21 CFR Part 11 und Business Central - Compliance-Checkliste

Von Thomas Brünger, Managing Partner

21-cfr-part-11 · fda · elektronische-aufzeichnungen · gxp26. März 2026

FDA 21 CFR Part 11 legt Anforderungen für elektronische Aufzeichnungen und Signaturen in regulierten Aktivitäten unter FDA-Jurisdiktion fest. Für Pharma-, Medizingeräte- und Biotechhersteller, die Business Central einsetzen, ist Part-11-Konformität eine Voraussetzung für den US-Marktzugang und FDA-Inspektionsbereitschaft.

Part 11 gilt, wenn elektronische Aufzeichnungen zur Erfüllung von FDA-Anforderungen verwendet werden, die andernfalls durch Papieraufzeichnungen erfüllt würden. Im Business-Central-Kontext umfasst dies typischerweise: Chargenherstellungsaufzeichnungen, Qualitätsprüfungsergebnisse, Abweichungs- und CAPA-Aufzeichnungen, Änderungskontrollgenehmigungen und Gerätekalibrierungsaufzeichnungen.

Audit-Trail-Konfiguration

Business Central SaaS ist ein geschlossenes System — der Zugang wird über Entra ID kontrolliert. Die Audit-Trail-Anforderung ist operativ am bedeutsamsten. Das Change Log von Business Central muss für alle Part-11-relevanten Dateneingaben konfiguriert sein und Benutzeridentität, Zeitstempel und Art der Änderung erfassen. Das Log muss vor Löschung und Änderung durch jeden Benutzer — einschließlich Systemadministratoren — geschützt sein.

Anforderungen an elektronische Signaturen

Part 11 verlangt, dass elektronische Signaturen für eine Person eindeutig sind und nicht wiederverwendet oder neu zugewiesen werden. Der Genehmigungsworkflow von Business Central unterstützt konforme Kontrollen: Jeder Genehmigungsschritt erfordert eine authentifizierte Autorisierung über Entra ID, und der Genehmigungsdatensatz erfasst Benutzeridentität und Zeitstempel.

Für die Konformität müssen Workflows so konfiguriert sein, dass eine erneute Authentifizierung für Signaturaktionen erforderlich ist, die Bedeutung der Signatur erfasst wird und signierte Aufzeichnungen vor nachträglicher Änderung geschützt sind.

Praktische Compliance-Checkliste

  • Systemvalidierung mit vollständigem Dokumentationspaket
  • Change Log für alle Part-11-relevanten Tabellen konfiguriert und geschützt
  • Entra ID als Identitätsanbieter ohne geteilte Accounts
  • Genehmigungsworkflows mit Identität, Zeitstempel und Signaturzweck
  • Aktuelle Systemdokumentation und SOP-Referenzen
  • Aktuelle Personalschulungsaufzeichnungen

Weiterführende Beiträge

Laden Sie die 21-CFR-Part-11-Compliance-Checkliste für Business Central als PDF über den untenstehenden Link herunter.

Häufig gestellte Fragen

Was bedeutet 21-CFR-Part-11-Bereitschaft für Business Central?
Part-11-Bereitschaft bedeutet, dass die Kontrollen für elektronische Aufzeichnungen und Signaturen so konfiguriert, validiert und nachgewiesen sind, dass das System einer FDA-Inspektion standhält. Für Business Central sind das ein geschützter, zuordenbarer Audit-Trail (Change Log), Part-11-konforme Genehmigungsworkflows für Signaturen, Zugriff nach dem Least-Privilege-Prinzip über Entra ID ohne geteilte Anmeldungen und ein dokumentiertes Validierungspaket. Business Central ist nicht standardmäßig Part-11-konform — Bereitschaft entsteht durch Konfiguration und Validierung.
Ist Business Central standardmäßig 21-CFR-Part-11-konform?
Nein. Die Part-11-Konformität entsteht dadurch, wie Business Central konfiguriert, kontrolliert und validiert wird — nicht durch die Software allein. Change Log, Genehmigungsworkflows und Zugriffsmodell werden für den konkreten regulierten Einsatz eingerichtet und anschließend mit dokumentierten Nachweisen validiert.
Gilt 21 CFR Part 11 für Business Central in der EU?
Part 11 ist eine FDA-Vorschrift. EU-Hersteller unterliegen dem äquivalenten EU-GMP-Annex-11; Unternehmen mit US-Marktbezug — oder deren Zulieferer — adressieren typischerweise beides. Die zugrunde liegenden Kontrollen in Business Central überschneiden sich weitgehend, sodass ein konfigurierter Kontrollsatz gegen beide Rahmenwerke nachgewiesen werden kann.