Un ciclo de descontaminación con VHP puede superar todas las series de producción y, aun así, dejar un expediente de cualificación que no sirva para una auditoría. El problema no es el rendimiento, sino la documentación. Saber qué registros corresponden a cada fase y quién es responsable de generarlos y aprobarlos determina si un sistema VHP fijo está realmente listo para su entrega o solo para su uso.
La trazabilidad comienza con los requisitos de usuario (URS) aprobados y las bases de diseño
| Elemento de trazabilidad | Requisito aprobado | Fundamentos de diseño | Pruebas pertinentes de FAT, SAT, IQ u OQ | Disposición final |
|---|---|---|---|---|
| Cada requisito aprobado del URS (una fila por requisito) | Identificador y redacción de los requisitos específicos del proyecto | Documento de diseño de referencia o decisión de diseño documentada | Registro que cumple con el requisito en la fase o fases correspondientes | Desviación aprobada, conclusión, motivo de cambio o motivo de recalificación, según corresponda |
La fiabilidad de un paquete de cualificación del sistema VHP depende en gran medida de su punto de partida: la especificación de requisitos de usuario aprobada y los documentos de diseño que dan respuesta a la misma. Cuando existe un requisito en la URS pero no tiene una contrapartida visible en la base de diseño, dicho requisito ya se ha perdido antes de que comience la FAT, y ninguna fase de ensayo posterior lo recupera. Esta es la razón práctica por la que la planificación de la cualificación no puede comenzar en FAT o SAT — En ese momento, el conjunto de requisitos se habrá trasladado correctamente o no.
Lo que modifica esta valoración es la forma en que se ha redactado el propio URS. Un URS que exponga los resultados funcionales en términos comprobables proporciona a la base de diseño un elemento concreto al que responder, y ofrece a las pruebas FAT, SAT, IQ y OQ una referencia común sobre lo que significa “cumplir el requisito”. Un URS que exponga las intenciones de forma imprecisa obliga al equipo de diseño, y posteriormente al equipo de cualificación, a interpretar qué se pretendía, y es posible que esa interpretación no resista el escrutinio de un auditor que pregunte dónde se verificó un requisito concreto. Anexo 15 de EudraLex Aborda esta cuestión directamente al vincular el URS con la homologación del diseño y al exigir que dicha homologación se base en unos fundamentos aprobados y trazables, en lugar de en suposiciones.
En el caso concreto de un sistema VHP —en el que los parámetros del ciclo, la ubicación de los sensores, la configuración de la cámara o la envolvente y la compatibilidad de los materiales se derivan de decisiones específicas del proyecto—, la base de diseño es el lugar donde se registran esas decisiones como referencia con respecto a la cual se evalúan todas las pruebas posteriores. Si un requisito cambia tras la congelación del diseño, el registro de trazabilidad es el lugar donde ese cambio se traslada a las pruebas FAT, SAT, IQ y OQ, o bien desaparece sin más.
La tarea del comprador en esta fase no consiste en elaborar más documentación, sino en confirmar que cada requisito aprobado tenga una vía clara hacia al menos una fase de cualificación. Cuando un requisito no tenga dicha vía, ese es el momento de plantearlo, ni durante la fase de IQ ni durante una inspección reglamentaria. Este es también el momento en el que la información que proporciona el equipo del proyecto sobre el uso previsto, los servicios, las interfaces de las salas y las condiciones de funcionamiento se incorpora a la revisión de la configuración o del presupuesto del proveedor, ya que la base de diseño que propone el proveedor depende de hasta qué punto se haya definido dicha información de antemano.
FAT confirma las funciones configuradas antes de la entrega
| Escenario | Enfoque en las pruebas primarias | Límite de decisión del proyecto |
|---|---|---|
| FAT | Funciones configuradas que pueden someterse a pruebas antes del envío | Utiliza la documentación del proveedor únicamente cuando esté justificado y se haya evaluado con arreglo a los criterios predefinidos del proyecto |
| SAT | Instalación, servicios de la instalación, interfaces y funciones afectadas por el transporte o la integración | Comprueba la condición específica de cada emplazamiento, en lugar de dar por sentado que el resultado de la prueba FAT la cubre. |
Las pruebas de aceptación en fábrica (FAT) existen porque algunas funciones pueden verificarse antes de que un sistema VHP salga de las instalaciones del proveedor, y verificarlas con antelación reduce el número de incógnitas que el equipo del proyecto tiene que resolver in situ. Las funciones que realmente deben incluirse en las FAT son aquellas que dependen de la propia configuración del equipo —lógica de control, parámetros configurados, respuesta de los sensores internos, rendimiento del generador en las condiciones de prueba del proveedor— y no de cómo se instalará el sistema en las instalaciones del destinatario.
La distinción que importa en este caso es lo que la FAT puede representar frente a lo que no puede. Un entorno de pruebas del proveedor puede confirmar que un generador de VHP se comporta según lo configurado cuando se le suministran los servicios y las condiciones disponibles en ese entorno. No puede confirmar cómo se comporta ese mismo sistema una vez conectado a los servicios reales del proyecto, integrado con los sistemas de aireación o de monitorización de la sala de recepción, o instalado en la ubicación física que el proyecto ha construido para él. El Anexo 15 reconoce esto al permitir que las pruebas de la FAT sustituyan a la repetición de la misma prueba en la SAT, pero solo cuando dicha sustitución esté justificada y las pruebas de la FAT se evalúen según criterios predefinidos acordados antes de la prueba, no después.
Esto tiene una consecuencia directa en la forma en que el equipo del proyecto planifica sus protocolos. Si los criterios de aceptación de la FAT se redactan de forma imprecisa, o se acuerdan solo después de que la prueba ya se haya realizado, resulta más difícil confiar posteriormente en la documentación de la FAT proporcionada por el proveedor, ya que el auditor o el revisor de la cualificación no dispone de una base documentada para considerarla equivalente a una prueba in situ. Cuando los criterios de la FAT se definen con antelación, se vinculan a funciones específicas configuradas y se aceptan formalmente, dicha documentación puede reducir legítimamente lo que es necesario repetir en la SAT.
La tarea del equipo del proyecto en esta fase consiste en identificar, función por función, qué elementos dependen realmente de la configuración y pueden someterse a pruebas en las instalaciones del proveedor, y cuáles dependen de condiciones del emplazamiento que aún no existen en la prueba FAT. La confusión entre ambas categorías es lo que posteriormente da lugar a disputas sobre si la prueba SAT es redundante o si la prueba FAT fue insuficiente.
SAT resuelve los aspectos relacionados con los servicios de la instalación, las interfaces y los efectos de la instalación
Las pruebas de aceptación in situ (SAT) se realizan específicamente para verificar lo que las pruebas de aceptación de fábrica (FAT) no pueden: cómo se comporta el sistema VHP una vez instalado en su ubicación real, conectado a los servicios de la propia instalación e integrado con las interfaces que proporciona la instalación receptora. El transporte, la instalación y la conexión a los servicios específicos de la instalación son, en sí mismos, factores que pueden alterar el comportamiento de los equipos, por lo que las SAT no son una repetición de las FAT con otro nombre, sino que se centran en una categoría diferente de riesgo.
Las funciones que importan en este contexto son aquellas de las que depende el funcionamiento de la instalación específica de VHP, y las interfaces que importan son aquellas que conectan el sistema con la sala, el proceso o la infraestructura de supervisión y control de la instalación. Cuando un sistema se integra con la ventilación de la sala, los puntos de paso o la supervisión a nivel de la instalación, la SAT es el momento en el que se verifica por primera vez el comportamiento combinado del sistema y sus interfaces, ya que ningún entorno de pruebas de los proveedores reproduce esa combinación.
El factor que determina el alcance de las pruebas SAT es en qué medida el funcionamiento del sistema depende de la instalación específica en el emplazamiento, frente a la parte que ya se pudo probar íntegramente durante las pruebas FAT. Un sistema con conexiones de servicios públicos sencillas y una dependencia mínima de la interfaz del emplazamiento puede tener un alcance de pruebas SAT más limitado, ya que la mayor parte de su funcionamiento ya se había confirmado anteriormente. Un sistema integrado en una infraestructura de sala compleja, con enclavamientos o sistemas de supervisión compartidos entre varios equipos, tiene un alcance de SAT más amplio, ya que gran parte de su comportamiento solo se puede observar tras la instalación.
El riesgo práctico que esta fase está destinada a detectar es la suposición de que una función verificada en la FAT sigue estando verificada tras el transporte y la instalación. El respaldo del Anexo 15 a la confianza justificada en la FAT no se extiende a las funciones dependientes de la ubicación; se aplica únicamente cuando la función en sí no se ha visto afectada por la instalación. Para un equipo de proyecto, lo importante es considerar la SAT como la fase que confirma específicamente los efectos de la instalación y las interfaces con la ubicación, en lugar de como una formalidad que vuelve a examinar lo que ya se ha cubierto en la FAT.
IQ documenta el sistema instalado y calibrado
La cualificación de la instalación consiste en cotejar el estado real del sistema VHP con lo que se especificó, se diseñó y se encargó. Este cotejo abarca los planos, los componentes instalados, las conexiones a las redes de servicios y el estado de calibración, y su objetivo es establecer una referencia documentada de lo que se instaló realmente, no de lo que se tenía previsto instalar.
La razón por la que esta conciliación es importante como fase independiente, al margen de la FAT o la SAT, es que la instalación puede desviarse de la intención del diseño de formas que no constituyen fallos funcionales, sino lagunas en la documentación. Un componente sustituido por una pieza equivalente, una conexión de servicios públicos trazada de forma diferente a la dibujada o una calibración realizada con una referencia distinta a la especificada originalmente: ninguna de estas situaciones afecta necesariamente al rendimiento operativo, pero cada una de ellas, si no queda documentada, rompe la cadena de trazabilidad hasta la base de diseño aprobada. La fase de IQ es donde se identifican esas divergencias y se aceptan —mediante una justificación documentada— o se corrigen antes de que prosiga la cualificación.
Requisitos del anexo 11 En este caso se aplican los requisitos de trazabilidad de los usuarios y los registros documentados del sistema siempre que el sistema VHP incluya un control informatizado, ya que el estado de instalación y calibración de cualquier elemento informatizado relevante para las BPF requiere la misma conciliación que los componentes físicos. Cuando la lógica de control, el tratamiento de datos o la configuración del registro de auditoría forman parte del sistema instalado, la IQ es la fase que determina si dicha configuración se ajusta a lo especificado y aprobado, y no la OQ, que parte de la base de que el estado de instalación ya es correcto y, en su lugar, comprueba cómo se comporta el sistema.
El factor que determina el nivel de exigencia de esta conciliación es la complejidad del propio sistema instalado. Una unidad autónoma sencilla tiene menos componentes y servicios que conciliar. Un sistema integrado con servicios comunes del edificio, controles en red o múltiples instrumentos calibrados conlleva una lista de conciliación más extensa, y cada interfaz adicional supone otro punto en el que el estado real puede diferir de las especificaciones de diseño. La tarea del equipo del proyecto consiste en confirmar que el registro de IQ recoge todos los servicios, componentes e instrumentos calibrados especificados en las especificaciones de diseño, y no solo aquellos que son más fáciles de verificar.
Pruebas de calificación (OQ): límites de funcionamiento, alarmas y respuestas ante fallos
| Área de retos de OQ | El protocolo debe predefinir | Pruebas necesarias para llegar a esa conclusión |
|---|---|---|
| Rangos de funcionamiento | Rango específico del proyecto en relación con los criterios de desafío y aceptación | Resultados brutos en todo el rango analizado y la conclusión aprobada |
| Alarmas | Condiciones de la prueba, respuestas esperadas y criterios de aceptación | Registros de alertas, desviaciones y la conclusión aprobada |
| Dispositivos de enclavamiento | Condiciones de la prueba, respuestas esperadas y criterios de aceptación | Registrar los retos del sistema de bloqueo, las desviaciones y la conclusión aprobada |
| Escenarios de interrupción y recuperación | Escenario, respuestas previstas en caso de interrupción y recuperación, y criterios de aceptación | Registros de escenarios, desviaciones y conclusión aprobada |
Cualificación operativa Es aquí donde se somete a prueba el sistema VHP en relación con sus rangos de funcionamiento aprobados, sus respuestas de alarma, sus enclavamientos y su comportamiento en situaciones de interrupción y recuperación. Mientras que la IQ confirma que el sistema se ha instalado y calibrado según lo especificado, la OQ confirma que el sistema instalado se comporta realmente según lo previsto cuando está en funcionamiento, incluso cuando se le somete deliberadamente a sus límites o a condiciones de fallo.
Cada una de estas categorías de pruebas conlleva un tipo diferente de requisito de evidencia. Las pruebas de rango operativo requieren un protocolo que defina, de antemano, el rango específico que se va a someter a prueba y los criterios para un resultado aceptable —los parámetros de un ciclo de VHP son específicos de cada proyecto, por lo que la base de aceptación debe establecerse para ese sistema concreto, en lugar de asumirse a partir de la práctica general—. Las pruebas de alarmas y enclavamientos requieren condiciones de activación definidas y una respuesta esperada, confirmadas mediante registros que demuestren que el sistema respondió según lo especificado cuando se creó deliberadamente dicha condición. Los escenarios de interrupción y recuperación requieren que esa misma disciplina se amplíe aún más: un escenario definido, un comportamiento de interrupción esperado, un comportamiento de recuperación esperado y una base predefinida para juzgar si ambos fueron aceptables.
Lo que une a estas categorías es que ninguna de ellas puede verificarse de manera informal. Que un operador confirme que “la alarma funcionó” durante la puesta en servicio no equivale a un registro de pruebas que muestre la condición específica creada, la respuesta observada y la conclusión alcanzada en relación con un criterio acordado antes de la prueba. Esta es la distinción que refuerza el Anexo 15 al exigir criterios de aceptación predefinidos y desviaciones documentadas: una desviación detectada durante la calificación operativa (OQ) no supone un fracaso del ejercicio de calificación, pero sí requiere una resolución aprobada antes de que se pueda dar por válido el resultado.
El factor que determina el nivel de profundidad de OQ necesario es en qué medida la función de seguridad o de protección del producto del sistema depende de la respuesta dinámica frente a la configuración estática. Un sistema cuya función de protección solo se activa en condiciones de fallo requiere que dichas condiciones de fallo se generen y se observen realmente, ya que una revisión estática de la lógica de control no puede confirmar el comportamiento dinámico. Cuando los ciclos de VHP interactúan con otros equipos —pasos directos, puntos de transferencia BIBO o monitorización a nivel de sala—, el alcance de la OQ debe determinar si esas interacciones se someten a prueba como parte de la cualificación de este sistema o se abordan por separado, y ese límite debe quedar explícito en el protocolo, en lugar de darse por supuesto.
La entrega cierra las desviaciones, los registros y los desencadenantes de la recualificación
| Grupo de registros | Entrega de pruebas que deben conservarse | Límite de decisión |
|---|---|---|
| Protocolos aprobados | Criterios de aceptación predefinidos y la base de ensayo aprobada | Las pruebas y los criterios exactos varían en función de cada proyecto |
| Desviaciones | Registros de desviaciones aprobados y su efecto sobre el resultado o la conclusión correspondiente | Una desviación requiere una resolución aprobada, en lugar de una excepción no documentada. |
| Reparto de responsabilidades | Documentación facilitada por los proveedores y las correspondientes decisiones sobre la cualificación de las instalaciones | La información facilitada por el proveedor no determina la decisión sobre la ubicación, a menos que dicha responsabilidad se haya asignado explícitamente. |
| Pruebas del ciclo final | Definición de la carga representativa, ubicación de los sensores y los indicadores, registros brutos y conclusiones | Los resultados de los indicadores no sustituyen a las mediciones físicas ni definen un ciclo universal. |
| Cambio y recualificación | Factores desencadenantes definidos de cambio o recalificación | Las condiciones de activación siguen siendo específicas de la base del proyecto aprobado |
Un expediente de cualificación solo se considera completo cuando cada desviación detectada durante las pruebas FAT, SAT, IQ u OQ cuenta con una resolución aprobada, los criterios predefinidos de cada protocolo y la base de ensayo aprobada se recogen en el registro final, y la distinción entre la documentación aportada por el proveedor y las decisiones de cualificación tomadas en las instalaciones queda explícita, en lugar de darse por supuesta. Una excepción no documentada —un resultado que se aceptó de manera informal sin una justificación registrada— es la causa más habitual por la que un expediente de cualificación no sirve de respaldo en una inspección, ya que la ausencia de una resolución documentada no ofrece al auditor ninguna base para comprender por qué se consideró aceptable un resultado anómalo.
La distribución de responsabilidades es importante porque un sistema VHP suministrado y cualificado a través de una relación con un proveedor genera dos categorías de registros: lo que el proveedor ha probado y documentado, y lo que el equipo de cualificación del centro ha concluido y aprobado. Los registros del proveedor pueden servir de base para una decisión del centro, pero no la sustituyen a menos que dicha responsabilidad se haya asignado explícitamente en el plan de cualificación del proyecto. Cuando esa asignación no está clara, el paquete de traspaso corre el riesgo de contener registros que parecen completos pero que, en realidad, no establecen quién aprobó qué.
En lo que respecta específicamente a los datos del ciclo final, Anexo 1 de las PCF de la UE Se especifica claramente que la validación de la esterilización o la descontaminación se basa en mediciones físicas, utilizando indicadores biológicos o químicos cuando sea pertinente y colocándolos en ubicaciones adecuadas; los resultados de los indicadores no sustituyen a las mediciones físicas, y ninguno de ellos sustituye a una carga definida y representativa. Un expediente de traspaso de un sistema de VHP debe incluir la definición de carga representativa utilizada durante la cualificación, la ubicación de los sensores e indicadores, los registros sin procesar de las pruebas de cualificación y las conclusiones extraídas de los mismos, ya que una futura revisión del rendimiento del ciclo depende de la capacidad de reconstruir lo que realmente se probó, y no solo de lo que indica el informe resumido.
El último elemento es el conjunto de condiciones que darían lugar a una evaluación de cambios o a una recalificación: una modificación de la configuración de la carga, un cambio en las interfaces de las salas, un cambio en el sistema de control o cualquier otra condición que la base de calificación del proyecto identifique como relevante. Estos factores desencadenantes son específicos de la base del proyecto aprobada y no son genéricos, por lo que deben indicarse explícitamente en el paquete de traspaso, en lugar de dejar que sea un revisor futuro quien los deduzca. Equipos tales como un Generador de peróxido de hidrógeno VHP configurado para un proyecto específico entra en servicio basándose en este conjunto exacto de registros, y la exhaustividad de dicho conjunto de registros es lo que determina si el sistema puede mantenerse, modificarse o volver a certificarse posteriormente sin tener que reconstruir la base de certificación de memoria.
Preguntas frecuentes
Q: ¿Qué aspectos deben acordarse antes de redactar los protocolos de FAT, SAT, IQ y OQ?
A: Comienza con el URS aprobado, las decisiones de diseño documentadas, los criterios de aceptación específicos del proyecto y una distinción clara entre los registros de los proveedores y las decisiones de cualificación de la planta. Para las pruebas del ciclo final, define también la carga representativa y las ubicaciones previstas de los sensores e indicadores, de modo que el protocolo pueda generar pruebas que se ajusten a la conclusión prevista.
Q: ¿Cuándo se pueden incluir los datos de FAT en el expediente de cualificación de la instalación?
A: Puede considerarse que cumple un requisito cuando la función configurada y sometida a prueba sigue siendo aplicable y su uso está justificado según los criterios predefinidos del proyecto. La instalación, los servicios, las interfaces y las funciones afectadas por el traslado o la integración siguen requiriendo una verificación específica para cada emplazamiento, en lugar de dar por sentado que el resultado de la prueba FAT sigue siendo suficiente.
Q: ¿Cómo debe gestionarse en el registro de trazabilidad un cambio en los requisitos tras la prueba de aceptación final (FAT)?
A: Actualiza la correspondencia entre requisitos y pruebas e identifica qué documentos de diseño, pruebas, conclusiones o factores desencadenantes de una nueva calificación se ven afectados. El paquete de traspaso debe conservar el cambio y su resolución aprobada, de modo que el registro original de la prueba de aceptación en fábrica (FAT) no se considere como prueba de una condición que no se haya sometido a prueba.
Q: ¿Quién debe decidir si una desviación es aceptable en el momento del traspaso?
A: El protocolo debe asignar esa responsabilidad de forma explícita y exigir una medida aprobada vinculada al resultado o conclusión en cuestión. Un registro de desviación del proveedor puede documentar lo ocurrido, pero no debe considerarse como la decisión de cualificación del centro, a menos que se haya asignado claramente dicha autoridad.
Q: ¿Bastan los resultados de los indicadores por sí solos para demostrar que un ciclo del VHP es aceptable?
A: No. Los resultados de los indicadores no sustituyen a las mediciones físicas ni establecen un ciclo universal. La conclusión debe ajustarse a los criterios aprobados del proyecto y mantener la definición de carga representativa, la ubicación de los sensores y los indicadores, los registros brutos, las desviaciones y la conclusión final aprobada.





















