Leistungen · CSA

Computer Software Assurance (CSA) nach FDA-Guidance 2022

Mit der FDA-Guidance Computer Software Assurance (September 2022) verschiebt sich der Aufwand vom Dokument zum Test: kritische Funktionen werden tiefer geprüft, unkritische mit weniger Papier belegt. cube one GmbH bewertet, für welche Ihrer Systeme sich der Wechsel lohnt, und führt ihn ein.

Unsere Leistungen bei Computer Software Assurance (CSA) FDA 2022

Im September 2022 veröffentlichte die FDA die finale Guidance „Computer Software Assurance for Production and Quality System Software": ein Paradigmenwechsel gegenüber der bisherigen GAMP-5-zentrierten CSV-Praxis. CSA ist nicht als Ersatz für CSV gedacht, sondern als moderner Rahmen für eine risikobasierte, effizienzorientierte Umsetzung.

Der zentrale Unterschied: Während traditionelles CSV stark dokumentationsorientiert ist, stellt CSA Testen statt Dokumentieren in den Vordergrund. Die FDA formuliert es direkt: weniger Dokumentationsaufwand, mehr Fokus auf tatsächliche Prüfungsaktivitäten, die Risiken adressieren.

Kategorie A vs. Kategorie B

CSA unterscheidet zwei Softwarekategorien nach ihrer Auswirkung auf Produktqualität und Patientensicherheit:

Umfang klären?

Erstgespräch vereinbaren

CSA-Wegweiser

Welche Ausgangslage beschreibt Ihr System?

Wählen Sie die Ausgangslage. Sie erhalten einen fokussierten Startpunkt mit passenden Vertiefungen und einem direkten Kontaktweg.

Einführung mit CSA-Ansatz

Wir bewerten GxP-Kritikalität, nutzen Herstellernachweise und fokussieren Tests auf geschäftskritische Funktionen.

CSA ist kein neuer Rechtsrahmen, sondern eine Methode innerhalb des bestehenden. Maßgeblich bleiben FDA 21 CFR Part 11 (elektronische Aufzeichnungen und Signaturen), EU-GMP Annex 11 (computergestützte Systeme) und das GAMP 5-Framework der ISPE.

Unser Vorgehen in GxP-Projekten: von Planung bis Freigabe – jeder Schritt endet mit einem Ergebnis, das Sie in QA-Review und Audit vorlegen können. GxP-Beratung in fünf Schritten ansehen

Ausgangspunkt: der regulatorische Rahmen

CSA ist kein neuer Rechtsrahmen, sondern eine Methode innerhalb des bestehenden. Maßgeblich bleiben FDA 21 CFR Part 11 (elektronische Aufzeichnungen und Signaturen), EU-GMP Annex 11 (computergestützte Systeme) und das GAMP 5-Framework der ISPE.

Was der Nachweis inhaltlich umfassen muss, beschreiben wir unter Computersystemvalidierung (CSV). Diese Seite beantwortet die Anschlussfrage: wie tief geprüft wird und woran sich die Prüftiefe bemisst.

Scope-Beispiele: LIMS, ERP (SAP), EDMS, MES/SCADA, eTMF, CTMS, Laborgeräte mit Software, Datenhistorisierungssysteme, Datenmigrationsprojekte, Cloud-Applikationen in der GxP-Umgebung.

Traditioneller CSV-Prozess

Der klassische CSV-Ansatz folgt dem V-Modell und ist primär dokumentationsorientiert: Für jedes System wird ein vollständiges Dokumentenpaket erstellt und jede Teststufe formal protokolliert und freigegeben.

Validierungsplan
Scope, Rollen, Zeitplan, Abnahmekriterien: das Fundament jedes CSV-Projekts.
URS / FS / DS
Vollständige Spezifikationshierarchie: User Requirements, Functional Spec, Design Spec.
IQ / OQ / PQ
Dreistufige Qualifizierung: Installation, Betrieb, Performance, mit Protokollen und Abweichungsmanagement.
Validierungsbericht
Zusammenfassung aller Testergebnisse, offener Punkte und formale Systemfreigabe.
Kategorie A
Geringere GxP-Kritikalität
Software, die GxP-Prozesse unterstützt, aber keinen direkten Einfluss auf Produktqualität oder Patientensicherheit hat. Vereinfachte Assurance-Aktivitäten sind ausreichend.
Beispiele: Office-Tools für regulierte Dokumente, Zeiterfassungssysteme, HR-Tools in GxP-Unternehmen
Kategorie B
Hohe GxP-Kritikalität
Software mit direktem Einfluss auf Produktqualität, Patientensicherheit oder regulierte Datenintegrität. Umfassende Assurance erforderlich, aber effizienter als klassisches CSV.
Beispiele: LIMS, MES, QMS, SCADA, eTMF, klinische Datenbanken (EDC), Chargenprotokollsysteme

CSV vs. CSA: direkter Vergleich

Merkmal Traditionelles CSV CSA (FDA 2022)
Fokus Dokumentationsnachweise Testaktivitäten und Risikominimierung
Dokumentenumfang Hoch: vollständiger SDLC-Dokumentensatz Risikobasiert reduziert: „critical thinking" bestimmt den Umfang
Testtiefe Formal protokolliert auf allen Ebenen Proportional zum Risiko: mehr Tests, weniger Papierdokumentation
Validierungsplan Pflicht, detailliert Vereinfacht für Kat. A, vollständig für Kat. B
Vendor-Dokumentation Umfangreich gefordert Herstellernachweise können Validierungsaufwand reduzieren
Zeitaufwand Hoch Deutlich geringer bei Kategorie-A-Systemen
Regulatorische Basis GAMP 5, 21 CFR Part 11, Annex 11 FDA Guidance Sept. 2022, kompatibel mit GAMP 5 (2nd Ed.)
Anwendbarkeit Alle GxP-regulierten Systeme Primär FDA-Bereich; EMA-Kompatibilität im Aufbau

Vorteile von CSA für Ihr Unternehmen

Schnellere Systemeinführung
Risikobasierte Validierung reduziert den Dokumentationsaufwand bei Kategorie-A-Systemen erheblich. Systeme können schneller in den validierten Betrieb genommen werden, ohne regulatorische Kompromisse.
Mehr Testqualität statt mehr Papier
CSA verlagert den Aufwand von Dokumentenerstellung zu tatsächlichem Testen. Das erhöht die reale Systemqualität und reduziert gleichzeitig den bürokratischen Overhead.
Flexibilität bei modernen IT-Architekturen
Cloud-Systeme, SaaS-Applikationen und agil entwickelte Software lassen sich unter CSA besser handhaben als unter dem klassischen V-Modell-Dokumentationsansatz.
Besseres Change Control
Risikobasiertes Impact Assessment nach CSA ermöglicht schnellere Beurteilung und effizientere Re-Validierungszyklen bei System-Updates.
Kompatibilität mit GAMP 5 (2. Auflage 2022)
GAMP 5 (2nd Edition) und CSA wurden zeitgleich finalisiert und sind aufeinander abgestimmt. Unternehmen können CSA-Prinzipien innerhalb eines GAMP-5-konformen Frameworks anwenden.

Unsere CSA-Leistungen

  • Systemklassifizierung: GAMP-Kategorie und CSA-Risikobewertung (Kategorie A / B)
  • Erstellung des CSV-Dokumentenpakets (VP, URS, FS, DS, Testprotokolle IQ/OQ/PQ, VR)
  • CSA-Implementierung nach FDA Guidance 2022: Prozessaufbau, Templates, Schulung
  • Vendor Assessment und Lieferantenaudits für GxP-Softwareanbieter
  • Gap-Analyse bestehender Validierungsdokumentationen
  • Re-Validierung nach Systemänderungen oder Versionsupgrades
  • Data Migration Validation (Datenmigration in regulierten Systemen)
  • Audit-Vorbereitung und Inspektionsbegleitung (FDA, EMA, Behörden)
  • Schulung Ihrer QA- und IT-Teams zu CSV und CSA

Spezialfall: Cloud und SaaS im GxP-Umfeld

Cloud-basierte Systeme und SaaS-Applikationen stellen CSV und CSA vor besondere Herausforderungen: Wer trägt die Validierungsverantwortung? Wie wird der Anbieter qualifiziert? Was passiert bei unkontrollierten Updates?

cube one hat umfassende Erfahrung mit der Validierung von Cloud-GxP-Systemen, von der Vertragsgestaltung (Shared Responsibility Model) über das Vendor Assessment bis zur Dokumentation der User Controls und der laufenden Überwachung von Systemupdates.

FAQ: Computer Software Assurance (CSA)

Gilt CSA auch in der EU / unter EU-GMP Annex 11?
CSA ist formal eine FDA-Guidance und gilt primär im US-regulierten Bereich. EU-GMP Annex 11 schreibt keinen spezifischen Validierungsansatz vor, ist aber deutlich prinzipienbasierter als frühere Fassungen und ermöglicht risikobasierte Ansätze. In der Praxis wenden viele EU-Unternehmen CSA-Prinzipien unter dem Annex-11-Rahmen an, besonders bei internationalen Zulassungen mit FDA-Anforderungen. Eine individuelle regulatorische Bewertung ist empfohlen.
Müssen bereits validierte Systeme auf CSA umgestellt werden?
Nein. CSA ist kein verpflichtender Wechsel. Bestehende validierte Systeme bleiben gültig. CSA bietet sich an bei neuen Systemen, bei Re-Validierungen im Rahmen größerer Updates oder bei Prozessüberarbeitungen. Die Entscheidung CSV vs. CSA sollte risikobasiert und strategisch getroffen werden.
Wie verhält sich CSA zu GAMP 5 Kategorie 4 und 5?
CSA ersetzt GAMP 5 nicht: beide Frameworks sind kompatibel. GAMP 5 kategorisiert die Software nach Typ und Entwicklungsaufwand, CSA bewertet das Risiko nach GxP-Einfluss. Kategorie-4-Software (konfigurierbare COTS) würde typischerweise als CSA Kategorie B eingestuft und profitiert von reduzierten Dokumentationsanforderungen. Kategorie-5-Software (bespoke) benötigt weiterhin einen umfassenden Validierungsansatz: ob nach klassischem CSV oder CSA-Prinzipien.
Was kostet eine CSV- oder CSA-Implementierung?
Der Aufwand hängt von Systemkomplexität, GAMP-Kategorie, Unternehmensgröße und regulatorischem Umfeld ab. Bei Systemen mit geringer GxP-Kritikalität kann CSA den Dokumentations- und Review-Aufwand gegenüber einem klassischen CSV-Ansatz deutlich verringern. cube one bewertet das Potenzial je System und erstellt nach einem initialen Scoping-Workshop einen verbindlichen Projektplan mit Aufwandsschätzung.
Wie wird ein Vendor für eine GxP-Anwendung qualifiziert?
Das Vendor Assessment umfasst typischerweise: Fragebogen zu Softwareentwicklungsprozessen (SDLC, Testing, Change Control), Audit der Entwicklungsumgebung (ggf. remote), Review verfügbarer Qualitätsdokumente (IQ-Pakete, Testberichte, Zertifikate). Unter CSA können starke Herstellernachweise (guter Entwicklungsprozess, umfangreiche eigene Tests) den eigenen Validierungsaufwand signifikant reduzieren.

CSA einführen: wir begleiten Sie

Von der Risikoeinstufung Ihrer Systeme über Prozess und Vorlagen bis zur Inspektionsvorbereitung.

CSA-Beratung anfragen