Unsere Leistungen bei digitalen Signaturen
Cloud-Dienste wie DocuSign, Adobe Acrobat Sign oder d.velop sign übernehmen die Signaturtechnik, nicht aber Ihre GxP-Verantwortung. Sobald GxP-relevante Dokumente signiert werden, gilt der Dienst als computergestütztes System und wird risikobasiert qualifiziert und validiert: Lieferantenbewertung, Prüfung der Signatur-Manifestation, Verifikation der Verknüpfung von Signatur und Dokument, Benutzer- und Rechtekonzept sowie Regeln für Export und Archivierung signierter Dokumente über die gesamte Aufbewahrungsfrist.
Methodisch folgt die Bewertung unserem Vorgehen in der Computersystemvalidierung (CSV); bei reinen Konfigurationsprodukten arbeiten wir risikobasiert nach CSA-Prinzipien.
Umfang klären?
Erstgespräch vereinbarenLeistungs-Wegweiser
Welche Ausgangslage beschreibt Ihr Vorhaben?
Wählen Sie die Ausgangslage. Sie erhalten einen fokussierten Startpunkt mit Vertiefungen und Kontaktweg.
Vom Erstgespräch zum Plan
Wir klären Umfang, Rollen, Risiken und regulatorischen Rahmen und schlagen einen belastbaren Fahrplan vor.
Finding schließen
Root Cause, CAPA und Nachweise strukturiert aufbauen und QA-Abschluss vorbereiten.
Programm statt Einzelprojekt
PMO, Change Control und einheitliche Vorlagen über viele parallele Vorhaben hinweg.
Im Alltag werden beide Begriffe vermischt, rechtlich und technisch bezeichnen sie Verschiedenes. Die elektronische Signatur ist der rechtliche Oberbegriff: jede Form, mit der eine Person elektronisch ihren Willen erklärt, vom getippten Namen unter einer E-Mail bis zur Signaturkarte. Die digitale Signatur ist die kryptographische Technik dahinter: Ein Hashwert des Dokuments wird mit dem privaten Schlüssel des Unterzeichners verschlüsselt, jede spätere Änderung am Dokument macht die Signatur ungültig.
Unser Vorgehen in GxP-Projekten: von Planung bis Freigabe – jeder Schritt endet mit einem Ergebnis, das Sie in QA-Review und Audit vorlegen können. GxP-Beratung in fünf Schritten ansehen
Elektronisch oder digital: Was ist der Unterschied?
Im Alltag werden beide Begriffe vermischt, rechtlich und technisch bezeichnen sie Verschiedenes. Die elektronische Signatur ist der rechtliche Oberbegriff: jede Form, mit der eine Person elektronisch ihren Willen erklärt, vom getippten Namen unter einer E-Mail bis zur Signaturkarte. Die digitale Signatur ist die kryptographische Technik dahinter: Ein Hashwert des Dokuments wird mit dem privaten Schlüssel des Unterzeichners verschlüsselt, jede spätere Änderung am Dokument macht die Signatur ungültig.
Für die Praxis heißt das: Fortgeschrittene und qualifizierte elektronische Signaturen verwenden digitale Signaturen als Technik. Eine eingescannte Unterschrift oder ein getippter Name ist dagegen nur eine einfache elektronische Signatur ohne kryptographischen Schutz.
Zwei Regelwelten, ein Workflow
Wer in Pharma, Medizintechnik oder Lebensmittelindustrie elektronisch signiert, muss zwei unabhängige Regelwerke zusammenbringen.
- GxP-Welt: 21 CFR Part 11 regelt elektronische Aufzeichnungen und Signaturen für die US-Aufsicht, EU-GMP Annex 11 die computergestützten Systeme in der EU. Hier geht es um Zuordenbarkeit, Audit Trail und die Verknüpfung von Signatur und Datensatz.
- EU-Zivilrecht: Die eIDAS-Verordnung (EU) Nr. 910/2014 definiert drei Stufen elektronischer Signaturen und regelt ihre Rechtswirkung im Binnenmarkt, etwa die Gleichstellung der qualifizierten Signatur mit der Handschrift.
Ein Signatur-Workflow kann Part-11-konform und trotzdem zivilrechtlich schwach sein, und umgekehrt. Deshalb bewerten wir beide Ebenen gemeinsam.
Die drei eIDAS-Stufen im Überblick
Was Part 11 und Annex 11 von einer Signatur verlangen
Unabhängig von der eIDAS-Stufe stellen die GxP-Regelwerke eigene Anforderungen an jede elektronische Signatur.
- Signatur-Manifestation: Der signierte Datensatz zeigt den vollständigen Namen des Unterzeichners, Datum und Uhrzeit sowie die Bedeutung der Signatur, etwa erstellt, geprüft oder freigegeben.
- Untrennbare Verknüpfung: Signatur und Datensatz sind so verbunden, dass die Signatur nicht kopiert oder auf ein anderes Dokument übertragen werden kann.
- Zwei Komponenten: Die erste Signatur einer Sitzung verwendet mindestens zwei Identifikationskomponenten, zum Beispiel Benutzerkennung und Passwort.
- Eindeutige Identität: Jede Signatur gehört genau einer Person. Sammelkonten und weitergegebene Passwörter brechen die Zuordenbarkeit, eines der Kernprinzipien von ALCOA+.
- Audit Trail: Das Signieren selbst und jede Änderung am Datensatz werden protokolliert und bleiben über die Aufbewahrungsfrist nachvollziehbar.
Ob Ihr System diese Punkte erfüllt, zeigt in einer ersten Selbsteinschätzung unser Part-11-Check; für EU-Systeme ergänzt der Annex-11-Check die europäische Sicht.
Regulatorisch oder technisch: zwei verschiedene Fragen
In Beratungsgesprächen erreicht uns kaum eine Frage häufiger als diese: Reichen Benutzername und Passwort, um eine Signatur Part-11-konform abzusetzen? Die Antwort lautet: Ja. Part 11 erlaubt in § 11.200(a) ausdrücklich elektronische Signaturen ohne Biometrie und ohne Zertifikat, wenn sie aus mindestens zwei eindeutigen Komponenten bestehen, zum Beispiel Benutzerkennung und Passwort. Bei der ersten Signatur einer Sitzung werden beide Komponenten eingegeben, bei jeder Folgesignatur derselben Sitzung mindestens eine. Dazu kommen die Kontrollen aus § 11.300: Die Kombination ist einmalig einer Person zugeordnet, wird regelmäßig überprüft, und für verlorene oder kompromittierte Passwörter existieren Sperr- und Ersatzprozesse.
Die Verwirrung entsteht, weil zwei verschiedene Fragen vermischt werden.
- Die regulatorische Frage (Part 11, Annex 11): Unter welchen Kontrollen gilt eine Signatur in GxP-Aufzeichnungen als gültig? Hier zählen eindeutige Identität, Zwei-Komponenten-Anmeldung, Signatur-Manifestation, untrennbare Verknüpfung und Audit Trail. Kryptographie ist keine Bedingung.
- Die technische Frage (eIDAS): Wie stark beweist die Signatur vor Gericht, wer unterschrieben hat? Hier zählen Zertifikate, Schlüssel und Vertrauensdiensteanbieter. Eine Benutzername-Passwort-Signatur ist in dieser Welt nur eine einfache elektronische Signatur mit geringer Beweiskraft.
Beide Ebenen sind unabhängig voneinander. Eine Benutzername-Passwort-Signatur im validierten LIMS ist Part-11-konform, zivilrechtlich aber schwach. Umgekehrt macht eine QES mit Signaturkarte einen Datensatz nicht automatisch GxP-konform: Fehlen Bedeutung der Signatur oder Audit Trail, bleibt sie ein Finding. Der Merksatz für die Praxis: Part 11 und Annex 11 regeln die Kontrollen rund um die Signatur, eIDAS regelt die Beweiskraft der Signaturtechnik. Für interne GxP-Aufzeichnungen entscheidet die erste Frage, für Verträge und Dokumente mit Außenwirkung zusätzlich die zweite.
Welche Signaturstufe für welchen Anwendungsfall?
Die richtige Stufe folgt aus Risiko und Rechtsrahmen, nicht aus dem technisch Machbaren. Bewährte Zuordnung aus unseren Projekten:
- Interne GxP-Aufzeichnungen wie Chargenfreigabe im MES, Prüfergebnisse im LIMS oder SOP-Freigaben im Dokumentenmanagement: einfache oder fortgeschrittene Signatur im validierten System, entscheidend sind die Part-11- und Annex-11-Kontrollen.
- Dokumente mit Außenwirkung wie Qualitätssicherungsvereinbarungen, Lieferantenverträge oder Arbeitsverträge: fortgeschrittene Signatur, bei gesetzlicher Schriftform oder hohem Streitwert qualifizierte Signatur.
- Behördenkommunikation und Zulassungsdokumente: Vorgaben der jeweiligen Behörde prüfen, teils sind Portale mit eigener Authentifizierung vorgeschrieben.
Typische Findings aus Audits und Inspektionen
- Die Bedeutung der Signatur fehlt: Das System zeigt Name und Datum, aber nicht, ob geprüft oder freigegeben wurde.
- Ausdrucke elektronisch signierter Dokumente kursieren als vermeintliche Originale, ohne Kennzeichnung und ohne Verweis auf den elektronischen Datensatz.
- Signatur-Workflows laufen über Sammelpostfächer oder weitergegebene Konten, die Zuordenbarkeit ist gebrochen.
- Der Signaturdienst wurde nie bewertet: keine Lieferantenbewertung, keine Verifikation, keine SOP.
- Signierte PDF-Dokumente liegen auf Dateiablagen ohne Zugriffskontrolle und ohne Schutz vor Austausch.
Was Sie bekommen
Wir begleiten von der Strategie bis zum validierten Betrieb.
Welche Artefakte brauchen Sie zuerst?
Erstgespräch vereinbarenFAQ: Elektronische Signaturen in GxP
Referenzprojekte eSignatur
Annex-11- und Part-11-relevante Systeme aus CSV- und IT-Programmen.
eSignatur
SYSPRO Annex 11
Kanadischer Pharmahersteller, neuer Standort in Deutschland: KI-gestützte CSV mit deutlich reduziertem Aufwand.
Zur Case Story
eSignatur
Periodic Review
Bis zu 600 Änderungsanträge pro Jahr: jährlicher Q1-Abschluss in der Human-Pharma-Produktion.
Zur Case Story
eSignatur
ESSV Probenverwaltung
Validierte Spreadsheets für Laborbestand und Temperatur-Logger mit Audit Trail und AD-Anbindung.
Zur Case Story