21 CFR Part 11 und Annex 11 Anforderungs-Mapping für Business Central
Von Thomas Brünger, Managing Partner
Dieses Mapping ordnet die Kernanforderungen von FDA 21 CFR Part 11 (elektronische Aufzeichnungen und Signaturen) und EU GMP Annex 11 (computergestützte Systeme) Microsoft Dynamics 365 Business Central zu: was jede Regel verlangt, wie sie durch Konfiguration erfüllt wird und was sie validierungsseitig belegt. Es ist eine Design-Hilfe, kein Konformitätszertifikat - die Kontrollen müssen weiterhin validiert und belegt werden.
Anforderungs-Mapping
| Anforderung | Part 11 / Annex 11 | Umsetzung in Business Central | Validierungsnachweis |
|---|---|---|---|
| Audit Trail | Part 11 §11.10(e); Annex 11 §9 | Sichere, zeitgestempelte Änderungsprotokollierung GxP-relevanter Tabellen; nicht durch Anwender deaktivierbar | OQ-Test der Änderungserfassung + Manipulationssicherheit |
| Zugriffskontrolle | Part 11 §11.10(d); Annex 11 §12 | Rollenbasierte Berechtigungssets, Least Privilege, keine geteilten Konten, Funktionstrennung | Berechtigungsprüfung + OQ-Zugriffstests |
| Elektronische Signaturen | Part 11 §11.50/§11.70; Annex 11 §14 | Signatur konfiguriert wo der Prozess sie verlangt, mit dem Record verknüpft, Bedeutung dokumentiert | OQ-Signatur-/Record-Verknüpfungstest |
| Datenintegrität (ALCOA+) | Annex 11 §5/§6; Part 11 §11.10(a) | Kontrollen über Erstellung/Änderung/Archivierung; Eingabeprüfungen; Aufbewahrung | Datenlebenszyklus-Test + Aufbewahrungsprüfung |
| Systemvalidierung | Part 11 §11.10(a); Annex 11 §4 | Risikobasierte CSV (GAMP 5): URS, IQ/OQ/PQ, VSR | Das vollständige Validierungspaket |
| Kopien / Aufbewahrung | Part 11 §11.10(b/c); Annex 11 §7/§8 | Menschenlesbare und exportierbare Records; Backup und Archivierung | OQ-Export-Test + Backup/Restore-Prüfung |
| Lieferantenbewertung | Annex 11 §3.1 | Microsoft über dokumentierte SaaS-Kontrollen bewertet | Lieferantenbewertungs-Record |
Wie Sie das Mapping nutzen
Lesen Sie das Mapping als Design-Ebene: Es zeigt die Kontrolle, die jede Anforderung erfüllt. Konformität entsteht dann durch die Validierung dieser Kontrollen für Ihren Intended Use und die Aufbewahrung der Nachweise - siehe 21 CFR Part 11 und Business Central und ist Business Central 21 CFR Part 11 konform?.
Eine unabhängige Architektur-Governance-Prüfung kann bestätigen, dass das Mapping in Ihrer Konfiguration hält, bevor eine Inspektion erfolgt.
Häufig gestellte Fragen
- Sind 21 CFR Part 11 und Annex 11 deckungsgleich?
- Sie überlappen stark, sind aber nicht identisch. Beide decken Audit Trail, Zugriffskontrolle, elektronische Signaturen und Validierung ab; Annex 11 ergänzt explizite Lieferanten- und Datenlebenszyklus-Erwartungen, Part 11 ist bei Signatur-/Record-Verknüpfung präskriptiver. Ein Kontrollset, das beide erfüllt, ist übliche Praxis.
- Reicht das Mapping für Konformität?
- Nein. Das Mapping zeigt, wie jede Anforderung durch Konfiguration erfüllt wird; Konformität verlangt weiterhin, dass die Konfiguration validiert wird und die Nachweise aufbewahrt werden. Das Mapping ist das Design; die Validierung ist der Beweis.