Guía en español: qué exige el borrador del Anexo 22 a la IA en GMPVer la guía

La normativa no es un trámite posterior. Es un requisito de diseño

Un sistema que cumple porque se documentó después es frágil. Uno que cumple porque se diseñó así resiste el cambio de versión, el cambio de proveedor y el cambio de inspector.

  • Control proporcional al riesgo
  • Documentación incluida en la entrega
  • España, Portugal y Latinoamérica

Primero decidimos cuánto control le corresponde

No todo sistema necesita el mismo control.

Una compañía farmacéutica tiene sistemas que tocan la calidad del producto o la seguridad del paciente, y sistemas que gestionan compras o reservas de sala. Tratarlos igual es un error caro en las dos direcciones.

La primera decisión de cada proyecto es qué categoría le corresponde al sistema y qué evidencia hay que generar en consecuencia. Esa decisión se documenta y se justifica, porque es la primera que le van a pedir explicar.

¿El sistema interviene en un proceso GxP?

La documentación forma parte de la entrega

Lo que recibe además del software.

Este es el índice de la documentación: once documentos en cuatro fases, de la planificación al cierre. En nuestro método se ve en qué momento del proyecto se entrega cada uno.

1. Planificación

Plan de validación (VP)

Alcance y estrategia de la validación, responsabilidades y los procedimientos propios del cliente que aplican.

  • Cada cualificación (DQ, IQ, OQ y PQ) incluye su protocolo, la ejecución con las evidencias, el registro de desviaciones y su informe
  • Si el sistema incorpora IA, se añaden la documentación del modelo y su plan de seguimiento
  • Tras la puesta en producción, el plan de mantenimiento del estado validado indica qué repetir ante cada cambio

Normas que aplicamos

Lo que aplicamos según el alcance del proyecto.

Sistemas informatizados e integridad del dato

FDA · 21 CFR Part 11
Registros y firmas electrónicas. Determina el control de acceso, el contenido de la traza de auditoría y qué significa firmar dentro del sistema.
EudraLex Anexo 11
Sistemas informatizados en la Unión Europea. Gestión de proveedor, datos, continuidad del servicio y control de cambios. Su revisión está en curso junto con el capítulo 4, sobre documentación.
GAMP 5, segunda edición
Ciclo de vida basado en riesgo, con garantía de software computarizado. El esfuerzo de prueba se concentra donde el riesgo al paciente lo justifica.
ALCOA++
Integridad del dato: atribuible, legible, contemporáneo, original, exacto, completo, coherente, duradero, disponible cuando se necesita y trazable, como lo define la guía de la EMA sobre sistemas informatizados y datos electrónicos en ensayos clínicos.
FDA · Computer Software Assurance
Guía definitiva de la FDA, de febrero de 2026, con un enfoque de pruebas basado en el riesgo. Se dirige a dispositivos médicos; en medicamentos, ese mismo enfoque es el que recoge GAMP 5 segunda edición.

Buenas prácticas de cada actividad

Normas de correcta fabricación
EudraLex volumen 4 y sus anexos, para todo sistema que toque producción, liberación o control de calidad.
FDA · 21 CFR 210 y 211
Buenas prácticas de fabricación vigentes de la FDA para medicamentos, cuando se fabrica o se exporta a Estados Unidos. El apartado 211.68 regula los equipos automáticos, mecánicos y electrónicos, incluidos los sistemas informatizados.
ICH E6(R3)
Buena práctica clínica. Gobierno del dato, validación proporcionada y responsabilidades del promotor sobre los sistemas del ensayo.
Buenas prácticas de laboratorio
Principios de la OCDE para estudios no clínicos de seguridad y buenas prácticas en los laboratorios de control, cuando el sistema da soporte a esa actividad.
Buenas prácticas de distribución
Directrices europeas de distribución mayorista: trazabilidad, condiciones de transporte y gestión de devoluciones y falsificaciones.
Buenas prácticas de farmacovigilancia
Módulos de la Agencia Europea del Medicamento, en particular los sistemas de gestión de casos y el archivo maestro del sistema de farmacovigilancia.

Inteligencia artificial y protección de datos

EudraLex Anexo 22, borrador
Inteligencia artificial en aplicaciones GMP críticas: uso previsto, criterios de aceptación, datos de prueba independientes, explicabilidad, confianza y operación. A 1 de octubre de 2026 sigue en borrador. Lo resumimos en la guía del Anexo 22.
Principios FDA y EMA de IA
Principios de buena práctica de IA en el desarrollo de medicamentos, publicados conjuntamente por las dos agencias en enero de 2026. Marco común de gobierno para los modelos que intervienen en el ciclo de vida del medicamento.
Reglamento europeo de IA
Reglamento (UE) 2024/1689. Desde el 2 de agosto de 2026 obliga a avisar a las personas de que interactúan con una IA y a marcar el contenido que genera. Los sistemas de alto riesgo tienen requisitos propios: desde el 2 de diciembre de 2027 los del Anexo III, como los de selección y gestión de personal, y desde el 2 de agosto de 2028 la IA de productos regulados, como los productos sanitarios. La mayoría de los sistemas GxP no son de alto riesgo según el Reglamento, pero siguen sujetos a las GMP. Cuando el proyecto incorpora modelos: clasificación del sistema, gestión del riesgo, gobierno del dato de entrenamiento y supervisión humana.
Protección de datos
Reglamento general de protección de datos en España y Portugal, con su normativa nacional, y la ley de cada país en Latinoamérica, que se indica en la tabla por país. Siempre con atención al dato de salud y al de sujeto de ensayo.

Qué exige cada país

En España y Portugal rigen las normas de la Unión Europea. En Latinoamérica, la norma de cada país, que conviene leer junto a estas referencias comunes:

PIC/S
Miembros: Argentina, Brasil y México. Paraguay adopta su guía desde 2026
RTCA
Reglamento común de Costa Rica, Panamá y Guatemala
FDA
Si exporta a Estados Unidos

Elija uno o varios países. Sin elegir ninguno, se ven todos.

Autoridad, norma de buenas prácticas, requisito de sistemas informatizados y ley de datos personales por país
PaísAutoridad y norma de buenas prácticasSistemas informatizadosDatos personales
EspañaAEMPS · Normas de correcta fabricación de la UE, EudraLex volumen 4Anexo 11, sistemas informatizadosRGPD y Ley Orgánica 3/2018
PortugalINFARMED · Normas de correcta fabricación de la UE, EudraLex volumen 4Anexo 11, sistemas informatizadosRGPD y su normativa nacional
BrasilANVISA · RDC 658/2022IN 134/2022, buenas prácticas complementarias para sistemas computadorizados. La Guía 33/2020 como referenciaLGPD, Lei 13.709/2018
MéxicoCOFEPRIS · NOM-059-SSA1-2015, modificada en 2025Apartado 9.13, validación de sistemas computacionalesLey Federal de Protección de Datos Personales en Posesión de los Particulares, de 2025
ArgentinaANMAT · Disposición 4159/2023, que adopta la guía de PIC/SAnexo 6, sistemas informatizadosLey 25.326
ColombiaINVIMA · Resolución 1160 de 2016Sin anexo específico: requisitos generales de registros electrónicos y de validaciónLey 1581 de 2012
ChileISP · Norma Técnica 127Anexo 1, validación, que incluye los sistemas computarizadosLey 19.628. La Ley 21.719 la sustituye el 1 de diciembre de 2026
PerúDIGEMID · D.S. 021-2018-SA, Manual de buenas prácticas de manufacturaSe analiza en cada proyecto según el ManualLey 29733
UruguayMSP · Decreto 440/016, que adopta la Resolución GMC 15/09 de Mercosur, basada en la guía de la OMSRequisitos de la guía de la OMS sobre sistemas automatizados y datos electrónicosLey 18.331
ParaguayDINAVISA · Resolución 183/2026, que adopta la guía de PIC/SAnexo 11 de PIC/S, sistemas computarizados, y Anexo 15Ley 7593/2025, en vigor en noviembre de 2027
Costa RicaMinisterio de Salud · Reglamento Técnico Centroamericano RTCA 11.03.42:07Apartados 16.4 j), sistemas informáticos, y 11.1.6, datos electrónicosLey 8968
PanamáDirección Nacional de Farmacia y Drogas (MINSA) · RTCA 11.03.42:07, adoptado por el Decreto Ejecutivo 267 de 2014Apartados 16.4 j) y 11.1.6 del RTCALey 81 de 2019
GuatemalaMSPAS, Departamento de Regulación y Control de Productos Farmacéuticos · RTCA 11.03.42:07Apartados 16.4 j) y 11.1.6 del RTCASin ley específica

13 países

Calendario regulatorio

Las fechas de las normas que recoge esta página, de la consulta del Anexo 22 a las leyes de datos que entran en vigor.

  1. UE

    Consulta pública del borrador del Anexo 22

    La Comisión Europea lo publicó para consulta junto con la revisión del Anexo 11 y del capítulo 4.

    Ver la guía del Anexo 22
  2. México

    COFEPRIS modifica la NOM-059-SSA1-2015

    Su apartado 9.13 regula la validación de sistemas computacionales.

  3. México

    Ley Federal de Protección de Datos Personales en Posesión de los Particulares

    La ley de protección de datos personales de México, de 2025.

  4. UE

    Reglamento europeo de IA: prácticas prohibidas y alfabetización

    Se aplican las prácticas prohibidas y la obligación de promover la alfabetización en IA del personal que la usa o la desarrolla.

  5. UE y EE. UU.

    La FDA y la EMA publican principios de buena práctica de IA

    Para el desarrollo de medicamentos: un marco común de gobierno para los modelos que intervienen en su ciclo de vida.

  6. EE. UU.

    La FDA publica la guía definitiva de Computer Software Assurance

    Se dirige a dispositivos médicos. En medicamentos, ese mismo enfoque basado en el riesgo es el que recoge GAMP 5 segunda edición.

  7. Paraguay

    DINAVISA adopta la guía de PIC/S

    Resolución 183/2026, con el Anexo 11, sistemas computarizados, y el Anexo 15.

  8. UE

    Taller de la EMA sobre el Anexo 22

    Expertos de la industria discuten la estrategia de control para admitir modelos dinámicos, probabilísticos y de IA generativa.

    Ver hacia dónde va el texto
  9. UE

    Reglamento europeo de IA: transparencia

    Hay que avisar a las personas de que interactúan con una IA y marcar el contenido que genera. Empieza la vigilancia de las autoridades.

  10. UE

    La EMA publica el informe del taller

    Apunta a un anexo neutral respecto a la tecnología: deciden el uso previsto, el riesgo y la eficacia de los controles.

  11. UE

    El Anexo 22 sigue en borrador

    EudraLex volumen 4 recoge los anexos 1 a 21. Comprobado en la fuente oficial.

  12. Chile

    La Ley 21.719 sustituye a la Ley 19.628

    Cambia la ley de protección de datos personales en Chile.

  13. Paraguay

    Entra en vigor la Ley 7593/2025

    La ley de protección de datos personales de Paraguay.

  14. UE

    Reglamento europeo de IA: alto riesgo del Anexo III

    Requisitos para los sistemas de alto riesgo, como los de selección y gestión de personal. El paquete Digital Omnibus los aplazó desde agosto de 2026.

  15. UE

    Reglamento europeo de IA: alto riesgo en productos regulados

    Requisitos para la IA que forma parte de productos regulados, como los productos sanitarios que pasan por organismo notificado.

15 fechas

¿Qué control le corresponde a su sistema?

Lo vemos con usted antes de empezar, para no validar ni de más ni de menos.