---
title: "Anexo 11 V4: Qué está cambiando y qué podría haberse saltado tu empresa"
description: "El Anexo 11 V4 de las GMP de la UE se espera para el verano de 2026. Descubre qué cambios trae respecto a la versión de 2011 y qué buenas prácticas se podría haber saltado tu empresa."
url: https://qbdgroup.com/es/blog/anexo-11-v4-que-esta-cambiando-y-que-podria-haberse-saltado-tu-empresa
type: "Artículo del blog"
language: es
published: 2026-06-30
author: "Jan Appelmans"
category: "Software Solutions & Services"
publisher: "QbD Group"
citation: "QbD Group, \"Anexo 11 V4: Qué está cambiando y qué podría haberse saltado tu empresa\", https://qbdgroup.com/es/blog/anexo-11-v4-que-esta-cambiando-y-que-podria-haberse-saltado-tu-empresa"
---
# Anexo 11 V4: Qué está cambiando y qué podría haberse saltado tu empresa
> El Anexo 11 V4 de las GMP de la UE se espera para el verano de 2026. Descubre qué cambios trae respecto a la versión de 2011 y qué buenas prácticas se podría haber saltado tu empresa.

El **Anexo 11 revisado de las GMP de la UE pasó de unas 4 páginas de texto vago a unas 19 páginas de expectativas detalladas**. El cambio más grande no es una nueva norma, sino un cambio de estatus: la buena práctica de la industria se está convirtiendo en regulación.

La Comisión Europea lleva bastante tiempo trabajando en la revisión del Anexo 11 de las directrices GMP de la UE. Las razones son claras. El sector está cambiando a una velocidad increíble, donde la información puede parecer desactualizada en el momento en que la lees, mientras que la regulación aún se remonta a 2011.

Solo para que te hagas una idea: 2011 es cuando la gente andaba con un iPhone 4 en el bolsillo, ocurrió el desastre nuclear de Fukushima, y bastantes de los profesionales de CSV de hoy en día aún no habían terminado el instituto. Se podría decir que era hora de ponerlo al día.

En QbD Group, hemos seguido de cerca estos acontecimientos y hemos intentado mantenerte informado regularmente. **La versión final se espera para el verano de 2026.** En el momento de escribir este artículo, la fecha exacta de publicación y cualquier ajuste final al último borrador aún no están confirmados. Se espera que haya un período de ajuste para adherirse a esta revisión, pero esto no está confirmado en este momento.

## El camino hacia el Anexo 11 V4

| Fecha | Hito |
|---|---|
| **2011** | Anexo 11 V3 entra en vigor. Aproximadamente 4 páginas. Orientación amplia y basada en principios para sistemas informatizados. |
| **Nov 2022** | Publicación del documento de concepto. La Comisión establece el alcance de la revisión prevista. |
| **Jul 2025** | Borrador publicado para consulta. Se emite el borrador del Anexo 11, el nuevo Anexo 22 (IA) y el Capítulo 4 revisado. |
| **Oct 2025** | Cierre de la consulta pública. Comentarios de la industria enviados para su revisión. |
| **Verano 2026** | V4 final esperada (fecha a confirmar). Alrededor de 19 páginas. Expectativas detalladas, prácticas y no negociables. |

*La revisión se ha venido anunciando durante años. El contenido de la V4 no debería ser una sorpresa.*

## De la buena práctica a la aplicación por regulación

La actualización del Anexo 11 se llevó a cabo junto con representantes del sector. Por eso está muy impulsada por la propia industria y por eso se ha vuelto más clara, más práctica y no negociable que antes.

Cuando observamos la diferencia entre lo que se esperaba antes y lo que se esperará, una cosa destaca. Lo que solía considerarse una buena práctica —la forma de lograr altos niveles de control y confianza en los sistemas— se está volviendo **obligatorio**.

> **Punto clave:** Para las empresas que ya aplican estas buenas prácticas, el impacto será mínimo. Para las empresas que, en estos tiempos de toma de decisiones impulsadas por los costes, las han estado descuidando, el impacto puede ser extenso y abrumador.

La forma más clara de ver la magnitud del cambio es compararlas en paralelo. La intención de cada capítulo a menudo sigue siendo la misma. **Lo que cambia es el nivel de detalle y, con ello, el nivel de expectativa.**

## V3 (2011) comparado con V4 (esperado 2026)

| Área | Anexo 11 V3 (2011) | Anexo 11 V4 (esperado 2026) |
|---|---|---|
| **Revisión del registro de auditoría** | Se requiere registro de auditoría. Se espera su revisión, aunque de forma poco concreta. | Énfasis en la revisión. Cada usuario puede acceder, ordenar y buscar en el registro. La revisión debe estar procedimentada. |
| **Externalización y propiedad** | Responsabilidades entre el usuario regulado y el proveedor abiertas en la práctica. | La Sección 2.6 es explícita. El usuario regulado es el propietario del cumplimiento, la evidencia y la revisión regulatoria. |
| **Integridad de datos e interfaces** | Se aplica ALCOA+. Detalle limitado sobre los datos que se mueven entre sistemas. | Las interfaces deben estar validadas. Atención a la transformación de datos cuando los sistemas están conectados. |
| **Revisión periódica** | Alrededor de 4 líneas sobre el tema. | Más de 8 veces más extenso. Lo suficientemente detallado para servir como títulos de los capítulos de tu informe de revisión. |
| **Seguridad** | Alrededor de 8 líneas. Centrado en el propio sistema. | Alrededor de 2 páginas. Las expectativas abarcan toda la infraestructura de IT, no solo CSV. |
| **Alarmas** | No se aborda como un tema distinto. | Un capítulo completamente nuevo. Aproximadamente una página completa, con una perspectiva de automatización y una revisión periódica de las alarmas. |

*El conteo de páginas y líneas es aproximado, basado en el último borrador.*

## Lo que podrías haberte saltado antes

Con nuestros clientes, regularmente encontramos **actividades que se omiten**, principalmente por razones de coste o tiempo. Bajo el Anexo 11 anterior, varias de estas no se mencionaban específicamente, por lo que bastantes equipos asumieron el riesgo. Las secciones siguientes se centran en las actividades que se vuelven obligatorias una vez que se publique la V4, y que más a menudo vemos omitidas o convertidas en puntos de atención.

| A menudo omitido bajo V3 | Se vuelve obligatorio bajo V4 |
|---|---|
| Revisión del registro de auditoría sin un procedimiento real | Revisión procedimentada y con capacidad de búsqueda del registro de auditoría |
| Acceso al registro de auditoría SaaS limitado a administradores | Acceso y búsqueda del registro de auditoría para cada usuario |
| Responsabilidad dejada al proveedor | El usuario regulado es el propietario de la evidencia (Sección 2.6) |
| Plan de recuperación ante desastres no probado | Plan de recuperación probado con un RTO definido |
| Validación de la interfaz entre sistemas | Interfaces de sistema validadas y controladas |
| Registro y revisión de alarmas no exigidos | Alarmas registradas con revisión periódica |

*El patrón es consistente: lo que era opcional se vuelve esperado, documentado y evidenciado.*

## Registro de auditoría y revisión del registro de auditoría

La necesidad de un **registro de auditoría** no es nueva, y tampoco lo es la **revisión del registro de auditoría**. En la actualización, el énfasis se pone firmemente en esa revisión. En un panorama donde los sistemas SaaS están en auge, la forma en que abordes la revisión puede ser un punto de atención. La expectativa es que cada usuario pueda acceder al registro de auditoría y pueda ordenarlo y buscarlo, dentro del sistema o fuera de él mediante exportación. Muchos sistemas limitan el acceso al registro de auditoría solo a los administradores y **no ofrecen un filtrado o una clasificación fácil**. También se espera que hayas procedimentado cómo y cuándo se realiza la revisión.

## Personas y cooperación

Al principio, este capítulo me pareció extraño. Parecía obvio que, cuando fuese necesario, debía haber **una buena colaboración entre todas las partes interesadas**. Luego me pregunté por qué se había incluido. Tengo mi propia respuesta, y creo que deberías hacerte la misma pregunta sobre la empresa, el proyecto o el equipo en el que trabajas.

## Poner fin a la discusión sobre la propiedad

Cada vez se utilizan más sistemas SaaS, que a menudo se ejecutan en servidores propiedad del proveedor o alquilados por él. Cuando se trata de quién es responsable de qué, regularmente escuchamos dos argumentos. Por parte del cliente: el proveedor de software es responsable de actividades como la copia de seguridad, la restauración y la seguridad. Por parte del proveedor: no somos una empresa regulada, por lo que no necesitamos cumplir con las regulaciones farmacéuticas. Esto a menudo deja poco claro quién es el responsable y crea un riesgo real de que nadie asuma la responsabilidad de ciertas áreas.

La Sección 2.6 del Anexo 11 revisado, sobre actividades externalizadas, ahora establece claramente que el **usuario regulado es responsable del cumplimiento de los requisitos**, de mantener la evidencia y de proporcionarla para la revisión regulatoria. Por lo tanto, ya no será suficiente decir que el proveedor es el responsable, sin tener controles y pruebas que demuestren que esas actividades se realizan realmente.

## Integridad y manejo de datos

No sorprenderá que los **principios ALCOA+** sigan aplicándose. Lo que ha cambiado es el énfasis en cómo se manejan los datos cuando se transfieren entre sistemas o, mejor dicho, se interconectan entre sistemas. La importancia de estas interfaces crece cuanto más conectamos sistemas. Cuando pensamos en Pharma 4.0, se trata de estas interfaces, y la intención del Anexo 11 es que estén validadas. Cuando los datos se mueven de un sistema a otro, pueden ser necesarias transformaciones, como cambios de formato, para que los sistemas se comuniquen entre sí, por lo que se debe prestar atención a cómo se manipulan esos datos.

## De la evaluación periódica a la revisión periódica

La **revisión periódica ha experimentado una mejora significativa**. Donde la V3 dedicaba solo unas 4 líneas al tema, la V4 multiplica esa cifra por más de 8. La intención sigue siendo la misma: asegurarse de que el sistema permanezca en un estado validado y, aunque no se indique explícitamente en la V3, sea adecuado para su propósito. La V3 dejaba preguntas abiertas sobre cómo debía hacerse. La V4 las responde con tanto detalle que casi puedes copiarlo directamente en tu informe de revisión periódica y usarlo como títulos de los capítulos. El punto clave: para realizar estas revisiones sin convertirlas en un ejercicio que consuma muchos recursos y con poco beneficio, observa cómo está estructurada tu organización y hazlo lo más eficiente posible.

## Seguridad

Este capítulo también ha experimentado una **actualización importante**, pasando **de unas 8 líneas a aproximadamente dos páginas**. La V3 dejaba margen para la interpretación y se centraba principalmente en el propio sistema informatizado. La V4 establece expectativas más claras para toda la organización. Para algunas organizaciones, el Anexo 11 era principalmente algo para CSV. Con el capítulo de seguridad revisado, el alcance se amplía a expectativas que abarcan toda la infraestructura de IT y su seguridad. Esto difumina la línea entre la validación de un sistema específico y la gestión de una infraestructura de IT.

Lo que regularmente vemos omitido aquí es el plan de recuperación ante desastres y las pruebas de ese plan, a menudo por la razón práctica de que es difícil decir cómo se puede probar para un sistema específico. La V4 añade un KPI sobre este tema, el Objetivo de Tiempo de Recuperación (RTO): cuánto tiempo se tarda en recuperarse de un evento previsible como tormentas, inundaciones, fugas de agua, terremotos, incendios, cortes de energía y fallos de red.

## Un capítulo completamente nuevo

No quise decir eso como una metáfora con fines dramáticos. Realmente hay un tema completamente nuevo en esta actualización. **Una página entera está dedicada a las alarmas y todo lo relacionado con ellas**, y el contenido muestra una fuerte influencia desde una perspectiva de automatización. Parece obvio que cuando algo sale mal, el sistema debe advertir claramente a los usuarios, y que el usuario debe desempeñar un papel activo al reconocer la alarma. También parece obvio que estas alarmas y las actividades relacionadas se registran de acuerdo con ALCOA+. Sin embargo, esto no se aplicaba antes, o al menos no de forma clara. Y, como ya podrías esperar, la revisión periódica de estas alarmas también se vuelve aplicable.

## Conclusión

Aunque la actualización del Anexo 11 es extensa, el contenido no es una sorpresa. Impone formas de trabajo contrastadas y consolidadas en toda la industria para lograr y mantener la confianza en el uso seguro de los sistemas informatizados a lo largo de todo el ciclo de vida. **Para los equipos que ya trabajan de esta manera, la V4 es una confirmación. Para los equipos que han estado tomando atajos, es una señal clara de que ya no hay atajos que tomar.**

**¿Necesitas ayuda para que tus sistemas informatizados estén listos para el Anexo 11 V4?**
Nuestro equipo te apoya con CSV, validación de sistemas y configuración de registros de auditoría, para que la transición de la buena práctica a la práctica conforme no tenga que empezar de cero. [Ponte en contacto](https://qbdgroup.com/es/contacto) con nuestro equipo de soluciones de software.
---
Source: https://qbdgroup.com/es/blog/anexo-11-v4-que-esta-cambiando-y-que-podria-haberse-saltado-tu-empresa — © QbD Group. Quote freely with attribution and a link back.