A quién obliga

Fabricar con sistemas informatizados sujetos a Normas de Correcta Fabricación

Regla general
Por el sistema que se usa
Por delegación en terceros
Si se adopta el Anexo 22 (proyecto, hoy no exigible)
Roles que reparte

Notificación
de incidentes

Régimen sancionador

Calendario ciber

Calendario ciber

30/06/2011

Fecha de entrada en vigor de la revisión 1 del Anexo 11, que es la versión que sigue vigente: validación del sistema y cualificación de la infraestructura, gestión de riesgos durante todo el ciclo de vida, registro de auditoría, restricción de acceso a personas autorizadas, registro de las autorizaciones de acceso, copias de seguridad con prueba de restauración, gestión de incidentes con causa raíz, continuidad y archivo recuperable

Anexo 11, «Fecha de entrada en vigor» · fuente oficial ↗

Qué implantar

Principios y gobierno
Proveedores y terceros
Fase de proyecto
Datos e integridad
Seguridad y acceso
Operación y continuidad
Anexo 22 · proyecto sin adoptar, hoy no exigible

Mapa NIST CSF

GOBERNAR NIST CSF 2.0 IDENTIFICAR Identificar · 3 medidas PROTEGER Proteger · 5 medidas DETECTAR Detectar · 1 medida RESPONDER Responder · 1 medida RECUPERAR Recuperar · 1 medida
12 medidas sobre NIST CSF 2.0 Elige una función en la rueda o en la lista para ver sus categorías y medidas.

Gobernar GV

GV.RM Estrategia de gestión de riesgos
GV.SC Gestión de riesgos de la cadena de suministro de seguridad cibernética

Identificar ID

ID.AM Gestión de activos
ID.RA Evaluación de riesgos
ID.IM Mejora

Proteger PR

PR.AA Gestión de identidades, autenticación y control de acceso
PR.DS Seguridad de los datos
PR.PS Seguridad de la plataforma
PR.IR Resiliencia de la infraestructura tecnológica

Detectar DE

DE.CM Monitoreo continuo
DE.AE Análisis de acontecimientos adversos

Responder RS

RS.MA Gestión de incidentes
RS.AN Análisis de incidentes
RS.MI Mitigación de incidentes

Recuperar RC

RC.RP Ejecución del Plan de Recuperación de Incidentes
RC.CO Comunicación de la recuperación del incidente
Sanción

NCF incumplidas · procedimientos no validados

Conducta
Incumplir las directrices detalladas sobre normas de correcta fabricación, o efectuar los procesos de fabricación o control mediante procedimientos no validados. Es la conducta que cubre el incumplimiento del Anexo 11, incluida la falta de validación de un sistema informatizado
Importe
Infracción grave: de 30.001 a 90.000 euros según el grado (mínimo, medio o máximo)

RDL 1/2015, arts. 111.2.b).1.ª y 114.1.b)

Sanción

Obstrucción a la inspección

Conducta
Dificultar la labor inspectora mediante cualquier acción u omisión que perturbe o retrase la misma. Alcanza a no poner a disposición del inspector la documentación del sistema de calidad y las auditorías del proveedor que el Anexo 11 exige tener disponibles
Importe
Infracción grave: de 30.001 a 90.000 euros según el grado

RDL 1/2015, arts. 111.2.b).3.ª y 114.1.b)

Sanción

Impedir la inspección

Conducta
Impedir la actuación de los inspectores debidamente acreditados en los centros donde se elaboren, fabriquen, distribuyan y dispensen medicamentos
Importe
Infracción muy grave: de 90.001 a 1.000.000 de euros, pudiendo rebasar esa cantidad hasta el quíntuplo del valor de los productos o servicios objeto de la infracción

RDL 1/2015, arts. 111.2.c).26.ª y 114.1.c)

Régimen sancionador · todo el detalle

Escalones

NCF incumplidas · procedimientos no validados

Incumplir las directrices detalladas sobre normas de correcta fabricación, o efectuar los procesos de fabricación o control mediante procedimientos no validados. Es la conducta que cubre el incumplimiento del Anexo 11, incluida la falta de validación de un sistema informatizado

Infracción grave: de 30.001 a 90.000 euros según el grado (mínimo, medio o máximo)

RDL 1/2015, arts. 111.2.b).1.ª y 114.1.b)
Obstrucción a la inspección

Dificultar la labor inspectora mediante cualquier acción u omisión que perturbe o retrase la misma. Alcanza a no poner a disposición del inspector la documentación del sistema de calidad y las auditorías del proveedor que el Anexo 11 exige tener disponibles

Infracción grave: de 30.001 a 90.000 euros según el grado

RDL 1/2015, arts. 111.2.b).3.ª y 114.1.b)
Impedir la inspección

Impedir la actuación de los inspectores debidamente acreditados en los centros donde se elaboren, fabriquen, distribuyan y dispensen medicamentos

Infracción muy grave: de 90.001 a 1.000.000 de euros, pudiendo rebasar esa cantidad hasta el quíntuplo del valor de los productos o servicios objeto de la infracción

RDL 1/2015, arts. 111.2.c).26.ª y 114.1.c)

Matices

  • La guía no tiene régimen sancionador propio. Ni el Anexo 11 ni el proyecto de Anexo 22 contienen multas, autoridad ni procedimiento: la consecuencia llega por la vía nacional, y en España pasa por la infracción de incumplir las directrices detalladas de correcta fabricación.
  • La multa no es la sanción que preocupa al sector. El resultado de una inspección con hallazgos en sistemas informatizados se materializa antes en la certificación: la autorización de laboratorio puede suspenderse o revocarse cuando el titular deja de reunir los requisitos, y cabe adoptar medidas cautelares de cuarentena, retirada del mercado y suspensión de actividades ante riesgo inminente y grave.
  • La reincidencia sube de escalón. Una infracción precedida de otras dos de grado inmediatamente inferior o igual, sancionadas en firme en el año anterior, se incrementa de leve a grave o de grave a muy grave.
  • A la multa se suma el comiso del beneficio ilícito obtenido, y en infracciones muy graves cabe acordar el cierre temporal del establecimiento por un plazo máximo de cinco años.

En España

La exigibilidad es nacional y llega por inspección, no por notificación. La Agencia Española de Medicamentos y Productos Sanitarios y las comunidades autónomas inspeccionan a los laboratorios farmacéuticos con periodicidad de tres años, ampliable o reducible por razones de riesgo justificadas, con o sin aviso previo. De cada inspección sale acta y, comprobada la conformidad, un certificado de cumplimiento de normas de correcta fabricación en los noventa días siguientes. La potestad sancionadora corresponde a la Administración General del Estado o a la comunidad autónoma que ostente la función inspectora.

Notificación de incidentes

Las NCF no definen notificación de incidentes de seguridad a una autoridad, con supuestos y plazos. La gestión de incidencias del apdo. 13 del Anexo 11 es interna al sistema de calidad (recogida en las obligaciones), y la vía externa es la inspección de la AEMPS.

A quién obliga

Fabricantes e importadores de medicamentos

Titulares de una autorización de laboratorio farmacéutico fabricante o importador, por el deber de cumplir las Normas de Correcta Fabricación e interpretarlas conforme a la guía de la Comisión

Ejemplo Una planta que fabrica formas sólidas orales queda dentro por su autorización de fabricación, sin que importe su tamaño ni cuántos sistemas informatizados use.
Roles que emanan
A quién obliga

Fabricantes de principios activos

Fabricantes e importadores de principios activos usados como materia prima, obligados por la parte II de la guía y por los anexos que les sean aplicables

Ejemplo Un fabricante de principio activo con control de proceso automatizado queda alcanzado por el Anexo 11 en la medida en que ese sistema soporta la actividad regulada.
Roles que emanan
A quién obliga

Cualquier sistema informatizado en actividad NCF

El anexo aplica a todas las formas de sistema informatizado usadas como parte de actividades reguladas por las Normas de Correcta Fabricación, entendiendo por sistema el conjunto de software y hardware que cumple ciertas funcionalidades

Ejemplo El sistema de ejecución de fabricación, el del laboratorio de control de calidad, el control de proceso de una línea de acondicionamiento y la gestión documental entran por igual; la ofimática que no soporta actividad regulada, no.
Roles que emanan
A quién obliga

Sistemas críticos

Dentro del alcance hay un subconjunto con exigencia reforzada: los sistemas críticos necesitan descripción actualizada de sus disposiciones físicas y lógicas, flujos de datos, interfaces, prerrequisitos y medidas de seguridad

Ejemplo Un sistema de control de una autoclave de esterilización necesita esa descripción completa; el anexo no define «crítico», lo deja al análisis de riesgos de la organización.
Roles que emanan
A quién obliga

Proveedores y prestadores de servicio

No son destinatarios de la guía, pero quedan alcanzados por el acuerdo formal que el fabricante tiene que firmar y por la obligación de que su sistema de calidad y sus auditorías estén disponibles para los inspectores

Ejemplo El proveedor de un sistema de gestión del laboratorio en la nube y el integrador que lo mantiene por acceso remoto entran por contrato, y su documentación puede pedirse en una inspección.
Roles que emanan
A quién obliga

Departamentos de informática propios

El anexo los equipara expresamente a un tercero, lo que traslada al equipo interno el mismo régimen de responsabilidades definidas

Ejemplo El equipo interno que administra los servidores de planta se trata como un tercero, con responsabilidades escritas, aunque no haya contrato mercantil de por medio.
Roles que emanan
A quién obliga

Uso de modelos de IA en aplicaciones críticas

El proyecto alcanzaría a quien use modelos de aprendizaje automático en aplicaciones críticas con impacto directo en la seguridad del paciente, la calidad del producto o la integridad de los datos, y funcionaría como guía adicional al Anexo 11

Ejemplo Un modelo de visión artificial que clasifica viales como aptos o rechazados en una línea de inspección entraría de lleno; el estado del proyecto no permite tratarlo como obligación vigente.
Roles que emanan
A quién obliga

Exclusiones

Desde el 16 de julio de 2026 las directrices del volumen 4 ya no rigen la fabricación de medicamentos veterinarios, que pasa a los Reglamentos de Ejecución (UE) 2025/2091 y 2025/2154. El Anexo 11 sigue siendo la referencia para uso humano, y un fabricante mixto tiene desde esa fecha dos marcos distintos para el mismo sistema informatizado.

EudraLex volumen 4, índice de la Comisión

El proyecto de Anexo 22 excluiría de su alcance tres familias de modelos y, además, diría que no deben usarse en aplicaciones críticas de fabricación: los dinámicos, que aprenden y se adaptan solos durante el uso; los de salida probabilística, que ante la misma entrada pueden dar salidas distintas; y la IA generativa y los grandes modelos de lenguaje. En aplicaciones no críticas admitiría estos últimos con una persona responsable de validar cada salida. Es un proyecto sin adoptar y esta exclusión es la parte que más discusión recibió en la consulta.

Proyecto de Anexo 22, apdo. 1

La guía no alcanza a los sistemas que no soportan actividad regulada por Normas de Correcta Fabricación. La frontera no está definida en el texto y se resuelve por análisis de riesgos e impacto, que es donde se concentran los hallazgos de inspección.

Anexo 11, principio
A quién obliga · todo el detalle

Obliga a quien fabrica o importa medicamentos, y a los fabricantes de principios activos en los anexos que les sean aplicables, siempre que la actividad regulada se apoye en sistemas informatizados. No hay umbral de tamaño ni lista de sistemas: el disparador es que el sistema forme parte de una actividad sujeta a Normas de Correcta Fabricación, lo que alcanza al sistema de ejecución de fabricación, al de gestión del laboratorio de control, al control de procesos de planta, a la gestión documental y a la parte del sistema de gestión empresarial que sostiene lotes, materiales o liberación. El proyecto de Anexo 22, que no es exigible, añadiría un segundo disparador: usar modelos de aprendizaje automático en aplicaciones críticas con impacto directo en la seguridad del paciente, la calidad del producto o la integridad de los datos.

Regla general

Fabricantes e importadores de medicamentos

Titulares de una autorización de laboratorio farmacéutico fabricante o importador, por el deber de cumplir las Normas de Correcta Fabricación e interpretarlas conforme a la guía de la Comisión

Fabricantes de principios activos

Fabricantes e importadores de principios activos usados como materia prima, obligados por la parte II de la guía y por los anexos que les sean aplicables

Por el sistema que se usa

Cualquier sistema informatizado en actividad NCF

El anexo aplica a todas las formas de sistema informatizado usadas como parte de actividades reguladas por las Normas de Correcta Fabricación, entendiendo por sistema el conjunto de software y hardware que cumple ciertas funcionalidades

Sistemas críticos

Dentro del alcance hay un subconjunto con exigencia reforzada: los sistemas críticos necesitan descripción actualizada de sus disposiciones físicas y lógicas, flujos de datos, interfaces, prerrequisitos y medidas de seguridad

Por delegación en terceros

Proveedores y prestadores de servicio

No son destinatarios de la guía, pero quedan alcanzados por el acuerdo formal que el fabricante tiene que firmar y por la obligación de que su sistema de calidad y sus auditorías estén disponibles para los inspectores

Departamentos de informática propios

El anexo los equipara expresamente a un tercero, lo que traslada al equipo interno el mismo régimen de responsabilidades definidas

Si se adopta el Anexo 22 (proyecto, hoy no exigible)

Uso de modelos de IA en aplicaciones críticas

El proyecto alcanzaría a quien use modelos de aprendizaje automático en aplicaciones críticas con impacto directo en la seguridad del paciente, la calidad del producto o la integridad de los datos, y funcionaría como guía adicional al Anexo 11

Exclusiones

Desde el 16 de julio de 2026 las directrices del volumen 4 ya no rigen la fabricación de medicamentos veterinarios, que pasa a los Reglamentos de Ejecución (UE) 2025/2091 y 2025/2154. El Anexo 11 sigue siendo la referencia para uso humano, y un fabricante mixto tiene desde esa fecha dos marcos distintos para el mismo sistema informatizado.

EudraLex volumen 4, índice de la Comisión

El proyecto de Anexo 22 excluiría de su alcance tres familias de modelos y, además, diría que no deben usarse en aplicaciones críticas de fabricación: los dinámicos, que aprenden y se adaptan solos durante el uso; los de salida probabilística, que ante la misma entrada pueden dar salidas distintas; y la IA generativa y los grandes modelos de lenguaje. En aplicaciones no críticas admitiría estos últimos con una persona responsable de validar cada salida. Es un proyecto sin adoptar y esta exclusión es la parte que más discusión recibió en la consulta.

Proyecto de Anexo 22, apdo. 1

La guía no alcanza a los sistemas que no soportan actividad regulada por Normas de Correcta Fabricación. La frontera no está definida en el texto y se resuelve por análisis de riesgos e impacto, que es donde se concentran los hallazgos de inspección.

Anexo 11, principio
Unión Europea · Directrices UE

Guía de Normas de Correcta Fabricación de la Unión Europea (EudraLex, volumen 4): Anexo 11 «Sistemas informatizados» y proyecto de Anexo 22 «Inteligencia artificial»

Identificador
EudraLex Vol. 4 · Anexo 11
Fuente
Comisión Europea · EudraLex, volumen 4 (Normas de Correcta Fabricación) · Comisión Europea, Dirección General de Salud y Seguridad Alimentaria
Ficha técnica

Ciberseguridad

El objeto del Anexo 11 es la calidad del sistema informatizado en un entorno de fabricación, no la seguridad de la información. Pero doce de sus diecisiete apartados son controles de seguridad reconocibles: restricción de acceso a personas autorizadas, registro de la creación y cancelación de autorizaciones, atribución de cada operación a una identidad con fecha y hora, registro de auditoría, copias de seguridad con prueba de restauración, gestión de incidentes con causa raíz, firma electrónica, continuidad ante colapso del sistema y archivo recuperable. El resto (validación, requisitos de usuario, impresiones, liberación de lotes) es garantía de calidad con corte ciber parcial. El proyecto de Anexo 22 añade gobernanza de modelos de IA, no seguridad, salvo en el control de acceso al repositorio de datos de prueba y en el control de configuración del modelo desplegado.

Valoración del curador · nivel 3 de 5

Qué implantar · Principios y gobierno

Gestión de riesgos durante todo el ciclo de vida Ciber parcial

Aplicar gestión de riesgos a lo largo de toda la vida del sistema, con la seguridad del paciente, la integridad de los datos y la calidad del producto como criterios. La extensión de la validación y de los controles de integridad se decide sobre una evaluación de riesgos justificada y documentada, no por criterio del equipo técnico.

Literal de la norma La gestión de riesgos debe aplicarse durante el ciclo de vida del sistema informatizado teniendo en cuenta la seguridad del paciente, la integridad de datos y la calidad del producto.
Dónde está la ciber El objeto es la calidad, pero el análisis de riesgos es lo que decide la extensión de los controles de integridad de datos: sin él no hay justificación documentada de qué se controla y qué no.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 1

Qué implantar · Principios y gobierno

Personal cualificado, con responsabilidades y nivel de acceso definidos Ciber parcial

Cooperación estrecha entre propietario del proceso, propietario del sistema, Personas Cualificadas e informática. Todo el personal con la cualificación apropiada, el nivel de acceso que le corresponde y las responsabilidades definidas.

Literal de la norma Todo el personal debe disponer de la cualificación apropiada, el nivel de acceso y tener definidas sus responsabilidades para llevar a cabo las tareas asignadas.
Dónde está la ciber El anexo trata el nivel de acceso como un atributo del puesto, junto a la cualificación y las responsabilidades: la asignación de permisos se decide en la definición del rol, no en la administración del sistema.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 2

Qué implantar · Proveedores y terceros

Acuerdo formal con cada tercero, incluido el acceso remoto Ciber parcial

Firmar acuerdos formales con cualquier tercero que suministre, instale, configure, integre, valide, mantenga por acceso remoto, modifique o conserve el sistema, o que procese sus datos, con las responsabilidades del tercero escritas. Los departamentos de informática propios se tratan igual.

Literal de la norma Cuando se emplea a terceros (como proveedores, proveedores de servicios) por ejemplo para suministrar, instalar, configurar, integrar, validar, mantener (ej. vía acceso remoto), modificar o conservar un sistema informatizado o un servicio relacionado o para el procesado de datos, tienen que existir acuerdos formales entre el fabricante y cualquier tercero, y en estos acuerdos deben incluirse declaraciones claras sobre las responsabilidades del tercero.
Dónde está la ciber La lista de actividades que exigen acuerdo formal es una lista de accesos privilegiados: instalar, configurar, integrar, mantener por acceso remoto, modificar y procesar datos. El contrato es aquí el control de la cadena de suministro, y los departamentos de informática propios quedan equiparados a un tercero.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 3.1

Qué implantar · Proveedores y terceros

Evaluación del proveedor y auditorías disponibles para el inspector Ciber parcial

Seleccionar proveedor valorando su competencia y fiabilidad, decidir si procede auditarlo sobre un análisis de riesgos, revisar la documentación del producto comercial contra los requisitos de usuario, y tener disponible para los inspectores el sistema de calidad y la información de auditorías del proveedor o desarrollador.

Literal de la norma El sistema de calidad y la información de auditorías relativas a los proveedores o desarrolladores del software y de los sistemas implantados deben estar disponibles a petición de los inspectores.
Dónde está la ciber Es evaluación de proveedor con decisión de auditoría basada en riesgo, el núcleo de la gestión de terceros. El corte ciber está en que la evidencia (sistema de calidad y auditorías del proveedor del software) tiene que estar disponible a petición del inspector.
Recae sobre
Alimenta estas medidas

Anexo 11, apdos. 3.2 a 3.4

Qué implantar · Fase de proyecto

Validar la aplicación y cualificar la infraestructura Ciber parcial

Validar la aplicación y cualificar la infraestructura antes de usarlas, con documentación e informes que cubran los pasos relevantes del ciclo de vida, estándares y criterios de aceptación justificados sobre el análisis de riesgos, registros de control de cambios, desviaciones observadas y evidencia de métodos y escenarios de prueba adecuados. Sustituir una operación manual por el sistema no puede empeorar la calidad ni aumentar el riesgo del proceso.

Literal de la norma La aplicación debe validarse; la infraestructura informatizada (IT) debe cualificarse.
Dónde está la ciber La validación es garantía de calidad, no seguridad, y por eso no se marca entera. Su corte ciber es doble: sustituir una operación manual no puede aumentar el riesgo total del proceso, y la validación es la puerta por la que entran las pruebas de límites de datos y manejo de errores.
Recae sobre
Alimenta estas medidas

Anexo 11, principio y apdos. 4.1 a 4.7

Qué implantar · Fase de proyecto

Inventario de sistemas y descripción de los críticos Ciber parcial

Mantener una lista actualizada de todos los sistemas relevantes y de su funcionalidad respecto a las Normas de Correcta Fabricación. Para los sistemas críticos, además, una descripción actualizada con disposiciones físicas y lógicas, flujos de datos, interfaces con otros sistemas o procesos, prerrequisitos de hardware y software, y medidas de seguridad.

Literal de la norma Para los sistemas críticos debe disponerse de una descripción actualizada detallando las disposiciones físicas y lógicas, los flujos de datos y las interfaces con otros sistemas o procesos, cualquier pre-requisito del hardware y del software, y las medidas de seguridad.
Dónde está la ciber El inventario es el activo de partida de cualquier programa de seguridad, y aquí la descripción del sistema crítico incluye expresamente las medidas de seguridad junto a los flujos de datos y las interfaces.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 4.3

Qué implantar · Fase de proyecto

Especificación de requisitos de usuario trazable

Describir las funciones requeridas del sistema en una especificación de requisitos de usuario basada en análisis de riesgos documentado y en el impacto sobre las Normas de Correcta Fabricación, y trazarla a lo largo de todo el ciclo de vida. Para sistemas hechos a medida, un proceso de evaluación formal de calidad y funcionamiento en todas las etapas.

Literal de la norma Las especificaciones de requerimientos de usuario deben describir las funciones requeridas del sistema informatizado y deben basarse en una evaluación de riesgos documentada y en su impacto en NCF.
Recae sobre

Anexo 11, apdos. 4.4 a 4.6

Qué implantar · Fase de proyecto

Validar la migración de datos sin alterar valor ni significado Ciber parcial

Cuando los datos se transfieran a otro formato o a otro sistema, la validación tiene que incluir comprobaciones de que no se han alterado ni en valor ni en significado durante la migración.

Literal de la norma Si los datos se transfieren a otro formato de datos o sistema, la validación debe incluir comprobaciones de que los datos no se alteran en valor y/o en significado durante el proceso de migración.
Dónde está la ciber Es una obligación de integridad del dato aplicada al momento en que más se pierde: el cambio de formato o de sistema. La comprobación alcanza al significado, no solo al valor.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 4.8

Qué implantar · Datos e integridad

Comprobaciones intrínsecas en el intercambio de datos entre sistemas Ciber

Los sistemas que intercambian datos electrónicamente con otros deben llevar incorporadas comprobaciones de que la entrada y el procesado son correctos y seguros. Es una exigencia sobre la interfaz, no sobre el operador.

Literal de la norma Los sistemas informatizados que intercambian datos electrónicamente con otros sistemas deben incluir comprobaciones intrínsecas adecuadas de la entrada y el procesado correcto y seguro de datos, de cara a minimizar riesgos.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 5

Qué implantar · Datos e integridad

Segunda comprobación de los datos críticos introducidos a mano Ciber parcial

Para los datos críticos que se introducen manualmente, una comprobación adicional de exactitud, hecha por un segundo operador o por medios electrónicos validados. La criticidad y las consecuencias de un dato mal introducido se tratan dentro de la gestión de riesgos.

Literal de la norma Para la entrada manual de datos críticos, debe existir una comprobación adicional de la exactitud de los datos.
Dónde está la ciber Protege la integridad del dato, aunque el control sea de proceso y no técnico: la segunda comprobación puede hacerla otra persona o un medio electrónico validado, que es la variante que sí es un control de sistema.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 6

Qué implantar · Datos e integridad

Proteger los datos almacenados y garantizar su acceso durante la conservación Ciber

Asegurar los datos frente a daños por medios físicos y electrónicos, comprobar su accesibilidad, legibilidad y exactitud, y garantizar el acceso durante todo el periodo de conservación. El plazo de conservación lo fija otra parte de la guía, pero la disponibilidad del dato durante ese plazo se exige aquí.

Literal de la norma Los datos deben asegurarse frente a daños tanto por medios físicos como electrónicos. Para el almacenaje de datos debe comprobarse la accesibilidad, la legibilidad y la exactitud. El acceso a los datos debe asegurarse durante el periodo de conservación de datos.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 7.1

Qué implantar · Datos e integridad

Copias de seguridad con capacidad de restauración comprobada Ciber

Hacer copias de seguridad regulares de todos los datos relevantes, y comprobar durante la validación, y controlar periódicamente después, la integridad y exactitud de la copia y la capacidad de restaurar los datos. La comprobación de la restauración es exigencia expresa, no buena práctica.

Literal de la norma Debe realizarse regularmente copias de seguridad de todos los datos relevantes. La integridad y la exactitud de las copias de seguridad de datos y la capacidad de reestablecer los datos debe comprobarse durante la validación y controlarse periódicamente
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 7.2

Qué implantar · Datos e integridad

Impresiones que revelen si un dato cambió tras la entrada original Ciber parcial

Poder obtener copias impresas claras de los datos almacenados electrónicamente y, para los registros en los que se basa la liberación de lotes, poder generar impresiones que pongan de manifiesto si algún dato ha cambiado desde la entrada original.

Literal de la norma Para los registros en los que se basa la liberación de lotes debe ser posible la generación de impresiones que pongan de manifiesto que un dato se ha cambiado respecto de la entrada original.
Dónde está la ciber La impresión funciona aquí como evidencia de alteración: para los registros que sostienen la liberación de lote tiene que verse si un dato cambió respecto a la entrada original, que es la misma función que cumple el registro de auditoría.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 8

Qué implantar · Datos e integridad

Registro de auditoría revisado con regularidad Ciber

Considerar, sobre gestión de riesgos, incorporar al sistema un registro de auditoría generado por el propio sistema con todos los cambios y eliminaciones relevantes, documentando el motivo del cambio o de la eliminación. El registro tiene que estar disponible, ser convertible a formato inteligible y revisarse con regularidad. Tenerlo activado no basta: la revisión es parte de la obligación.

Literal de la norma El registro de auditoría tiene que estar disponible y en general, ser convertible en un formato inteligible así como revisarse regularmente.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 9

Qué implantar · Seguridad y acceso

Restringir el acceso a personas autorizadas Ciber

Controles físicos, lógicos o ambos para que solo accedan al sistema las personas autorizadas. El anexo enumera medios admisibles (llaves, tarjetas, códigos personales con contraseña, biometría, acceso restringido a los equipos y a las áreas de almacenamiento de datos) y hace depender la extensión de los controles de la criticidad del sistema.

Literal de la norma Deben incorporarse controles físicos y/o lógicos para restringir el acceso a los sistemas informatizados a personas autorizadas.
Recae sobre
Alimenta estas medidas

Anexo 11, apdos. 12.1 y 12.2

Qué implantar · Seguridad y acceso

Registrar el alta, el cambio y la baja de cada autorización de acceso Ciber

Dejar registro de la creación, el cambio y la cancelación de cada autorización de acceso. Es el rastro que permite reconstruir quién tenía qué permiso en cada momento, y lo que convierte la revisión periódica de accesos en algo verificable.

Literal de la norma La creación, cambio y la cancelación de una autorización de acceso debe registrarse.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 12.3

Qué implantar · Seguridad y acceso

Atribuir cada operación sobre el dato a una identidad, con fecha y hora Ciber

Los sistemas de gestión de datos y documentos se diseñan para registrar la identidad de quien introduce, cambia, confirma o elimina datos, con fecha y hora. Esto excluye de hecho las cuentas compartidas: sin identificación individual no hay atribución posible.

Literal de la norma Los sistemas de gestión de datos y de documentos deben diseñarse para registrar la identidad de los operarios que entran, cambian, confirman o eliminan datos, incluyendo fecha y hora.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 12.4

Qué implantar · Seguridad y acceso

Firma electrónica ligada al registro y con marca de tiempo Ciber

Los registros electrónicos pueden firmarse electrónicamente. De esas firmas se espera que tengan el mismo impacto que la firma manuscrita dentro de la compañía, que estén permanentemente ligadas a su registro y que incluyan la hora y el día en que se aplicaron.

Literal de la norma Los registros electrónicos pueden firmarse electrónicamente.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 14

Qué implantar · Seguridad y acceso

Solo la Persona Cualificada certifica la liberación del lote Ciber parcial

Cuando la certificación y la liberación de lotes se registran en un sistema informatizado, el sistema solo puede permitir certificar a las Personas Cualificadas, tiene que identificar y registrar claramente quién libera o certifica, y la operación se realiza mediante firma electrónica.

Literal de la norma Cuando se utiliza un sistema informatizado para registrar la certificación y liberación de lotes, el sistema sólo debe permitir a las Personas Cualificadas certificar la liberación de lotes y debe identificar claramente y registrar la persona que ha liberado o certificado los lotes.
Dónde está la ciber Es un control de autorización con el permiso tasado por la norma: el sistema solo puede permitir certificar a la Persona Cualificada, tiene que identificar y registrar quién libera, y la operación se hace con firma electrónica.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 15

Qué implantar · Operación y continuidad

Cambios y configuración solo por procedimiento definido Ciber parcial

Cualquier cambio en el sistema, incluidas las configuraciones, solo se hace de forma controlada y conforme a un procedimiento definido.

Literal de la norma Cualquier cambio a un sistema informatizado incluyendo las configuraciones de sistema sólo debe realizarse de manera controlada de acuerdo con un procedimiento definido.
Dónde está la ciber El control del cambio es garantía de calidad, pero el anexo incluye expresamente las configuraciones del sistema, que es donde vive la mayoría de los cambios con efecto en seguridad y donde suele faltar procedimiento.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 10

Qué implantar · Operación y continuidad

Evaluación periódica del sistema, con la seguridad dentro del alcance Ciber parcial

Evaluar periódicamente los sistemas para confirmar que siguen en estado válido y conformes con las Normas de Correcta Fabricación. La evaluación cubre, cuando proceda, funcionalidades actuales, desviaciones, incidentes, problemas, historial de actualizaciones, rendimiento, fiabilidad, seguridad e informes de estado de validación.

Literal de la norma Los sistemas informatizados deben evaluarse periódicamente para confirmar que se mantienen en un estado válido y que cumplen con las NCF.
Dónde está la ciber La evaluación es de estado de validación y cumplimiento, pero su contenido incluye por escrito incidentes, historial de actualizaciones y seguridad: es el punto donde la revisión de calidad y la revisión de seguridad coinciden en el mismo documento.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 11

Qué implantar · Operación y continuidad

Comunicar y evaluar todos los incidentes, con causa raíz en los críticos Ciber

Comunicar y evaluar todos los incidentes, no solo los fallos de sistema y los errores de datos. En los críticos, identificar la causa raíz y usarla como base de las acciones correctivas y preventivas. El anexo no crea ninguna notificación a autoridad: el circuito es interno y se acredita en inspección.

Literal de la norma Todos los incidentes deben comunicarse y evaluarse, no solamente los fallos de sistema y los errores de datos. La causa raíz de un incidente crítico debe identificarse y constituir la base de las acciones correctivas y preventivas.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 13

Qué implantar · Operación y continuidad

Continuidad documentada y probada para los sistemas que soportan procesos críticos Ciber

Prever la continuidad de los sistemas que soportan procesos críticos ante un colapso, por ejemplo con un sistema alternativo o manual. El tiempo necesario para poner en uso la alternativa se fija por riesgo y en función del proceso que soporta, y las disposiciones se documentan y se comprueban.

Literal de la norma Deben tomarse medidas para asegurar la continuidad de los sistemas informatizados que soportan procesos críticos, en el caso de un colapso de los mismos (ej. tener un sistema alternativo o manual).
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 16

Qué implantar · Operación y continuidad

Archivo con recuperación garantizada tras cambios en el sistema Ciber

Los datos pueden archivarse, y hay que comprobar su accesibilidad, legibilidad e integridad. Si se hacen cambios relevantes en el sistema, por ejemplo de equipos o de programas, la capacidad de recuperar los datos archivados tiene que garantizarse y comprobarse.

Literal de la norma Los datos pueden archivarse. Debe comprobarse la accesibilidad, la legibilidad y la integridad de estos datos.
Recae sobre
Alimenta estas medidas

Anexo 11, apdo. 17

Qué implantar · Anexo 22 · proyecto sin adoptar, hoy no exigible

Proyecto · Uso previsto del modelo y espacio muestral de entrada

Todavía no es exigible. El proyecto pediría describir en detalle el uso previsto del modelo y las tareas concretas que asiste o automatiza, caracterizar los datos de entrada con sus variaciones comunes y raras, identificar limitaciones y entradas erróneas o sesgadas, dividir el espacio muestral en subgrupos relevantes, y documentar y aprobar esa descripción antes de empezar las pruebas de aceptación, bajo responsabilidad de un experto del proceso. Cuando el modelo alimente una decisión humana, la descripción incluiría la responsabilidad del operador.

Recae sobre

Proyecto de Anexo 22, apdo. 3

Qué implantar · Anexo 22 · proyecto sin adoptar, hoy no exigible

Proyecto · Métricas y criterios de aceptación antes de probar

Todavía no es exigible. El proyecto pediría definir métricas de prueba adecuadas al caso (matriz de confusión, sensibilidad, especificidad, exactitud, precisión o puntuación F1 en un modelo clasificador), fijar y aprobar los criterios de aceptación antes de iniciar las pruebas, y exigir que el rendimiento aceptado sea al menos igual al del proceso que el modelo sustituye, lo que obliga a conocer antes ese rendimiento.

Recae sobre

Proyecto de Anexo 22, apdo. 4

Qué implantar · Anexo 22 · proyecto sin adoptar, hoy no exigible

Proyecto · Selección, tamaño y etiquetado de los datos de prueba

Todavía no es exigible. El proyecto pediría datos de prueba representativos de todo el espacio muestral, estratificados, con todos los subgrupos y con las variaciones raras, suficientes en tamaño para calcular las métricas con confianza estadística, con etiquetado verificado por un proceso de alta corrección, con el preprocesado preespecificado y justificado, con toda exclusión documentada, y desaconsejando generar datos o etiquetas mediante IA generativa.

Recae sobre

Proyecto de Anexo 22, apdo. 5

Qué implantar · Anexo 22 · proyecto sin adoptar, hoy no exigible

Proyecto · Independencia de los datos de prueba y del personal

Todavía no es exigible. El proyecto pediría controles técnicos o de procedimiento que garanticen que los datos usados para probar el modelo no se han usado para desarrollarlo, entrenarlo ni validarlo, con el repositorio de prueba protegido por control de acceso y registro de auditoría, sin copias fuera de él, registrando qué datos se usaron, cuándo y cuántas veces, y separando al personal que tuvo acceso a los datos de prueba del que entrena el modelo.

Recae sobre

Proyecto de Anexo 22, apdo. 6

Qué implantar · Anexo 22 · proyecto sin adoptar, hoy no exigible

Proyecto · Plan de prueba aprobado y documentación conservada

Todavía no es exigible. El proyecto pediría un plan de prueba aprobado antes de empezar, con resumen del uso previsto, métricas y criterios predefinidos, referencia a los datos, guion de prueba y método de cálculo; documentar, investigar y justificar cualquier desviación, fallo de criterio u omisión de datos; y conservar toda la documentación de prueba junto a los datos usados y, cuando proceda, los objetos físicos.

Recae sobre

Proyecto de Anexo 22, apdo. 7

Qué implantar · Anexo 22 · proyecto sin adoptar, hoy no exigible

Proyecto · Explicabilidad de la decisión del modelo

Todavía no es exigible. El proyecto pediría capturar y registrar durante las pruebas qué características de los datos contribuyeron a cada clasificación o decisión, con técnicas de atribución o herramientas visuales, y revisar esas características como parte de la aprobación de los resultados, para comprobar que el modelo decide sobre rasgos pertinentes.

Recae sobre

Proyecto de Anexo 22, apdo. 8

Qué implantar · Anexo 22 · proyecto sin adoptar, hoy no exigible

Proyecto · Puntuación de confianza y umbral de decisión

Todavía no es exigible. El proyecto pediría registrar la puntuación de confianza de cada predicción o clasificación y fijar un umbral que impida decidir cuando esa confianza es muy baja, valorando marcar la salida como indecisa en lugar de emitir una predicción poco fiable.

Recae sobre

Proyecto de Anexo 22, apdo. 9

Qué implantar · Anexo 22 · proyecto sin adoptar, hoy no exigible

Proyecto · Control de cambios, configuración y vigilancia en operación

Todavía no es exigible. El proyecto pediría poner bajo control de cambios el modelo probado, el sistema que lo aloja y el proceso que automatiza, reevaluando si hay que repetir la prueba ante cualquier cambio; ponerlo bajo control de configuración con medidas capaces de detectar cambios no autorizados; vigilar con regularidad el rendimiento medido por sus métricas y la deriva de los datos de entrada respecto al espacio muestral previsto; y conservar registro de la revisión humana cuando el modelo alimente decisiones de un operador.

Recae sobre

Proyecto de Anexo 22, apdo. 10

Medida

Gestión de riesgos de seguridad Compartida

Conocer a qué está expuesto el negocio y decidir qué se acepta y qué se trata: el proceso de gestión de riesgos determina las prioridades del resto de iniciativas.

Cómo se despliega Un proceso con dueño y calendario propio, apoyado en una metodología reconocida y al día (ISO/IEC 27005:2022, MAGERIT, EBIOS RM) y alimentado por el inventario de activos, con apetito de riesgo declarado; el resultado ordena el plan de seguridad del año.
Qué exige esta norma
  • Análisis de riesgos con metodología, criterios y resultados documentados
Matiz de esta norma Los criterios del análisis están tasados y no son los de la seguridad de la información: seguridad del paciente, integridad de los datos y calidad del producto. De ese análisis depende la extensión de la validación y de los controles, de modo que sin él ninguna otra medida tiene justificación documentada. La exigibilidad no llega por sanción administrativa directa, sino por la inspección de normas de correcta fabricación: un hallazgo aquí pone en riesgo el certificado de cumplimiento y, con él, la autorización de fabricación.
Categoría CSF 2.0 ID.RA · Evaluación de riesgosGV.RM · Estrategia de gestión de riesgos

El análisis y la evaluación son ID.RA; el apetito de riesgo declarado y la estrategia que fija la tolerancia y los objetivos medibles son GV.RM. Van juntos porque en el corpus los exige la misma obligación.

Emana de

Anexo 11, principio y apdo. 1 · categorización del curador, no de la norma

Medida

Inventario y gestión de activos Compartida

Un inventario completo de los activos y de sus dependencias: sin él, el parcheo, la vigilancia y la recuperación operan sobre un parque desconocido.

Cómo se despliega Una fuente única mantenida como proceso (alta, cambio y baja con autorización), no como foto anual, y conectada a lo que la consume: el parcheo, la vigilancia y la recuperación.
Qué exige esta norma
  • Inventario y gestión de activos con dueño y criticidad
Matiz de esta norma Son dos objetos distintos con una sola obligación: la lista actualizada de todos los sistemas relevantes con su funcionalidad respecto a las Normas de Correcta Fabricación, y la descripción detallada de los críticos, que incluye por escrito disposiciones físicas y lógicas, flujos de datos, interfaces con otros sistemas o procesos, prerrequisitos de hardware y software y medidas de seguridad. El anexo no define «crítico» y deja esa frontera al análisis de riesgos de cada organización.
Categoría CSF 2.0 ID.AM · Gestión de activos

ID.AM cubre los dos objetos que conviven aquí: el parque que se opera y la lista de materiales del producto que se vende. Son inventarios distintos con el mismo fin: mantener conocida la composición de lo que se opera y de lo que se comercializa.

Emana de

Anexo 11, apdo. 4.3 · categorización del curador, no de la norma

Medida

Gestión de identidades y accesos (IAM) Compartida

Un sistema de gestión de identidades y accesos: cada identidad, humana o de máquina, es conocida, se autentica por un punto controlado y pierde el acceso cuando corresponde.

Cómo se despliega Un directorio o IdP centralizado con SSO como fuente única de identidad, con altas, cambios de puesto y bajas ligados al proceso de recursos humanos. Las identidades de máquina (cuentas de servicio, tokens, claves de API) con dueño, caducidad y custodia en un gestor de secretos, porque habitualmente quedan fuera de los procesos de baja.
Qué exige esta norma
  • Políticas de control de acceso
  • Mínimo privilegio y segregación de funciones
Matiz de esta norma El nivel de acceso es un atributo del puesto y se fija junto a la cualificación y las responsabilidades, no en la administración del sistema. La atribución de cada entrada, cambio, confirmación o eliminación de datos a una identidad con fecha y hora excluye de hecho las cuentas compartidas. Un solo permiso está tasado por la norma: certificar la liberación de un lote solo puede hacerlo la Persona Cualificada, y el sistema tiene que impedírselo a cualquier otro. El anexo enumera medios admisibles de autenticación (códigos personales con contraseña, biometría, llaves y tarjetas) sin exigir multifactor, y hace depender la extensión de los controles de la criticidad del sistema.
Categoría CSF 2.0 PR.AA · Gestión de identidades, autenticación y control de acceso
Emana de

Anexo 11, apdos. 2, 12.1 a 12.4 y 15 · categorización del curador, no de la norma

Medida

Seguridad física y del entorno Compartida

Protección del espacio físico donde operan los sistemas, un plano que las medidas lógicas no cubren.

Cómo se despliega Medidas dimensionadas por el análisis de riesgos del emplazamiento (oficina, sala técnica o CPD), y la parte pesada heredada por contrato cuando la infraestructura es del proveedor.
Qué exige esta norma
  • Control y registro del acceso físico a las instalaciones, con identificación de personas
Matiz de esta norma El anexo pone el control físico y el lógico al mismo nivel: la restricción de acceso puede ser de una clase, de otra o de ambas, y alcanza expresamente a los equipos y a las áreas de almacenamiento de datos. El objeto protegido sigue siendo el dato, que debe asegurarse frente a daños tanto por medios físicos como electrónicos. La seguridad del emplazamiento industrial vive en otras partes de la guía de correcta fabricación, fuera de esta ficha.
Categoría CSF 2.0 PR.AA · Gestión de identidades, autenticación y control de accesoPR.IR · Resiliencia de la infraestructura tecnológica

CSF 2.0 sitúa el acceso físico a los activos en PR.AA; la resiliencia del entorno y los suministros, en PR.IR.

Emana de

Anexo 11, apdos. 7.1 y 12.1 · categorización del curador, no de la norma

Medida

Integridad del dato frente a manipulación Compartida

Controles que impiden que el dato se falsifique, se sustraiga, se altere o se elimine sin autorización, y que permiten demostrarlo después: su objetivo es poder acreditar que el dato no ha sido alterado.

Cómo se despliega Apoyado en lo que las plataformas ya traen antes que en desarrollo propio, con el esfuerzo concentrado donde el dato tiene valor probatorio y no en todo por igual.
Qué exige esta norma
  • Mecanismos que permitan detectar y demostrar la alteración del dato
  • Controles contra la eliminación o el bloqueo del dato sin derecho
Matiz de esta norma La integridad de los datos es uno de los tres criterios rectores del anexo y se cubre en los puntos donde el dato se altera o se pierde: la interfaz entre sistemas, que lleva incorporadas comprobaciones de entrada y de procesado correcto y seguro; la entrada manual de datos críticos, que exige una segunda comprobación por otra persona o por medio electrónico validado; la migración a otro formato o sistema, que se valida en valor y en significado; y la impresión de los registros que sostienen la liberación de lote, que tiene que poner de manifiesto si un dato cambió respecto de la entrada original. La firma electrónica queda permanentemente ligada a su registro y lleva la hora y el día en que se aplicó. La eliminación de un dato no es libre: queda restringida a personas autorizadas, se atribuye a una identidad y el registro de auditoría documenta su motivo.
Categoría CSF 2.0 PR.DS · Seguridad de los datos
Emana de

Anexo 11, apdos. 5, 6, 7.1, 8, 9 y 14 · categorización del curador, no de la norma

Medida

Monitorización y detección Compartida

Capacidad de observar de forma continua lo que ocurre en sistemas, redes y servicios, sostenida como un servicio con responsable y no como una herramienta desatendida.

Cómo se despliega La vigilancia contratada o desplegada según la madurez de la organización (propia, gestionada o híbrida), con la cobertura decidida desde el riesgo y documentada (qué entra, qué queda fuera y por qué), de forma que los puntos ciegos sean decisiones registradas y no descubrimientos del análisis posterior de un incidente.
Qué exige esta norma
  • Registro de la actividad con retención suficiente, protegido frente a alteración y con los relojes sincronizados
Matiz de esta norma La obligación no termina en tener el registro de auditoría activado: tiene que estar disponible, ser convertible a un formato inteligible y revisarse con regularidad, y recoge los cambios y las eliminaciones relevantes con el motivo de cada uno. El anexo no contiene detección ni vigilancia de amenazas, así que la mitad de esta iniciativa que observa el sistema en tiempo real no está en la norma: lo exigido es poder reconstruir y atribuir lo ocurrido sobre el dato.
Categoría CSF 2.0 DE.CM · Monitoreo continuoDE.AE · Análisis de acontecimientos adversos

La observación continua es DE.CM; el triaje de lo que salta (correlacionar fuentes, estimar alcance, decidir si esto es algo) es DE.AE. La declaración formal del incidente contra criterios vive en la clasificación de respuesta a incidentes, y la frontera es deliberada: aquí se decide que hay algo, allí qué es y qué reloj arranca.

Emana de

Anexo 11, apdos. 9 y 12.4 · categorización del curador, no de la norma

Medida

Copias de seguridad y recuperación Compartida

Un esquema de copias de seguridad orientado a la recuperación: qué se copia, con qué frecuencia y en cuánto tiempo se restaura, verificado mediante pruebas de restauración periódicas.

Cómo se despliega Un esquema con dueño, soportes cifrados y protección pensada para que un atacante no llegue también a la copia: inmutabilidad, credenciales de copia fuera del directorio corporativo y retención que cubra más tiempo del que un intruso puede llevar dentro sin que se note. Y pruebas de restauración programadas que midan el tiempo real, incluida la reconstrucción completa de un sistema y no solo la vuelta de un fichero.
Qué exige esta norma
  • Copias con objetivos de tiempo y de punto de recuperación definidos
  • Pruebas de restauración periódicas que verifiquen la copia
Matiz de esta norma La copia se exige regular y sobre todos los datos relevantes, y su eficacia se acredita comprobando la integridad y la exactitud de la copia y la capacidad de restaurar los datos durante la validación, y controlándolas periódicamente después. El archivo tiene su propia comprobación: cuando cambian los equipos o los programas, la capacidad de recuperar el dato archivado debe garantizarse y volver a comprobarse. La retención deriva del periodo de conservación durante el cual hay que asegurar el acceso al dato; el anexo no nombra objetivos de tiempo ni de punto de recuperación, ni exige ubicaciones separadas del original.
Categoría CSF 2.0 PR.DS · Seguridad de los datos

En CSF 2.0 las copias viven en la seguridad de los datos (PR.DS); ejecutarlas durante la recuperación es RC.RP.

Emana de

Anexo 11, apdos. 7.2 y 17 · categorización del curador, no de la norma

Medida

Continuidad de negocio y gestión de crisis Compartida

La capacidad de seguir prestando el servicio cuando algo grande falla y de volver a la normalidad con orden, decidida y preparada antes de necesitarla.

Cómo se despliega Un programa con responsable y presupuesto, revisado tras cada incidente, ejercicio o cambio relevante en los servicios; la eficacia de los planes solo se acredita mediante ejercicios.
Qué exige esta norma
  • Plan de continuidad y de recuperación ante desastre
  • Análisis de impacto en el negocio
  • Pruebas periódicas de los planes de continuidad y de recuperación
Matiz de esta norma El anexo admite expresamente que la alternativa sea manual y no otro sistema, lo que sitúa la continuidad en el proceso de fabricación antes que en la arquitectura. El tiempo necesario para poner esa alternativa en uso se determina por riesgo y en función del proceso concreto que el sistema soporta, que es un objetivo de recuperación fijado sistema a sistema, y las disposiciones se documentan y se comprueban.
Categoría CSF 2.0 RC.RP · Ejecución del Plan de Recuperación de IncidentesRC.CO · Comunicación de la recuperación del incidente

Ejecutar la recuperación es RC.RP; comunicarla mientras dura (portavocía, avance hacia clientes y público) es RC.CO, distinta de la notificación regulatoria del incidente, que es RS.CO. Tener y ensayar los planes cae en la mejora (ID.IM) y la redundancia preventiva en PR.IR; se agrupan aquí porque la iniciativa es el programa de continuidad entero, no solo el día del desastre.

Emana de

Anexo 11, apdo. 16 · categorización del curador, no de la norma

Medida

Capacidad de respuesta a incidentes Compartida

La capacidad de gestionar un incidente de seguridad de principio a fin, desde la detección del primer indicio hasta la recuperación de la operación normal.

Cómo se despliega Un equipo designado (propio, CSIRT contratado o retainer de respuesta), guardias y escalado definidos, criterio escrito sobre qué se preserva antes de tocar nada, un canal de coordinación que siga operativo si caen los sistemas propios, y simulacros periódicos que prueben la capacidad antes de necesitarla.
Qué exige esta norma
  • Criterios de clasificación de incidentes
  • Registro interno de todos los incidentes, se notifiquen o no, con hechos, efectos y medidas adoptadas
  • Revisión posterior al incidente
Matiz de esta norma El alcance está ampliado por escrito: se comunican y se evalúan todos los incidentes, no solamente los fallos de sistema y los errores de datos. La distinción entre incidente crítico y el resto no dispara ningún plazo, sino la obligación de identificar la causa raíz y de convertirla en acciones correctivas y preventivas. No hay autoridad destinataria ni reloj externo: el circuito es interno al sistema de calidad y se acredita en inspección.
Categoría CSF 2.0 RS.MA · Gestión de incidentesRS.AN · Análisis de incidentesRS.MI · Mitigación de incidentes

La contención y la erradicación son RS.MI, y el registro y la valoración del incidente RS.AN: las dos viven dentro de este proceso. La ejecución de la recuperación no está aquí; es RC.RP, en continuidad de negocio.

Emana de

Anexo 11, apdo. 13 · categorización del curador, no de la norma

Medida

Adquisición y desarrollo seguros Compartida

La seguridad como requisito de compra y de construcción: exigencias al adquirir, prácticas de desarrollo seguro al construir y mantenimiento con la seguridad dentro durante todo el ciclo de vida.

Cómo se despliega La seguridad integrada en el flujo de construir y de comprar, con un criterio de aceptación explícito y un responsable de sostenerlo: su incumplimiento impide el paso a producción o la firma del contrato.
Qué exige esta norma
  • Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas
Matiz de esta norma La aplicación se valida y la infraestructura se cualifica antes de usarlas, con criterios de aceptación justificados sobre el análisis de riesgos y con evidencia de que las pruebas cubrieron los límites de los datos y el manejo de errores. La regla que ordena la decisión es que sustituir una operación manual por el sistema no puede aumentar el riesgo total del proceso. Pasada esa puerta, cualquier cambio, incluidas las configuraciones del sistema, se realiza de forma controlada conforme a un procedimiento definido.
Categoría CSF 2.0 PR.PS · Seguridad de la plataforma
Emana de

Anexo 11, apdos. 4.1 a 4.7 y 10 · categorización del curador, no de la norma

Medida

Evaluación de la eficacia y mejora Compartida

Evaluar si las medidas implantadas son eficaces, no solo si existen, y convertir los resultados de esa evaluación en mejoras aplicadas.

Cómo se despliega Un cuadro de indicadores de seguridad revisado por el responsable y un registro de acciones correctoras con dueño y fecha, integrado en el ciclo de mejora del sistema de gestión.
Qué exige esta norma
  • Políticas y procedimientos para evaluar la eficacia de las medidas
  • Plan de acciones correctoras derivado de las evaluaciones, con dueño, plazo y verificación de que se han aplicado
Matiz de esta norma La evaluación periódica del sistema tiene contenido tasado y la seguridad está dentro: funcionalidades actuales, desviaciones, incidentes, problemas, historial de actualizaciones, rendimiento, fiabilidad e informes de estado de validación. Es el punto donde la revisión de calidad y la revisión de seguridad coinciden en un mismo documento. El ciclo se cierra dentro de la norma, porque las acciones correctivas y preventivas derivadas de la causa raíz de un incidente crítico son obligación expresa y no práctica recomendada.
Categoría CSF 2.0 ID.IM · Mejora
Emana de

Anexo 11, apdos. 11 y 13 · categorización del curador, no de la norma

Medida

Gestión de riesgos de terceros (TPRM) Compartida

Gobernar el riesgo que entra por los proveedores: el riesgo del proveedor es riesgo propio, la cadena no termina en quien firma el contrato, y la relación completa, desde la selección hasta la terminación, se gestiona con la seguridad integrada.

Cómo se despliega Un proceso con dueño, integrado en compras y en jurídico: la seguridad participa antes de firmar y durante la vida del contrato, con una intensidad proporcional a la criticidad del servicio prestado.
Qué exige esta norma
  • Criterios de seguridad para seleccionar proveedores
  • Cláusulas de seguridad en los contratos con proveedores
  • Derecho de auditoría sobre el proveedor
Matiz de esta norma La lista de actividades que obligan a firmar un acuerdo formal es una lista de accesos privilegiados: suministrar, instalar, configurar, integrar, validar, mantener por acceso remoto, modificar o conservar el sistema, y procesar sus datos. Los departamentos de informática propios quedan equiparados a un tercero, con responsabilidades escritas aunque no medie contrato mercantil. La decisión de auditar al proveedor se toma sobre un análisis de riesgos, y el sistema de calidad y la información de auditorías del proveedor deben estar disponibles a petición del inspector, lo que convierte la evidencia del tercero en evidencia propia frente a la autoridad.
Categoría CSF 2.0 GV.SC · Gestión de riesgos de la cadena de suministro de seguridad cibernética

GV.SC entero, de la diligencia previa a la salida. Las dos exigencias documentales del CRA (comprobar papeles al incorporar o revender, y saber a quién se suministró) viven aquí porque son deberes de cadena, aunque quien las cumple mire al mercado y no a un contrato de servicio.

Emana de

Anexo 11, apdos. 3.1 a 3.4 · categorización del curador, no de la norma

Mapa NIST CSF · todo el detalle

Las obligaciones ciber de la norma, traducidas a medidas y organizadas por las funciones y categorías de NIST CSF 2.0 (traducción oficial al español, NIST CSWP 29). La asignación de categoría es juicio del curador; cada medida cita las obligaciones de las que emana.

Gobernar · GV

Gestión de riesgos de seguridad ◆

Los criterios del análisis están tasados y no son los de la seguridad de la información: seguridad del paciente, integridad de los datos y calidad del producto. De ese análisis depende la extensión de la validación y de los controles, de modo que sin él ninguna otra medida tiene justificación documentada. La exigibilidad no llega por sanción administrativa directa, sino por la inspección de normas de correcta fabricación: un hallazgo aquí pone en riesgo el certificado de cumplimiento y, con él, la autorización de fabricación.

GV.RM · Anexo 11, principio y apdo. 1
Gestión de riesgos de terceros (TPRM) ◆

La lista de actividades que obligan a firmar un acuerdo formal es una lista de accesos privilegiados: suministrar, instalar, configurar, integrar, validar, mantener por acceso remoto, modificar o conservar el sistema, y procesar sus datos. Los departamentos de informática propios quedan equiparados a un tercero, con responsabilidades escritas aunque no medie contrato mercantil. La decisión de auditar al proveedor se toma sobre un análisis de riesgos, y el sistema de calidad y la información de auditorías del proveedor deben estar disponibles a petición del inspector, lo que convierte la evidencia del tercero en evidencia propia frente a la autoridad.

GV.SC · Anexo 11, apdos. 3.1 a 3.4

Identificar · ID

Inventario y gestión de activos ◆

Son dos objetos distintos con una sola obligación: la lista actualizada de todos los sistemas relevantes con su funcionalidad respecto a las Normas de Correcta Fabricación, y la descripción detallada de los críticos, que incluye por escrito disposiciones físicas y lógicas, flujos de datos, interfaces con otros sistemas o procesos, prerrequisitos de hardware y software y medidas de seguridad. El anexo no define «crítico» y deja esa frontera al análisis de riesgos de cada organización.

ID.AM · Anexo 11, apdo. 4.3
Gestión de riesgos de seguridad ◆

Los criterios del análisis están tasados y no son los de la seguridad de la información: seguridad del paciente, integridad de los datos y calidad del producto. De ese análisis depende la extensión de la validación y de los controles, de modo que sin él ninguna otra medida tiene justificación documentada. La exigibilidad no llega por sanción administrativa directa, sino por la inspección de normas de correcta fabricación: un hallazgo aquí pone en riesgo el certificado de cumplimiento y, con él, la autorización de fabricación.

ID.RA · Anexo 11, principio y apdo. 1
Evaluación de la eficacia y mejora ◆

La evaluación periódica del sistema tiene contenido tasado y la seguridad está dentro: funcionalidades actuales, desviaciones, incidentes, problemas, historial de actualizaciones, rendimiento, fiabilidad e informes de estado de validación. Es el punto donde la revisión de calidad y la revisión de seguridad coinciden en un mismo documento. El ciclo se cierra dentro de la norma, porque las acciones correctivas y preventivas derivadas de la causa raíz de un incidente crítico son obligación expresa y no práctica recomendada.

ID.IM · Anexo 11, apdos. 11 y 13

Proteger · PR

Gestión de identidades y accesos (IAM) ◆

El nivel de acceso es un atributo del puesto y se fija junto a la cualificación y las responsabilidades, no en la administración del sistema. La atribución de cada entrada, cambio, confirmación o eliminación de datos a una identidad con fecha y hora excluye de hecho las cuentas compartidas. Un solo permiso está tasado por la norma: certificar la liberación de un lote solo puede hacerlo la Persona Cualificada, y el sistema tiene que impedírselo a cualquier otro. El anexo enumera medios admisibles de autenticación (códigos personales con contraseña, biometría, llaves y tarjetas) sin exigir multifactor, y hace depender la extensión de los controles de la criticidad del sistema.

PR.AA · Anexo 11, apdos. 2, 12.1 a 12.4 y 15
Seguridad física y del entorno ◆

El anexo pone el control físico y el lógico al mismo nivel: la restricción de acceso puede ser de una clase, de otra o de ambas, y alcanza expresamente a los equipos y a las áreas de almacenamiento de datos. El objeto protegido sigue siendo el dato, que debe asegurarse frente a daños tanto por medios físicos como electrónicos. La seguridad del emplazamiento industrial vive en otras partes de la guía de correcta fabricación, fuera de esta ficha.

PR.AA · Anexo 11, apdos. 7.1 y 12.1
Integridad del dato frente a manipulación ◆

La integridad de los datos es uno de los tres criterios rectores del anexo y se cubre en los puntos donde el dato se altera o se pierde: la interfaz entre sistemas, que lleva incorporadas comprobaciones de entrada y de procesado correcto y seguro; la entrada manual de datos críticos, que exige una segunda comprobación por otra persona o por medio electrónico validado; la migración a otro formato o sistema, que se valida en valor y en significado; y la impresión de los registros que sostienen la liberación de lote, que tiene que poner de manifiesto si un dato cambió respecto de la entrada original. La firma electrónica queda permanentemente ligada a su registro y lleva la hora y el día en que se aplicó. La eliminación de un dato no es libre: queda restringida a personas autorizadas, se atribuye a una identidad y el registro de auditoría documenta su motivo.

PR.DS · Anexo 11, apdos. 5, 6, 7.1, 8, 9 y 14
Copias de seguridad y recuperación ◆

La copia se exige regular y sobre todos los datos relevantes, y su eficacia se acredita comprobando la integridad y la exactitud de la copia y la capacidad de restaurar los datos durante la validación, y controlándolas periódicamente después. El archivo tiene su propia comprobación: cuando cambian los equipos o los programas, la capacidad de recuperar el dato archivado debe garantizarse y volver a comprobarse. La retención deriva del periodo de conservación durante el cual hay que asegurar el acceso al dato; el anexo no nombra objetivos de tiempo ni de punto de recuperación, ni exige ubicaciones separadas del original.

PR.DS · Anexo 11, apdos. 7.2 y 17
Adquisición y desarrollo seguros ◆

La aplicación se valida y la infraestructura se cualifica antes de usarlas, con criterios de aceptación justificados sobre el análisis de riesgos y con evidencia de que las pruebas cubrieron los límites de los datos y el manejo de errores. La regla que ordena la decisión es que sustituir una operación manual por el sistema no puede aumentar el riesgo total del proceso. Pasada esa puerta, cualquier cambio, incluidas las configuraciones del sistema, se realiza de forma controlada conforme a un procedimiento definido.

PR.PS · Anexo 11, apdos. 4.1 a 4.7 y 10
Seguridad física y del entorno ◆

El anexo pone el control físico y el lógico al mismo nivel: la restricción de acceso puede ser de una clase, de otra o de ambas, y alcanza expresamente a los equipos y a las áreas de almacenamiento de datos. El objeto protegido sigue siendo el dato, que debe asegurarse frente a daños tanto por medios físicos como electrónicos. La seguridad del emplazamiento industrial vive en otras partes de la guía de correcta fabricación, fuera de esta ficha.

PR.IR · Anexo 11, apdos. 7.1 y 12.1

Detectar · DE

Monitorización y detección ◆

La obligación no termina en tener el registro de auditoría activado: tiene que estar disponible, ser convertible a un formato inteligible y revisarse con regularidad, y recoge los cambios y las eliminaciones relevantes con el motivo de cada uno. El anexo no contiene detección ni vigilancia de amenazas, así que la mitad de esta iniciativa que observa el sistema en tiempo real no está en la norma: lo exigido es poder reconstruir y atribuir lo ocurrido sobre el dato.

DE.CM · Anexo 11, apdos. 9 y 12.4
Monitorización y detección ◆

La obligación no termina en tener el registro de auditoría activado: tiene que estar disponible, ser convertible a un formato inteligible y revisarse con regularidad, y recoge los cambios y las eliminaciones relevantes con el motivo de cada uno. El anexo no contiene detección ni vigilancia de amenazas, así que la mitad de esta iniciativa que observa el sistema en tiempo real no está en la norma: lo exigido es poder reconstruir y atribuir lo ocurrido sobre el dato.

DE.AE · Anexo 11, apdos. 9 y 12.4

Responder · RS

Capacidad de respuesta a incidentes ◆

El alcance está ampliado por escrito: se comunican y se evalúan todos los incidentes, no solamente los fallos de sistema y los errores de datos. La distinción entre incidente crítico y el resto no dispara ningún plazo, sino la obligación de identificar la causa raíz y de convertirla en acciones correctivas y preventivas. No hay autoridad destinataria ni reloj externo: el circuito es interno al sistema de calidad y se acredita en inspección.

RS.MA · Anexo 11, apdo. 13
Capacidad de respuesta a incidentes ◆

El alcance está ampliado por escrito: se comunican y se evalúan todos los incidentes, no solamente los fallos de sistema y los errores de datos. La distinción entre incidente crítico y el resto no dispara ningún plazo, sino la obligación de identificar la causa raíz y de convertirla en acciones correctivas y preventivas. No hay autoridad destinataria ni reloj externo: el circuito es interno al sistema de calidad y se acredita en inspección.

RS.AN · Anexo 11, apdo. 13
Capacidad de respuesta a incidentes ◆

El alcance está ampliado por escrito: se comunican y se evalúan todos los incidentes, no solamente los fallos de sistema y los errores de datos. La distinción entre incidente crítico y el resto no dispara ningún plazo, sino la obligación de identificar la causa raíz y de convertirla en acciones correctivas y preventivas. No hay autoridad destinataria ni reloj externo: el circuito es interno al sistema de calidad y se acredita en inspección.

RS.MI · Anexo 11, apdo. 13

Recuperar · RC

Continuidad de negocio y gestión de crisis ◆

El anexo admite expresamente que la alternativa sea manual y no otro sistema, lo que sitúa la continuidad en el proceso de fabricación antes que en la arquitectura. El tiempo necesario para poner esa alternativa en uso se determina por riesgo y en función del proceso concreto que el sistema soporta, que es un objetivo de recuperación fijado sistema a sistema, y las disposiciones se documentan y se comprueban.

RC.RP · Anexo 11, apdo. 16
Continuidad de negocio y gestión de crisis ◆

El anexo admite expresamente que la alternativa sea manual y no otro sistema, lo que sitúa la continuidad en el proceso de fabricación antes que en la arquitectura. El tiempo necesario para poner esa alternativa en uso se determina por riesgo y en función del proceso concreto que el sistema soporta, que es un objetivo de recuperación fijado sistema a sistema, y las disposiciones se documentan y se comprueban.

RC.CO · Anexo 11, apdo. 16
Roles que reparte
Rol

Titular de la autorización de fabricación o importación

El laboratorio farmacéutico fabricante o importador de medicamentos, que responde de que toda la fabricación, importación y control se haga conforme a las Normas de Correcta Fabricación. Es el sujeto obligado por la vía nacional: la guía de la Comisión no obliga por sí sola, sino porque el Real Decreto 824/2010 impone cumplirla y remite a ella para su interpretación. La autorización de fabricación es previa, se verifica por inspección y puede suspenderse o revocarse cuando el titular deja de reunir los requisitos.

Literal de la norma Cumplir los principios y directrices de las normas de correcta fabricación y utilizar como materias primas solo principios activos, fabricados de conformidad con las directrices detalladas de las normas de correcta fabricación de principios activos y distribuidos de acuerdo con las buenas prácticas de distribución de principios activos.

Real Decreto 824/2010, art. 15.1.g)

Rol

Fabricante o importador de principios activos

Quien fabrica, importa o acondiciona principios activos usados como materia prima de medicamentos. Su marco es la parte II de la guía, y los anexos le alcanzan «en los que les sean aplicables»: el Anexo 11 le llega cuando la actividad regulada se soporta en sistemas informatizados, y el proyecto de Anexo 22 lo nombra expresamente en su ámbito, junto a los medicamentos. La modulación no está resuelta en el texto: qué anexo es aplicable a qué actividad se decide caso a caso.

Literal de la norma Los fabricantes e importadores de principios activos utilizados como materias primas de medicamentos, están obligados a cumplir las directrices relativas a materias primas, recogidas en la parte II de la guía detallada de normas de correcta fabricación que establezca la Comisión Europea, así como los anexos que les sean aplicables.

Real Decreto 824/2010, art. 26.4

Rol

Usuario regulado

La entidad responsable de operar el sistema informatizado y de los datos que contiene. Es la figura que el Anexo 11 usa cuando reparte deberes técnicos: comprobar que la documentación del producto comercial cubre los requisitos de usuario, y asegurar el cumplimiento de las Normas de Correcta Fabricación en el funcionamiento del sistema. Coincide en la práctica con el titular de la autorización, pero el glosario la define aparte porque el deber sigue al sistema, no a la autorización.

Literal de la norma Entidad, regulada por Buenas Prácticas, responsable de la operación de los sistemas informatizados y aplicaciones, archivos y datos contenidos en ellas.

Anexo 11, glosario

Rol

Persona Cualificada

La persona que certifica la liberación de cada lote. El Anexo 11 la convierte en un control de autorización dentro del sistema: cuando la certificación y la liberación se registran en un sistema informatizado, solo ella puede certificar, y lo hace con firma electrónica. Es el único punto del anexo donde un permiso concreto está tasado por la norma y no por el análisis de riesgos de la organización.

Anexo 11, apdo. 15

Rol

Tercero, proveedor o prestador de servicios

Quien suministra, instala, configura, integra, valida, mantiene (incluido el acceso remoto), modifica o conserva el sistema, o procesa los datos. No es destinatario directo de la guía: queda alcanzado por el contrato que el fabricante está obligado a firmar y por el deber de poner su sistema de calidad y sus auditorías a disposición de los inspectores. El anexo añade una cautela que se pasa por alto: los departamentos de informática propios se tratan igual que un tercero.

Literal de la norma grupos no directamente gestionados por el titular de la autorización de fabricación y/o importación.

Anexo 11, glosario · apdo. 3

Qué implantar

Obligaciones por rol

Titular de la autorización de fabricación o importaciónFabricante o importador de principios activosUsuario reguladoPersona CualificadaTercero, proveedor o prestador de servicios
Anexo 11, apdo. 1 Ciber parcial Gestión de riesgos durante todo el ciclo de vida
Anexo 11, apdo. 2 Ciber parcial Personal cualificado, con responsabilidades y nivel de acceso definidos
Anexo 11, apdo. 3.1 Ciber parcial Acuerdo formal con cada tercero, incluido el acceso remoto
Anexo 11, apdos. 3.2 a 3.4 Ciber parcial Evaluación del proveedor y auditorías disponibles para el inspector
Anexo 11, principio y apdos. 4.1 a 4.7 Ciber parcial Validar la aplicación y cualificar la infraestructura
Anexo 11, apdo. 4.3 Ciber parcial Inventario de sistemas y descripción de los críticos
Anexo 11, apdos. 4.4 a 4.6 Especificación de requisitos de usuario trazable
Anexo 11, apdo. 4.8 Ciber parcial Validar la migración de datos sin alterar valor ni significado
Anexo 11, apdo. 5 Ciber Comprobaciones intrínsecas en el intercambio de datos entre sistemas
Anexo 11, apdo. 6 Ciber parcial Segunda comprobación de los datos críticos introducidos a mano
Anexo 11, apdo. 7.1 Ciber Proteger los datos almacenados y garantizar su acceso durante la conservación
Anexo 11, apdo. 7.2 Ciber Copias de seguridad con capacidad de restauración comprobada
Anexo 11, apdo. 8 Ciber parcial Impresiones que revelen si un dato cambió tras la entrada original
Anexo 11, apdo. 9 Ciber Registro de auditoría revisado con regularidad
Anexo 11, apdos. 12.1 y 12.2 Ciber Restringir el acceso a personas autorizadas
Anexo 11, apdo. 12.3 Ciber Registrar el alta, el cambio y la baja de cada autorización de acceso
Anexo 11, apdo. 12.4 Ciber Atribuir cada operación sobre el dato a una identidad, con fecha y hora
Anexo 11, apdo. 14 Ciber Firma electrónica ligada al registro y con marca de tiempo
Anexo 11, apdo. 15 Ciber parcial Solo la Persona Cualificada certifica la liberación del lote
Anexo 11, apdo. 10 Ciber parcial Cambios y configuración solo por procedimiento definido
Anexo 11, apdo. 11 Ciber parcial Evaluación periódica del sistema, con la seguridad dentro del alcance
Anexo 11, apdo. 13 Ciber Comunicar y evaluar todos los incidentes, con causa raíz en los críticos
Anexo 11, apdo. 16 Ciber Continuidad documentada y probada para los sistemas que soportan procesos críticos
Anexo 11, apdo. 17 Ciber Archivo con recuperación garantizada tras cambios en el sistema
Proyecto de Anexo 22, apdo. 3 Proyecto · Uso previsto del modelo y espacio muestral de entrada
Proyecto de Anexo 22, apdo. 4 Proyecto · Métricas y criterios de aceptación antes de probar
Proyecto de Anexo 22, apdo. 5 Proyecto · Selección, tamaño y etiquetado de los datos de prueba
Proyecto de Anexo 22, apdo. 6 Proyecto · Independencia de los datos de prueba y del personal
Proyecto de Anexo 22, apdo. 7 Proyecto · Plan de prueba aprobado y documentación conservada
Proyecto de Anexo 22, apdo. 8 Proyecto · Explicabilidad de la decisión del modelo
Proyecto de Anexo 22, apdo. 9 Proyecto · Puntuación de confianza y umbral de decisión
Proyecto de Anexo 22, apdo. 10 Proyecto · Control de cambios, configuración y vigilancia en operación