Zum Hauptinhalt springen Zur Suche springen Zur Hauptnavigation springen
Mindeststandards für die Prüfung von Softwareentwicklung

Mindeststandards für die Prüfung von Softwareentwicklung

Ein Auszug aus dem GMP-Fachwissen Computergestützte Systeme im GMP-Umfeld, Kapitel 3.D

9 Min. Lesezeit | von Markus Roemer und Dr. Siegfried Schmitt
Erschienen im LOGFILE 09/2022

Es gibt verschiedene Methoden, Standards und Ansätze für die Entwicklung von Software. Diese sind – mit Abstrichen und Anpassungen – analog auch für Hardware-Produkte anwendbar.

Der ISPE GAMP®5-Leitfaden verweist zum Beispiel auf verschiedene Standards wie

  • CMMI (Capability Maturity Model Integration),
  • RUP (Rational Unified Process),
  • RAD (Rapid Application Development).

Daneben gibt es weitere agile Methoden oder Normen wie ISO 12207 und SPICE (Software Process Improvement and Capability Determination1).

Im V-Modell wird die Entwicklung in einem einzigen Block dargestellt, in dem sich jedoch ein komplettes Eigenleben abspielt. Die oben genannten Standards und Normen umfassen mehrere hundert Seiten und sind inhaltlich sehr breit aufgestellt. Als Qualitäts- oder Validierungsbeauftragter sollte man eine Wissenstiefe in diesen Themen anstreben, die es einem erlaubt, solche Methoden bewerten zu können, ohne alle Details kennen zu müssen.

Der sogenannte Softwareentwicklungs-Lebenszyklus, aus dem übrigens auch die Validierung ihr V-Modell übernommen hat, beschreibt den Weg einer eingereichten Spezifikation über die Entwicklung zum Entwicklertest in das fertige Software Produkt (Release). In aller Regel werden komplexere Entwicklungstätigkeiten durch mehrere Entwickler umgesetzt. Daher ist es nötig, diesen Arbeitsfluss und die Methoden zu beschreiben.

Der Lieferant eines Systems kann sowohl firmenintern, durch eine externe Fachfirma oder durch einen Generalunternehmer repräsentiert sein. Durch Annahme der Benutzeranforderungen (Spezifikationen) geht der Lieferant (durch entsprechende vertragliche Bindungen) eine Bringschuld ein.


Sonderfall Open-Source-Software

Bei sogenannter „Open-Source-Software“ ist ein Verantwortlicher zu definieren, der die Lieferantenverantwortung hierfür übernimmt. Bei einer koordinierten Administration und Kontrolle kann diese Art der Software auch im regulierten Bereich verwendet werden.

Bei solchen Softwareprodukten arbeiten viele, generell unbekannte Entwickler mit. Ein Audit des Lieferanten im klassischen Sinne ist hier nicht möglich. Dieses Manko kann beispielsweise durch intensivere Prüfung ausgeglichen werden; dies insbesondere auch bevor Patches oder Upgrades installiert werden. Der Nachweis des korrekten Funktionierens der Software im GMP-Umfeld ist essentiell, wie auch die permanente Kontrolle über den Zugriff auf die Software. Wann und wo Open-Source-Software in einer Firma eingesetzt werden darf, sollte in internen Anweisungen und Risikoanalysen klar geregelt und analysiert werden. Die Anweisungen zur Computersystemvalidierung sollten diesen Aspekt beinhalten.

Annex 11 fordert, dass der Lieferant ein Qualitätsmanagementsystem (QMS) vorweisen muss, unabhängig davon, ob der Lieferant eine interne Abteilung oder ein externer Dienstleister, ein Klein- oder Großunternehmen ist. In diesem QMS muss zwingend der Softwareentwicklungs-Lebenszyklus definiert und integriert sein. Der pharmazeutische Betreiber verschafft sich während des Lieferantenaudits einen Einblick in dieses QMS und die Softwareentwicklungsmethodik. Das ausgewählte Auditteam kann dabei aus mehreren Personen bestehen, die verschiedene Wissensgebiete abdecken können. Ob ein Audit vor Ort oder aus der Ferne durchgeführt wird, hängt von verschiedenen Faktoren ab. Sinnvollerweise, sollte der Entscheid in einer Risikoanalyse oder einem anderen geführten Dokument zusammen mit der Rationale dokumentiert werden.

Die Entwicklungsmethodik ist sehr technisch ausgerichtet und sollte (neben allgemeinen Qualitätsmanagementaspekten) mindestens folgende Standards für eine Prüfung beinhalten (siehe auch Abbildung 1):

  • Standards für die Programmierung: Programmierrichtlinien und einheitliche Konventionen (z. B. Variablennamen, Kommentardichte und Vermerke von Änderungen) müssen vorgegeben sein. Die verwendeten Entwicklungswerkzeuge und die Entwicklungsumgebung müssen verifiziert und festgelegt sein. Die Verwendung von Codes/Applikationen von Drittanbietern (Third Party Code) muss geregelt sein.
  • Codierung: Für die Umsetzung der Programmierung werden einzelne Entwicklungsaufträge auf Grundlage der Anforderungen und gewünschten Funktionen in Codesegmente oder Units für die Entwickler generiert.
  • Source-Code-Management: Das Source-Code-Management ist eine definierte Ablage des Quellcodes durch die Entwickler. Hier können sogenannte Repository Management Systeme zum Einsatz kommen. Eine Software-Applikation besteht in der Regel aus mehreren hundert Dateien, die während der Entwicklung erstellt oder modifiziert werden – und dementsprechend verwaltet werden müssen.
  • Datensicherung: Der Source-Code muss entsprechend gesichert werden, sowohl während der Entwicklung als auch während des operativen Betriebs.
  • Testmanagement: Die Entwickler und/oder die interne Qualitätsabteilung führen Tests der Software in verschiedenen Phasen durch. Die Teststrategie, Umgebung, Planung, Durchführung, Dokumentation und Berichterstattung müssen geregelt sein.
  • Fehlerbehandlung: Während der Projekt- und Betriebsphase muss ein Prozess für die Fehlerbehandlung definiert sein.
  • Release-Management: Für das Release-Management des Produkts müssen Verfahren und Dokumente vorhanden sein, die regeln, wie das Produkt weiterentwickelt wird und wie lange die Wartung sichergestellt ist.
  • Schulung: Das Schulungsverfahren regelt, wie die Entwickler in den o. g. Themen geschult werden.

Abbildung 1    Entwicklungsmethodik

Der Prozess der Transformation von Anforderungen in die funktionalen und technischen Spezifikationen bis hinein in die Source-Code-Entwicklung ist in der Regel keine 1:1-Abbildung und daher relativ komplex. Um die n:n-Beziehungen darzustellen, soll folgende Beispiel betrachtet werden:

  • Eine Benutzeranforderung lautet z. B. URS 1000: Auf den Datensätzen # 3, 8 und 9 soll eine Audit-Trail-Funktionalität vorhanden sein. Zudem sollen Änderungen der genannten Datensätze nur für die Anwendergruppe „Sachkundige Person“ möglich sein.
  • Funktional würde der Lieferant mit den Funktionen „Audit-Trail“, „Rechteverwaltung“ und „Benutzerverwaltung“ antworten.
  • Ein Entwickler würde dies nun modular in Entwicklungsaufgaben (Units) einteilen:
    • Erstellung der Audit-Trail-Funktionalität (diese würde er nur einmal programmieren und den Datensätzen 3, 8 und 9 zuweisen)
    • Verknüpfung der Audit-Trail-Funktion mit den Benutzerdaten
    • Anpassung der Systemkonfiguration (Audit-Trails)
    • generisches Rechtesystem verbunden mit Benutzerdaten und Datensätzen
  • Eine weitere Benutzeranforderung könnte sein: URS 1010: Audit-Trail-Daten sollen für die Anwendergruppe „admin“ ausdruckbar sein.
    • Nun würde der Entwickler nicht eine komplett neue Funktion erstellen, sondern die Audit-Trail-Funktionalität und Rechteverwaltung aus der ersten Anforderung/Umsetzung entsprechend erweitern (z. B. Druck-Button) oder modifizieren.

Dieses Beispiel zeigt, dass es eine n:n-Beziehung zwischen Anforderungen, Funktionen und Entwicklungsaufgaben gibt. Solche Beziehungen werden am Besten in einer Beziehungsmatrix dargestellt. Im einfachsten Fall reicht ein Tabellenkalkulationsprogramm, in komplexeren Fällen empfiehlt sich eine relationale Datenbank.


1 determination ersetzte evaluation, aber die Abkürzung blieb


Haben Sie Fragen oder Anregungen? Bitte schreiben Sie uns: redaktion@gmp-verlag.de

Dr. Siegfried Schmitt
Dr. Siegfried Schmitt

Folgende Beiträge könnten Sie auch interessieren

EU: Verstärkte Zusammenarbeit mit der WHO bei der Pandemievorsorge

EU: Verstärkte Zusammenarbeit mit der WHO bei der Pandemievorsorge

„Die öffentliche Gesundheit steht heute vor einer neuen Art von Herausforderung: Geschwindigkeit. Krankheiten breiten sich schneller und unvorhersehbarer aus denn je und überschreiten dabei Grenzen und Kontinente“, erklärte Hadja Lahbib, EU-Kommissarin für Gleichstellung, Katastrophenvorsorge und Krisenmanagement, anlässlich der Unterzeichnung einer EU4Health-Beitragsvereinbarung im Wert von über 4 Millionen Euro mit dem Zentrum für Pandemie- und Epidemieaufklärung der Weltgesundheitsorganisation (WHO) in Berlin am 24.7.2026.

Weiterlesen
PIC/S: Überarbeitete Empfehlungen zu Qualifizierung und Validierung

PIC/S: Überarbeitete Empfehlungen zu Qualifizierung und Validierung

PIC/S hat die „Recommendations on Qualification and Validation“ (PI 006-4) grundlegend überarbeitet. Die neue Fassung wurde am 30. Juli 2026 veröffentlicht, tritt am 1. Oktober 2026 in Kraft und ersetzt die Version von 2007. Das Dokument wuchs von 26 auf 49 Seiten.
Weiterlesen
Welche Rolle spielt die OQ innerhalb der Qualifizierung?

Welche Rolle spielt die OQ innerhalb der Qualifizierung?

Hier geht es zur Antwort:
Weiterlesen
Präzision braucht Kontrolle: Qualifizierung von Laborgeräten

Präzision braucht Kontrolle: Qualifizierung von Laborgeräten

Im Alltag vertrauen wir Technik meist blind. Im Labor jedoch kann blindes Vertrauen zum Risiko werden: Fehlerhafte Messwerte können zu falschen Qualitätsentscheidungen führen - im schlimmsten Fall sogar zu fehlerhaften Produktfreigaben. Deshalb ist die Qualifizierung von Laborgeräten weit mehr als eine formale Pflichtübung. Sie ist eine zentrale Voraussetzung für verlässliche Daten, für GMP-Compliance und letztlich für die Patientensicherheit. Oder anders formuliert: Präzision braucht Kontrolle: deswegen müssen Laborgeräte qualifiziert werden!
Weiterlesen
Swissmedic: Implementierung der EU-GMP-Durchführungsverordnungen für Tierarzneimittel

Swissmedic: Implementierung der EU-GMP-Durchführungsverordnungen für Tierarzneimittel

Die neuen EU-Durchführungsverordnungen zu den GMP-Anforderungen für Tierarzneimittel und Wirkstoffe für Tierarzneimittel werden in der Schweiz zum 16. Juli 2026 nicht automatisch in die Arzneimittel-Bewilligungsverordnung (AMBV) übernommen.

Weiterlesen
EU: Anhänge 4 und 5 aus dem EU-GMP-Leitfaden entfernt

EU: Anhänge 4 und 5 aus dem EU-GMP-Leitfaden entfernt

Nach Inkrafttreten der Durchführungsverordnungen (EU) 2025/2091 und (EU) 2025/2154 über die Grundsätze und Leitlinien der Guten Herstellungspraxis (GMP) für Tierarzneimittel und für Wirkstoffe für Tierarzneimittel am 16. Juli 2026 hat die Europäische Kommission die Anhänge 4 und 5 aus dem EU-GMP-Leitfaden entfernt.
Weiterlesen
EU-Kommission: Version 22 der Q&As zu Sicherheitsmerkmalen veröffentlicht

EU-Kommission: Version 22 der Q&As zu Sicherheitsmerkmalen veröffentlicht

Die Europäische Kommission hat Version 22 ihrer Questions and Answers on Safety Features for Medicinal Products for Human Use veröffentlicht.
Weiterlesen
WHO: Finale Points to Consider zur kontinuierlichen Herstellung

WHO: Finale Points to Consider zur kontinuierlichen Herstellung

Die Weltgesundheitsorganisation (WHO) hat die finale Fassung ihrer Points to Consider in Continuous Manufacturing of Pharmaceutical Products veröffentlicht. Das Dokument soll Hersteller und Aufsichtsbehörden bei der Einführung und regulatorischen Bewertung kontinuierlicher Herstellungsverfahren unterstützen und ergänzt bestehende internationale Leitlinien, insbesondere ICH Q13.
Weiterlesen
EMA: Revision von Anhang 15 verzögert sich

EMA: Revision von Anhang 15 verzögert sich

Die EMA hatte im Februar 2026 ein Konzeptpapier zur Revision des Anhangs 15 des EU-GMP-Leitfadens „Qualifizierung und Validierung“ veröffentlicht (wir berichteten). Nun hat sie eine korrigierte Fassung publiziert, die einen deutlich angepassten Zeitplan enthält.
Weiterlesen
Vorheriges
Nächstes

Produkte zum Thema

Produktgalerie überspringen
GMP-BERATER | Personenlizenz | 12M

GMP-BERATER | Personenlizenz | 12M

Tausende Fachleute nutzen heute den GMP-BERATER, diese weltweit einmalige und umfangreichste Informationsbasis für die Gute Herstellungspraxis. Mit einer Personenlizenz kann ein User, mit der Firmenlizenz können beliebig viele User auf das Wissensportal zugreifen.Ca. 5.000 Seiten GMP-Praxiswissen mit Abbildungen und Formblättern:Praxisnahe Anleitung für die schnelle Umsetzung im BetriebDetaillierte Beschreibung von GMP-gerechten SystemenInternationale Gesetze und Richtlinien im Original, z. T. mit deutscher ÜbersetzungImmer aktuell durch regelmäßige AktualisierungenMusterdokumenteMuster-SOPsMuster-Formulare Muster-ProtokolleMuster-DokumentationenChecklistenProzessdiagramme (Flowcharts) Praxisbeispiele zur Anwendung von QRM (z. B. Risikoanalysen) Beispieldokumente zur Qualifizierung und ValidierungFallbeispiele Alle Beiträge von praxiserfahrenen Autorinnen und Autoren aus Industrie und BehördeEin Team aus über 80 Expert*innen interpretiert behördliche Anforderungen und beschreibt deren Umsetzung in die Praxis. Die Autor*innen greifen zurück auf langjährige Erfahrung in der pharmazeutischen Industrie, Beratung und Behörde.

Lieferzeit ca. 2-5 Werktage nach Zahlungseingang
1.368,00 € netto zzgl. MwSt.
GMP Compliance Adviser | Named User Licence | 12M

GMP Compliance Adviser | Named User Licence | 12M

The GMP Compliance Adviser is an online publication that covers all aspects of Good Manufacturing Practice (GMP) in one source.In the GMP Compliance Adviser you’ll find: GMP in Practice This part contains 21 chapters with GMP expert knowledge to base your decisions upon. It provides practical assistance with checklists, templates and SOP examples. It is written by more than 80 authors with hands-on experience directly linked to the industry. The individual chapters describe the different aspects of GMP in clear language. Technical, organizational and procedural aspects are covered.More than 700 checklists, templates and examples of standard operation procedures taken directly out of practice help you in understanding the GMP requirements.GMP RegulationsThese chapters cover the most important GMP regulations from Europe and the United States (CFR and FDA), but also PIC/S, ICH, WHO and many more.  Sample Documents In addition, the GMP Compliance Adviser contains many sample documents and practical examples that you can use.

Lieferzeit ca. 2-5 Werktage nach Zahlungseingang
1.368,00 € netto zzgl. MwSt.
GMP:KnowHow Anlagenqualifizierung | Personenlizenz | 12M

GMP:KnowHow Anlagenqualifizierung | Personenlizenz | 12M

Ihre Anlaufstelle für GMP-Wissen rund um die Qualifizierung von technischen Systemen und Anlagen. Das GMP:KnowHow Anlagenqualifizierung bietet Ihnen eine effiziente und klar strukturierte Lösung zur Qualifizierung von Pharmaanlagen. Das Wissensportal richtet sich an Mitarbeitende in der Pharmaindustrie, die einen Zugang zu praktischen Anleitungen und Beispieldokumenten brauchen und sich tiefer in die theoretischen Grundlagen der Anlagenqualifizierung einarbeiten wollen.  Das Portal liefert umfassenden Vorlagen und Arbeitshilfen, die sowohl die Erstqualifizierung als auch den gesamten Lebenszyklus einer Anlage abbilden. Alle Dokumente sind praxiserprobt und von Fachexperten erstellt. Die theoretischen Grundlagen zu den einzelnen Themen sind nur kurz angerissen. Für detaillierte Informationen wird auf die ausführlichen Kapitel des GMP-BERATERs verlinkt. Die entsprechenden Kapitel sind für Sie freigeschaltet.

Lieferzeit ca. 2-5 Werktage nach Zahlungseingang
810,00 € netto zzgl. MwSt.
SOP-Sammlung | Personenlizenz | 12M

SOP-Sammlung | Personenlizenz | 12M

Im Online-Portal finden Sie alle SOPs an einem Ort. Immer auf dem neusten Stand dank Abonnement. Neue SOPs und Aktualisierungen werden dem Online-Portal automatisch hinzugefügt. Alle Information dazu erhalten Sie über unseren Infoletter Insider. Übersichtliche Struktur, intuitive Navigation: Sie finden alles auf Anhieb. Oder Sie benutzen die praktische Volltextsuche. Für die individuelle Bearbeitung steht jede SOP mit einem Klick zum Download zur Verfügung. Die SOPs beschreiben GMP-relevante Kernprozesse für ein fiktives Pharmaunternehmen mit Schlüsselpersonen und Verantwortungsbereichen. Dazu gibt es Erklärungen und nützliche Umsetzungstipps. In einem schlüssigen SOP-Konzept liegt enormes Potenzial für den reibungslosen Ablauf von GMP-Prozessen! Sie erhalten jede SOP als bearbeitbare Datei, die Sie für Ihre Zwecke anpassen können. Die SOPs berücksichtigen die aktuellen regulatorischen GMP-Anforderungen. Sie dienen Ihnen so als Vorlage für neu zu erstellende SOPs und zur Optimierung vorhandener SOPs. Kommentare und Umsetzungstipps unterstützen Sie bei der Anpassung der Muster-SOPs an Ihre Unternehmensabläufe. Unsere Redaktion ist für Sie da: Sie erhalten schnell persönliche Antworten.

Lieferzeit ca. 2-5 Werktage nach Zahlungseingang
1.695,00 € netto zzgl. MwSt.