Alcance: identificar los registros requeridos por una regla predice de la FDA y determinar si se confía en la versión electrónica o en la versión en papel.
Parte 11 comienza con el registro, no con la firma
21 CFR Parte 11 no convierte cada aprobación electrónica utilizada por una empresa de ciencias de la vida en un registro regulado. La primera pregunta es si una regla de antecedente requiere que el registro se mantenga o se presente a la FDA y si la organización confía en la versión electrónica para realizar la actividad regulada. Si es así, el registro electrónico y su firma asociada pueden estar dentro de Parte 11. Esa decisión de alcance debe documentarse antes de que los equipos elijan métodos de autenticación, configuren campos de firma o validen una plataforma. Parte 11 tampoco hace que el software solo sea conforme: la organización regulada sigue siendo responsable del uso previsto, procedimientos, capacitación, gobernanza de acceso, decisiones de validación y control continuo.
¿Qué es lo que Parte 11 está diseñado para proteger
La regla se centra en si los registros electrónicos y las firmas electrónicas permanecen confiables, fiables, atribuibles y accesibles a lo largo de su ciclo de vida requerido.
Integridad del registro: proteger los registros regulados contra acceso no autorizado, alteración, pérdida o reconstrucción incompleta.
Responsabilidad de la firma: conectar a un firmante único y verificado con el registro firmado, el tiempo y el significado de la acción de firma.
Preparación para inspección: conservar los registros y producir copias precisas, completas, legibles por humanos y electrónicas cuando se requiera.
Una prueba de alcance práctica antes de la implementación
Comienza con la regla predice aplicable y la práctica operativa real. La misma tecnología puede soportar tanto el Parte 11 como los flujos de trabajo no Parte 11.
Parte 11 es más probable que se aplique cuando
- Una regla predice requiere que el registro se mantenga y el registro electrónico reemplace al papel.
- Un registro requerido existe en ambos formatos, pero se confía en la versión electrónica para la actividad regulada.
- Un registro se presenta electrónicamente a la FDA mediante una ruta de presentación aceptada.
- Se utiliza una firma electrónica como equivalente a una firma a mano, inicial, aprobación, revisión o verificación requerida por una regla predice.
Parte 11 puede no activarse cuando
- La información electrónica no se requiere que se conserve bajo una regla predice de la FDA.
- Un computador solo genera un registro en papel y el registro en papel conforme es la versión realmente confiable.
- El flujo de trabajo cae dentro de una exclusión específica establecida en 21 CFR 11.1.
- El registro es puramente operativo y no respalda una actividad regulada, presentación o obligación de conservación de registros requerida.
Traduce los requisitos de Parte 11 en evidencia que puedes revisar
Una lista de características no es suficiente. Para cada control, confirma cómo funciona en el flujo de trabajo previsto y qué evidencia se puede generar durante la validación, auditoría o inspección.
Validación del sistema
Precisión, fiabilidad, desempeño intencionado consistente y la capacidad de detectar registros inválidos o alterados.
Uso intencionado documentado, evaluación de riesgos, requisitos, pruebas, desviaciones, aprobaciones y control de cambios proporcional al riesgo del registro.
Copias precisas
Deben estar disponibles copias completas en forma legible por humanos y electrónica para revisión y copia.
Exportar el registro firmado y la evidencia asociada sin perder contenido, significado, datos de firma o historial de eventos relevantes.
Retención y recuperación
Los registros deben permanecer protegidos y fácilmente recuperables durante el período de retención requerido.
Confirmar la propiedad de la retención, la búsqueda y recuperación, el respaldo, la migración, los controles de eliminación y el acceso después de un cambio de contrato o cuenta.
Acceso y autoridad
El acceso, la firma, la modificación y las acciones reguladas deben limitarse a individuos autorizados.
Revisar la provisión de cuentas, permisos de roles, autoridad de aprobación, segregación de funciones, desactivación y revisión periódica del acceso.
Rastro de auditoría
Registros generados por computadora, con marcas de tiempo seguras, deben reconstruir las acciones que crean, modifican o eliminan registros regulados.
Verificar la cobertura de eventos, la referencia de tiempo, la atribución del actor, la preservación del valor anterior, la exportabilidad, la retención y la protección contra la modificación ordinaria del usuario.
Manifestación de la firma
El registro firmado debe mostrar el nombre impreso del firmante, la fecha y hora de la firma y el significado de la firma.
Verificar que la revisión, la aprobación, la responsabilidad o la autoría se capturen claramente y permanezcan visibles en la salida legible por humanos.
Enlace del registro de firma
Una firma debe estar vinculada a su registro para que no pueda ser copiada o transferida para falsificar otro registro mediante métodos ordinarios.
Probar los controles de integridad del documento y confirmar que el paquete de evidencia une al firmante, la acción, el tiempo y el registro final.
Controles de identidad y firma
Cada firma debe ser única para una persona, la identidad debe ser verificada y las firmas no biométricas requieren componentes de identificación controlados.
Mapear la verificación de identidad, la autenticación, la propiedad de credenciales, los controles de contraseña o token, la recuperación y la detección de mal uso al riesgo del flujo de trabajo.
Cómo eSign.AI puede apoyar un flujo de trabajo de firma de Parte 11
eSign.AI proporciona capacidades de firma electrónica y evidencia que pueden configurarse como parte de un proceso regulado. La idoneidad aún depende del uso previsto del cliente, las reglas predicadas aplicables, los procedimientos, el enfoque de validación, el método de identidad y la evidencia retenida.
Significado y manifestación de la firma
Los flujos de trabajo pueden capturar el motivo de la firma junto con la información del firmante y del evento de firma, ayudando a las equipos a representar acciones como revisión, aprobación o responsabilidad.
Verificación del firmante y controles de cuenta
Las opciones de verificación del firmante y la seguridad de la cuenta configurables pueden apoyar los requisitos de identidad y acceso. El método seleccionado debe evaluarse en función del flujo de trabajo y el modelo de riesgo de la organización.
Evidencia de auditoría
Los eventos de firma, la información de finalización y la evidencia de apoyo pueden ayudar a los equipos a reconstruir quién actuó, qué se firmó y cuándo ocurrió el evento.
Integración de flujo de trabajo y sistema
La integración de API y flujo de trabajo puede conectar los pasos de firma con sistemas de calidad, clínicos, gestión de documentos o de negocios, mientras que la organización define los límites del sistema y las responsabilidades de validación.
Lo que esto no significa
El uso de eSign.AI por sí solo no hace que una organización o proceso cumpla con la Parte 11. La conformidad depende del sistema completo, configuración, procedimientos, personas, capacitación, registros y gobierno continuo.
Un camino de implementación de seis pasos
Trate a la Parte 11 como un proceso de negocios controlado, no como un interruptor de características.
Inventario de registros regulados
Identifique la regla predicativa, el propietario del registro, la firma requerida, el período de retención, la ruta de presentación y la versión realmente utilizada.
Defina el uso previsto y los límites del sistema
Documente lo que hará la plataforma de firma electrónica, qué sistemas conectados permanecen autoritativos y dónde se conservan los registros y la evidencia.
Establezca controles de identidad, acceso y firma
Configure la verificación del firmante, la autenticación, los roles, el significado de la firma, los controles de autoridad, la recuperación de credenciales y la desactivación de la cuenta.
Diseñe el paquete de evidencia
Confirme el registro final, el nombre del firmante, la hora, el significado de la firma, el historial del evento, la evidencia de integridad y el formato de exportación requerido para la revisión.
Valide contra el riesgo y el uso previsto
Pruebe requisitos críticos, rutas negativas, permisos, enlace de firma, eventos de auditoría, exportaciones, integraciones y recuperación de fallos.
Opera bajo procedimientos controlados
Mantenga SOPs, capacitación, revisiones periódicas de acceso, manejo de incidentes, control de cambios, supervisión de proveedores y disparadores de revalidación.
Requisitos de la Parte 21 CFR vs implementación de eSign.AI
Mapeo de los requisitos regulatorios de la FDA a las capacidades específicas de la plataforma.
Parte 11.50: manifestaciones de firma
Requisito: las copias impresas deben mostrar el nombre de la firma, la fecha/hora y el significado. Implementación de eSign.AI: cada PDF firmado incluye una página de manifestación de firma que lista todos los firmantes, marcas de tiempo (UTC + local) y el propósito de la firma. Esto se genera automáticamente y es visible a la manipulación.
Parte 11.70: enlace de firma/registro
Requisito: las firmas electrónicas deben estar vinculadas a sus registros electrónicos para que no puedan ser extraídas, copiadas o transferidas. Implementación de eSign.AI: las firmas están vinculadas criptográficamente al hash del documento. Cualquier modificación después de la firma invalida la firma. El rastro de auditoría registra el hash del documento en el momento de la firma.
Parte 11.200: firmas no biométricas
Requisito: dos componentes de identificación distintos (por ejemplo, ID de usuario + contraseña). Implementación de eSign.AI: admite firma de dos factores (correo electrónico/contraseña + OTP por SMS, o SSO + KBA). Para sistemas cerrados, la plataforma impone autenticación basada en sesión combinada con confirmación por firma.
Requisitos de 21 CFR Parte 11 mapeados a las capacidades de la plataforma
Cómo eSign.AI aborda cada subsección principal de Parte 11.
Parte 11.10: controles de sistema cerrado
Parte 11.10 requiere validación, rastros de auditoría, documentación del sistema y controles de acceso. eSign.AI proporciona: plantillas de flujo de trabajo validadas, registros de auditoría completos (60-80 eventos por firma), infraestructura certificada ISO 27001, control de acceso basado en roles con roles y permisos personalizados, marca de agua en pantalla y gestión de sesión. El registro de auditoría de la plataforma registra quién realizó cada acción, cuándo (con marca de tiempo UTC), desde dónde (IP y geolocalización) y cómo (método de autenticación).
Parte 11.50, 11.70, 11.200: controles de firma
11.50 requiere manifestaciones de firma (nombre, fecha/hora, significado). 11.70 requiere que las firmas se enlacen con sus registros. 11.200 requiere dos componentes de identificación para firmas no biométricas. eSign.AI genera un manifestado de firma firmado para cada documento, vincula criptográficamente las firmas al hash del documento y admite firma de dos factores (SSO + OTP por firma, o contraseña + KBA).
Adopción de la industria: farmacéutica y dispositivos médicos
En las ciencias de la vida, el cumplimiento de Parte 11 es esencial para documentos de ensayos clínicos, registros de lote, datos de laboratorio y presentaciones regulatorias. El módulo FDA Parte 11 de eSign.AI incluye captura de motivo de firma, estilo de firma a mano dibujada, registro de marca de tiempo y reconocimiento facial para verificación de identidad del firmante —características diseñadas específicamente para cumplir con los requisitos de inspección de la FDA.
PREGUNTAS COMUNES
Preguntas que las equipos hacen sobre las firmas electrónicas de Parte 11
No. El alcance depende de la regla predicada aplicable, si el registro debe mantenerse o presentarse, y si la organización depende del registro electrónico para una actividad regulada. Documentar la decisión de alcance para cada tipo de registro.







