Unsere Leistungen bei Computer Software Assurance (CSA) FDA 2022
Im September 2022 veröffentlichte die FDA die finale Guidance „Computer Software Assurance for Production and Quality System Software": ein Paradigmenwechsel gegenüber der bisherigen GAMP-5-zentrierten CSV-Praxis. CSA ist nicht als Ersatz für CSV gedacht, sondern als moderner Rahmen für eine risikobasierte, effizienzorientierte Umsetzung.
Der zentrale Unterschied: Während traditionelles CSV stark dokumentationsorientiert ist, stellt CSA Testen statt Dokumentieren in den Vordergrund. Die FDA formuliert es direkt: weniger Dokumentationsaufwand, mehr Fokus auf tatsächliche Prüfungsaktivitäten, die Risiken adressieren.
Kategorie A vs. Kategorie B
CSA unterscheidet zwei Softwarekategorien nach ihrer Auswirkung auf Produktqualität und Patientensicherheit:
Umfang klären?
Erstgespräch vereinbarenCSA-Wegweiser
Welche Ausgangslage beschreibt Ihr System?
Wählen Sie die Ausgangslage. Sie erhalten einen fokussierten Startpunkt mit passenden Vertiefungen und einem direkten Kontaktweg.
Einführung mit CSA-Ansatz
Wir bewerten GxP-Kritikalität, nutzen Herstellernachweise und fokussieren Tests auf geschäftskritische Funktionen.
CSA in bestehenden Prozess einführen
Wir vergleichen Dokumentations- und Testaufwand, passen Vorlagen an und sichern die Auditfähigkeit beim Übergang.
CSA in der Wiederholungsprüfung
Wir prüfen Änderungen seit der letzten Freigabe und priorisieren Re-Tests risikobasiert statt pauschal.
CSA ist kein neuer Rechtsrahmen, sondern eine Methode innerhalb des bestehenden. Maßgeblich bleiben FDA 21 CFR Part 11 (elektronische Aufzeichnungen und Signaturen), EU-GMP Annex 11 (computergestützte Systeme) und das GAMP 5-Framework der ISPE.
Unser Vorgehen in GxP-Projekten: von Planung bis Freigabe – jeder Schritt endet mit einem Ergebnis, das Sie in QA-Review und Audit vorlegen können. GxP-Beratung in fünf Schritten ansehen
Ausgangspunkt: der regulatorische Rahmen
CSA ist kein neuer Rechtsrahmen, sondern eine Methode innerhalb des bestehenden. Maßgeblich bleiben FDA 21 CFR Part 11 (elektronische Aufzeichnungen und Signaturen), EU-GMP Annex 11 (computergestützte Systeme) und das GAMP 5-Framework der ISPE.
Was der Nachweis inhaltlich umfassen muss, beschreiben wir unter Computersystemvalidierung (CSV). Diese Seite beantwortet die Anschlussfrage: wie tief geprüft wird und woran sich die Prüftiefe bemisst.
Scope-Beispiele: LIMS, ERP (SAP), EDMS, MES/SCADA, eTMF, CTMS, Laborgeräte mit Software, Datenhistorisierungssysteme, Datenmigrationsprojekte, Cloud-Applikationen in der GxP-Umgebung.
Traditioneller CSV-Prozess
Der klassische CSV-Ansatz folgt dem V-Modell und ist primär dokumentationsorientiert: Für jedes System wird ein vollständiges Dokumentenpaket erstellt und jede Teststufe formal protokolliert und freigegeben.
CSV vs. CSA: direkter Vergleich
| Merkmal | Traditionelles CSV | CSA (FDA 2022) |
|---|---|---|
| Fokus | Dokumentationsnachweise | Testaktivitäten und Risikominimierung |
| Dokumentenumfang | Hoch: vollständiger SDLC-Dokumentensatz | Risikobasiert reduziert: „critical thinking" bestimmt den Umfang |
| Testtiefe | Formal protokolliert auf allen Ebenen | Proportional zum Risiko: mehr Tests, weniger Papierdokumentation |
| Validierungsplan | Pflicht, detailliert | Vereinfacht für Kat. A, vollständig für Kat. B |
| Vendor-Dokumentation | Umfangreich gefordert | Herstellernachweise können Validierungsaufwand reduzieren |
| Zeitaufwand | Hoch | Deutlich geringer bei Kategorie-A-Systemen |
| Regulatorische Basis | GAMP 5, 21 CFR Part 11, Annex 11 | FDA Guidance Sept. 2022, kompatibel mit GAMP 5 (2nd Ed.) |
| Anwendbarkeit | Alle GxP-regulierten Systeme | Primär FDA-Bereich; EMA-Kompatibilität im Aufbau |
Vorteile von CSA für Ihr Unternehmen
Unsere CSA-Leistungen
- Systemklassifizierung: GAMP-Kategorie und CSA-Risikobewertung (Kategorie A / B)
- Erstellung des CSV-Dokumentenpakets (VP, URS, FS, DS, Testprotokolle IQ/OQ/PQ, VR)
- CSA-Implementierung nach FDA Guidance 2022: Prozessaufbau, Templates, Schulung
- Vendor Assessment und Lieferantenaudits für GxP-Softwareanbieter
- Gap-Analyse bestehender Validierungsdokumentationen
- Re-Validierung nach Systemänderungen oder Versionsupgrades
- Data Migration Validation (Datenmigration in regulierten Systemen)
- Audit-Vorbereitung und Inspektionsbegleitung (FDA, EMA, Behörden)
- Schulung Ihrer QA- und IT-Teams zu CSV und CSA
Spezialfall: Cloud und SaaS im GxP-Umfeld
Cloud-basierte Systeme und SaaS-Applikationen stellen CSV und CSA vor besondere Herausforderungen: Wer trägt die Validierungsverantwortung? Wie wird der Anbieter qualifiziert? Was passiert bei unkontrollierten Updates?
cube one hat umfassende Erfahrung mit der Validierung von Cloud-GxP-Systemen, von der Vertragsgestaltung (Shared Responsibility Model) über das Vendor Assessment bis zur Dokumentation der User Controls und der laufenden Überwachung von Systemupdates.
FAQ: Computer Software Assurance (CSA)
Referenzprojekte CSA
Risikobasierte Validierung, Periodic Reviews und validierte Spreadsheets aus dem Programm.
CSA
SYSPRO Annex 11
Kanadischer Pharmahersteller, neuer Standort in Deutschland: KI-gestützte CSV mit deutlich reduziertem Aufwand.
Zur Case Story
CSA
Periodic Review
Bis zu 600 Änderungsanträge pro Jahr: jährlicher Q1-Abschluss in der Human-Pharma-Produktion.
Zur Case Story
CSA
ESSV Probenverwaltung
Validierte Spreadsheets für Laborbestand und Temperatur-Logger mit Audit Trail und AD-Anbindung.
Zur Case Story