Data Integrity

Elektronische Signaturen: rechtssicher und GxP-konform

Elektronische Signaturen müssen zwei Welten gleichzeitig genügen: den GxP-Anforderungen aus 21 CFR Part 11 und EU-GMP Annex 11 sowie dem EU-Recht der eIDAS-Verordnung. Wir zeigen, welche Signaturstufe zu welchem Anwendungsfall passt, und führen Signatur-Workflows ein, die im Audit und vor Gericht tragen.

Unsere Leistungen bei digitalen Signaturen

Cloud-Dienste wie DocuSign, Adobe Acrobat Sign oder d.velop sign übernehmen die Signaturtechnik, nicht aber Ihre GxP-Verantwortung. Sobald GxP-relevante Dokumente signiert werden, gilt der Dienst als computergestütztes System und wird risikobasiert qualifiziert und validiert: Lieferantenbewertung, Prüfung der Signatur-Manifestation, Verifikation der Verknüpfung von Signatur und Dokument, Benutzer- und Rechtekonzept sowie Regeln für Export und Archivierung signierter Dokumente über die gesamte Aufbewahrungsfrist.

Methodisch folgt die Bewertung unserem Vorgehen in der Computersystemvalidierung (CSV); bei reinen Konfigurationsprodukten arbeiten wir risikobasiert nach CSA-Prinzipien.

Umfang klären?

Erstgespräch vereinbaren

Leistungs-Wegweiser

Welche Ausgangslage beschreibt Ihr Vorhaben?

Wählen Sie die Ausgangslage. Sie erhalten einen fokussierten Startpunkt mit Vertiefungen und Kontaktweg.

Im Alltag werden beide Begriffe vermischt, rechtlich und technisch bezeichnen sie Verschiedenes. Die elektronische Signatur ist der rechtliche Oberbegriff: jede Form, mit der eine Person elektronisch ihren Willen erklärt, vom getippten Namen unter einer E-Mail bis zur Signaturkarte. Die digitale Signatur ist die kryptographische Technik dahinter: Ein Hashwert des Dokuments wird mit dem privaten Schlüssel des Unterzeichners verschlüsselt, jede spätere Änderung am Dokument macht die Signatur ungültig.

Unser Vorgehen in GxP-Projekten: von Planung bis Freigabe – jeder Schritt endet mit einem Ergebnis, das Sie in QA-Review und Audit vorlegen können. GxP-Beratung in fünf Schritten ansehen

Elektronisch oder digital: Was ist der Unterschied?

Im Alltag werden beide Begriffe vermischt, rechtlich und technisch bezeichnen sie Verschiedenes. Die elektronische Signatur ist der rechtliche Oberbegriff: jede Form, mit der eine Person elektronisch ihren Willen erklärt, vom getippten Namen unter einer E-Mail bis zur Signaturkarte. Die digitale Signatur ist die kryptographische Technik dahinter: Ein Hashwert des Dokuments wird mit dem privaten Schlüssel des Unterzeichners verschlüsselt, jede spätere Änderung am Dokument macht die Signatur ungültig.

Für die Praxis heißt das: Fortgeschrittene und qualifizierte elektronische Signaturen verwenden digitale Signaturen als Technik. Eine eingescannte Unterschrift oder ein getippter Name ist dagegen nur eine einfache elektronische Signatur ohne kryptographischen Schutz.

Zwei Regelwelten, ein Workflow

Wer in Pharma, Medizintechnik oder Lebensmittelindustrie elektronisch signiert, muss zwei unabhängige Regelwerke zusammenbringen.

  • GxP-Welt: 21 CFR Part 11 regelt elektronische Aufzeichnungen und Signaturen für die US-Aufsicht, EU-GMP Annex 11 die computergestützten Systeme in der EU. Hier geht es um Zuordenbarkeit, Audit Trail und die Verknüpfung von Signatur und Datensatz.
  • EU-Zivilrecht: Die eIDAS-Verordnung (EU) Nr. 910/2014 definiert drei Stufen elektronischer Signaturen und regelt ihre Rechtswirkung im Binnenmarkt, etwa die Gleichstellung der qualifizierten Signatur mit der Handschrift.

Ein Signatur-Workflow kann Part-11-konform und trotzdem zivilrechtlich schwach sein, und umgekehrt. Deshalb bewerten wir beide Ebenen gemeinsam.

Die drei eIDAS-Stufen im Überblick

1
Einfache elektronische Signatur
Getippter Name, gescannte Unterschrift, Klick auf Freigeben. Geringe Beweiskraft, aber für viele interne Aufzeichnungen ausreichend, wenn das System die GxP-Kontrollen liefert.
2
Fortgeschrittene Signatur (AdES)
Eindeutig dem Unterzeichner zugeordnet, unter seiner alleinigen Kontrolle erstellt, nachträgliche Änderungen erkennbar. Technisch eine digitale Signatur mit Zertifikat.
3
Qualifizierte Signatur (QES)
AdES plus qualifiziertes Zertifikat eines geprüften Vertrauensdiensteanbieters und sichere Signaturerstellungseinheit. Der Handschrift rechtlich gleichgestellt.

Was Part 11 und Annex 11 von einer Signatur verlangen

Unabhängig von der eIDAS-Stufe stellen die GxP-Regelwerke eigene Anforderungen an jede elektronische Signatur.

  • Signatur-Manifestation: Der signierte Datensatz zeigt den vollständigen Namen des Unterzeichners, Datum und Uhrzeit sowie die Bedeutung der Signatur, etwa erstellt, geprüft oder freigegeben.
  • Untrennbare Verknüpfung: Signatur und Datensatz sind so verbunden, dass die Signatur nicht kopiert oder auf ein anderes Dokument übertragen werden kann.
  • Zwei Komponenten: Die erste Signatur einer Sitzung verwendet mindestens zwei Identifikationskomponenten, zum Beispiel Benutzerkennung und Passwort.
  • Eindeutige Identität: Jede Signatur gehört genau einer Person. Sammelkonten und weitergegebene Passwörter brechen die Zuordenbarkeit, eines der Kernprinzipien von ALCOA+.
  • Audit Trail: Das Signieren selbst und jede Änderung am Datensatz werden protokolliert und bleiben über die Aufbewahrungsfrist nachvollziehbar.

Ob Ihr System diese Punkte erfüllt, zeigt in einer ersten Selbsteinschätzung unser Part-11-Check; für EU-Systeme ergänzt der Annex-11-Check die europäische Sicht.

Regulatorisch oder technisch: zwei verschiedene Fragen

In Beratungsgesprächen erreicht uns kaum eine Frage häufiger als diese: Reichen Benutzername und Passwort, um eine Signatur Part-11-konform abzusetzen? Die Antwort lautet: Ja. Part 11 erlaubt in § 11.200(a) ausdrücklich elektronische Signaturen ohne Biometrie und ohne Zertifikat, wenn sie aus mindestens zwei eindeutigen Komponenten bestehen, zum Beispiel Benutzerkennung und Passwort. Bei der ersten Signatur einer Sitzung werden beide Komponenten eingegeben, bei jeder Folgesignatur derselben Sitzung mindestens eine. Dazu kommen die Kontrollen aus § 11.300: Die Kombination ist einmalig einer Person zugeordnet, wird regelmäßig überprüft, und für verlorene oder kompromittierte Passwörter existieren Sperr- und Ersatzprozesse.

Die Verwirrung entsteht, weil zwei verschiedene Fragen vermischt werden.

  • Die regulatorische Frage (Part 11, Annex 11): Unter welchen Kontrollen gilt eine Signatur in GxP-Aufzeichnungen als gültig? Hier zählen eindeutige Identität, Zwei-Komponenten-Anmeldung, Signatur-Manifestation, untrennbare Verknüpfung und Audit Trail. Kryptographie ist keine Bedingung.
  • Die technische Frage (eIDAS): Wie stark beweist die Signatur vor Gericht, wer unterschrieben hat? Hier zählen Zertifikate, Schlüssel und Vertrauensdiensteanbieter. Eine Benutzername-Passwort-Signatur ist in dieser Welt nur eine einfache elektronische Signatur mit geringer Beweiskraft.

Beide Ebenen sind unabhängig voneinander. Eine Benutzername-Passwort-Signatur im validierten LIMS ist Part-11-konform, zivilrechtlich aber schwach. Umgekehrt macht eine QES mit Signaturkarte einen Datensatz nicht automatisch GxP-konform: Fehlen Bedeutung der Signatur oder Audit Trail, bleibt sie ein Finding. Der Merksatz für die Praxis: Part 11 und Annex 11 regeln die Kontrollen rund um die Signatur, eIDAS regelt die Beweiskraft der Signaturtechnik. Für interne GxP-Aufzeichnungen entscheidet die erste Frage, für Verträge und Dokumente mit Außenwirkung zusätzlich die zweite.

Welche Signaturstufe für welchen Anwendungsfall?

Die richtige Stufe folgt aus Risiko und Rechtsrahmen, nicht aus dem technisch Machbaren. Bewährte Zuordnung aus unseren Projekten:

  • Interne GxP-Aufzeichnungen wie Chargenfreigabe im MES, Prüfergebnisse im LIMS oder SOP-Freigaben im Dokumentenmanagement: einfache oder fortgeschrittene Signatur im validierten System, entscheidend sind die Part-11- und Annex-11-Kontrollen.
  • Dokumente mit Außenwirkung wie Qualitätssicherungsvereinbarungen, Lieferantenverträge oder Arbeitsverträge: fortgeschrittene Signatur, bei gesetzlicher Schriftform oder hohem Streitwert qualifizierte Signatur.
  • Behördenkommunikation und Zulassungsdokumente: Vorgaben der jeweiligen Behörde prüfen, teils sind Portale mit eigener Authentifizierung vorgeschrieben.

Typische Findings aus Audits und Inspektionen

  • Die Bedeutung der Signatur fehlt: Das System zeigt Name und Datum, aber nicht, ob geprüft oder freigegeben wurde.
  • Ausdrucke elektronisch signierter Dokumente kursieren als vermeintliche Originale, ohne Kennzeichnung und ohne Verweis auf den elektronischen Datensatz.
  • Signatur-Workflows laufen über Sammelpostfächer oder weitergegebene Konten, die Zuordenbarkeit ist gebrochen.
  • Der Signaturdienst wurde nie bewertet: keine Lieferantenbewertung, keine Verifikation, keine SOP.
  • Signierte PDF-Dokumente liegen auf Dateiablagen ohne Zugriffskontrolle und ohne Schutz vor Austausch.

Was Sie bekommen

Wir begleiten von der Strategie bis zum validierten Betrieb.

Welche Artefakte brauchen Sie zuerst?

Erstgespräch vereinbaren

FAQ: Elektronische Signaturen in GxP

Was ist der Unterschied zwischen elektronischer und digitaler Signatur?
Elektronische Signatur ist der rechtliche Oberbegriff für jede elektronische Willenserklärung, vom getippten Namen bis zur qualifizierten Signatur. Digitale Signatur bezeichnet die kryptographische Technik dahinter: Ein Hashwert des Dokuments wird mit einem privaten Schlüssel verschlüsselt. Fortgeschrittene und qualifizierte elektronische Signaturen nutzen digitale Signaturen als Technik.
Reichen Benutzername und Passwort für eine Part-11-konforme Signatur?
Ja. Part 11 erlaubt in § 11.200(a) elektronische Signaturen aus zwei Identifikationskomponenten wie Benutzerkennung und Passwort: bei der ersten Signatur einer Sitzung beide Komponenten, bei Folgesignaturen mindestens eine. Voraussetzung sind die Kontrollen aus § 11.300, etwa die einmalige Zuordnung der Kombination zu genau einer Person und Sperrprozesse bei Verlust. Zertifikate oder Signaturkarten fordert Part 11 nicht; die sind eine Frage der eIDAS-Beweiskraft, nicht der GxP-Konformität.
Reicht eine einfache elektronische Signatur für GxP-Dokumente?
Für viele interne GxP-Aufzeichnungen ja, wenn das System die Anforderungen aus 21 CFR Part 11 und EU-GMP Annex 11 erfüllt: eindeutige Benutzerkennung, Zwei-Komponenten-Anmeldung, untrennbare Verknüpfung mit dem Datensatz und vollständige Signatur-Manifestation. Die eIDAS-Stufe ist eine separate, zivilrechtliche Frage und wird vor allem bei Verträgen und externen Dokumenten relevant.
Wann brauche ich eine qualifizierte elektronische Signatur (QES)?
Immer dann, wenn das Gesetz Schriftform verlangt oder das Risiko einer Beweisführung vor Gericht hoch ist, etwa bei bestimmten Verträgen. Innerhalb der GxP-Dokumentation fordern weder Part 11 noch Annex 11 eine QES; dort zählen Systemkontrollen, Zuordenbarkeit und Audit Trail.
Müssen DocuSign, Adobe Sign und ähnliche Dienste validiert werden?
Ja, sobald damit GxP-relevante Dokumente signiert werden. Der Dienst wird wie jedes computergestützte System risikobasiert bewertet: Lieferantenbewertung, Konfigurationsprüfung, Verifikation der Signatur-Manifestation und der Verknüpfung von Signatur und Dokument sowie definierte Prozesse für Benutzerverwaltung und Archivierung.
Sind hybride Prozesse mit Papier und elektronischer Signatur zulässig?
Ja, aber sie brauchen klare Regeln: Welches Dokument ist das Original, wie werden Ausdrucke elektronisch signierter Dokumente gekennzeichnet und wie bleibt die Verknüpfung zwischen Signatur und Datensatz erhalten. Undefinierte Hybrid-Prozesse gehören zu den häufigsten Findings in Inspektionen.

Nächster Schritt: Signatur-Workflows bewerten

Nennen Sie Ihre Anwendungsfälle und eingesetzten Tools. Wir schlagen Signaturstufen, Prüfumfang und Reihenfolge vor.

Kontakt aufnehmen