Volver al inicio

Cumplimiento y seguridad, en detalle

Esta página documenta cómo NexIndu responde a los requisitos de FDA 21 CFR Part 11, EU GMP Annex 11 y los principios ALCOA+, y qué controles de seguridad protegen los datos de su planta. Está pensada para equipos de calidad, validación e IT.

Mapeo regulatorio completo

Requisito por requisito, el control técnico que lo cumple dentro del sistema.

21 CFR Part 11 §11.10(a)Validación del sistema para asegurar exactitud y fiabilidadDesarrollo bajo un ciclo de vida seguro documentado, con revisión de seguridad por cambio, suite de pruebas automatizadas y requisitos trazables.
21 CFR Part 11 §11.10(d)Acceso al sistema limitado a personas autorizadasCuentas individuales con roles (administrador, ingeniero, técnico), permisos delegables y aislamiento por organización aplicado a nivel de fila en la base de datos.
21 CFR Part 11 §11.10(e)Audit trail seguro, generado por el sistema, con fecha y horaTabla de auditoría de solo escritura: la base de datos revoca UPDATE y DELETE, y cada evento se encadena con un hash al anterior para detectar cualquier alteración.
21 CFR Part 11 §11.50 + §11.70Firmas electrónicas con significado, vinculadas al registroLa firma exige re-verificar contraseña o biometría (WebAuthn) y guarda autor, significado, método, fecha y vínculo permanente con el registro firmado, en una tabla inmutable.
EU GMP Annex 11 §7Protección de los datos ante daño o pérdidaCopias de seguridad cifradas: base de datos a diario y archivos semanalmente, con pruebas de restauración programadas.
EU GMP Annex 11 §9Registro de cambios y borrados de datos críticosBorrado físico deshabilitado en registros GxP: se usan marcas de eliminación reversibles y cada cambio queda asentado en la auditoría con autor y fecha.
EU GMP Annex 11 §12Seguridad física y lógicaCifrado en tránsito y en reposo, política CSP estricta basada en nonce, límites de tasa en endpoints sensibles y pruebas de penetración con cadencia regular y remediación documentada.
ALCOA+ · AtribuibleCada dato con autor identificadoCada registro guarda quién lo creó, quién lo modificó y quién lo firmó. No existen cuentas compartidas.
ALCOA+ · ContemporáneoRegistro en el momento de la operaciónTimestamps del servidor en la zona horaria declarada de la planta, inmutables; las exportaciones declaran la zona horaria utilizada.
ALCOA+ · Original y exactoConservación del dato originalLos borradores se guardan separados del registro final; una vez firmado, el original no puede modificarse y toda corrección genera un nuevo registro trazable.

Este mapeo describe controles técnicos del producto. La calificación del sistema en el contexto de cada planta (validación, procedimientos y capacitación) es parte del proceso de implementación con el cliente.

Postura de seguridad

Controles operativos que protegen la plataforma, más allá del cumplimiento regulatorio.

  • Copias de seguridad cifradas (AES-256): base de datos a diario y archivos semanalmente, con retención definida.
  • Pruebas de restauración de desastre programadas para verificar que los backups son utilizables.
  • Aislamiento multi-tenant aplicado en la base de datos: cada organización solo puede leer y escribir sus propias filas.
  • Pruebas de penetración con cadencia regular y remediación documentada de hallazgos.
  • Los datos personales se enmascaran antes de cualquier llamada a modelos de IA externos.
  • Exportaciones de auditoría en PDF con zona horaria de planta declarada, listas para presentar en inspección.

Preguntas frecuentes de validación

¿Puedo exportar el audit trail para una inspección?
Sí. La auditoría se exporta en PDF con los filtros aplicados, la zona horaria de la planta declarada y el bloque de principios ALCOA+ incluido.
¿Un administrador puede borrar o editar registros firmados?
No. La inmutabilidad se aplica en la propia base de datos: las operaciones de modificación y borrado están revocadas para los registros de auditoría, firmas y traspasos. Ningún rol de la aplicación puede saltearla.
¿Dónde se alojan los datos y cómo se respaldan?
Los datos se alojan en infraestructura cloud con cifrado en tránsito y en reposo. Las copias de seguridad se cifran con AES-256, se ejecutan a diario y su restauración se prueba de forma programada.
¿Qué soporte hay para la validación del sistema en mi planta?
NexIndu entrega documentación de requisitos, el mapeo de controles de esta página y evidencia técnica para el expediente de validación. El plan de validación en el contexto de su planta se acuerda durante la implementación.

¿Su equipo de calidad quiere revisar el sistema?

Cumplimiento | NexIndu