Zum Inhalt springen
Entourage

Wie weisen Life-Sciences-Unternehmen die QA-Compliance ihrer GxP-relevanten IT-Systeme lückenlos gegenüber der Inspektion nach?

Wir auditieren GxP-relevante IT-Systeme aus QA-Perspektive: Validierungsstatus, IT-Vendor-Eignung, Change-Control und die Inspektionsreife des Systemportfolios. Die eigentliche Hürde ist selten das einzelne System, sondern die fehlende Verbindung zwischen IT-Betrieb und QA-Oversight: Solange Patches und Konfigurationsänderungen ohne QA-Review laufen, fällt die Lücke erst im Audit-Trail auf, also genau dann, wenn die Behörde davorsteht.

  • Pharma
  • Biotech
  • MedTech
  • IVD

Überblick

Welche QA-Compliance-Lücken entstehen bei IT-Systemen in Life Sciences?

QA-Audits für GxP-IT-Systeme nach EU-GMP-Leitfaden Annex 11, 21 CFR Part 11 und GAMP 5

Zuletzt aktualisiert: 2026-06-13

GxP-relevante IT-Systeme wie LIMS, eQMS und MES müssen denselben Qualitätsstandards genügen wie physische Prozesse. In der Praxis wird IT-Compliance jedoch oft als reine IT-Aufgabe behandelt, ohne dass die QA-Abteilung denselben Oversight ausübt wie über Anlagen und Verfahren. Die Lücken, an denen Inspektionen am häufigsten ansetzen:

  • Validierungsdokumentation für GMP-Systeme ist lückenhaft oder veraltet; die nach EU-GMP-Leitfaden Annex 11 geforderte Validierung über den Lebenszyklus ist nicht durchgängig belegt.
  • IT-Vendor-Audits werden vernachlässigt, obwohl GMP-kritische Daten beim Dienstleister verarbeitet werden und der EU-GMP-Leitfaden Annex 11 eine Bewertung des Lieferanten und Dienstleisters fordert.
  • Change-Control und Incident-Management für IT-Systeme sind qualitätsseitig nicht ausreichend überwacht; Software-Updates und Patches laufen ohne ordnungsgemäßen QA-Review.
  • Der Audit-Trail nach 21 CFR Part 11 und Annex 11 ist nicht aktiviert, nicht überprüft oder Konfigurationsänderungen sind ohne nachvollziehbare Historie geblieben.

Leistungen

Wie wir Sie unterstützen

CSV-Qualitäts-Audit des Systemportfolios

Vollständiger Review des Validierungsstatus aller GxP-relevanten IT-Systeme: Vollständigkeit und Aktualität der Validierungsdokumentation, Qualität der IQ/OQ/PQ-Pakete nach EU-GMP-Leitfaden Annex 15, Traceability-Lücken und Validierungsbacklog. Deliverable ist eine Befundliste mit Risikoeinstufung und Priorisierungsmatrix je System.

Mehr erfahren

IT-Vendor-Assessment & QA-Anforderungen

Auditierung von IT-Dienstleistern und Software-Anbietern gegen GMP-relevante Qualitätsanforderungen: Software Development Lifecycle, Change- und Incident-Management, Zugriffskontrollen und Datenintegrität. Deliverable ist ein Audit-Bericht mit Findings, Klassifizierung nach GAMP-5-Softwarekategorie und Entwurf einer Qualitätsvereinbarung.

QA-Review der IT-Change-Control

Review und Optimierung des IT-Change-Control-Prozesses aus QA-Perspektive: Qualität des Impact-Assessments, QA-Review-Beteiligung, Revalidierungsentscheidungen und Dokumentation der Patches. Deliverable ist eine Bewertung des Ist-Prozesses gegen EU-GMP-Leitfaden Annex 11 mit konkreten Korrekturmaßnahmen.

Mehr erfahren

Inspektionsvorbereitung IT & CSV

Vorbereitung auf behördliche Inspektionen im IT-Bereich: Überprüfung der Vollständigkeit des Systemportfolios, Review aller CSV-Dokumente und Mock-Inspektion mit IT-fokussierten Inspektionsfragen. Deliverable ist ein Maßnahmenplan mit geschlossenen Lücken vor dem Inspektionstermin.

Mehr erfahren

Audit-Trail- & Datenintegritäts-Review

Prüfung von Audit-Trail-Konfiguration und Audit-Trail-Review-Praxis gegen 21 CFR Part 11 und EU-GMP-Leitfaden Annex 11: Aktivierung, Schutz vor Manipulation, Zugriffsrollen und Nachvollziehbarkeit von Konfigurationsänderungen. Deliverable ist ein Gap-Bericht je System mit Bewertung der ALCOA-Prinzipien.

Mehr erfahren

Worauf es ankommt

Ein QA-Audit für IT-Systeme prüft nicht das System gegen ein Lastenheft, sondern den Qualitäts-Oversight über das System. Der EU-GMP-Leitfaden Annex 11 und 21 CFR Part 11 verlangen, dass computergestützte Systeme über ihren Lebenszyklus validiert bleiben, dass der Audit-Trail die Nachvollziehbarkeit jeder Datenänderung sichert und dass Lieferanten und Dienstleister formal bewertet werden. Die Reihenfolge entscheidet über den Aufwand: Zuerst muss das Systeminventar stehen und jedes System eine GAMP-5-Kategorie tragen, denn erst die Kategorisierung steuert risikobasiert, wie tief Validierung, Vendor-Assessment und Audit-Trail-Review reichen müssen. Wer ohne dieses Inventar auditiert, validiert Standardsoftware unnötig tief und übersieht zugleich die kundenspezifischen Kategorie-5-Systeme, an denen die kritischen Findings hängen.

Der neuralgische Punkt liegt fast immer an der Schnittstelle zwischen IT-Betrieb und QA. Patches, Konfigurationsänderungen und Anbieter-Updates laufen im IT-Betrieb, während die QA-Beteiligung im Change-Control fehlt. Solange diese Lücke besteht, wird eine berührte Validierung erst sichtbar, wenn ein Inspektor den Audit-Trail öffnet und eine undokumentierte Änderung findet. Wir setzen deshalb am Change-Control und am Audit-Trail-Review an, bevor wir das Portfolio für die Inspektion freigeben: Korrekturen sind dort günstig, wo sie als CAPA geplant werden, und teuer, wenn sie als Beanstandung im Inspektionsbericht stehen.

Unser Vorgehen

Unser Vorgehen

01

Scoping & Systeminventar

Bestätigte Liste der GxP-relevanten IT-Systeme mit GAMP-5-Kategorisierung und Risikoeinstufung als Auditumfang.

02

Dokumenten- & Vor-Ort-Review

Befunde zu Validierungsdokumentation, Change-Control und Audit-Trail, belegt gegen Annex 11 und 21 CFR Part 11.

03

Vendor-Assessment

Auditierte IT-Dienstleister mit Findings, Bewertung des Software Development Lifecycle und Stand der Qualitätsvereinbarungen.

04

Befundbericht & Priorisierung

Audit-Bericht mit klassifizierten Findings, Risikoeinstufung und Priorisierungsmatrix für die Abarbeitung.

05

CAPA-Begleitung

Definierte Korrektur- und Vorbeugemaßnahmen, nachverfolgbar bis zum Wirksamkeitsnachweis.

06

Inspektionsreife

Geschlossene kritische Lücken und ein für die Behördeninspektion vorzeigbares IT- und CSV-Portfolio.

Typische Stolperfallen

Woran Projekte häufig scheitern

Der Audit-Trail ist konfigurierbar, aber wurde nie aktiviert oder nie überprüft.

21 CFR Part 11 und der EU-GMP-Leitfaden Annex 11 verlangen nicht nur die technische Möglichkeit, sondern den dokumentierten regelmäßigen Audit-Trail-Review; ein leerer oder ungeprüfter Trail ist ein klassisches Inspektions-Finding.

IT-Patches und Sicherheits-Updates werden vom IT-Betrieb eingespielt, ohne dass die QA das Change-Control durchläuft.

Damit fehlt die Bewertung, ob die Validierung des Systems nach Annex 11 berührt ist, und eine Revalidierungsentscheidung wurde nie getroffen.

Cloud- und SaaS-Anbieter werden als reine IT-Lieferanten behandelt und nicht als GMP-relevante Dienstleister auditiert.

Verarbeitet der Anbieter GMP-kritische Daten, fordert der EU-GMP-Leitfaden Annex 11 eine formale Bewertung und eine Qualitätsvereinbarung, die in der Praxis oft fehlt.

Die GAMP-5-Kategorisierung wird übersprungen, sodass Standardsoftware und konfigurierbare oder kundenspezifische Systeme denselben pauschalen Validierungsaufwand erhalten.

Das führt entweder zu untervalidierten Kategorie-5-Systemen oder zu unnötigem Aufwand bei einfacher Standardsoftware.

Die Verantwortung zwischen IT und QA ist nicht schriftlich abgegrenzt.

Im Audit zeigt sich, dass niemand den Oversight über Validierung und Compliance verantwortet, weil IT auf QA verweist und QA auf IT; die übergreifende GMP-Verantwortung der QA bleibt formal unbelegt.

FAQ

Häufige Fragen

Die QA-Abteilung trägt die übergreifende Verantwortung für die GMP-Compliance, einschließlich der computergestützten Systeme nach EU-GMP-Leitfaden Annex 11. In der Praxis ist die Aufgabenteilung entscheidend: IT stellt Systeme bereit und betreibt sie, QA verantwortet Validierungs-Oversight und Compliance. Diese Abgrenzung sollte schriftlich festgelegt sein, weil Inspektoren die Verantwortlichkeit gezielt nachfragen.

Quellen
  • EU-GMP-Leitfaden Annex 11 (Computergestützte Systeme) und Annex 15 (Qualifizierung und Validierung), Primärtext
  • 21 CFR Part 11 (Electronic Records; Electronic Signatures) und Part 211, Primärtext
  • GAMP 5: A Risk-Based Approach to Compliant GxP Computerized Systems (ISPE)
  • ISO 13485:2016; IEC 62304
  • https://theentourage.de/expertise/audits-and-qa-services-for-it-systems/ (bestehender Seiteninhalt, überarbeitet)

Life Science Journal

Regulatorische Updates, direkt ins Postfach.

Neue Anforderungen, Behördenentscheidungen und Praxishinweise. Einmal monatlich, jederzeit abbestellbar.

Berücksichtigte Verordnungen & Normen

  • EU-GMP-Leitfaden Annex 11 (Computergestützte Systeme)
  • EU-GMP-Leitfaden Annex 15 (Qualifizierung und Validierung)
  • 21 CFR Part 11 (Electronic Records; Electronic Signatures)
  • 21 CFR Part 211 (cGMP for Finished Pharmaceuticals)
  • GAMP 5 (Good Automated Manufacturing Practice, ISPE)
  • ISO 13485:2016 (QM-System Medizinprodukte)
  • IEC 62304 (Software-Lebenszyklus Medizinprodukte)

Dazu ein konkretes Vorhaben?

Schildern Sie uns kurz Ihre Ausgangslage. Wir melden uns mit einer ersten Einschätzung, in der Regel innerhalb eines Werktags.

Lieber direkt? +49 89 4161170-0
info@theentourage.de

  • Antwort i.d.R. innerhalb eines Werktags
  • 4 Standorte: DE · CH · IT · US
  • 100% Life Sciences