Firma electrónica — 21 CFR Pt. 11
SH-006 · Transversal

Firma electrónica — Reautenticación

Toda acción regulada en eQMS requiere que confirmes tu identidad con tu contraseña de ITS Lab. Este proceso es el corazón de la trazabilidad ALCOA+.

Todos los usuarios
⚖️

21 CFR Parte 11 — Firmas electrónicas. La reautenticación en eQMS cumple los requisitos de la FDA para firmas electrónicas en sistemas de registros electrónicos: unicidad de identidad, contraseña no compartida, y registro inmutable en el audit trail.

¿Qué es la firma electrónica?

Cuando ejecutás una acción con impacto regulatorio (aprobar un documento, completar un training, avanzar un evento de calidad, etc.), el sistema te muestra el modal de firma electrónica. Este modal te pide que confirmes tu identidad con tu contraseña.

La firma electrónica no es solo seguridad: es el mecanismo que le dice al sistema "yo, como persona identificada, autorizo esta acción en este momento exacto". Ese vínculo queda registrado permanentemente en el audit trail.

ℹ️

La verificación es contra ITS Lab. El campo del modal se rotula "Contraseña ITS Lab": eQMS no guarda tu contraseña, sino que la verifica contra ITS Lab, que es la fuente de verdad de identidad. Por eso, si ITS Lab no está disponible, la firma no puede completarse (ver Mensajes de error).

¿Cuándo aparece la firma electrónica?

La firma electrónica aparece en todas las transiciones de estado reguladas de todos los módulos:

  • CDMS: todas las transiciones de documentos (enviar, aprobar, rechazar, efectivizar, retirar, nueva versión)
  • CTR: firmar como técnico, firmar como verificador, efectivizar bundle, reabrir
  • TMS: acuse de lectura, completar training
  • CCM: aprobar/rechazar Change Control, completar verificación
  • QEM: todas las transiciones FSM del evento de calidad
  • AUM: transiciones de auditorías, cierre de hallazgos
  • Documentos externos: ciclo de certificados (revisar, aprobar, reabrir, dar de baja) y firma de aceptación de Quality Agreement
  • Retención documental: liberar de la retención (quien firma verifica que el plazo se cumplió; no se elimina nada)

Cómo usar el modal de firma

modal de firma electrónica con descripción de la acción, campo de motivo con 'Motivos sugeridos (N)', campo 'Contraseña ITS Lab' con ojo mostrar/ocultar y botón 'Confirmar firma'
modal de firma electrónica con descripción de la acción, campo de motivo con "Motivos sugeridos (N)", campo "Contraseña ITS Lab" con ojo mostrar/ocultar y botón "Confirmar firma"
Leé la descripción de la acción

El modal muestra el título y la descripción de la acción que vas a firmar, junto con el aviso permanente: "Esta acción quedará registrada en el audit trail con tu identidad, timestamp del servidor y hash SHA-256. No es reversible."

Ingresá la justificación regulatoria

Escribí el motivo de la acción (mínimo 15 caracteres cuando el motivo es requerido). Si la acción tiene motivos precargados, aparece el desplegable "Motivos sugeridos (N)" y en ese caso el motivo es obligatorio (ver Motivos sugeridos).

Ingresá tu Contraseña ITS Lab

La misma contraseña que usás en ITS Lab. Podés usar el ojo para mostrarla/ocultarla. No compartás tu contraseña — la firma es personal e intransferible.

Hacé clic en "Confirmar firma"

El botón cambia a "Verificando…" mientras el sistema valida la contraseña contra ITS Lab, genera el token de reautenticación y ejecuta la acción. Todo el proceso queda registrado en el audit trail.

Si en cambio hacés clic en "Cancelar" (o presionás Escape), el modal se cierra sin ejecutar nada y no queda ningún registro de la cancelación.

Motivos sugeridos (precargados)

Muchas acciones tienen motivos precargados definidos por el administrador. En esos casos el modal muestra el desplegable "Motivos sugeridos (N)", donde N es la cantidad de motivos disponibles para esa acción.

  • Los motivos se resuelven automáticamente desde el backend según la acción que estás firmando: cada acción tiene una clave del tipo module_action (por ejemplo cdms_effectivize, qem_reopen, tms_ojt, retention_release, extdoc_sign_acceptance).
  • Al hacer clic en un motivo sugerido, el texto reemplaza lo que hubiera en el campo de motivo (no se agrega al final). Después podés editarlo libremente.
  • Si la acción tiene motivos precargados, el motivo es obligatorio: no podés firmar con el campo vacío.
  • Los administradores editan el catálogo de motivos por acción en Admin CDMS → Motivos de firma.

El token de 60 segundos

Cuando tu contraseña se verifica correctamente, el sistema genera un token de un solo uso con validez de 60 segundos y el modal muestra un contador regresivo. Ese token es el que autoriza la ejecución de la acción firmada. Si el proceso tarda más de 60 segundos (por ejemplo, conexión lenta), el token expira y necesitás volver a ingresar la contraseña para generar uno nuevo.

⏱️

El token expira y no se reutiliza. Si el sistema te informa que el token es inválido o expiró, volvé a ejecutar la acción desde el principio y firmá de nuevo. Un token usado una vez no sirve para ninguna otra acción.

Mensajes de error

Estos son los mensajes exactos que puede mostrar el modal cuando la firma no puede completarse:

SituaciónMensajeQué hacer
Contraseña incorrecta (401) "Contraseña incorrecta." Volvé a intentarlo con la contraseña correcta de ITS Lab.
Demasiados intentos (429) "Demasiados intentos fallidos. Esperá unos minutos." El límite de intentos lo aplica ITS Lab, no eQMS. Esperá unos minutos antes de reintentar.
ITS Lab no disponible (503) "Servicio de autenticación no disponible" ITS Lab (la fuente de verdad de identidad) no responde. Reintentá más tarde o avisá a soporte.
Otro error de verificación "Contraseña incorrecta. Verificá tus credenciales de ITS Lab." Confirmá que tu usuario y contraseña de ITS Lab estén vigentes.
⚖️

Todos los intentos quedan en el audit trail. Cada intento fallido se registra como user:reauth_failed y cada verificación exitosa como user:reauth_success. La acción firmada nunca se ejecuta con una verificación fallida.

Hash SHA-256 y timestamp del servidor

En el modal, debajo de la descripción de la acción, vas a ver un código alfanumérico largo. Es el hash SHA-256 de la entidad sobre la que estás firmando (por ejemplo, la versión documental o el evento de calidad).

Este hash es parte del mecanismo de integridad de 21 CFR Pt. 11: garantiza que la firma está vinculada exactamente al objeto que corresponde y que no puede ser transferida a otro objeto. No necesitás entenderlo ni recordarlo — es información técnica para auditorías.

El timestamp de la firma lo pone el servidor, no tu computadora: se almacena en UTC (el servidor es el reloj autoritativo) y se muestra en hora argentina (ART). Cambiar la hora de tu equipo no altera el registro.

Preguntas frecuentes

¿Por qué tengo que volver a poner la contraseña si ya estoy logueado?

Estar logueado en el sistema solo verifica que sos vos al inicio de la sesión. La reautenticación en cada acción regulada garantiza que la persona que está frente a la pantalla en ese momento preciso es quien dice ser, no alguien que tomó la computadora desbloqueada. Esto es un requisito de 21 CFR Parte 11.

¿Por qué el campo dice "Contraseña ITS Lab" y no "Contraseña eQMS"?

Porque la verificación de identidad se hace contra ITS Lab, que es la fuente de verdad de credenciales. eQMS no almacena tu contraseña: la envía a ITS Lab para validarla en el momento de la firma. Por eso, si ITS Lab está caído, el modal muestra "Servicio de autenticación no disponible" y la firma no puede completarse.

¿Qué pasa si me equivoco con la contraseña?

El modal muestra "Contraseña incorrecta." y podés intentarlo de nuevo — la acción no se ejecuta hasta que la firma sea válida. Cada intento fallido queda registrado en el audit trail como user:reauth_failed. Si acumulás demasiados intentos fallidos, ITS Lab aplica un límite y vas a ver "Demasiados intentos fallidos. Esperá unos minutos."

¿Puedo cancelar sin firmar?

Sí. El botón "Cancelar" o la tecla Escape cierran el modal sin ejecutar ninguna acción. No queda ningún registro en el audit trail de la cancelación.

¿La justificación que ingreso es visible en el audit trail?

Sí. El motivo que ingresás (escrito o elegido de los sugeridos) queda registrado en el evento de audit trail y en el registro de aprobación/revisión asociado. Escribí algo descriptivo y claro.

¿Qué pasa si otra persona usa mi usuario para firmar?

Compartir credenciales de acceso está prohibido y constituye una violación de los procedimientos GMP. La firma electrónica es personal e intransferible. Si sospechás que alguien usó tus credenciales, reportalo inmediatamente al área de Calidad y cambiá tu contraseña de ITS Lab.