Un registro de auditoría inalterable: la trazabilidad que exigen los auditores
En la distribución regulada, no basta con guardar un rastro: hay que probar que no ha sido alterado. Esta es la diferencia entre un registro modificable y uno realmente inviolable — y por qué ya está integrado en SupplyCore.
«Append-only» no significa inalterable
La mayoría de los programas muestran un «registro de auditoría»: quién hizo qué y cuándo. Es útil — pero no responde a la verdadera pregunta de un auditor: ¿cómo sabe usted que este registro no se modificó después?
Un registro «append-only» (solo se añade al final) suele seguir siendo modificable en la capa de almacenamiento: una línea puede reescribirse, eliminarse o reordenarse por cualquiera que tenga acceso a la base de datos — sin que nada lo delate. Para una auditoría farmacéutica o petrolera, esa sola brecha basta para invalidar toda la pista.
La propiedad que exigen realmente los referenciales (21 CFR Part 11, BPF, ISO 27001) no es «no borramos nada» — es la detectabilidad: si alguien altera la historia, debe poder demostrarse.
El encadenamiento criptográfico, explicado de forma sencilla
SupplyCore encadena ahora cada entrada del registro de auditoría. En concreto, cada evento (cambio de precio, crédito emitido, ajuste de inventario, inicio de sesión…) lleva tres elementos: un número de secuencia creciente, la huella de la entrada anterior y su propia huella SHA-256, calculada sobre su contenido + la huella anterior.
Es el mismo principio que una cadena de eslabones soldados: cada eslabón contiene la huella del anterior. Si modifica el contenido de una entrada, su huella deja de coincidir. Si elimina una, el eslabón siguiente apunta al vacío. Si los reordena, la secuencia se rompe.
El resultado: se puede seguir leyendo la historia, pero ya no se puede reescribirla en silencio. Cualquier alteración — modificación, eliminación, inserción, reordenación — deja una marca matemáticamente detectable.
La verificación de integridad en un clic
En cualquier momento, un administrador puede lanzar una verificación: SupplyCore recalcula toda la cadena y confirma —o no— que nada ha sido alterado. Si hay una ruptura, indica exactamente dónde (qué secuencia, qué tipo de anomalía).
No es un informe de marketing: es un control criptográfico reproducible. Un auditor externo puede rehacer el mismo cálculo y llegar a la misma conclusión. Eso es una prueba de integridad.
El expediente «audit-ready» en un clic
Preparar una auditoría llevaba días: reunir los registros, cruzar los movimientos, dar formato a las pruebas. SupplyCore lo ensambla todo en un clic, para el periodo que usted elija: el registro inalterable, el veredicto de integridad y los agregados por módulo y por acción, exportables en PDF, CSV o XML.
El expediente está listo para presentarlo a Salud Canadá, la FDA, Transportes Canadá, un auditor ISO o un cliente corporativo. Y como la seguridad debe ser coherente, la propia exportación queda registrada: quién generó qué expediente y cuándo.
Lo que esto cambia para su sector
Farmacéutico — la trazabilidad por lote y fecha se vuelve defendible en auditoría: la integridad del historial es demostrable, un requisito previo en el espíritu del 21 CFR Part 11 y de las BPF.
Petróleo y mercancías peligrosas — en caso de derrame o incidente, el registro con marca de tiempo e inalterable está listo para presentarlo a Transportes Canadá o al organismo ambiental, sin zonas grises sobre posibles retoques.
Todos los sectores — para la ISO 27001, un control de accesos y un registro cuya integridad es verificable refuerzan directamente su expediente de certificación. El cumplimiento formal sigue dependiendo de sus procedimientos — pero la herramienta aporta la prueba técnica.
¿Quiere ver la verificación de integridad y la exportación audit-ready sobre datos representativos de su sector? Solicite una demostración.