16 de junio de 2026
Durante el último año, la FDA ha sido muy estricta en lo que respecta a la calidad de los proveedores.
Desde problemas de cualificación de proveedores hasta fallos en la supervisión continua, los problemas que siguen apareciendo en las cartas de advertencia de la FDA proporcionan señales importantes sobre la forma de pensar de la agencia y hacia dónde se dirige la aplicación de la normativa.
Las principales conclusiones son las siguientes: los fabricantes de productos para el sector de las ciencias biológicas son responsables de los fallos de sus proveedores, y evitar esos escenarios requiere un programa de calidad de proveedores respaldado por datos y pruebas en cada etapa.
Teniendo esto en cuenta, veamos algunas de las deficiencias comunes que se destacan en las cartas de advertencia recientes y cómo los fabricantes pueden prevenir fallos similares.
Libro blanco gratuito: Aprenda cómo simplificar las auditorías de Buenas Prácticas de Fabricación (BPF) en nuestro informe técnico gratuito: Auditorías de Buenas Prácticas de Fabricación (BPF): De un proceso contencioso a uno cooperativo.
La documentación proporcionada por el proveedor no es prueba suficiente de conformidad.
Más de La mitad de las cartas de advertencia de CGMP emitidas por la FDA a los fabricantes farmacéuticos en 2025 citado 21 CFR 211.84(d)(1), que abarca las pruebas de identificación de componentes. Un problema común en estas cartas, que aparece numerosas veces, es confiar en el certificado de análisis (COA) de un proveedor sin verificar de forma independiente los resultados.
Si bien las empresas pueden utilizar certificados de análisis (COA) en lugar de algunas pruebas internas, la FDA exige que realicen al menos una prueba de identidad en cada lote entrante y validen los análisis del proveedor a intervalos apropiados.
Un fabricante por contrato aceptó certificados de análisis (COA) de proveedores para etanol, glicerina y cloroxilenol sin verificación independiente. Otro fabricante de medicamentos líquidos de venta libre fue sancionado por usar glicerina y sorbitol sin haber sido identificados previamente. Esto incluye pruebas para detectar la contaminación por dietilenglicol y etilenglicol (DEG/EG), un riesgo de adulteración bien documentado y vinculado a casos de intoxicación pediátrica mortal en todo el mundo.
Al menos ocho cartas de advertencia farmacéuticas adicionales desde 2025 señalan a fabricantes por el mismo patrón de dependencia de los certificados de análisis (COA). Entonces, ¿qué espera ver la FDA en este caso?
- Un enfoque de pruebas escalonadas basado en el riesgo que separa los componentes de alto riesgo (por ejemplo, glicerina, propilenglicol, etanol, sorbitol y otros objetivos de sustitución de identidad) de los componentes de bajo riesgo.
- Ciclos de confiabilidad de proveedores documentados mostrando qué pruebas tiene la empresa, cuándo se generaron y cuándo caducan.
- Al menos una prueba de identidad en cada lote entrante. para componentes de alto riesgo, independientemente del historial del proveedor.
Los fabricantes de dispositivos médicos se enfrentan a un requisito paralelo en virtud de la nueva normativa de la FDA. Reglamento del Sistema de Gestión de la Calidad (QMSR), que entró en vigor el 2 de febrero de 2026. QMSR incorpora ISO 13485, por referencia, y los requisitos bajo el antiguo 820.50, que requería verificación documentada de que el producto comprado cumple con los requisitos especificados, ahora están vigentes en la Cláusula 7.4 (Compras).
La cláusula 7.4 exige específicamente una verificación proporcional al riesgo del producto y una evaluación del proveedor vinculada a su desempeño real. Esto significa que la documentación proporcionada por el proveedor por sí sola no constituye prueba suficiente de conformidad.
La FDA considera a las CMO como extensiones del fabricante.
Al menos tres cartas de advertencia de la industria farmacéutica desde 2025 contienen prácticamente la misma frase: "La FDA considera a los contratistas como extensiones del fabricante". Esto significa que la FDA responsabilizará a los fabricantes cuando una organización de fabricación por contrato (CMO, por sus siglas en inglés) falle, independientemente de cualquier acuerdo de calidad que puedan tener con dicha organización.
Una carta dirigida a un patrocinador farmacéutico pone de manifiesto la postura de la agencia ante este tipo de fallos. La empresa en cuestión había estado utilizando un fabricante por contrato (CMO) para producir medicamentos oftálmicos estériles, sin procesos adecuados de cualificación de proveedores que garantizaran el cumplimiento de las Buenas Prácticas de Fabricación (BPF).
De hecho, el patrocinador había identificado deficiencias en las Buenas Prácticas de Fabricación (BPF) en el fabricante por contrato (CMO) ya en 2020 y, aun así, lo cualificó. La empresa también volvió a cualificar al CMO en 2023 sin evaluar si las acciones correctivas y preventivas (ACP) posteriores habían solucionado realmente los problemas. La FDA declaró: «Comparar un certificado de análisis (COA) de un CMO con las especificaciones preaprobadas no exime a la empresa de su responsabilidad de evaluar, cualificar, auditar y supervisar a sus fabricantes por contrato».
Los fabricantes de dispositivos médicos están sujetos a expectativas similares en QMSR En la cláusula 4.1.5 de la norma ISO 13485, estos requisitos también responsabilizan a los fabricantes de cualquier proceso subcontratado que afecte a la conformidad del producto, exigiendo controles proporcionales al riesgo, así como acuerdos de calidad por escrito (y de obligado cumplimiento).
La implicación es la misma tanto para la industria farmacéutica como para la de dispositivos médicos. Si se subcontrata una actividad crítica, tres elementos deben estar activos en el sistema:
- Evaluación y cualificación documentadas del contratista en contra del trabajo que están realizando para usted.
- Monitoreo activo de datos de rendimiento, hallazgos de auditoría y vinculación con CAPA
- Cambio de control con requisitos de notificación contractual y un proceso documentado para evaluar los cambios iniciados por el proveedor antes de que afecten al producto.
- Cláusulas del acuerdo de calidad que realmente se aplican, con pruebas documentadas de que el contratista las está cumpliendo y un procedimiento para cuando no lo haga.
La cualificación de proveedores debe ser algo más que un simple trámite burocrático.
Algunas cartas de advertencia recientes describen programas de calificación de proveedores que, a primera vista, parecen completos en cuanto a procedimientos, pero carecen de una evaluación subyacente.
Un ejemplo es una carta de 2025 dirigida a un distribuidor y reetiquetador de principios activos farmacéuticos (API). Como parte del proceso de calificación de uno de sus proveedores de API, el distribuidor envió una encuesta preguntando si el proveedor había sido inspeccionado alguna vez por la FDA. El proveedor respondió afirmativamente, con un resultado "satisfactorio".
En realidad, la FDA nunca había inspeccionado la empresa, una discrepancia que se detectó en una encuesta independiente a proveedores, pero que nunca se investigó antes de volver a calificar al proveedor. El acuerdo de calidad también exigía datos de estabilidad continuos; la FDA confirmó posteriormente que el proveedor no disponía de cámaras de estabilidad ni de muestras de estabilidad. Para cuando la FDA llegó al distribuidor, varios de sus proveedores de principios activos estaban bajo alerta de importación de la FDA.
Un patrón similar aparece en las cartas de advertencia sobre dispositivos médicos. Una carta de 2025 dirigida a un distribuidor estadounidense de tubos de recolección de sangre capilar utilizados en pruebas de plomo pediátricas citó a la empresa en virtud de la norma 21 CFR 820.50 por evaluaciones de proveedores omitidas, no realizar las auditorías requeridas y disposiciones de acuerdos de calidad que no se hicieron cumplir. Además, esto involucró a un proveedor crítico cuyo cambio de fabricación En última instancia, se obtuvieron resultados falsos positivos de plomo en muestras de sangre pediátricas.
Los requisitos de calificación de proveedores van más allá de los proveedores de materiales.
Cabe destacar que los requisitos de cualificación de proveedores también se aplican a los laboratorios de ensayo subcontratados, algo que se menciona en varias cartas de advertencia. La FDA espera que los fabricantes cualifiquen y supervisen a los laboratorios de ensayo subcontratados con el mismo rigor que a los proveedores de materiales.
Este principio se extiende incluso a la calificación del agua utilizada en la fabricación como un componente, otra citación habitual en las cartas farmacéuticas donde las empresas no tratan los sistemas de agua como una materia prima suministrada.
La gran pregunta para los líderes de calidad aquí es si su registro de cualificación del proveedor Puede responder tres preguntas en cualquier momento:
- Quién está aprobado ¿Y en función de qué alcance de trabajo?
- ¿Qué evidencia? ¿Apoya la aprobación inicial?
- ¿Qué justifica la aprobación continua? (p. ej., hallazgos de auditoría, historial de SCAR, datos de rendimiento, notificaciones de cambios, efectividad de CAPA)?
La FDA está cambiando la aplicación de la normativa al QMSR.
La primera carta de advertencia importante posterior al QMSR se emitió en el primer trimestre de 2026 a un fabricante de kits para procedimientos cardiovascularesY si bien no se centra específicamente en la calidad del proveedor, el párrafo final de la carta señala que "cualquier medida correctiva que proponga o implemente debe estar en conformidad con los requisitos del QMSR vigentes a partir del 2 de febrero de 2026".
Dos cartas de advertencia adicionales del CDRH de 2026 contienen el mismo lenguaje de transición del QMSR. En lo que respecta a la calidad de los proveedores, uno de los cambios más importantes es que los registros de auditoría de proveedores ahora están dentro del alcance de las inspecciones de la FDA, después de haber estado explícitamente fuera de su alcance bajo el QSR anterior.
La cláusula 7.4 de la norma ISO 13485:2016 exige la evaluación, el seguimiento y la reevaluación de los proveedores de forma proporcional al riesgo asociado al dispositivo médico. Dos aspectos que los responsables de la calidad de los dispositivos deben prever que la FDA tendrá en cuenta en el futuro:
- basado en el riesgo auditorías de proveedores, con criterios de riesgo documentados y aplicados de forma consistente.
- Registros de auditoría de proveedores que muestran una evaluación real de hallazgos, análisis de la causa raíz, acciones correctivas y verificación de la efectividad.
¿Cómo ayuda un EQMS a prevenir fallos en la gestión de la calidad de los proveedores?
Desde una perspectiva general, un sistema de gestión de calidad empresarial (EQMS) ayuda a las empresas a evitar incumplimientos relacionados con los proveedores al conectar registros que se encuentran en sistemas separados. Con un EQMS, todos los datos relacionados con los proveedores fluyen hacia un registro integral, que incluye:
- Expedientes de cualificación de proveedores
- Auditoría Los resultados
- Solicitudes de acciones correctivas de proveedores (SCAR)
- Registros de control de cambios
- revisiones de la efectividad de CAPA
En lo que respecta a las auditorías de proveedores, la recalificación basada en riesgos sustituye a las auditorías basadas en calendarios, lo que permite identificar a los proveedores que necesitan atención antes de que se acumulen los hallazgos.
Los registros de auditoría de proveedores abarcan toda la cadena de evaluación, análisis de la causa raíz, acciones correctivas y verificación de la eficacia. En otras palabras, exactamente lo que la FDA espera ver en el marco del QMSR. Los equipos pueden verificar fácilmente las disposiciones del acuerdo de calidad con base en la evidencia documentada, en lugar de simplemente asumir que el proveedor las cumple según un acuerdo de calidad existente.
Los registros de los proveedores deben existir antes de que aparezca la FDA.
Cuando los registros de proveedores existen como un sistema en vivo, preguntar quién está aprobado, por qué y qué justifica la aprobación continua se convierte en una parte rutinaria del proceso.
Consideremos, por ejemplo, la carta enviada a un distribuidor de API exigiendo una lista completa y detallada de todos los proveedores que el fabricante había evaluado en los últimos tres años. Esta lista incluye los números FEI, el estado actual, la persona de contacto, la fecha de aprobación y la confirmación del acuerdo de calidad para cada proveedor.
El plazo de respuesta a una carta de advertencia de la FDA es de tan solo 15 días hábiles. Es evidente que la agencia espera que estos registros ya existan cuando se soliciten, y no que los equipos de calidad los elaboren en respuesta a las medidas coercitivas.
El patrones de calidad del proveedor La FDA ha estado citando desde 2025 y es poco probable que el ritmo disminuya. Gracias al QMSR, la agencia ahora tiene mayor visibilidad que nunca sobre los programas de proveedores. El trabajo de establecer una supervisión de proveedores que resista las inspecciones comienza mucho antes de que se abra el plazo de respuesta de 15 días. Ahí es donde los responsables de calidad deberían invertir ahora.
Sobre la autora
Estefanía Ojeda Stephanie es vicepresidenta de Gestión de Productos para la industria de Ciencias de la Vida en AssurX. Cuenta con más de 18 años de experiencia liderando funciones de garantía de calidad en diversas industrias, incluyendo la farmacéutica, biotecnológica, de dispositivos médicos, de alimentos y bebidas, y manufacturera.


