21 CFR Part 11 und Business Central - Compliance-Checkliste
Von Thomas Brünger, Managing Partner
FDA 21 CFR Part 11 legt Anforderungen für elektronische Aufzeichnungen und Signaturen in regulierten Aktivitäten unter FDA-Jurisdiktion fest. Für Pharma-, Medizingeräte- und Biotechhersteller, die Business Central einsetzen, ist Part-11-Konformität eine Voraussetzung für den US-Marktzugang und FDA-Inspektionsbereitschaft.
Part 11 gilt, wenn elektronische Aufzeichnungen zur Erfüllung von FDA-Anforderungen verwendet werden, die andernfalls durch Papieraufzeichnungen erfüllt würden. Im Business-Central-Kontext umfasst dies typischerweise: Chargenherstellungsaufzeichnungen, Qualitätsprüfungsergebnisse, Abweichungs- und CAPA-Aufzeichnungen, Änderungskontrollgenehmigungen und Gerätekalibrierungsaufzeichnungen.
Audit-Trail-Konfiguration
Business Central SaaS ist ein geschlossenes System — der Zugang wird über Entra ID kontrolliert. Die Audit-Trail-Anforderung ist operativ am bedeutsamsten. Das Change Log von Business Central muss für alle Part-11-relevanten Dateneingaben konfiguriert sein und Benutzeridentität, Zeitstempel und Art der Änderung erfassen. Das Log muss vor Löschung und Änderung durch jeden Benutzer — einschließlich Systemadministratoren — geschützt sein.
Anforderungen an elektronische Signaturen
Part 11 verlangt, dass elektronische Signaturen für eine Person eindeutig sind und nicht wiederverwendet oder neu zugewiesen werden. Der Genehmigungsworkflow von Business Central unterstützt konforme Kontrollen: Jeder Genehmigungsschritt erfordert eine authentifizierte Autorisierung über Entra ID, und der Genehmigungsdatensatz erfasst Benutzeridentität und Zeitstempel.
Für die Konformität müssen Workflows so konfiguriert sein, dass eine erneute Authentifizierung für Signaturaktionen erforderlich ist, die Bedeutung der Signatur erfasst wird und signierte Aufzeichnungen vor nachträglicher Änderung geschützt sind.
Praktische Compliance-Checkliste
- Systemvalidierung mit vollständigem Dokumentationspaket
- Change Log für alle Part-11-relevanten Tabellen konfiguriert und geschützt
- Entra ID als Identitätsanbieter ohne geteilte Accounts
- Genehmigungsworkflows mit Identität, Zeitstempel und Signaturzweck
- Aktuelle Systemdokumentation und SOP-Referenzen
- Aktuelle Personalschulungsaufzeichnungen
Weiterführende Beiträge
- GxP-Validierung für Business Central — der Validierungslebenszyklus (URS, IQ/OQ/PQ), gegen den die Part-11-Kontrollen validiert werden.
- 21 CFR Part 11 mit Microsoft 365 und SharePoint — Part 11 für Dokumente und Qualitätsaufzeichnungen außerhalb des ERP.
- Audit-Bereitschaft für Business Central — die Nachweise während einer Inspektion schnell bereitstellen.
- Ist Business Central 21-CFR-Part-11-konform? — die Kurzantwort.
Laden Sie die 21-CFR-Part-11-Compliance-Checkliste für Business Central als PDF über den untenstehenden Link herunter.
Häufig gestellte Fragen
- Was bedeutet 21-CFR-Part-11-Bereitschaft für Business Central?
- Part-11-Bereitschaft bedeutet, dass die Kontrollen für elektronische Aufzeichnungen und Signaturen so konfiguriert, validiert und nachgewiesen sind, dass das System einer FDA-Inspektion standhält. Für Business Central sind das ein geschützter, zuordenbarer Audit-Trail (Change Log), Part-11-konforme Genehmigungsworkflows für Signaturen, Zugriff nach dem Least-Privilege-Prinzip über Entra ID ohne geteilte Anmeldungen und ein dokumentiertes Validierungspaket. Business Central ist nicht standardmäßig Part-11-konform — Bereitschaft entsteht durch Konfiguration und Validierung.
- Ist Business Central standardmäßig 21-CFR-Part-11-konform?
- Nein. Die Part-11-Konformität entsteht dadurch, wie Business Central konfiguriert, kontrolliert und validiert wird — nicht durch die Software allein. Change Log, Genehmigungsworkflows und Zugriffsmodell werden für den konkreten regulierten Einsatz eingerichtet und anschließend mit dokumentierten Nachweisen validiert.
- Gilt 21 CFR Part 11 für Business Central in der EU?
- Part 11 ist eine FDA-Vorschrift. EU-Hersteller unterliegen dem äquivalenten EU-GMP-Annex-11; Unternehmen mit US-Marktbezug — oder deren Zulieferer — adressieren typischerweise beides. Die zugrunde liegenden Kontrollen in Business Central überschneiden sich weitgehend, sodass ein konfigurierter Kontrollsatz gegen beide Rahmenwerke nachgewiesen werden kann.