Produkte

RADAR: Automatisiertes Monitoring von Dateizugriffsrechten in GxP-Systemen

RADAR überwacht Datei- und Ordnerberechtigungen in GxP-Verzeichnissen automatisiert. Die Eigenentwicklung der cube one GmbH vergleicht die tatsächlichen Rechte laufend mit dem freigegebenen Soll-Zustand, protokolliert jede Änderung und liefert den Berechtigungsnachweis, den EU-GMP Annex 11 und 21 CFR Part 11 verlangen.

Eigenentwicklung cube one GmbH

Das Problem: Unkontrollierte Zugriffsrechte in GxP-Systemen

Zugriffsrechte auf GxP-relevante Verzeichnisse sind ein Prüfpunkt jeder Inspektion. EU-GMP Annex 11 verlangt, dass der Systemzugang auf autorisierte Personen begrenzt ist und Änderungen an kritischen Daten nachvollziehbar bleiben. 21 CFR Part 11 fordert zusätzlich Authority Checks, also den Nachweis, wer welche Funktion ausführen durfte.

In der Praxis scheitert diese Kontrolle selten an der Regel, sondern am Nachweis. Berechtigungen wachsen über Jahre, Gruppen werden verschachtelt, Vertretungsrechte bleiben nach Projektende stehen. Eine manuelle Auswertung über mehrere Tausend Ordner ist weder vollständig noch reproduzierbar.

Der Nachweis muss jederzeit erbringbar sein, nicht erst zum Audittermin. RADAR hält den Soll-Ist-Vergleich der Berechtigungen laufend aktuell und dokumentiert jede Abweichung mit Zeitstempel und Verursacher.

RADAR: Automatisiertes Zugriffsrechte-Monitoring

Automatisiertes Scanning
Wiederkehrender Scan aller konfigurierten Verzeichnisse, inklusive verschachtelter Gruppen und geerbter Rechte, gegen das freigegebene Berechtigungskonzept.
Compliance-Reporting
Berichte über den aktuellen Stand aller Zugriffsrechte, direkt verwendbar für Periodic Review, internes Audit und Behördeninspektion.
Alerting & Eskalation
Benachrichtigung bei Abweichung vom Soll-Zustand, mit konfigurierbaren Eskalationsstufen und definierten Reaktionsfristen.
Audit Trail
Protokollierung jeder Änderung an Zugriffsrechten mit Zeitstempel, alter und neuer Berechtigung sowie ausführendem Konto.

Anwendungsbereiche von RADAR

Labor-Datenmanagementsysteme

Rohdatenordner von Chromatographie- und LIMS-Systemen liegen oft auf Netzlaufwerken, deren Rechte über die Jahre gewachsen sind. RADAR prüft, wer schreiben, löschen und umbenennen darf, und meldet Rechte, die im Berechtigungskonzept nicht vorgesehen sind.

Produktionsdokumentenverwaltung

Chargenprotokolle, SOPs und Validierungsdokumente unterliegen einem Freigabeprozess. RADAR überwacht die zugehörigen Verzeichnisse und dokumentiert, wann eine Berechtigung geändert wurde und durch wen.

Qualitätsmanagementsysteme

QM-Daten benötigen getrennte Rechte für Erstellung, Prüfung und Freigabe. RADAR belegt diese Trennung fortlaufend und liefert die Auswertung, die im Periodic Review ohnehin verlangt wird.

Lieferumfang und Betrieb

RADAR wird nicht als Lizenzdatei geliefert, sondern eingeführt. Sie erhalten:

  • Erhebung der zu überwachenden Verzeichnisse mit Kritikalitätsbewertung
  • Soll-Berechtigungskonzept je Verzeichnis, abgestimmt zwischen QA und IT
  • Installation und Konfiguration in Ihrer Umgebung
  • IQ- und OQ-Dokumentation für RADAR als GxP-relevantes System
  • Berichtsvorlagen für Periodic Review und Inspektion
  • Betriebs-SOP mit Rollen, Eskalationswegen und Reaktionsfristen

Die Einführung übernehmen dieselben Personen, die auch IT-Administration und Computersystemvalidierung im GxP-Umfeld verantworten.

Regulatorischer Rahmen

Zugriffskontrolle auf elektronische GxP-Daten ist in beiden großen Regelwerken ausdrücklich gefordert.

  • EU-GMP Annex 11: verlangt Zugangsbeschränkung auf autorisierte Personen, Verwaltung der Berechtigungen und einen Audit Trail für Änderungen an kritischen Daten.
  • 21 CFR Part 11: fordert Access Controls und Authority Checks, also den Nachweis, dass nur berechtigte Personen ein System nutzen und bestimmte Funktionen ausführen konnten.
  • ALCOA+-Prinzip Attributable: jede Aktion muss einem identifizierbaren, autorisierten Benutzer zuzuordnen sein.

Wie diese Anforderungen im Gesamtbild zusammenspielen, beschreiben wir unter Data Integrity und ALCOA+ Compliance.

FAQ zu RADAR

Warum ist das Monitoring von Zugriffsrechten in GxP-Systemen so wichtig?
Inspektoren prüfen, ob der Zugang zu GxP-relevanten Systemen beschränkt und der Nachweis dokumentiert ist. Fehlt die Dokumentation, gilt die Kontrolle als nicht belegt. Unklare Berechtigungen zählen deshalb zu den häufigen Findings im Bereich Datenintegrität.
Wie häufig scannt RADAR die konfigurierten Verzeichnisse?
Das Scan-Intervall wird pro Verzeichnis festgelegt, von kontinuierlicher Überwachung bis zum periodischen Scan. Die Frequenz richtet sich nach der Kritikalität der Daten und wird im Berechtigungskonzept begründet.
Welche Systeme und Betriebssysteme werden unterstützt?
RADAR ist für Windows-Umgebungen konzipiert und liest Berechtigungen aus Active Directory sowie lokale NTFS-Rechte aus. Für abweichende Infrastrukturen prüfen wir die Anbindung vorab.
Muss RADAR selbst validiert werden?
Ja. RADAR erzeugt Nachweise für GxP-Entscheidungen und ist damit ein computergestütztes System nach Annex 11. Wir liefern die Validierungsdokumentation und führen Installation und Qualifizierung in Ihrer Umgebung durch.

Nächster Schritt: RADAR Demo

Nennen Sie uns Anzahl und Art der zu überwachenden Verzeichnisse. Wir zeigen den Soll-Ist-Vergleich an einem Beispiel aus Ihrer Umgebung.