado en el riesgo es el que recoge GAMP 5 segunda edición.
Resolución 183/2026, con el Anexo 11, sistemas computarizados, y el Anexo 15.
Expertos de la industria discuten la estrategia de control para admitir modelos dinámicos, probabilísticos y de IA generativa.
Ver hacia dónde va el textoHay que avisar a las personas de que interactúan con una IA y marcar el contenido que genera. Empieza la vigilancia de las autoridades.
Apunta a un anexo neutral respecto a la tecnología: deciden el uso previsto, el riesgo y la eficacia de los controles.
EudraLex volumen 4 recoge los anexos 1 a 21. Comprobado en la fuente oficial.
Cambia la ley de protección de datos personales en Chile.
La ley de protección de datos personales de Paraguay.
Requisitos para los sistemas de alto riesgo, como los de selección y gestión de personal. El paquete Digital Omnibus los aplazó desde agosto de 2026.
Requisitos para la IA que forma parte de productos regulados, como los productos sanitarios que pasan por organismo notificado.
15 fechas
Lo vemos con usted antes de empezar, para no validar ni de más ni de menos.