Leer en

El Anexo 22 sigue en borrador: lo que ya se puede hacer con IA en GMP

Annex 22AIGMPGxPCSV
El Anexo 22 sigue en borrador: lo que ya se puede hacer con IA en GMPEl Anexo 22 sigue en borrador: lo que ya se puede hacer con IA en GMP

Quien trabaja en calidad, producción o validación probablemente ya ha oído alguna versión de esta frase: "Europa va a prohibir la IA en la planta". Suele aparecer cuando se habla del borrador (draft) del Anexo 22 de las GMP de la Unión Europea, sometido a consulta pública entre julio y octubre de 2025. Al leer el texto, la conclusión es otra: el borrador no prohíbe la IA. Lo que hace es separar, con bastante claridad, dónde un modelo puede decidir y dónde solo puede ayudar a alguien a decidir. Y esa separación ya resulta útil hoy, aunque el texto final siga abierto.

Dónde está hoy el Anexo 22

  • El Anexo 22 es un borrador. La Comisión Europea abrió la consulta con las partes interesadas el 7 de julio de 2025 y la cerró el 7 de octubre de 2025, junto con los borradores revisados del Capítulo 4 (Documentación) y del Anexo 11 (Sistemas Computarizados). Los tres textos fueron elaborados por el GMDP Inspectors Working Group de la EMA en cooperación con PIC/S.
  • Hay una meta, no una fecha de vigencia. El plan de trabajo 2026–2028 de ese grupo prevé entregar a la Comisión el texto final del Anexo 22 en el cuarto trimestre de 2026. No se ha anunciado una fecha de adopción ni de entrada en vigor.
  • PIC/S todavía no ha adoptado el Anexo 22. La guía GMP vigente de PIC/S es la PE 009-18.

En otras palabras, el texto puede cambiar. Todo lo que sigue se refiere al borrador sometido a consulta en julio–octubre de 2025.

Decidir o asistir: lo que realmente dice el borrador

El punto de partida es el alcance. El borrador se aplica a modelos de IA usados en aplicaciones críticas, es decir, con impacto directo en la seguridad del paciente, la calidad del producto o la integridad de los datos, por ejemplo para predecir o clasificar datos. Y hace tres distinciones:

  • Modelos estáticos, que no cambian su comportamiento durante el uso: están cubiertos. Los modelos dinámicos, que siguen aprendiendo en operación, no están cubiertos y "no deberían usarse en aplicaciones GMP críticas".
  • Salida determinística (misma entrada, misma salida): está cubierta. Los modelos con salida probabilística, que pueden responder distinto ante la misma entrada, tampoco deberían usarse en aplicaciones críticas.
  • IA generativa y LLM quedan fuera del alcance y no deberían usarse en aplicaciones GMP críticas. En aplicaciones no críticas, personal con la calificación y la capacitación adecuadas debería ser siempre responsable de asegurar que la salida sirve para el uso previsto: lo que se conoce como human-in-the-loop.

Conviene recordar que el borrador usa "should" a lo largo de todo el texto, también en los pasajes citados arriba como "no deberían".

Para modelos usados en aplicaciones críticas, el borrador pide evidencia, por ejemplo:

  • uso previsto y espacio muestral de entrada (input sample space) descritos en detalle, incluidas las variaciones comunes y raras, bajo la responsabilidad de un experto de proceso (SME) y aprobados antes de la prueba de aceptación;
  • criterios de aceptación al menos tan exigentes como el desempeño del proceso que el modelo reemplaza, lo que implica conocer ese desempeño;
  • datos de prueba representativos e independientes, nunca usados en el desarrollo, el entrenamiento o la validación, protegidos con control de acceso y audit trail. Generar datos de prueba o etiquetas (por ejemplo, con IA generativa) "no se recomienda" y, si se hace, requiere una justificación completa;
  • explicabilidad: registrar, durante la prueba, qué características llevaron a una clasificación (por ejemplo, mediante feature attribution);
  • confianza: registrar, durante la prueba, el puntaje de confianza (confidence score) de cada predicción; ya en operación, si el puntaje es muy bajo, considerar marcar el resultado como "indeciso";
  • operación: control de cambios, control de configuración, monitoreo del desempeño y de la deriva (drift) de los datos de entrada, y registros de la revisión humana cuando el modelo apoya la decisión de un operador.

El borrador del Capítulo 4, por su parte, deja clara la responsabilidad. Según el punto 4.24, la responsabilidad por la integridad de los registros producidos o procesados con IA recae en el usuario regulado. Según el 4.25, ese tipo de soporte automatizado debería formar parte del sistema de calidad farmacéutica, ya sea que el servicio esté on-premise o alojado.

En conjunto: donde el impacto es directo, el modelo tiene que ser predecible y con desempeño demostrado; donde entra la IA generativa, entra como asistente, con una persona calificada que responde por el resultado.

La pregunta que sigue abierta: la IA generativa

Es en este punto donde el texto final puede diferir del borrador. Según la propia EMA, la consulta de 2025 sugirió apoyo a permitir, potencialmente, tecnologías como la IA generativa y los LLM en la fabricación de medicamentos. La agencia dice que todavía está considerando las implicaciones. El 30 de junio y el 1 de julio de 2026 organizó un taller con expertos para discutir medidas de control y mitigación, como los guardrails, en el marco de un enfoque basado en riesgo. Una de las preguntas planteadas a los expertos fue si existen clases de decisiones críticas en las que ninguna combinación de guardrails y supervisión sería suficiente. El informe del taller se publicó el 2 de octubre de 2026. Los participantes defendieron un enfoque basado en riesgo y neutral en cuanto a tecnología, y el grupo de redacción todavía va a evaluar ese material en la revisión del Anexo 22. Es decir, el texto final sigue abierto.

En Estados Unidos, la guía (guidance) de la FDA de enero de 2025 sobre el uso de IA para apoyar la toma de decisiones regulatorias sobre medicamentos y productos biológicos sigue en borrador. En 2023, el CDER publicó un discussion paper sobre IA en la fabricación de medicamentos, que no es una guía.

Ya existen documentos finales que ayudan: la ISPE GAMP Guide: Artificial Intelligence, publicada en julio de 2025, y los Guiding Principles of Good AI Practice in Drug Development, publicados por la EMA y la FDA el 14 de enero de 2026. Son diez principios de alto nivel, no requisitos, que incluyen un enfoque basado en riesgo, un contexto de uso bien definido y la gestión del ciclo de vida con monitoreo de la deriva.

Sea cual sea la decisión sobre la IA generativa, el borrador, los principios EMA–FDA y las preguntas del taller apuntan en la misma dirección: saber dónde se está usando IA, con qué riesgo y bajo la responsabilidad de quién.

Qué se puede hacer ahora, sin esperar el texto final

Lo que el borrador pide a los modelos que deciden y a los que asisten tiene una base común, y esa base tiende a sobrevivir a las revisiones. En la práctica, son cuatro pasos.

Haga el inventario. Suele haber más IA en uso de lo que parece: un modelo de visión en la inspección de empaque, un modelo predictivo para el mantenimiento de equipos, un asistente que resume desviaciones, una función de sugerencias dentro de un software de terceros. Liste todo y, para cada caso, hágase la pregunta del alcance: ¿hay impacto directo en la seguridad del paciente, la calidad del producto o la integridad de los datos?

Escriba el uso previsto antes de probar. Para un uso crítico, eso incluye el espacio de entrada, las limitaciones y los criterios de aceptación aprobados por un SME. Para uno no crítico, ya ayuda una descripción breve de para qué sirve y de quién responde por la salida.

Deje explícita a la persona responsable. Cuando un modelo apoya la decisión de un operador y la prueba del modelo se redujo, el borrador pide que la responsabilidad de ese operador conste en el uso previsto, que su capacitación y su desempeño se monitoreen como en cualquier proceso manual y que la revisión quede registrada.

Incluya a los proveedores en el alcance. Según el borrador, la documentación del modelo debería estar disponible y ser revisada por el usuario regulado, tanto si el modelo se entrenó internamente como si lo entrenó un proveedor. Conviene verificarlo antes de contratar.

Checklist: cinco preguntas para cada uso de IA

Los cuatro pasos anteriores caben en cinco preguntas, que se pueden aplicar ítem por ítem al inventario:

  1. ¿Crítico o no crítico? ¿Hay impacto directo en la seguridad del paciente, la calidad del producto o la integridad de los datos? Si es así, el borrador cubre modelos estáticos y determinísticos, con evidencia, y dice que los modelos dinámicos, los probabilísticos y la IA generativa no deberían usarse allí.
  2. ¿Están escritos el uso previsto y el espacio de entrada? Con las limitaciones identificadas y la aprobación de un SME antes de la prueba de aceptación.
  3. ¿Los datos de prueba son independientes? Separados del desarrollo, el entrenamiento y la validación, representativos, bajo control de acceso y audit trail. Generar datos de prueba o etiquetas por cualquier medio (la IA generativa es un ejemplo) no se recomienda; si se hace, requiere una justificación completa.
  4. ¿La revisión humana queda registrada? Quién revisa, con qué calificación y dónde queda el registro de cada aprobación.
  5. ¿Hay control de cambios y monitoreo de la deriva? El modelo está bajo control de cambios y de configuración, con monitoreo del desempeño y de la deriva de los datos de entrada.

Cómo aborda T2 la IA

Esas cinco preguntas son también el criterio que usamos nosotros. En T2 aplicamos la IA según el nivel de riesgo. Desde nuestra perspectiva, la IA generativa sirve para asistir, con una persona calificada que aprueba. Donde la decisión es crítica, la lógica es la de modelos estáticos y determinísticos, con evidencia y bajo control de cambios. Con ese criterio evaluamos cualquier uso de IA en procesos regulados, como el registro electrónico de lotes, el pesaje y dispensación y el OEE.

El borrador del Anexo 22 todavía puede cambiar; la idea de mantener a la persona correcta como responsable de la decisión correcta, creemos, no va a cambiar.

Referencias

Reciba el próximo artículo por correo

Contenido práctico sobre GxP, MES, integridad de datos y sistemas de planta. Unas pocas veces al mes, sin ruido.

Al suscribirse acepta recibir contenido de T2 Software por correo. Cancele cuando quiera desde cualquier mensaje.