Volver al blog

Tools

De-comisionamiento de sistemas computarizados en la industria farmacéutica

Adriana Alvarez-2026-08-03-10 min
De-comisionamiento de sistemas computarizados en la industria farmacéutica

El decomisionamiento de sistemas computarizados en la industria farmacéutica es una etapa crítica del ciclo de vida de cualquier sistema que gestiona información relevante para la calidad, la seguridad y la trazabilidad de los medicamentos. Este proceso, lejos de ser una simple “baja” o desconexión, implica una serie de actividades planificadas y documentadas que deben garantizar el cumplimiento de las Buenas Prácticas de Manufactura (BPM/GMP), la integridad de los datos (bajo los principios ALCOA+), la protección de datos personales y la preparación para auditorías regulatorias. Además, debe alinearse con los requisitos de autoridades como el INVIMA en Colombia, FDA, EMA o según corresponda.

En este blog, se presenta una guía con recomendaciones para decomisionar sistemas computarizados de manera segura, eficiente y conforme a la regulación vigente. Se abordan los aspectos regulatorios, técnicos y de integridad de datos, se detallan los pasos del proceso, se analizan riesgos y se ofrecen recomendaciones basadas en buenas prácticas internacionales.

Marco regulatorio del decomisionamiento de sistemas computarizados

En Colombia, el decomisionamiento de sistemas computarizados está regulado principalmente por el INVIMA, que exige el cumplimiento de las BPM y la trazabilidad documental en todas las etapas del ciclo de vida de los sistemas.

La Superintendencia de Industria y Comercio (SIC) y la Ley 1581 de 2012 sobre protección de datos personales (Habeas Data) también imponen obligaciones sobre el manejo y la disposición de datos personales durante el decomisionamiento.

A nivel internacional, los requisitos clave provienen de:

  • 21 CFR Parte 11 regula los registros y firmas electrónicas, exigiendo controles de acceso, audit trails, retención y recuperación de datos, y validación de sistemas.
  • El Anexo 11 de las GMP europeas y la guía de sistemas computarizados de la EMA establecen requisitos para la gestión del ciclo de vida, la integridad de datos y el decomisionamiento, incluyendo la conservación de datos y metadatos, y la validación de los procesos de archivado y migración.
  • GAMP 5 (ISPE) proporciona el marco de referencia para la gestión del ciclo de vida de los sistemas computarizados, enfatizando el enfoque basado en riesgos y la documentación de todas las etapas, incluido el retiro o decomisionamiento.
  • Las BPM exigen que todo sistema que impacte la calidad del producto, la seguridad del paciente o la integridad de los datos sea gestionado bajo procedimientos documentados y validados durante su ciclo de vida, incluyendo el decomisionamiento, procedimiento que debe ser planificado y ejecutado bajo un protocolo aprobado, incluir análisis de riesgos y gestión de cambios, garantizar la conservación, integridad y trazabilidad de los datos históricos, documentar todas las actividades y decisiones, validar el cierre del sistema y la efectividad de las medidas tomadas.
  • ALCOA+ es el estándar internacional para la integridad de datos en la industria farmacéutica. Sus principios se aplican a lo largo de todo el ciclo de vida de los datos, incluyendo la etapa de decomisionamiento:
  • Atribuible: Cada dato debe poder rastrearse hasta su origen (persona, sistema, fecha, hora).
  • Legible: Los datos deben ser claros y comprensibles durante todo el periodo de retención.
  • Contemporáneo: Los registros deben generarse en el momento de la actividad.
  • Original: Se debe conservar el registro original o una copia certificada.
  • Exacto: Los datos deben reflejar fielmente la realidad.
  • Completo, Consistente, Duradero y Disponible: Los datos deben estar completos, en secuencia lógica, almacenados de forma segura y accesibles cuando se requieran.

Guía para Decomisionar un Sistema Computarizado.

Identificación y justificación del decomisionamiento:

  • Determinar la causa (obsolescencia, reemplazo, cambio regulatorio, etc.).
  • Documentar la justificación y el impacto en los procesos y la calidad.

Análisis de riesgos y gestión de cambios:

  • Realizar un análisis de riesgos específico para el decomisionamiento, considerando:
  • Impacto en la calidad, seguridad y cumplimiento.
  • Riesgos de pérdida, corrupción o acceso no autorizado a los datos.
  • Continuidad operativa y posibles afectaciones a otros sistemas.
  • Iniciar un control de cambios formal, aprobado por el Comité de Validación y Calidad.

Definición de roles y responsabilidades:

  • Comité de Validación: supervisión y aprobación.
  • Dueño del sistema: coordinación y ejecución.
  • IT: respaldo, extracción y eliminación técnica.
  • Calidad: revisión documental y aseguramiento de cumplimiento.
  • Proveedores (si aplica): soporte en extracción, migración o destrucción de datos.

Protocolo de decomisionamiento:

  • Objetivos y alcance.
  • Cronograma y recursos.
  • Procedimientos detallados para respaldo, migración, archivado y destrucción de datos.
  • Criterios de aceptación y validación.
  • Plan de contingencia y continuidad operativa.
  • Matriz de trazabilidad de actividades y responsables.

Respaldo y conservación de datos históricos:

  • Realizar respaldos completos y validados de todos los datos, metadatos y audit trails.
  • Verificar la integridad y legibilidad de los respaldos.
  • Documentar el proceso, obtener firmas de revisión y aprobación.

Migración o archivado de datos:

  • Si los datos deben migrarse a un nuevo sistema, validar el proceso de migración (pruebas de integridad, consistencia y trazabilidad).
  • Si se archivan, asegurar que el formato y el repositorio cumplan con los requisitos de legibilidad, seguridad y acceso durante todo el periodo de retención.
  • Documentar el proceso y validar la recuperación de datos desde el archivo.

Baja de usuarios y control de accesos:

  • Eliminar o deshabilitar todas las cuentas de usuario y accesos al sistema.
  • Revocar firmas electrónicas y credenciales asociadas.
  • Documentar la baja y obtener evidencia de la eliminación de accesos.

Desinstalación y eliminación técnica del sistema:

  • Desinstalar el software y eliminar los componentes de hardware si aplica.
  • Realizar sanitización segura de los medios de almacenamiento (borrado seguro, destrucción física, degaussing, etc.), siguiendo estándares como NIST SP 800-88.
  • Documentar el proceso y obtener certificados de destrucción si corresponde.

Actualización de documentación y registros:

  • Actualizar inventarios, diagramas, manuales y registros de ciclo de vida.
  • Consolidar el expediente de decomisionamiento con todos los documentos, evidencias y aprobaciones requeridas.

Validación, cierre y liberación del sistema:

  • Ejecutar pruebas de validación para confirmar que:
  • Los datos históricos son recuperables y completos.
  • No existen accesos no autorizados.
  • El sistema ha sido eliminado conforme a los procedimientos.
  • Elaborar el informe de decomisionamiento, incluyendo resultados, desviaciones y acciones correctivas.
  • Obtener la aprobación final del Comité de Validación y Calidad.

Extracción, migración y archivado de datos:

  • Validar la integridad y completitud de los datos extraídos.
  • Utilizar formatos estándar y abiertos (CSV, XML, PDF/A, etc.) para facilitar la legibilidad futura.
  • Incluir todos los metadatos, audit trails y firmas electrónicas en los archivos de respaldo o migración.

Eliminación segura y sanitización:

  • Aplicar técnicas de borrado seguro o destrucción física de medios, según la sensibilidad de los datos y la regulación.
  • Documentar el método utilizado y obtener certificados de destrucción si es requerido por la autoridad o la política interna.

Control de accesos y ciberseguridad:

  • Revocar todos los accesos y credenciales asociados al sistema decomisionado.
  • Asegurar que no existan “puertas traseras” o accesos residuales.
  • Implementar monitoreo y auditoría post-decomisionamiento para detectar intentos de acceso no autorizado.

Gestión de proveedores y contratos (SaaS, Cloud, Terceros):

  • Revisar y cerrar contratos de servicio, asegurando la devolución o destrucción de datos por parte del proveedor.
  • Obtener evidencia documental de la eliminación o migración de datos en servicios cloud o SaaS.
  • Incluir cláusulas de retención, acceso y destrucción de datos en los contratos futuros.

Documentación, trazabilidad y evidencia:

La documentación es el eje central para demostrar cumplimiento ante auditorías regulatorias y mantener la trazabilidad del proceso. Para un decomisionamiento se debe incluir:

  • Protocolo y reporte de decomisionamiento.
  • Análisis de riesgos y control de cambios.
  • Evidencias de respaldo, migración y destrucción de datos.
  • Listados de componentes y usuarios dados de baja.
  • Manuales, diagramas y registros históricos.
  • Matriz de trazabilidad de actividades y responsables.
  • Certificados de destrucción y cierre de contratos (si aplica).

Trazabilidad y validación:

  • Mantener una matriz de trazabilidad que relacione cada actividad con los requisitos regulatorios y de calidad.
  • Validar la recuperación de datos y la integridad de los registros archivados.
  • Documentar todas las desviaciones y acciones correctivas.

Riesgos más comunes y la forma adecuada de mitigarlos: El decomisionamiento implica riesgos que deben ser identificados, evaluados y mitigados proactivamente.

RiesgoImpactoMitigación
Pérdida de datosIncumplimiento regulatorioValidar exportación y archivo
Archivo ilegibleFallas en auditoríasPruebas de recuperación periódicas
Pérdida de trazabilidadObservaciones regulatoriasPreservar metadatos y auditorías
Acceso no autorizadoManipulación de datosMantener controles hasta el cierre

La gestión de riesgos debe ser dinámica y adaptarse a la criticidad del sistema y los datos. El uso de matrices de riesgo, revisiones periódicas y la participación de todas las áreas involucradas (calidad, IT, legal, proveedores) es esencial para anticipar y mitigar problemas.

Conservación de registros, tiempos de retención y requisitos legales y regulatorios:

  • Los periodos de retención varían según el tipo de registro, el producto y la jurisdicción (pueden ir de 5 a 25 años o más).
  • Es obligatorio conservar los registros en formato legible, íntegro y accesible durante todo el periodo.
  • La destrucción de registros debe ser documentada y ejecutada solo cuando se cumplan los requisitos legales.

Buenas prácticas para la conservación:

  • Utilizar sistemas de archivo validados, con controles de acceso y respaldo.
  • Realizar pruebas periódicas de recuperación y legibilidad.
  • Mantener la documentación de migraciones, cambios de formato y destrucción de registros.
  • Incluir políticas de retención y destrucción en los procedimientos internos y contratos con proveedores.

Impacto en la continuidad operativa y planes de contingencia:

El decomisionamiento puede afectar procesos críticos si no se gestiona adecuadamente:

  • Planificar el decomisionamiento para minimizar el impacto en la operación.
  • Ejecutar pruebas de migración y recuperación antes del cierre definitivo.
  • Mantener sistemas en paralelo durante un periodo de transición, si es necesario.
  • Definir planes de contingencia para restaurar datos o servicios en caso de fallos.

Auditorías regulatorias y preparación para inspecciones

  • Mantener el expediente de decomisionamiento completo y actualizado.
  • Preparar evidencias de respaldo, migración, destrucción y validación.
  • Realizar auditorías internas previas para identificar y corregir brechas.
  • Capacitar al personal en la localización y presentación de registros ante inspectores.

Protección de datos personales y cumplimiento de habeas data/GDPR:

  • Identificar y clasificar los datos personales en el sistema a decomisionar.
  • Cumplir con la Ley 1581 de 2012 (Colombia), GDPR (Europa) y otras normativas aplicables.
  • Garantizar la anonimización, destrucción segura o migración controlada de datos personales.
  • Documentar el consentimiento, la finalidad y la destrucción o transferencia de datos personales.

Herramientas y tecnologías para archivado y migración de datos:

  • Utilizar soluciones de archivo validadas y certificadas para entornos GxP (por ejemplo, Docbyte Vault, Arkivum, etc.).
  • Implementar sistemas con capacidades de búsqueda, auditoría y retención automatizada.
  • Validar la compatibilidad de formatos y la capacidad de recuperación a largo plazo.
  • Integrar herramientas de gestión documental, backup y restauración, y monitoreo de accesos.

Conclusiones y Recomendaciones

El decomisionamiento de sistemas computarizados en la industria farmacéutica es un proceso complejo que requiere planificación, documentación y validación rigurosas para cumplir con las BPM, la integridad de datos y la regulación internacional. Los puntos clave para un decomisionamiento exitoso son:

  • Planificación y análisis de riesgos: Anticipar y mitigar los riesgos asociados a la pérdida, corrupción o acceso no autorizado a los datos.
  • Documentación y trazabilidad: Mantener registros completos, legibles y auditables de todas las actividades y decisiones.
  • Validación y evidencia: Demostrar, mediante pruebas y documentación, que los datos históricos son íntegros, accesibles y cumplen con los requisitos regulatorios.
  • Protección de datos personales: Cumplir con las leyes de protección de datos y garantizar la confidencialidad y seguridad de la información.
  • Gestión de proveedores y contratos: Asegurar que los terceros involucrados cumplan con los mismos estándares de calidad y retención.
  • Capacitación y cultura de calidad: Involucrar a todas las áreas y mantener una cultura de cumplimiento y mejora continua.

La adopción de buenas prácticas, el uso de herramientas validadas y la alineación con los estándares internacionales posicionan a las organizaciones para superar auditorías regulatorias, proteger la integridad de sus datos y asegurar la continuidad y reputación de sus operaciones. Se recomienda:

  • Involucrar a QA desde el inicio.
  • Mantener controles de acceso hasta finalizar el archivo.
  • Documentar cada actividad con trazabilidad.
  • Validar el archivo como si fuera un sistema nuevo.
  • Asegurar que el archivo sea independiente del software original.