Zum Hauptinhalt springen Zur Suche springen Zur Hauptnavigation springen
Welche GxP-regulatorischen Vorgaben sind anwendbar für die Cloud-Nutzung?

Welche GxP-regulatorischen Vorgaben sind anwendbar für die Cloud-Nutzung?

Ein Auszug aus dem GMP-BERATER, Kapitel 9.H.5

7 Min. Lesezeit | von Dr. Peter Schober
Erschienen im LOGFILE Leitartikel 12/2023

Die „Cloud“ sollte immer als Teil des gesamten System-Lebenszyklus betrachtet werden – daraus ergeben sich zusätzliche Überlegungen insbesondere zu den Themen Datenintegrität, IT-Sicherheit, Infrastruktur-Qualifizierung und operationaler Betrieb.

Konkrete Anforderungen an den Umgang mit Daten in der Cloud sind in den GxP-relevanten Regularien (bis jetzt) nicht enthalten. Indirekt lassen sich die Anforderungen aber ableiten, wie nachfolgend gezeigt werden soll.

 Bei der Speicherung von Daten in der Cloud sind mehrere GxP-kritische Aspekte betroffen:

  • Aufbewahrung/Archivierung von Daten bzw. Dokumentation

  • Auslagerung von Tätigkeiten

  • Lieferantenqualifizierung

  • Datensicherheit und Datenintegrität


Aufbewahrung der Dokumentation

 

       

§ 20 Abs. 1 AMWHV

Aufbewahrung der Dokumentation

(1) […] Die Aufbewahrung muss in einem geeigneten Bereich der von der Erlaubnis nach § 13, § 72 oder § 72c Absatz 4 des Arzneimittelgesetzes erfassten Räume erfolgen. Die Zugriffsberechtigung zu den Aufzeichnungen nach Satz 1 ist durch geeignete Maßnahmen auf dazu befugte Personen einzuschränken. Für den Fall einer Schließung des Hersteller- oder Prüfbetriebs, in dem die Aufbewahrung der Dokumentation nach Satz 1 erfolgt, hat der pharmazeutische Unternehmer Vorsorge zu treffen, dass die Dokumentation während der gesamten Aufbewahrungszeit vorgehalten wird.


Die Anforderungen der AMWHV werden häufig als Einwand gegen eine Datenspeicherung in einer Cloud zitiert, da diese sich i. d. R. nicht vor Ort befindet.

Die Expertenfachgruppe 11 der ZLG kommt in ihrem EFG-Votum V1100202 „Anforderungen an die Aufbewahrung elektronischer Daten“ zu folgendem Ergebnis:

„Im Falle einer elektronischen Dokumentation ist die Anforderung der Aufbewahrung von E-Records/Dokumenten in von der Erlaubnis nach § 13, § 72 oder § 72c Absatz 4 des Arzneimittelgesetzes erfassten Räumen erfüllt, wenn in den von der Erlaubnis erfassten Räumen mindestens ein Endgerät (z. B. Terminal oder PC nebst Drucker) zur Verfügung steht, so dass ein Zugriff auf die Gesamtheit der Daten und Metadaten möglich ist, lesbare Ausdrucke und Kopien auf Datenträgern erzeugt werden können. Ebenso müssen die Vorgaben zur Qualifizierung der IT-Infrastruktur (IAAS, PAAS), der Validierung der Applikation (SAAS) und die Sicherstellung der Verfügbarkeit, Lesbarkeit und Integrität von einem (internen oder externen) Dienstleister erfüllt werden. […]”

Das Votum empfiehlt für das regulierte Unternehmen Assessments der Daten, der Kritikalität der Applikation und der Service-Verfügbarkeit (Business Continuity). Entscheidend ist der Hinweis, dass eine Gefährdung für Patientensicherheit und/oder der Qualität des Produkts ausgeschlossen wird.

Die Ergebnisse dieser Assessments dienen als Grundlage für die Anbieterauswahl, die Gestaltung der Serviceverträge mit Zuordnung der jeweiligen Verantwortlichkeiten bis hin zu den Pflichten bei Beendigung des Geschäftsverhältnisses.

Das Votum der EFG 11 (V1100202) „Anforderungen an die Aufbewahrung elektronischer Daten“ ist ein wichtiges Statement der ZLG und fasst bereits Anforderungen an „GxP in der Cloud“ zusammen, die erst allmählich den Weg in die Regularien finden.


Auslagerung von Tätigkeiten

 

EU-GMP-Leitfaden Kapitel 7, Ausgelagerte Aktivitäten

7.4 Das Pharmazeutische Qualitätssystem des Auftraggebers sollte die Kontrolle und Überprüfung aller ausgelagerten Tätigkeiten einschließen.

Der Auftraggeber ist letztendlich verantwortlich sicherzustellen, dass Prozesse zur Sicherstellung der Kontrolle der ausgelagerten Tätigkeiten vorhanden sind.

Diese Prozesse sollten die Grundsätze des Qualitätsrisikomanagements enthalten.

7.5 Vor der Auslagerung der Aktivitäten ist der Auftraggeber verantwortlich für die Beurteilung der Rechtmäßigkeit, Geeignetheit und Kompetenz des Auftragnehmers, die ausgelagerten Tätigkeiten erfolgreich auszuführen.

Der Auftraggeber hat durch den Vertrag sicherzustellen, dass die in diesem Leitfaden dargelegten GMP-Grundsätze und Leitlinien befolgt werden.


Cloud-Dienste stellen eine Sonderform des klassischen (IT-)Outsourcings dar.

Generelle Anforderungen, die bei der Vergabe von Tätigkeiten an Dritte zu beachten sind, findet man im EU-GMP-Leitfaden in Kapitel 7. Bei Cloud-Diensten gibt es jedoch darüber hinaus einige Besonderheiten und Unterschiede zu beachten.

Im IT-Grundschutz-Kompendium des BSI heißt es dazu in Kapitel OPS 2.2:

„Beim Outsourcing werden Arbeits-, Produktions- oder Geschäftsprozesse einer Institution ganz oder teilweise zu externen Dienstleistern ausgelagert. Dies ist ein etablierter Bestandteil heutiger Organisationsstrategien. Das klassische IT-Outsourcing ist meist so gestaltet, dass die komplette gemietete Infrastruktur exklusiv von einem Kunden genutzt wird (Single-Tenant-Architektur), auch wenn Outsourcing-Anbieter normalerweise mehrere Kunden haben. Zudem werden Outsourcing-Verträge meistens über längere Laufzeiten abgeschlossen.

Die Nutzung von Cloud-Diensten gleicht in vielen Punkten dem klassischen Outsourcing, aber es kommen noch einige Unterschiede hinzu, die zu berücksichtigen sind:

  • Aus wirtschaftlichen Gründen teilen sich oft in einer Cloud mehrere Anwender eine gemeinsame Infrastruktur.

  • Cloud-Dienste sind dynamisch und dadurch innerhalb viel kürzerer Zeiträume nach oben und unten skalierbar. So können Cloud-basierte Angebote rascher an den tatsächlichen Bedarf des Anwenders angepasst werden.

  • Die in Anspruch genommenen Cloud-Dienste werden in der Regel mittels einer Webschnittstelle durch den Cloud-Anwender selbst gesteuert. So kann er automatisiert die genutzten Dienste auf seine Bedürfnisse zuschneiden.

  • Durch die beim Cloud-Computing genutzten Techniken ist es möglich, die IT-Leistung dynamisch über mehrere Standorte zu verteilen, die geographisch sowohl im In- als auch im Ausland weit verstreut sein können.

  • Der Anwender kann die genutzten Dienste und seine Ressourcen einfach über Web-Oberflächen oder passende Schnittstellen administrieren, wobei wenig Interaktion mit dem Provider erforderlich ist.“

Die vermeintlich höhere Bequemlichkeit birgt aus Sicht von GMP und des regulierten Nutzers auch gewisse Besonderheiten und Risiken:

  • Es gibt keinen direkten physischen Zugriff auf die Infrastruktur

  • Es gibt keine starr definierte Konfiguration der Infrastruktur

  • Das regulierte Unternehmen hat keinen unmittelbaren Einfluss auf Änderungen in der Infrastruktur

  • Das regulierte Unternehmen überträgt Teile der Datensicherheit, des Zugriffs und der Datenverfügbarkeit an einen Dienstleister

 

EU-GMP-Leitfaden, Annex 11, Lieferanten und Dienstleister

3.1 Werden Dritte (z. B. Lieferanten, Dienstleister) herangezogen, um z. B. ein computergestütztes System bereitzustellen […] Daten zu verarbeiten oder im Zusammenhang stehende Serviceleistungen zu erbringen, müssen formale Vereinbarungen abgeschlossen sein, in denen die Verantwortlichkeiten des Dritten eindeutig beschrieben sind.

IT-Abteilungen sollten analog zu Dritten behandelt werden.


Für die Nutzung von Cloud-Diensten sind folglich „formale Vereinbarungen“ zu treffen.


Haben Sie Fragen oder Anregungen? Bitte schreiben Sie uns: redaktion@gmp-verlag.de

Dr. Peter Schober
Dr. Peter Schober

Folgende Beiträge könnten Sie auch interessieren

Nach welchen Prinzipien kann der Material- bzw. Personalfluss gestaltet werden?

Nach welchen Prinzipien kann der Material- bzw. Personalfluss gestaltet werden?

Hier geht es zur Antwort:
Weiterlesen
EDQM: 9 virtuelle Schulungsmodule zu Ph. Eur. und CEPs

EDQM: 9 virtuelle Schulungsmodule zu Ph. Eur. und CEPs

Das EDQM bietet ein modular aufgebautes Schulungsprogramm zu chemisch definierten Wirkstoffen und Arzneimitteln an. Die Online-Schulungen finden zwischen 1. und 12. Dezember 2025 statt und vermitteln die wichtigsten Grundlagen zur Anwendung des Europäischen Arzneibuchs (Ph. Eur.), einschließlich aktueller Änderungen, dem Einsatz von Referenzstandards sowie dem CEP-Verfahren.

Weiterlesen
FDA: Aktualisierte Pre-RFD-Leitlinie für Kombinationsprodukte

FDA: Aktualisierte Pre-RFD-Leitlinie für Kombinationsprodukte

Die US-amerikanische FDA hat eine überarbeitete finale Leitlinie zur Erstellung einer Pre-Request for Designation (Pre-RFD) veröffentlicht. Diese ersetzt die Fassung von 2018 und enthält aktualisierte Empfehlungen für die Interaktion mit dem Office of Combination Products (OCP).

Weiterlesen
Betrieb computergestützter Systeme – ein Überblick

Betrieb computergestützter Systeme – ein Überblick

Die rasante Entwicklung der Informationstechnologie hat computergestützte Systeme zu einem zentralen Bestandteil der pharmazeutischen Industrie gemacht. Sie sind unverzichtbar für die Verwaltung sensibler Daten, die Steuerung von Produktionsprozessen und die Gewährleistung der Einhaltung gesetzlicher Vorschriften. Dieser Leitartikel bietet einen Überblick über wichtige Aspekte beim Betrieb computergestützter Systeme.
Weiterlesen
EMA präzisiert Definition von „neuartigen oder komplexen Herstellungsprozessen“

EMA präzisiert Definition von „neuartigen oder komplexen Herstellungsprozessen“

Die EMA hat in ihren Quality of Medicines Q&A – Part 1 klargestellt, was unter „neuartigen oder komplexen Herstellungsprozessen“ in den Variationskategorien Q.II.b.1 (Änderung/Ergänzung eines Herstellstandorts) und Q.II.b.4 (Änderung der Chargengröße) zu verstehen ist.
Weiterlesen
EU: Umweltausschuss kommentiert EU-Verordnung zu kritischen Arzneimitteln

EU: Umweltausschuss kommentiert EU-Verordnung zu kritischen Arzneimitteln

Der Umweltausschuss des Europäischen Parlaments hat seine Stellungnahme zur neuen EU-Verordnung zur Versorgungssicherheit kritischer Arzneimittel vorgelegt. Empfohlen werden beschleunigte Genehmigungen, vereinfachte Umweltprüfungen und eine stärkere Förderung strategischer Produktionsprojekte, um die EU-Herstellung zu stärken.
Weiterlesen
Revisionsbedarfe der GDP-Leitlinien aus Sicht des Großhandels

Revisionsbedarfe der GDP-Leitlinien aus Sicht des Großhandels

Die EU-GDP-Leitlinien stehen demnächst zur Revision an. Mehr als 10 Jahre nach ihrem Inkrafttreten haben sich politische und wirtschaftliche Rahmenbedingungen verändert, der Fokus hat sich von der Fälschungssicherheit zur Versorgungssicherheit verschoben.

Weiterlesen
Welche Bedeutung hat die Planung und Auslegung von Produktionsräumen?

Welche Bedeutung hat die Planung und Auslegung von Produktionsräumen?

Hier geht es zur Antwort:
Weiterlesen
EDQM: Stufenweises Verfahren zur Erlangung eines CEP

EDQM: Stufenweises Verfahren zur Erlangung eines CEP

Die Europäische Direktion für die Qualität von Arzneimitteln und Gesundheitsfürsorge (EDQM) hat ein neues Dokument mit dem Titel „Stepwise process to get a CEP or having a change approved“ veröffentlicht.

Weiterlesen
Vorheriges
Nächstes

Produkte zum Thema

Produktgalerie überspringen
GMP-BERATER | Personenlizenz | 12M

GMP-BERATER | Personenlizenz | 12M

Tausende Fachleute nutzen heute den GMP-BERATER, diese weltweit einmalige und umfangreichste Informationsbasis für die Gute Herstellungspraxis. Mit einer Personenlizenz kann ein User, mit der Firmenlizenz können beliebig viele User auf das Wissensportal zugreifen.Ca. 5.000 Seiten GMP-Praxiswissen mit über 600 Arbeitshilfen, Checklisten, Abbildungen und Formblättern:Praxisnahe Anleitung für die schnelle Umsetzung im BetriebDetaillierte Beschreibung von GMP-gerechten SystemenInternationale Gesetze und Richtlinien im Original und mit deutscher ÜbersetzungImmer aktuell durch regelmäßige AktualisierungenAlle Beiträge von praxiserfahrenen Autorinnen und Autoren aus Industrie und Behörde

Sofort versandfertig, Lieferzeit ca. 2-5 Werktage (für Weihnachtsgeschenke ca. 2-3 Wochen)
1.335,00 € netto zzgl. MwSt.
GMP Compliance Adviser | Named User Licence | 12M

GMP Compliance Adviser | Named User Licence | 12M

The GMP Compliance Adviser is an online publication that covers all aspects of Good Manufacturing Practice (GMP) in one source.In the GMP Compliance Adviser you’ll find: GMP in Practice This part contains 21 chapters with GMP expert knowledge to base your decisions upon. It provides practical assistance with checklists, templates and SOP examples. It is written by more than 80 authors with hands-on experience directly linked to the industry. The individual chapters describe the different aspects of GMP in clear language. Technical, organizational and procedural aspects are covered.More than 700 checklists, templates and examples of standard operation procedures taken directly out of practice help you in understanding the GMP requirements.GMP RegulationsThese chapters cover the most important GMP regulations from Europe and the United States (CFR and FDA), but also PIC/S, ICH, WHO and many more.  Sample Documents In addition, the GMP Compliance Adviser contains many sample documents and practical examples that you can use.

Sofort versandfertig, Lieferzeit ca. 2-5 Werktage (für Weihnachtsgeschenke ca. 2-3 Wochen)
1.335,00 € netto zzgl. MwSt.
GMP:KnowHow Anlagenqualifizierung 2.0 | Personenlizenz | 12M

GMP:KnowHow Anlagenqualifizierung 2.0 | Personenlizenz | 12M

Ihre Anlaufstelle für Wissen rund um die GMP-Qualifizierung von technischen Systemen und Anlagen. Egal ob Einsteiger:in oder Expert:in: Mit diesem Wissensportal erfüllen Sie schnell und einfach die Anforderungen an die Qualifizierung von Pharmaanlagen. Das GMP:KnowHow Anlagenqualifizierung 2.0 bietet Ihnen eine effiziente und klar strukturierte Lösung zur Qualifizierung. Das Wissensportal richtet sich an Mitarbeitende in der Pharmaindustrie, die einen Zugang zu praktischen Anleitungen und Beispieldokumenten brauchen und sich tiefer in die theoretischen Grundlagen der Anlagenqualifizierung einarbeiten wollen.  Das Portal liefert umfassenden Vorlagen und Arbeitshilfen, die sowohl die Erstqualifizierung als auch den gesamten Lebenszyklus einer Anlage abbilden. Alle Dokumente sind praxiserprobt und von Fachexperten erstellt. Die theoretischen Grundlagen zu den einzelnen Themen sind nur kurz angerissen. Für detaillierte Informationen wird auf die ausführlichen Kapitel des GMP-BERATERs verlinkt. Die entsprechenden Kapitel sind für Sie freigeschaltet.Was ist der Unterschied zum GMP-BERATER?Das GMP:KnowHow Anlagenqualifizierung ist ein vom GMP-BERATER unabhängiges Produkt und konzentriert sich auf Inhalte, die für Anwender und Lieferanten von technischen Systemen wichtig sind. Hier finden Sie viele tiefergehende Inhalte, die im GMP-BERATER nicht enthalten sind.

Sofort versandfertig, Lieferzeit ca. 2-5 Werktage (für Weihnachtsgeschenke ca. 2-3 Wochen)
810,00 € netto zzgl. MwSt.
SOP-Sammlung | Personenlizenz | 12M

SOP-Sammlung | Personenlizenz | 12M

Im Online-Portal finden Sie alle SOPs an einem Ort. Immer auf dem neusten Stand dank Abonnement. Neue SOPs und Aktualisierungen werden Ihrer Sammlung automatisch hinzugefügt. Übersichtliche Struktur, intuitive Navigation: Sie finden alles auf Anhieb. Einfach klicken, schon steht Ihre SOP zur Verfügung.Oder Sie benutzen die praktische Volltextsuche. Die SOPs beschreiben GMP-relevante Kernprozesse für ein fiktives Pharmaunternehmen mit Schlüsselpersonen und Verantwortungsbereichen. Dazu gibt es Erklärungen und nützliche Tipps. In einem schlüssigen SOP-Konzept liegt enormes Potential für den reibungslosen Ablauf von GMP-Prozessen! Sie erhalten jede SOP als editierbare Datei, die Sie für Ihre Zwecke anpassen können. Die SOPs berücksichtigen die aktuellen regulatorischen GMP-Anforderungen an die Herstellung von Arzneimitteln und dienen Ihnen so als Vorlage für neu zu erstellende SOPs und zur Optimierung vorhandener SOPs. Mit zahlreichen erklärenden Hinweisen und nützlichen Tipps, die Sie bei der Anpassung der Muster-SOPs an Ihre konkreten Unternehmensabläufe unterstützen. Unsere Redaktion ist für Sie da: Sie erhalten schnell persönliche Antworten.

Sofort versandfertig, Lieferzeit ca. 2-5 Werktage (für Weihnachtsgeschenke ca. 2-3 Wochen)
1.695,00 € netto zzgl. MwSt.