Zum Inhalt springen
Entourage

Bestehen Ihre elektronischen Aufzeichnungen und Signaturen eine FDA-Datenintegritätsprüfung nach 21 CFR Part 11?

21 CFR Part 11 ist die FDA-Regelung für elektronische Aufzeichnungen und elektronische Signaturen in GxP-Umgebungen und verlangt manipulationssichere Audit-Trails, eindeutige Nutzer-Authentifizierung und ALCOA+-konforme Datenintegrität. In der EU greift parallel EU-GMP-Leitfaden Annex 11. Der wunde Punkt ist selten die Signatur selbst, sondern der Audit-Trail: Wer ihn erst zur Inspektion auswertet statt im laufenden Betrieb regelmäßig zu prüfen, findet die Lücke zeitgleich mit dem Inspektor.

  • Pharma
  • Biotech
  • MedTech
  • IVD

Überblick

Welche Anforderungen stellen 21 CFR Part 11 und Datenintegrität an Ihre Systeme?

Part-11-Härtung über Pharma, Biotech, MedTech & IVD · 21 CFR Part 11, EU-GMP-Leitfaden Annex 11, GAMP 5

Zuletzt aktualisiert: 2026-06-13

Datenintegrität bedeutet nicht, Dokumente als PDF abzulegen. 21 CFR Part 11 verlangt beweisbare, unveränderliche Systemhistorien ab dem Zeitpunkt der Datenerstellung. Die vier Punkte, an denen GxP-Systeme in der Inspektion am häufigsten auffallen:

  • Manipulationssicherer Audit-Trail: Laufen die Audit-Trails systemseitig lückenlos mit, sind sie aktiviert und gegen nachträgliche Änderung auch durch Administratoren geschützt? 21 CFR Part 11 und Annex 11 verlangen die nachvollziehbare Aufzeichnung jeder relevanten Änderung.
  • Eindeutige Authentifizierung und E-Signatur: Geteilte Logins, fehlende Zuordenbarkeit und schwache Zugriffsrechte gehören zu den häufigsten Datenintegritätsbefunden. Elektronische Signaturen nach 21 CFR Part 11 müssen individuell zuordenbar, mit Name, Datum und Bedeutung der Signatur verknüpft und nicht übertragbar sein.
  • ALCOA+ über den gesamten Datenlebenszyklus: Von der Erstellung bis zur Langzeitarchivierung müssen Daten attributable, legible, contemporaneous, original und accurate bleiben, ergänzt um complete, consistent, enduring und available, abgestützt auf die MHRA- und FDA-Data-Integrity-Guidance.
  • Hybrid-Systeme und Lieferanten: Der Medienbruch zwischen Papierunterschrift und elektronischem Datensatz sowie auf SaaS- und Cloud-Infrastruktur ausgelagerte GxP-Daten müssen gegen 21 CFR Part 11, Annex 11 und EU-GMP-Leitfaden Kapitel 4 abgesichert sein.

Leistungen

Wie wir Sie unterstützen

Part-11-Gap-Analyse

Systematischer Review aller GxP-kritischen elektronischen Systeme gegen 21 CFR Part 11. Deliverable: priorisierter Remediationsplan mit identifizierten Lücken in Zugriffskontrollen, E-Signature-Mechanismen, Audit-Trail-Konfiguration und Backup-Konzepten.

ALCOA+ Datenintegritäts-Audit

Prüfung Ihrer Prozesse entlang der ALCOA+-Dimensionen nach MHRA- und FDA-Data-Integrity-Guidance. Deliverable: Audit-Bericht mit aufgedeckten Datensilos und Inkonsistenzen samt Maßnahmen, bevor eine Behörde sie findet.

Audit-Trail- & E-Signature-Design

Architektur und Konfiguration manipulationssicherer Audit-Trails sowie Part-11-konformer E-Signatur-Prozesse mit individueller Zuordnung, Signaturbedeutung und Zeitstempel. Deliverable: dokumentierte Konfigurationsspezifikation und Audit-Trail-Review-SOP.

GxP-IT-Lieferantenbewertung

Vendor-Assessment Ihrer Software-Lieferanten und Cloud-Provider gegen 21 CFR Part 11, Annex 11 und EU-GMP-Leitfaden Kapitel 4. Deliverable: Lieferanten-Audit-Bericht mit Bewertung der ausgelagerten elektronischen Aufzeichnungen.

Validierung nach GAMP 5

Risikobasierte Computer-System-Validierung nach GAMP 5, die Part-11- und Annex-11-Anforderungen abdeckt. Deliverable: Validierungsdokumentation für das jeweilige System.

Mehr erfahren

Inspection Readiness für GxP-IT

Vorbereitung Ihrer IT-Systeme auf FDA- und EU-Inspektionen, einschließlich Audit-Trail-Review-Routinen und Bereitstellung von System-Logfiles. Deliverable: Inspektions-Bereitschaftsbewertung der GxP-Systemlandschaft.

Mehr erfahren

Worauf es ankommt

Datenintegrität nach 21 CFR Part 11 entscheidet sich nicht an der elektronischen Signatur, sondern an drei Strängen, die in der richtigen Reihenfolge zusammenpassen müssen: Die eindeutige Authentifizierung legt fest, wer eine Aufzeichnung verantwortet. Der Audit-Trail muss jede Änderung an dieser Aufzeichnung systemseitig und manipulationssicher mitschreiben. Und die ALCOA+-Prüfung muss zeigen, dass die Daten über ihren gesamten Lebenszyklus zuordenbar, vollständig und unverändert bleiben. Wer die Signaturprozesse härtet, aber den Audit-Trail abgeschaltet lässt oder nie auswertet, hat die teuerste Lücke genau dort, wo der Inspektor zuerst hinsieht.

Deshalb beginnt die Arbeit mit der Gap-Analyse und nicht mit der Konfiguration: Sie macht sichtbar, welches System das kritische ist, bevor Audit-Trail-Routinen geschrieben und Lieferanten bewertet werden. Eine Validierung nach GAMP 5 liefert die technische Grundlage, deckt Part 11 aber erst dann ab, wenn Audit-Trail-Review und Zugriffskontrolle ausdrücklich Teil des laufenden Betriebs sind. Datenintegrität ist ein fortlaufender Prozess, kein einmal abgelegter Nachweis, und der EU-GMP-Leitfaden Annex 11 verlangt für die EU dieselbe Durchgängigkeit wie die FDA für die USA.

Unser Vorgehen

Unser Vorgehen

01

Systeminventar & Scoping

Liste der GxP-kritischen elektronischen Systeme mit Risikoeinstufung und festgelegtem Prüfumfang.

02

Part-11-Gap-Analyse

Priorisierter Remediationsplan: identifizierte Lücken in Audit-Trail, Zugriffskontrolle und E-Signatur gegen 21 CFR Part 11.

03

ALCOA+ Datenintegritäts-Audit

Bericht über aufgedeckte Datensilos und Inkonsistenzen entlang der ALCOA+-Dimensionen mit Maßnahmen.

04

Audit-Trail- & Signatur-Design

Dokumentierte Konfiguration manipulationssicherer Audit-Trails und Part-11-konformer E-Signaturen samt Review-SOP.

05

Lieferanten- & Cloud-Bewertung

Vendor-Audit-Berichte für SaaS- und Cloud-Provider gegen 21 CFR Part 11 und Annex 11.

06

Inspektions-Bereitschaft

Etablierte Audit-Trail-Review-Routine und auf Anforderung bereitstellbare System-Logfiles für FDA- und EU-Inspektionen.

Typische Stolperfallen

Woran Projekte häufig scheitern

Geteilte Logins und überzogene Administratorrechte.

Mehrere Nutzer am selben Account oder Administratorrechte für reguläre Anwender zerstören die Zuordenbarkeit nach ALCOA+ und gehören zu den häufigsten Datenintegritätsbefunden. 21 CFR Part 11 verlangt individuelle, nicht übertragbare Authentifizierung.

Der Audit-Trail ist nicht aktiviert oder wird nie ausgewertet.

Ein systemseitig vorhandener, aber abgeschalteter oder nie geprüfter Audit-Trail erfüllt weder 21 CFR Part 11 noch Annex 11. Ohne dokumentierte Audit-Trail-Review-Routine bleibt die Lücke bis zur Inspektion unentdeckt.

Rohdaten lassen sich nachträglich spurlos überschreiben oder löschen.

Wenn Originaldaten ohne Spur im Audit-Trail verändert werden können, ist die Datenintegrität nach ALCOA+ nicht gegeben. Ein solcher Befund eskaliert schnell vom einzelnen System auf das gesamte Qualitätssystem.

Hybrid-Systeme ohne definiertes Original.

Bei Papier- plus elektronischem Datensatz fehlt häufig die Festlegung, welches Medium das Original ist, und die Synchronisierung der Papierunterschrift mit den digitalen Metadaten. Annex 11 und 21 CFR Part 11 verlangen einen validierten, eindeutig geregelten Medienbruch.

Cloud- und SaaS-Daten ohne Lieferantenbewertung.

GxP-Daten auf ausgelagerter Infrastruktur werden gehostet, ohne dass der Provider gegen 21 CFR Part 11, Annex 11 und EU-GMP-Leitfaden Kapitel 4 bewertet wurde. Die Verantwortung für die ausgelagerten Aufzeichnungen bleibt beim regulierten Unternehmen.

FAQ

Häufige Fragen

ALCOA+ ist der Bezugsrahmen für Datenintegrität: attributable (zuordenbar), legible (lesbar), contemporaneous (zeitnah), original und accurate (korrekt), ergänzt um complete, consistent, enduring und available. 21 CFR Part 11 und die MHRA- sowie FDA-Data-Integrity-Guidance setzen diese Prinzipien für elektronische Aufzeichnungen voraus.

Quellen
  • 21 CFR Part 11 (FDA, Electronic Records; Electronic Signatures), Primärtext
  • EU-GMP-Leitfaden Annex 11 (Computerised Systems) und Kapitel 4 (Documentation), Primärtext
  • GAMP 5 (ISPE), MHRA 'GXP' Data Integrity Guidance, FDA Guidance for Industry: Data Integrity and Compliance With Drug CGMP
  • Writer-Material Entourage (Briefing 21-cfr-part-11-datenintegritaet, Stand 2026-05-11)
  • https://theentourage.de/regulatory-compliance/21-cfr-part-11-datenintegritaet/ (bestehender Seiteninhalt, überarbeitet)

Life Science Journal

Regulatorische Updates, direkt ins Postfach.

Neue Anforderungen, Behördenentscheidungen und Praxishinweise. Einmal monatlich, jederzeit abbestellbar.

Berücksichtigte Verordnungen & Normen

  • 21 CFR Part 11 (FDA, Electronic Records; Electronic Signatures)
  • EU-GMP-Leitfaden Annex 11 (Computerised Systems)
  • EU-GMP-Leitfaden Kapitel 4 (Documentation)
  • GAMP 5 (ISPE, A Risk-Based Approach to Compliant GxP Computerized Systems)
  • ICH Q9 (Quality Risk Management)
  • MHRA 'GXP' Data Integrity Guidance and Definitions
  • FDA Guidance for Industry: Data Integrity and Compliance With Drug CGMP

Dazu ein konkretes Vorhaben?

Schildern Sie uns kurz Ihre Ausgangslage. Wir melden uns mit einer ersten Einschätzung, in der Regel innerhalb eines Werktags.

Lieber direkt? +49 89 4161170-0
info@theentourage.de

  • Antwort i.d.R. innerhalb eines Werktags
  • 4 Standorte: DE · CH · IT · US
  • 100% Life Sciences