Das Problem: Unkontrollierte Zugriffsrechte in GxP-Systemen
Zugriffsrechte auf GxP-relevante Verzeichnisse sind ein Prüfpunkt jeder Inspektion. EU-GMP Annex 11 verlangt, dass der Systemzugang auf autorisierte Personen begrenzt ist und Änderungen an kritischen Daten nachvollziehbar bleiben. 21 CFR Part 11 fordert zusätzlich Authority Checks, also den Nachweis, wer welche Funktion ausführen durfte.
In der Praxis scheitert diese Kontrolle selten an der Regel, sondern am Nachweis. Berechtigungen wachsen über Jahre, Gruppen werden verschachtelt, Vertretungsrechte bleiben nach Projektende stehen. Eine manuelle Auswertung über mehrere Tausend Ordner ist weder vollständig noch reproduzierbar.
Der Nachweis muss jederzeit erbringbar sein, nicht erst zum Audittermin. RADAR hält den Soll-Ist-Vergleich der Berechtigungen laufend aktuell und dokumentiert jede Abweichung mit Zeitstempel und Verursacher.
RADAR: Automatisiertes Zugriffsrechte-Monitoring
Anwendungsbereiche von RADAR
Labor-Datenmanagementsysteme
Rohdatenordner von Chromatographie- und LIMS-Systemen liegen oft auf Netzlaufwerken, deren Rechte über die Jahre gewachsen sind. RADAR prüft, wer schreiben, löschen und umbenennen darf, und meldet Rechte, die im Berechtigungskonzept nicht vorgesehen sind.
Produktionsdokumentenverwaltung
Chargenprotokolle, SOPs und Validierungsdokumente unterliegen einem Freigabeprozess. RADAR überwacht die zugehörigen Verzeichnisse und dokumentiert, wann eine Berechtigung geändert wurde und durch wen.
Qualitätsmanagementsysteme
QM-Daten benötigen getrennte Rechte für Erstellung, Prüfung und Freigabe. RADAR belegt diese Trennung fortlaufend und liefert die Auswertung, die im Periodic Review ohnehin verlangt wird.
Lieferumfang und Betrieb
RADAR wird nicht als Lizenzdatei geliefert, sondern eingeführt. Sie erhalten:
- Erhebung der zu überwachenden Verzeichnisse mit Kritikalitätsbewertung
- Soll-Berechtigungskonzept je Verzeichnis, abgestimmt zwischen QA und IT
- Installation und Konfiguration in Ihrer Umgebung
- IQ- und OQ-Dokumentation für RADAR als GxP-relevantes System
- Berichtsvorlagen für Periodic Review und Inspektion
- Betriebs-SOP mit Rollen, Eskalationswegen und Reaktionsfristen
Die Einführung übernehmen dieselben Personen, die auch IT-Administration und Computersystemvalidierung im GxP-Umfeld verantworten.
Regulatorischer Rahmen
Zugriffskontrolle auf elektronische GxP-Daten ist in beiden großen Regelwerken ausdrücklich gefordert.
- EU-GMP Annex 11: verlangt Zugangsbeschränkung auf autorisierte Personen, Verwaltung der Berechtigungen und einen Audit Trail für Änderungen an kritischen Daten.
- 21 CFR Part 11: fordert Access Controls und Authority Checks, also den Nachweis, dass nur berechtigte Personen ein System nutzen und bestimmte Funktionen ausführen konnten.
- ALCOA+-Prinzip Attributable: jede Aktion muss einem identifizierbaren, autorisierten Benutzer zuzuordnen sein.
Wie diese Anforderungen im Gesamtbild zusammenspielen, beschreiben wir unter Data Integrity und ALCOA+ Compliance.
