Software SGC a medida en 2026: comprar o construir

Profile picture of Equipo Arvucore

Equipo Arvucore

September 22, 2025 · Actualizado el August 26, 2026

15 min read

Un software de sistema de gestión de calidad (SGC) ejecuta los procesos que exigen ISO 9001, ISO 13485, IATF 16949 o GxP: documentos controlados, formación, no conformidades, CAPA, auditorías, calidad de proveedores y control de cambios, con una pista de auditoría detrás de cada registro. Las plataformas comerciales de eQMS (MasterControl, Qualio, Greenlight Guru, ETQ, Intellect) son la opción por defecto correcta para la mayoría de empresas reguladas pequeñas y medianas. Un SGC a medida compensa cuando el trabajo de calidad es inseparable de los datos del ERP, MES o LIMS, cuando las licencias escalan mal con la plantilla, o cuando las reglas de residencia de datos excluyen la nube del proveedor.

Qué gestiona realmente un software de sistema de gestión de calidad

Las normas difieren, pero el núcleo operativo es el mismo en todos los sectores. Cualquier plataforma SGC, comprada o construida, necesita estos módulos:

  • Control de documentos. Políticas, procedimientos (PNT/SOP), instrucciones de trabajo, formularios y especificaciones con un ciclo de vida controlado: borrador, revisión, aprobación, vigente, obsoleto. Se conservan todas las versiones; solo la vigente es visible en planta.
  • Registros de formación. Quién se ha formado en qué versión de qué documento, con evidencia (leído y comprendido, aula, evaluación). Una nueva versión de un SOP dispara la reformación de los roles afectados.
  • No conformidades (NC). Desviaciones en producto, proceso o servicio: descripción, contención, disposición (retrabajo, desecho, uso tal cual, devolución al proveedor) y el vínculo con una CAPA cuando el problema se repite o es grave.
  • CAPA. Acciones correctivas y preventivas con análisis de causa raíz, plan de acción, responsable, fecha límite, verificación de eficacia y cierre. Los reguladores leen primero los registros de CAPA durante una inspección.
  • Auditorías. Auditorías internas, de proveedores y de tercera parte: plan, checklist, hallazgos, y hallazgos que derivan en NC o CAPA.
  • Calidad de proveedores. Lista de proveedores aprobados, estado de cualificación, scorecards, solicitudes de acción correctiva al proveedor (SCAR), resultados de inspección de recepción.
  • Control de cambios. Evaluación formal de cambios en productos, procesos, equipos o software: análisis de impacto, aprobaciones, plan de implantación, verificación. En farma y dispositivos médicos es el módulo que los reguladores más examinan después de CAPA.
  • Revisión por la dirección. Revisión periódica de objetivos de calidad, KPIs, resultados de auditoría, feedback de clientes y estado de las CAPA, con actas y acciones como registros.
  • Reclamaciones y riesgo. Gestión de reclamaciones con evaluación de notificabilidad, y registros de riesgo (ISO 14971, FMEA) vinculados a productos o procesos.

Los añadidos específicos de cada sector van encima: registros de historial de dispositivo y datos UDI bajo ISO 13485 y el QMSR de la FDA, artefactos PPAP y APQP bajo IATF 16949, registros de lote y desviaciones bajo GxP.

SGC a medida vs plataformas comerciales de eQMS: tabla comparativa

MasterControl y ETQ sirven a grandes organizaciones de ciencias de la vida y fabricación. Qualio y Greenlight Guru apuntan a empresas de dispositivos médicos y farma, desde la startup hasta el mid-market. Intellect se posiciona como un SGC configurable, low-code. Todos entregan módulos prevalidados. La pregunta no es si funcionan; es si encajan.

Criterio eQMS comercial (MasterControl, Qualio, Greenlight Guru, ETQ, Intellect) SGC a medida
Validación regulatoria El proveedor entrega paquetes de validación y evidencias de IQ/OQ; tú sigues siendo responsable de la PQ y de la validación para el uso previsto Eres responsable de todo el ciclo de validación (URS, análisis de riesgo, IQ/OQ/PQ, trazabilidad); reutilizable si se integra en el proceso de entrega
Tiempo hasta el primer uso De semanas a unos meses, según la migración de datos Meses para una primera versión validada
Personalización Configuración dentro del modelo de flujo de trabajo del proveedor; los cambios profundos requieren servicios profesionales o no son posibles Cualquier flujo, modelo de datos o UI; el coste es disciplina en el control de cambios
Modelo de coste Suscripción por usuario o por módulo, más servicios de implantación y validación; crece con la plantilla y los módulos Ingeniería inicial, luego alojamiento y mantenimiento; plano respecto al número de usuarios
Integración con ERP/MES/LIMS Conectores estándar para los principales ERP; las integraciones con MES y LIMS varían y suelen ser proyectos a medida de todos modos Integración nativa diseñada en torno a tus datos (lote, orden de trabajo, IDs de equipo)
Residencia de datos y alojamiento Nube del proveedor, normalmente con regiones en la UE; las opciones on-premise existen sobre todo en el nivel enterprise Cualquier alojamiento: nube en la UE, nube privada, on-premise, air-gapped
Pista de auditoría y firmas electrónicas Integradas y listas para Part 11 Deben diseñarse y probarse explícitamente (ver arquitectura más abajo)
Riesgo de proveedor Roadmap, precios y decisiones de discontinuación quedan fuera de tu control Eres dueño del ciclo de vida; también de las guardias
Encaje con procesos no estándar Débil cuando la planta o el laboratorio trabaja de forma distinta a la plantilla Fuerte; el sistema es el proceso

Regla práctica: si tus procesos de calidad caben en una página y ninguno depende de datos en vivo de otro sistema, compra. Si la mitad de tus registros de NC y CAPA necesitan contexto de lote, equipo u orden de trabajo del ERP o MES, evalúa construir. Los mismos compromisos aparecen al comparar un ERP a medida con uno empaquetado; la decisión del SGC suele seguir a la del ERP.

Arquitectura de referencia para un SGC a medida

Cuatro subsistemas cargan con el peso regulatorio.

Control de documentos con versionado y firmas electrónicas

El control de documentos es un sistema de gestión documental con un ciclo de vida estricto. Criterios de diseño:

  • Versiones inmutables. Una versión, una vez aprobada, nunca se modifica; un cambio crea una nueva versión a través del flujo de cambios.
  • Distribución controlada. Solo la versión vigente se sirve a los lectores; las obsoletas siguen siendo recuperables para auditorías.
  • Firmas electrónicas conformes con 21 CFR Part 11 y EU Annex 11: la firma captura la identidad del firmante, la marca de tiempo y el significado (autoría, revisión, aprobación), queda vinculada al contenido exacto firmado y exige reautenticación en el momento de firmar.
  • PDF renderizado de la versión firmada almacenado junto a la fuente, con un hash que demuestre su integridad.

Un registro mínimo de firma se ve así:

CREATE TABLE e_signature (
  id            uuid PRIMARY KEY,
  record_type   text NOT NULL,          -- 'document_version', 'capa', 'change_request'
  record_id     uuid NOT NULL,
  content_hash  bytea NOT NULL,         -- SHA-256 del payload firmado
  signer_id     uuid NOT NULL,
  signer_name   text NOT NULL,          -- capturado al firmar, no obtenido con un join después
  meaning       text NOT NULL,          -- 'approved', 'reviewed', 'authored'
  signed_at     timestamptz NOT NULL DEFAULT now(),
  auth_method   text NOT NULL           -- 'password+otp', 'sso+reauth'
);

El nombre del firmante se almacena, no se obtiene con un join de la tabla de usuarios, porque los registros de usuario cambian y la firma no debe cambiar.

Motor de flujos de trabajo

NC, CAPA, control de cambios, auditorías y acciones de proveedor son todas máquinas de estado con aprobaciones, fechas límite, escalados y enrutamiento condicional. No codifiques cada una a mano: usa una librería de workflows durables (Temporal) o un motor BPMN (Camunda) cuando los responsables de calidad necesiten editar las definiciones de proceso por sí mismos. La definición del flujo es en sí misma un documento controlado: cambiar el proceso de CAPA es un evento de control de cambios, y la versión del flujo que siguió un registro debe ser recuperable.

Pista de auditoría

Cada creación, actualización, transición de estado y firma sobre un registro de calidad se registra con quién, qué, cuándo, valor anterior, valor nuevo y motivo. La pista debe ser:

  • Generada por el sistema, no por el usuario.
  • Solo de inserción: los roles de la aplicación pueden insertar y nada más.
  • Con marca de tiempo de un reloj fiable, en UTC.
  • Consultable por registro; los auditores pedirán la pista de una CAPA concreta.

Los triggers de Postgres que escriben en una tabla append-only bastan para la mayoría de proyectos. Si el análisis de riesgo exige evidencia de manipulación, añade una cadena de hashes.

Informes y revisión por la dirección

La revisión por la dirección necesita vistas de tendencia: CAPA abiertas por antigüedad, NC por línea de producto, cumplimiento de formación por departamento, scorecards de proveedores, hallazgos de auditoría por cláusula. Constrúyelas sobre un read model para que los informes nunca afecten al rendimiento transaccional. Los patrones de desarrollo de dashboards para datos de negocio aplican; la diferencia en un SGC es que cada cifra debe ser trazable hasta los registros que la produjeron.

Aspectos transversales

  • Acceso basado en roles con segregación de funciones: el autor de un documento no puede aprobarlo; el responsable de una CAPA no puede verificar su eficacia.
  • Retención durante el periodo legal; el borrado es una excepción controlada. Los registros de formación y las firmas son datos personales, así que las obligaciones del RGPD deben conciliarse con las reglas de retención de calidad.

Validación de un SGC a medida: CSV y CSA

En farma, biotecnología y dispositivos médicos, un sistema informatizado que mantiene registros de calidad debe validarse. Aquí es donde los desarrollos a medida eran históricamente caros, y donde el enfoque ha cambiado.

La CSV clásica (Computer System Validation) sigue GAMP 5: una User Requirements Specification, especificaciones funcionales y de diseño, IQ, OQ y PQ, más una matriz de trazabilidad de cada requisito a cada prueba. El software a medida cae en la categoría más alta de GAMP, lo que significaba el máximo papeleo.

CSA (Computer Software Assurance), la guía vigente de la FDA para software de producción y de sistemas de calidad, desplaza el esfuerzo hacia el riesgo: las funciones que afectan a la calidad del producto o la seguridad del paciente reciben pruebas guionizadas con evidencia documentada; las de menor riesgo reciben pruebas exploratorias con registros más ligeros. La segunda edición de GAMP 5 fue en la misma dirección y acepta explícitamente la entrega ágil y las pruebas automatizadas como evidencia de validación.

Qué significa esto para un desarrollo a medida en la práctica:

  • Las pruebas automatizadas son evidencia de validación si son trazables a los requisitos y su ejecución queda registrada. Una ejecución de CI que guarda los resultados de las pruebas, el hash del commit y la descripción del entorno es un artefacto de OQ. Unas buenas prácticas de CI/CD forman parte, por tanto, de la estrategia de validación, no son algo aparte.
  • Los requisitos necesitan IDs desde el primer día. Cada historia de usuario que toca un registro de calidad lleva un ID de requisito y una clase de riesgo; las pruebas referencian el ID. La matriz de trazabilidad se genera, no se escribe.
  • El propio pipeline se cualifica. La reproducibilidad del build, las definiciones de entorno como código y la promoción controlada entre entornos sustituyen buena parte del papeleo clásico de IQ.
  • Cada release es un evento de control de cambios. Las release notes, el análisis de riesgo de los cambios y la evidencia de regresión forman el registro de validación de esa versión.
  • Los componentes de proveedores se evalúan, no los validas tú. La base de datos, el motor de workflows y la plataforma cloud pasan por evaluación de proveedor; tu validación cubre cómo los usas.

Pon los entregables de validación en el backlog con la misma prioridad que las funcionalidades. Un equipo que trata la validación como fase final duplica el calendario.

Integraciones: ERP, MES, LIMS e identidad

  • ERP (SAP, Dynamics, Odoo, a medida): datos maestros de proveedores, materiales, productos y clientes; órdenes de compra para calidad de proveedores; no conformidades que bloquean o liberan stock. El SGC debe consumir los datos maestros del ERP, nunca duplicarlos.
  • MES: órdenes de trabajo, equipos, genealogía de lotes. Una NC de planta creada en el contexto del MES lleva el ID de equipo y el lote automáticamente. Las desviaciones pueden originarse en el MES y gestionarse en el SGC.
  • LIMS: los resultados fuera de especificación (OOS) abren investigaciones en el SGC; las especificaciones aprobadas fluyen del control de documentos al LIMS.
  • Identidad: SSO a través del IdP corporativo (Entra ID, Okta, Keycloak) con reautenticación para firmas; Part 11 exige identidades únicas y prohíbe cuentas compartidas.
  • LMS: las finalizaciones se convierten en registros de formación; las publicaciones de documentos generan asignaciones de formación.

Prefiere eventos para cambios de estado (una CAPA cerrada, un documento que entra en vigor) y consultas síncronas para datos maestros. Cada mensaje de integración que modifique un registro de calidad debe producir una entrada en la pista de auditoría con el sistema de origen.

Checklist de requisitos antes de empezar

Usa esta lista para decidir si construir y para acotar la primera versión.

Alcance regulatorio

  • Qué normas aplican: ISO 9001, ISO 13485 / FDA QMSR, IATF 16949, GxP con Part 11 y Annex 11
  • Periodos de retención por tipo de registro

Alcance de proceso

  • Módulos de la fase uno y qué herramientas existentes sustituyen (hojas de cálculo, unidades compartidas, un eQMS antiguo)
  • Responsables de proceso para cada módulo, con autoridad para aprobar la definición del flujo
  • Número de usuarios por rol, incluidos los de solo lectura en planta y laboratorio

Datos e integración

  • Sistemas de registro para proveedores, materiales, productos, equipos y usuarios
  • Qué integraciones son obligatorias en la fase uno y cuáles después
  • Migración de datos: qué registros históricos se migran, consultables o solo archivados

Alojamiento y seguridad

  • Restricciones de residencia de datos (solo UE, on-premise, air-gapped)
  • Backup y restauración probados como parte de la validación; un SGC rara vez necesita cinco nueves, pero nunca puede perder un registro

Validación

  • Enfoque de clasificación de riesgo (CSA o CSV clásica) acordado con el responsable de calidad
  • Quién escribe y aprueba la URS y el plan de validación

Decisión: comprar, construir o híbrido

  • Compra cuando los procesos son estándar, el número de usuarios es modesto, las integraciones se limitan a datos maestros del ERP y la nube del proveedor cumple tus necesidades de residencia.
  • Construye cuando la profundidad de integración, el número de usuarios, la residencia o el encaje de proceso no pueden cubrirse con un proveedor, y tienes o puedes contratar un equipo capaz de mantener un sistema validado.
  • Híbrido cuando un eQMS comercial se ocupa del control de documentos y la formación, pero las NC y desviaciones de planta necesitan una capa a medida integrada con el MES; muchos fabricantes acaban aquí.

Plan de entrega por fases para un SGC a medida

Una primera versión validada en unos meses es realista si el alcance es disciplinado.

Fase 0 — Descubrimiento y planificación de la validación (semanas). Confirmar el alcance regulatorio, escribir la URS con IDs de requisito y clases de riesgo, acordar el enfoque CSA con calidad, definir el diseño de la pista de auditoría y de las firmas electrónicas, elegir el alojamiento. Salida: URS, plan de validación, registros de decisiones de arquitectura.

Fase 1 — Control de documentos, formación y usuarios. Ciclo de vida documental, versionado, firmas electrónicas, asignaciones de formación, SSO, pista de auditoría, informes de cumplimiento de formación. Esto sustituye a la unidad compartida y a la hoja de cálculo de formación. Salida: release validada 1.0 con evidencia de IQ/OQ del pipeline y PQ de las pruebas de aceptación de usuario.

Fase 2 — No conformidades y CAPA. Captura de NC (incluida la procedente del MES o LIMS si están integrados), disposición, flujo de CAPA con causa raíz, verificación de eficacia, vínculos con documentos y formación. Salida: release 2.0 y el dashboard de revisión por la dirección para tendencias de NC y CAPA.

Fase 3 — Control de cambios, auditorías y calidad de proveedores. Solicitudes de cambio con análisis de impacto, auditorías internas y de proveedores con hallazgos que alimentan NC y CAPA, lista de proveedores aprobados y scorecards integrados con compras del ERP.

Fase 4 — Extensiones por sector. Reclamaciones y vigilancia (dispositivos médicos), PPAP y APQP (automoción), desviaciones y vínculos con registros de lote (GxP), registros de riesgo.

Cada fase termina con una release bajo control de cambios y su registro de validación. Mantén corta cualquier operación en paralelo con las herramientas antiguas; dos sistemas de registro para el mismo proceso son una no conformidad esperando a ocurrir.

Recomendación

Compra un eQMS comercial si tus procesos de calidad son estándar, tu base de usuarios es pequeña y tus necesidades de integración se detienen en los datos maestros del ERP; Qualio o Greenlight Guru para startups reguladas, MasterControl o ETQ para organizaciones más grandes, Intellect si la configurabilidad es la prioridad. Construye un SGC a medida cuando la integración con ERP, MES o LIMS define cómo ocurre el trabajo de calidad, cuando las licencias por usuario para planta y laboratorio están fuera de proporción, o cuando la residencia de datos descarta el alojamiento del proveedor. Si construyes, diseña primero el control de documentos, el motor de workflows y la pista de auditoría, trata las pruebas automatizadas y el pipeline como evidencia de validación bajo CSA, y entrega por fases empezando por control de documentos y formación. En Arvucore solemos recomendar un híbrido para fabricantes: una plataforma comercial para documentos y formación, y una capa a medida integrada con el MES para no conformidades y desviaciones, salvo que la superficie de integración sea tan grande que ser dueño de todo el sistema resulte más barato a cinco años.

¿Listo para Transformar tu Negocio?

Hablemos sobre cómo nuestras soluciones pueden ayudarte a alcanzar tus objetivos. Ponte en contacto con nuestros expertos hoy mismo.

Hablar con un Experto

Tags:

desarrollo de sgcgestión de la calidad del softwaresistema de cumplimiento isosgc a medidasoftware de sistema de gestión de calidad21 cfr part 11
Equipo Arvucore

Equipo Arvucore

El equipo editorial de Arvucore está formado por profesionales experimentados en desarrollo de software. Estamos dedicados a producir y mantener contenido de alta calidad que refleja las mejores prácticas de la industria e insights confiables.

Preguntas frecuentes

¿Qué es un software SGC?
Un software SGC es el sistema que hace funcionar un sistema de gestión de calidad en la práctica: documentos controlados, registros de formación, no conformidades, CAPA, auditorías, calidad de proveedores, control de cambios y revisión por la dirección, con una pista de auditoría que demuestra que cada paso ocurrió. Es la herramienta detrás del cumplimiento de ISO 9001, ISO 13485, IATF 16949 y GxP.
¿Cuándo tiene sentido un SGC a medida en lugar de MasterControl, Qualio o Greenlight Guru?
Cuando tus procesos de calidad están fuertemente acoplados a datos del ERP, MES o LIMS, cuando las licencias por usuario se encarecen a escala, cuando las reglas de residencia de datos o de alojamiento excluyen la nube del proveedor, o cuando el modelo de flujo de trabajo del proveedor no encaja con cómo trabaja realmente la planta o el laboratorio. Para una startup regulada pequeña con procesos estándar, un eQMS comercial suele ser el camino más rápido.
¿Un SGC a medida necesita validarse?
Sí, en sectores regulados. FDA 21 CFR Part 11, EU Annex 11 e ISO 13485 esperan que los sistemas informatizados que gestionan registros de calidad se validen para su uso previsto. El enfoque moderno, Computer Software Assurance (CSA), se basa en el riesgo y es más ligero que la CSV clásica, pero la obligación no desaparece.
¿Qué exige 21 CFR Part 11 de las firmas electrónicas?
La firma debe estar vinculada al registro firmado, mostrar el nombre del firmante, la fecha y la hora, y el significado de la firma (autoría, revisión, aprobación). Debe requerir al menos dos componentes de identificación, como ID de usuario y contraseña, y la pista de auditoría debe ser segura, generada por el sistema y con marca de tiempo.
¿Cuánto se tarda en construir un SGC a medida?
Una primera versión validada que cubra control de documentos, formación y CAPA suele llevar unos meses con un equipo enfocado, y el resto de módulos llega por fases. La documentación de validación y las pruebas de aceptación de usuario consumen una parte importante de ese tiempo, así que planifícalas desde el primer día.
¿Qué normas debe soportar una plataforma SGC?
La base común es ISO 9001. Los dispositivos médicos añaden ISO 13485 y FDA 21 CFR Part 820 (ahora alineado con ISO 13485 a través del QMSR), la automoción añade IATF 16949, y farma y biotecnología añaden GxP con 21 CFR Part 11 y EU Annex 11 para registros y firmas electrónicas.