3 de junio de 2026

En las organizaciones más grandes para las que trabajé como líder de calidad, auditoría de proveedores Casi siempre se regía por un calendario. A veces, las auditorías a proveedores se realizaban una vez al año; otras veces, dos veces. Yo elaboraba el cronograma para adaptarlo a eso, y el sistema simplemente funcionaba.

Con el tiempo, pasé a un enfoque basado en el riesgo, donde la profundidad y la frecuencia de las auditorías a un proveedor no se basaban en una fecha del calendario, sino en el riesgo individual de cada proveedor.

La forma en que se determina el riesgo alto frente al riesgo bajo es fundamental y un foco clave para los reguladores bajo la nueva normativa de la FDA. Reglamento del Sistema de Gestión de la Calidad (QMSR).

Analicemos más de cerca los beneficios de las auditorías de proveedores basadas en riesgos y los datos que las respaldan, además de lo que la FDA y los registradores buscan al evaluar su programa de proveedores.

Aprenda cómo la tecnología puede respaldar su programa de calidad de proveedores con nuestro seminario web gratuito. De la incorporación a la auditoría: las herramientas adecuadas para la calidad del proveedor

¿Cuáles son algunos de los inconvenientes de las auditorías de proveedores basadas en el calendario?

Las auditorías estándar basadas en calendarios son ineficientes en comparación con las auditorías basadas en riesgos, a la vez que aumentan las posibilidades de pasar por alto problemas y tener dificultades con los reguladores.

Los principales inconvenientes de este enfoque son:

  • Recursos desperdiciados: Cuando todos los proveedores son sometidos al mismo nivel de escrutinio, los análisis exhaustivos suelen centrarse en proveedores de bajo riesgo que en realidad no lo necesitan.
  • Señal no detectada en proveedores de alto riesgo: Cuando se audita a los proveedores de alto riesgo con la misma intensidad que a los de bajo riesgo, el tiempo se distribuye uniformemente entre una población con riesgos desiguales. Esto aumenta la probabilidad de que algo pase desapercibido.
  • Falsa sensación de seguridad a nivel de liderazgo: Si usted visita a los proveedores anualmente, nadie supervisa a los proveedores de alto riesgo durante los 11 meses que transcurren entre las auditorías programadas.
  • Riesgo regulatorio: Conforme a la normativa QMSR de la FDA, vigente desde febrero de 2026, la agencia ahora puede inspeccionar los informes de auditoría de los proveedores y espera una evaluación de los proveedores proporcional al riesgo. ISO 13485, La cláusula 7.4 exige lo mismo.

¿Cómo deben los fabricantes evaluar el riesgo de los proveedores?

Evaluación riesgo del proveedor En efecto, requiere analizar el problema desde dos perspectivas.

La primera es la criticidad y la segunda, el rendimiento.

La criticidad se refiere al papel que desempeñan los materiales y componentes del proveedor en sus operaciones. Los factores a considerar incluyen:

  • Importancia de los componentes: ¿Qué tan esencial es esta pieza o material para su producto final?
  • Exposición regulatoria: ¿Un fallo o un cambio en este proveedor desencadenaría obligaciones de información o afectaría a su situación regulatoria?
  • Impacto en la seguridad: ¿Qué riesgos existen desde el punto de vista de la seguridad del producto si el producto de este proveedor falla?
  • Concentración de la base de suministro: ¿Se trata de un único proveedor o de uno de varios?

Las métricas de rendimiento a evaluar incluyen:

  • El tiempo de entrega: ¿Los envíos llegan en la fecha prevista y con qué regularidad se sigue este patrón?
  • Sensibilidad: ¿Con qué rapidez el proveedor reconoce y aborda los problemas, responde a sus comunicaciones y gestiona de forma proactiva los problemas recurrentes?
  • Solicitud de acción correctiva del proveedor (SCAR) frecuencia: ¿Los problemas se repiten con el mismo proveedor y tienen las mismas causas raíz?
  • Eficacia de CAPA: ¿Las medidas correctivas evitan que los problemas reaparezcan?
  • Tendencias en la puntuación de auditoría: ¿En qué dirección evolucionan las puntuaciones de las auditorías con el paso del tiempo?

Analizar tanto la criticidad como el rendimiento es clave para determinar el calendario y la profundidad de auditoría adecuados, tanto desde el punto de vista operativo como regulatorio.

Un proveedor con un rendimiento deficiente que suministra una pieza crítica representa el mayor riesgo y, por lo tanto, requiere la auditoría más exhaustiva. Un proveedor con un rendimiento sólido que suministra una pieza no crítica podría recibir una auditoría menos rigurosa. Para los proveedores intermedios, la combinación de criticidad y rendimiento determina dónde se invierte el tiempo.

Profundidad de la auditoría de proveedores: calibrando la confianza en función de la evidencia.

Una forma de entender las auditorías de proveedores basadas en el riesgo es que la profundidad de la auditoría debe reflejar la confianza que se ha ganado el proveedor.

Por ejemplo, un proveedor de bajo riesgo con un historial impecable se ha ganado cierta confianza, lo que suele traducirse en una auditoría menos exhaustiva. Tienen un procedimiento operativo estándar (POE). Afirman seguirlo. El historial de auditorías lo respalda. Con esa confianza, es más probable que se acepte esa información sin más y se dedique menos tiempo a verificar cada afirmación.

Por otro lado, un proveedor de alto riesgo aún no se ha ganado esa misma confianza. En algunos casos, los problemas recurrentes han mermado la confianza que alguna vez pudieron haber tenido. Con estos proveedores de alto riesgo, es posible que deba realizar verificaciones aleatorias de cada individuo. registros de entrenamiento y verificando que lo que te dicen realmente sucede en su planta. El alcance de la auditoría se amplía o se reduce en función de los datos.

Auditorías de proveedores

Huella de auditoría de proveedores

Cómo los datos transforman las auditorías de proveedores

En mi experiencia, una vez que los datos impulsaron la frecuencia de la auditoría, el trabajo que realicé durante la auditoría misma cambió. No estaba allí para confirmar la SOP Existía o debía comprobar que el entrenamiento se había completado. Estaba allí para averiguar por qué tres SCAR se habían agrupado en la misma brecha de entrenamiento.

Ese tipo de patrón es una señal que indica dónde profundizar. En el ejemplo de la brecha de capacitación, eso podría significar analizar aspectos como:

  • Claridad en los procedimientos operativos estándar (SOP): Si yo fuera un operario de producción y leyera este procedimiento operativo estándar, ¿entendería qué debo hacer?
  • Evaluación de competencias: ¿Se trata de una simple confirmación de lectura y comprensión, o también incluye un cuestionario o examen que el trabajador debe aprobar antes de que la formación se considere completada?
  • Causa principal: ¿Por qué los trabajadores omiten algún paso? ¿Se debe al procedimiento operativo estándar, al método de capacitación, a las condiciones de operación o a otra cosa?

Los datos de desempeño de los proveedores también modifican el tono de la auditoría, al igual que su alcance. Es más difícil que los proveedores se pongan a la defensiva cuando los datos están a la vista de ambas partes. No hay lugar para discusiones sobre si existe o no un problema. En cambio, la conversación se centra en cómo resolverlo juntos.

¿Qué espera ver la FDA en la documentación de auditoría de sus proveedores?

Con la implementación del QMSR, la FDA ahora puede inspeccionar los informes de auditoría de los proveedores, y se eliminó la exención previa del QSR para estos registros. La FDA espera que los fabricantes mantengan un control continuo y basado en riesgos sobre los proveedores bajo el QMSR. La norma ISO 13485:2016 también exige una evaluación y un monitoreo documentados de los proveedores, adecuados a los riesgos asociados con el proveedor y sus productos.

En todas las ciencias de la vida, organismos reguladores y registradores ISO Ya no aceptan el concepto de "basado en el riesgo" sin más. Quieren ver la lógica que lo respalda, lo que significa que ahora están analizando:

  • Lógica de clasificación: ¿Cómo definen el riesgo alto, el riesgo medio y el riesgo bajo? ¿Qué factores influyen en esa clasificación?
  • Lógica de frecuencia de auditoría: ¿Cómo se traduce la categoría de riesgo de un proveedor en la frecuencia de las auditorías?
  • Lógica de escalada: ¿Qué factores específicos desencadenan que un proveedor pase de una monitorización rutinaria a una auditoría más exhaustiva?
  • Datos subyacentes: ¿Qué métricas de rendimiento? Registros CAPA¿Los patrones de quejas y los análisis de tendencias influyen en la clasificación?
  • Análisis de tendencia: ¿Puede demostrar que está evaluando la trayectoria de las puntuaciones de auditoría a lo largo de varios ciclos?

El estándar que los reguladores exigen a los fabricantes es la coherencia entre lo que dice su procedimiento operativo estándar (POE) y lo que muestran sus datos. Si su POE describe un programa basado en riesgos, la justificación, las métricas y las decisiones de auditoría deben coincidir con dicha descripción. No basta con calificar un programa como "basado en riesgos" sin datos que lo respalden.

¿Cómo se pasa a realizar auditorías de proveedores basadas en riesgos?

La transición a auditorías de proveedores basadas en riesgos comienza con el diseño del programa y las métricas, con un sistema de gestión de calidad empresarial (EQMS) apoyar el programa una vez que se tomen esas decisiones.

Las mejores prácticas que los fabricantes deben seguir incluyen:

  • Definición de sus métricas de rendimiento: Decida qué va a medir y cómo: entrega a tiempo, capacidad de respuesta, frecuencia de SCAR, efectividad de CAPA, tendencias de puntuación de auditoría.
  • Recopilación de datos en un solo lugar: Los patrones en las acciones correctivas y preventivas (CAPA), las no conformidades, las auditorías y otras áreas solo se hacen visibles cuando los sistemas comparten datos. Los registros en papel y las hojas de cálculo no permiten realizar el análisis necesario.
  • Empezando pequeño: Seleccione un grupo de proveedores, como por ejemplo proveedores de embalaje, y pruebe su método. Busque patrones entre las no conformidades y el desempeño en las auditorías. Ajuste el método según sea necesario.
  • Iterar sobre las métricas: A medida que recopile datos, es posible que se revelen correlaciones. Por ejemplo, la baja puntualidad en las entregas suele estar relacionada con problemas de calidad del producto, ya que los proveedores omiten pasos para cumplir con las fechas de envío.
  • Reevaluar las clasificaciones al menos anualmente: Reevalúe a sus proveedores como parte de su revisión de gestión. La categoría de riesgo de un proveedor debe cambiar a medida que cambian su desempeño y su exposición.

El paso 2 es donde un EQMS se vuelve esencial. Un sistema conectado que vincula CAPA, no conformidades, auditorías, quejas y datos de calidad de proveedores a través de diferentes módulos le brinda la visibilidad sobre la cual se construye un programa basado en riesgos.

Tres errores que se deben evitar en las auditorías de proveedores basadas en riesgos.

Existen varios errores comunes que los equipos de calidad deben tener en cuenta al realizar este cambio:

  • Calificar tu programa como basado en riesgos sin tener datos que lo respalden: Según QMSR e ISO 13485, esto ahora constituye un riesgo de inspección. Si utiliza la etiqueta, necesita la lógica documentada y los datos de respaldo que la respaldan.
  • Lanzarse a implementar EQMS antes de comprender los datos que se están recopilando: Veo esto a menudo cuando ISO 13485 o Cumplimiento de la Parte 21 del Título 820 del CFR es el detonante para la implementación. Diseña primero el programa, define claramente qué vas a medir y por qué, y luego incorpora la tecnología.
  • Basarse en una sola métrica: La puntuación en la auditoría o la puntualidad en las entregas por sí solas no ofrecen una visión completa. Un proveedor podría obtener una mala puntuación en las entregas, por ejemplo, y aun así contar con un sólido programa de gestión de no conformidades.

El futuro de las auditorías de proveedores

Las expectativas en torno a la calidad de la cadena de suministro están cambiando, y los programas de auditoría de proveedores se adaptan a estos cambios. La auditoría de proveedores basada en riesgos cumple dos propósitos a la vez: dirige su tiempo hacia los proveedores que realmente necesitan atención, al tiempo que libera recursos que se pueden invertir mejor en mejorar los procesos en lugar de auditar a proveedores con un desempeño comprobado.

 

Sobre la autora

Estefanía Ojeda Stephanie es vicepresidenta de Gestión de Productos para la industria de Ciencias de la Vida en AssurX. Cuenta con más de 18 años de experiencia liderando funciones de garantía de calidad en diversas industrias, incluyendo la farmacéutica, biotecnológica, de dispositivos médicos, de alimentos y bebidas, y manufacturera.