NexInduES
Volver al inicio
Cumplimiento y seguridad, en detalle
Esta página documenta cómo NexIndu responde a los requisitos de FDA 21 CFR Part 11, EU GMP Annex 11 y los principios ALCOA+, y qué controles de seguridad protegen los datos de su planta. Está pensada para equipos de calidad, validación e IT.
Mapeo regulatorio completo
Requisito por requisito, el control técnico que lo cumple dentro del sistema.
NormaRequisitoControl en NexIndu
21 CFR Part 11 §11.10(a)Validación del sistema para asegurar exactitud y fiabilidadDesarrollo bajo un ciclo de vida seguro documentado, con revisión de seguridad por cambio, suite de pruebas automatizadas y requisitos trazables.
21 CFR Part 11 §11.10(d)Acceso al sistema limitado a personas autorizadasCuentas individuales con roles (administrador, ingeniero, técnico), permisos delegables y aislamiento por organización aplicado a nivel de fila en la base de datos.
21 CFR Part 11 §11.10(e)Audit trail seguro, generado por el sistema, con fecha y horaTabla de auditoría de solo escritura: la base de datos revoca UPDATE y DELETE, y cada evento se encadena con un hash al anterior para detectar cualquier alteración.
21 CFR Part 11 §11.50 + §11.70Firmas electrónicas con significado, vinculadas al registroLa firma exige re-verificar contraseña o biometría (WebAuthn) y guarda autor, significado, método, fecha y vínculo permanente con el registro firmado, en una tabla inmutable.
EU GMP Annex 11 §7Protección de los datos ante daño o pérdidaCopias de seguridad cifradas: base de datos a diario y archivos semanalmente, con pruebas de restauración programadas.
EU GMP Annex 11 §9Registro de cambios y borrados de datos críticosBorrado físico deshabilitado en registros GxP: se usan marcas de eliminación reversibles y cada cambio queda asentado en la auditoría con autor y fecha.
EU GMP Annex 11 §12Seguridad física y lógicaCifrado en tránsito y en reposo, política CSP estricta basada en nonce, límites de tasa en endpoints sensibles y pruebas de penetración con cadencia regular y remediación documentada.
ALCOA+ · AtribuibleCada dato con autor identificadoCada registro guarda quién lo creó, quién lo modificó y quién lo firmó. No existen cuentas compartidas.
ALCOA+ · ContemporáneoRegistro en el momento de la operaciónTimestamps del servidor en la zona horaria declarada de la planta, inmutables; las exportaciones declaran la zona horaria utilizada.
ALCOA+ · Original y exactoConservación del dato originalLos borradores se guardan separados del registro final; una vez firmado, el original no puede modificarse y toda corrección genera un nuevo registro trazable.
Este mapeo describe controles técnicos del producto. La calificación del sistema en el contexto de cada planta (validación, procedimientos y capacitación) es parte del proceso de implementación con el cliente.
Postura de seguridad
Controles operativos que protegen la plataforma, más allá del cumplimiento regulatorio.
- Copias de seguridad cifradas (AES-256): base de datos a diario y archivos semanalmente, con retención definida.
- Pruebas de restauración de desastre programadas para verificar que los backups son utilizables.
- Aislamiento multi-tenant aplicado en la base de datos: cada organización solo puede leer y escribir sus propias filas.
- Pruebas de penetración con cadencia regular y remediación documentada de hallazgos.
- Los datos personales se enmascaran antes de cualquier llamada a modelos de IA externos.
- Exportaciones de auditoría en PDF con zona horaria de planta declarada, listas para presentar en inspección.
Preguntas frecuentes de validación
- ¿Puedo exportar el audit trail para una inspección?
- Sí. La auditoría se exporta en PDF con los filtros aplicados, la zona horaria de la planta declarada y el bloque de principios ALCOA+ incluido.
- ¿Un administrador puede borrar o editar registros firmados?
- No. La inmutabilidad se aplica en la propia base de datos: las operaciones de modificación y borrado están revocadas para los registros de auditoría, firmas y traspasos. Ningún rol de la aplicación puede saltearla.
- ¿Dónde se alojan los datos y cómo se respaldan?
- Los datos se alojan en infraestructura cloud con cifrado en tránsito y en reposo. Las copias de seguridad se cifran con AES-256, se ejecutan a diario y su restauración se prueba de forma programada.
- ¿Qué soporte hay para la validación del sistema en mi planta?
- NexIndu entrega documentación de requisitos, el mapeo de controles de esta página y evidencia técnica para el expediente de validación. El plan de validación en el contexto de su planta se acuerda durante la implementación.