Skip to main navigation Skip to main content Skip to page footer

Welche Softwarefunktionen erleichtern Audit-Trails, Benutzerverwaltung und elektronische Chargenprotokolle?

Software kann Audit-Trails, Benutzerverwaltung und elektronische Chargenprotokolle wirksam unterstützen. Sie schafft jedoch nicht automatisch GMP-, FDA- oder 21-CFR-Part-11-Konformität. Entscheidend sind ein risikobasiertes Systemdesign, validierte Funktionen, klar geregelte Arbeitsabläufe, geschulte Benutzer sowie die regelmäßige Überprüfung der tatsächlich erzeugten Daten.

Ein Audit Trail ist ein sicherer, computererzeugter und zeitgestempelter Datensatz, mit dem sich die Entstehung, Änderung oder Löschung einer elektronischen Aufzeichnung rekonstruieren lässt. Er soll nachvollziehbar machen, wer was wann und – soweit erforderlich – warum geändert hat. Wichtige Funktionen sind daher die automatische Erfassung kritischer Datenänderungen, die eindeutige Benutzerzuordnung, Zeitstempel, die Anzeige alter und neuer Werte sowie die Begründung von Änderungen bei definierten kritischen Daten. Die FDA betrachtet Audit Trails als Teil der zugehörigen Aufzeichnung und empfiehlt, Audit Trails zu Änderungen kritischer Daten zusammen mit dem Datensatz vor dessen endgültiger Freigabe zu prüfen.

Ein Audit Trail muss nicht zwingend jede technisch mögliche Benutzeraktion in identischer Detailtiefe erfassen. Der Umfang sollte sich an Datenkritikalität, Patientensicherheit, Produktqualität und Manipulationsrisiko orientieren. Kritisch sind typischerweise Änderungen an Rezepturen, Sollwerten, Chargendaten, Prüfergebnissen, Benutzerrechten, Freigaben und Alarmeinstellungen. Ein sehr umfangreicher, aber nicht sinnvoll prüfbarer Audit Trail kann die Datenprüfung erschweren statt verbessern. Daher sind Filter-, Such- und Review-Funktionen wichtig, mit denen Qualitätssicherung und Fachbereiche relevante Änderungen, Ausnahmen und Abweichungen gezielt bewerten können.

Eine Änderungsbegründung, oft als Reason for Change bezeichnet, kann bei kritischen Änderungen sinnvoll oder erforderlich sein. Die Software sollte die Begründung mit der Änderung verknüpfen und im Audit Trail dauerhaft speichern. Dabei reicht es nicht aus, beliebige Freitexte zuzulassen. Sinnvoll sind strukturierte Kategorien, Pflichtfelder und gegebenenfalls zusätzliche Freigaben, damit Änderungen nachvollziehbar, bewertbar und auswertbar bleiben.

Die Formulierung „manipulationssicher“ sollte nicht mit einer bestimmten Technik wie einer Hash-Funktion gleichgesetzt werden. Hash-basierte Integritätsprüfungen können Manipulationen erkennbar machen, ersetzen aber keine sichere Systemarchitektur. Entscheidend ist eine Kombination aus Zugriffskontrolle, getrennten Administratorrollen, kontrollierten Änderungen, gesicherten Backups, Protokollierung, geeigneter Aufbewahrung, regelmäßiger Prüfung und einer nachvollziehbaren Wiederherstellung. Ein Write-Once-Read-Many-Speicher, bei dem Daten nach dem Schreiben nicht mehr verändert werden können, kann in bestimmten Archivierungskonzepten sinnvoll sein, ist aber keine allgemeine Voraussetzung für einen Audit Trail.

Eine einheitliche Zeitbasis ist wichtig, damit Ereignisse aus Steuerungen, Laborgeräten, Manufacturing Execution Systems und anderen Anwendungen korrekt in ihrer zeitlichen Reihenfolge beurteilt werden können. Manufacturing Execution System, kurz MES, bezeichnet eine Software zur operativen Produktionssteuerung, Datenerfassung und Chargendokumentation. Die Zeitsynchronisation kann beispielsweise über das Network Time Protocol, kurz NTP, erfolgen. Sie muss überwacht werden; eine einmalige technische Einrichtung genügt nicht, wenn Uhren abweichen oder Systeme zeitweise nicht verbunden sind.

Die Benutzerverwaltung sollte eindeutige Benutzerkonten, rollenbasierte Rechte und das Prinzip der minimalen Berechtigung umsetzen. Rollenbasierte Zugriffskontrolle wird häufig mit RBAC abgekürzt. Sie bedeutet, dass Berechtigungen einer Rolle wie Bediener, Instandhalter, Qualitätssicherung oder Administrator zugeordnet werden, statt jedem Benutzer viele Einzelrechte zu geben. Das Prinzip der minimalen Berechtigung bedeutet, dass eine Person nur die Rechte erhält, die sie für ihre Aufgabe benötigt. Gemeinsame Benutzerkonten sind für GMP-relevante Tätigkeiten ungeeignet, weil sie die eindeutige Zuordnung von Handlungen verhindern.

Eine Anbindung an zentrale Identitätsdienste, etwa Active Directory, Lightweight Directory Access Protocol, kurz LDAP, oder Single Sign-On, kurz SSO, kann die Benutzerpflege vereinfachen. Single Sign-On ermöglicht die Anmeldung an mehreren Anwendungen mit einer zentral verwalteten Identität. Dennoch darf diese Integration nicht dazu führen, dass Benutzerrechte in GMP-relevanten Anwendungen unkontrolliert vererbt oder zu spät entzogen werden. Der Betreiber benötigt Prozesse für Anlage, Änderung, regelmäßige Überprüfung und Deaktivierung von Benutzerkonten.

Mehrfaktor-Authentifizierung, kurz MFA, kombiniert mindestens zwei voneinander unabhängige Nachweise, beispielsweise Passwort und zeitbasierten Code oder Smartcard. Sie ist besonders bei Fernzugriffen, administrativen Tätigkeiten und kritischen Freigaben sinnvoll. Ihre Umsetzung muss zum Betrieb passen: Ein auf dem Shopfloor technisch umständliches Verfahren kann zu unerwünschten Umgehungen führen. Wichtig sind deshalb auch sichere Sitzungszeitlimits, Sperrungen nach Fehlversuchen und eine kontrollierte Wiederherstellung von Zugängen.

Elektronische Signaturen müssen eindeutig einer Person zugeordnet sein und den Zeitpunkt sowie die Bedeutung der Signatur dokumentieren, etwa Prüfung, Genehmigung oder Freigabe. Sie sollten nicht auf einer dauerhaft geöffneten Sitzung oder einem gemeinsamen Terminal ohne erneute Benutzerbestätigung beruhen. Bei kritischen Schritten kann eine erneute Authentifizierung oder ein Vier-Augen-Prinzip sinnvoll sein. Das Vier-Augen-Prinzip bedeutet, dass Erstellung und Freigabe durch unterschiedliche berechtigte Personen erfolgen. Eine softwareseitige Funktion zur Trennung von Aufgaben, englisch Segregation of Duties, kann unzulässige Selbstfreigaben verhindern, muss jedoch durch passende Rollen, Prozesse und organisatorische Verantwortlichkeiten ergänzt werden.

Elektronische Chargenprotokolle werden oft als Electronic Batch Record oder kurz EBR bezeichnet. Sie können papierbasierte Herstell- und Prüfdokumente durch geführte digitale Arbeitsabläufe ersetzen oder ergänzen. Ein EBR sollte die jeweils gültige Herstellanweisung, Rezeptur, Chargen-ID, Rohstoffchargen, Soll- und Istwerte, Prozessphasen, Bedieneraktionen, Qualitätsprüfungen, Abweichungen, Freigaben und elektronische Signaturen in einer prüfbaren Chargenhistorie zusammenführen.

Eine an ISA-88 orientierte Struktur kann Chargenprozesse übersichtlich abbilden. ISA-88 ist ein Standard für Chargensteuerung und beschreibt unter anderem Rezepte, Prozessphasen, Operationen und Anlagenmodule. Das System kann verhindern, dass ein nachfolgender Schritt startet, bevor festgelegte Voraussetzungen erfüllt sind. Diese Sperrlogik sollte allerdings nur dort eingesetzt werden, wo sie prozessual sinnvoll ist. Ein starr konfigurierter Workflow kann bei berechtigten Ausnahmen zu Umgehungen oder unklaren Nebenprozessen führen. Für Abweichungen müssen daher kontrollierte Ausnahmeabläufe mit Begründung, Bewertung, gegebenenfalls Qualitätssicherungsfreigabe und Audit Trail vorgesehen sein.

Die automatische Übernahme von Daten aus Steuerungen, Waagen, Prozessleitsystemen, Laborinformationssystemen und Analysegeräten reduziert manuelle Übertragungsfehler. Sie ersetzt jedoch nicht die Prüfung der Schnittstelle. Jede Anbindung muss eindeutig festlegen, welcher Wert die führende Datenquelle ist, wie Zeitstempel synchronisiert werden, wie Übertragungsfehler erkannt werden und wie Datenlücken oder Korrekturen behandelt werden. OPC Unified Architecture, kurz OPC UA, Message Queuing Telemetry Transport, kurz MQTT, und webbasierte Schnittstellen können Daten austauschen, garantieren aber für sich genommen weder Datenintegrität noch eine vollständige Chargendokumentation.

Echtzeitprüfungen gegen Grenzwerte können Abweichungen früh sichtbar machen. Sie müssen klar zwischen Warnung, Alarm, Prozesssperre und dokumentierter Abweichung unterscheiden. Nicht jede Überschreitung eines internen Warnwerts ist automatisch eine Chargenabweichung, und eine Softwareentscheidung darf die fachliche Bewertung nicht ersetzen. Ein sogenanntes Review by Exception kann die Chargenprüfung effizienter machen, indem es die Aufmerksamkeit auf Abweichungen, fehlende Schritte, kritische Alarmmeldungen und relevante Audit-Trail-Einträge lenkt. Es ist nur dann vertretbar, wenn die Datenerfassung, Ausnahmeerkennung, Konfiguration und Review-Regeln selbst für den vorgesehenen Zweck verlässlich eingerichtet und validiert sind.

Die Versionierung von Master Batch Records, kurz MBR, Rezepturen und Herstellanweisungen ist unverzichtbar. Ein Master Batch Record ist die genehmigte Mastervorlage für die Herstellung und Dokumentation einer Charge. Die Software sollte alte und neue Versionen, den Änderungsgrund, die Bewertung, die Freigaben sowie den Zeitpunkt des Inkrafttretens nachvollziehbar dokumentieren. Bereits laufende oder abgeschlossene Chargen müssen eindeutig mit der jeweils gültigen Version verbunden bleiben.

Für Datenintegrität wird häufig das ALCOA+-Modell verwendet. ALCOA steht für attributable, legible, contemporaneous, original und accurate: Daten müssen zuordenbar, lesbar, zeitnah erfasst, original oder als verlässliche Kopie verfügbar und korrekt sein. Das Plus steht in der Praxis meist für vollständig, konsistent, dauerhaft und verfügbar. Die FDA beschreibt Datenintegrität insbesondere als Vollständigkeit, Konsistenz und Genauigkeit und fordert, dass Daten zuordenbar, lesbar, zeitnah, original oder als verlässliche Kopie vorhanden und korrekt sind.

Eine langfristige Archivierung benötigt mehr als PDF-Exporte. Zwar können nicht veränderbare Formate wie PDF/A für lesbare Berichte hilfreich sein, sie ersetzen aber nicht die Speicherung der erforderlichen elektronischen Rohdaten, Metadaten, Audit Trails und Suchmöglichkeiten. Archivierungs- und Migrationskonzepte müssen sicherstellen, dass Daten während der festgelegten Aufbewahrungsdauer lesbar, verfügbar, vollständig und überprüfbar bleiben. Die konkrete Dauer ergibt sich aus den jeweils geltenden Produkt- und Branchenvorschriften; sie lässt sich nicht einheitlich aus Part 11, GMP oder der eingesetzten Software ableiten.

Industrie-4.0-Integration bei amixon® und Beckhoff

amixon® kann die Automatisierung von Mischanlagen projektspezifisch auf Grundlage der User Requirement Specification, kurz URS, ausführen. Die URS ist die dokumentierte Anforderungsspezifikation des Betreibers und definiert unter anderem Rezepturführung, Prozessdaten, Schnittstellen, Benutzerrollen, Dokumentationsumfang und regulatorische Anforderungen. Für die Automatisierung arbeitet amixon® nach eigener Angabe erfolgreich mit Beckhoff Industrieautomatisierung zusammen. Diese Zusammenarbeit kann es ermöglichen, SPS-, Visualisierungs- und Datenfunktionen an die jeweilige Mischaufgabe sowie an die vorhandene Produktions- und IT-Landschaft des Betreibers anzupassen.

Eine speicherprogrammierbare Steuerung, kurz SPS, kann Mischprogramme und Rezepturen ausführen. In diesen Rezepturen lassen sich beispielsweise Mischzeit, Drehzahl, Dosierfolge, Temperaturprofil, Füllgrad und weitere Prozessparameter hinterlegen. Die Rezeptursteuerung unterstützt damit die reproduzierbare Durchführung freigegebener Abläufe. Sie garantiert jedoch nicht automatisch die Produktqualität oder regulatorische Konformität. Rezepturgrenzen, Mischgüte, Rohstoffschwankungen, Bedienereingriffe und die Freigabestrategie müssen für das konkrete Produkt und den vorgesehenen Prozess separat definiert und bewertet werden.

Für Audit-Trails, Benutzerverwaltung und elektronische Chargenprotokolle ist entscheidend, dass die Funktionen nicht nur technisch vorhanden sind, sondern im vollständigen Systemdesign richtig eingesetzt werden. Beckhoff bietet mit TwinCAT 3 HMI Audit Trail eine Erweiterung, die Bediener- und Systemereignisse an der Visualisierung chronologisch in einer Datenbank aufzeichnen kann. Das System unterstützt unter anderem elektronische Signaturen, eine erneute Authentifizierung für höher privilegierte Aktionen sowie den Export von Audit-Trail-Daten in Formate wie PDF, JavaScript Object Notation, kurz JSON, Hypertext Markup Language, kurz HTML, oder Comma-Separated Values, kurz CSV. Beckhoff beschreibt die Erweiterung als eine Grundlage, auf der Anwendungen gemäß FDA 21 CFR Part 11, Good Manufacturing Practice, kurz GMP, und GAMP entwickelt werden können. Die konkrete Konformität einer Anlage entsteht jedoch erst durch deren projektspezifische Konfiguration, Validierung, Betriebsorganisation und regelmäßige Überprüfung der Audit-Trail-Daten.

Ein Audit Trail ist ein sicherer, computererzeugter und zeitgestempelter Datensatz, der nachvollziehbar macht, wer welche relevante Änderung wann durchgeführt hat. Je nach Risiko sollte er zum Beispiel Änderungen an Rezepturen, Sollwerten, Chargendaten, Benutzerrechten, Freigaben, kritischen Parametern oder Alarmgrenzen erfassen. Bei wichtigen Änderungen sollte das System alte und neue Werte, Benutzeridentität, Zeitpunkt und gegebenenfalls den Änderungsgrund dokumentieren. Ein Audit Trail ist allerdings nur dann sinnvoll nutzbar, wenn seine Einträge regelmäßig, risikobasiert und durch dafür qualifizierte Personen geprüft werden. Eine große Menge unstrukturierter Protokolle ersetzt keine wirksame Datenprüfung.

Die Benutzerverwaltung sollte eindeutige, persönliche Benutzerkonten und ein rollenbasiertes Berechtigungskonzept umsetzen. Rollenbasierte Zugriffskontrolle wird häufig als Role-Based Access Control, kurz RBAC, bezeichnet. Dabei werden Rechte Rollen wie Bediener, Instandhalter, Rezepturverantwortlicher, Qualitätssicherung oder Administrator zugeordnet. Das Prinzip der minimalen Berechtigung bedeutet, dass jede Person nur die Rechte erhält, die sie für ihre Aufgabe benötigt. Gemeinsame Benutzerkonten sind für GMP-relevante Handlungen ungeeignet, weil sie keine eindeutige Zuordnung von Aktionen erlauben.

Kritische Aktivitäten können eine erneute Benutzerbestätigung oder elektronische Signatur erfordern. Dazu zählen beispielsweise Rezepturfreigaben, Änderungen kritischer Parameter, die Bearbeitung von Abweichungen oder die Chargenfreigabe. Bei sensiblen Funktionen kann ein Vier-Augen-Prinzip sinnvoll sein. Es trennt Erstellung und Freigabe zwischen zwei unterschiedlichen, berechtigten Personen. Ob und welche Maßnahmen erforderlich sind, muss im Risikokonzept des Betreibers festgelegt werden. Die verwendete Software kann diese Abläufe technisch unterstützen, übernimmt aber nicht die fachliche Entscheidung oder die regulatorische Verantwortung.

Ein elektronisches Chargenprotokoll, auch Electronic Batch Record oder kurz EBR genannt, kann Rezeptur, Rohstoffidentifikation, Soll- und Istwerte, Prozessphasen, Bedienereingriffe, Qualitätsdaten, Abweichungen, Audit-Trail-Einträge und Freigaben in einer chargenbezogenen Dokumentation verbinden. amixon® kann über die projektspezifische Steuerung, die Anbindung von Waagen, Dosierern und Sensorik sowie Schnittstellen zu übergeordneten Systemen die erforderlichen Prozessdaten bereitstellen. Ein vollständiges EBR benötigt zusätzlich Daten aus Rohstofflager, Verwiegung, Labor, Qualitätssicherung, Verpackung und Logistik. Es ist daher in der Regel Teil einer umfassenderen MES- oder Qualitätsmanagementarchitektur und nicht allein eine Funktion der Mischanlage.

Die Integration in ein Manufacturing Execution System, kurz MES, oder ein Enterprise Resource Planning System, kurz ERP-System, kann projektspezifisch vorgesehen werden. Ein MES unterstützt die operative Produktionssteuerung, Chargendokumentation und Erfassung von Produktionsdaten. Ein ERP-System unterstützt Materialwirtschaft, Auftragsverwaltung, Planung und Logistik. Barcode-Scanner können Rohstoffe, Gebinde, Rezepturversionen und Chargen identifizieren. Damit eine verlässliche Chargenrückverfolgung entsteht, müssen Datenmodell, Zeitstempel, führende Datenquellen, Rezepturversionen, Rollen und Rechte sowie der Umgang mit Kommunikationsunterbrechungen eindeutig definiert und getestet sein.

Für regulierte Produktionsumgebungen kann amixon® qualifizierungsrelevante Unterlagen bereitstellen und bei Design Qualification, kurz DQ, Installation Qualification, kurz IQ, und Operational Qualification, kurz OQ, unterstützen. DQ dokumentiert die Eignung des Anlagenkonzepts für die spezifizierten Anforderungen. IQ bestätigt die ordnungsgemäße Installation. OQ weist nach, dass die Anlage im vorgesehenen Betriebsbereich korrekt funktioniert. amixon® beschreibt die Unterstützung bei DQ, IQ und OQ sowie eine Ausrichtung von Dokumentation und Ausführung an EU-GMP und FDA 21 CFR Part 11. Die Integration folgt dabei dem Validierungskonzept des Betreibers von der URS bis zur Inbetriebnahme.

Die Anforderungen aus 21 CFR Part 11 gelten nicht automatisch für jede digitale Maschinenfunktion. Sie sind relevant, wenn elektronische Aufzeichnungen oder elektronische Signaturen aufgrund anderer anwendbarer FDA-Vorschriften erstellt, geführt, aufbewahrt, abgerufen oder übermittelt werden. Der Betreiber muss daher festlegen, welche Daten GMP- oder FDA-relevant sind, welche Funktionen validiert werden müssen und wie Datenintegrität über die gesamte Aufbewahrungsfrist gewährleistet wird. Auch ein Audit-Trail-Modul oder eine elektronische Signaturfunktion ersetzt keine Systemvalidierung.

Neben der Daten- und Softwarearchitektur bleiben der Mischprozess und die Auslegung der Anlage wesentliche Grundlagen für belastbare Chargendaten. Im amixon® Technikum können mit Originalprodukt beispielsweise Mischzeit, Füllgrad, Energieeintrag, Produktschonung, Entleerung und Reinigbarkeit untersucht werden. amixon® betreibt Technikumsstandorte in Deutschland, den Vereinigten Staaten, China, Japan, Indien, Thailand und Südkorea. Technikumsversuche können helfen, kritische Prozessparameter und sinnvolle Datenerfassungspunkte zu definieren. Sie ersetzen jedoch weder die Leistungsbewertung der vollständigen Produktionslinie noch die Qualifizierung oder Validierung beim Betreiber.

Die zentrale Fertigung in Paderborn sowie dokumentierte Komponenten- und Qualitätsunterlagen können die technische Rückverfolgbarkeit, Wartung, Ersatzteilversorgung und spätere Änderungskontrolle unterstützen. Für Audit-Trails, Benutzerverwaltung und elektronische Chargenprotokolle ist jedoch die digitale Systemarchitektur entscheidend: klare Verantwortlichkeiten, kontrollierte Softwarestände, gesicherte Datenschnittstellen, personenbezogene Konten, risikobasierte Audit-Trail-Prüfung und langfristig verfügbare Daten.