Eine 21 CFR Part 11 Compliance-Checkliste ist das wirksamste Werkzeug, um eine FDA-Verordnung von 1997 in konkrete, in der Inspektion verteidigbare Nachweise zu übersetzen. Part 11 gilt, wenn Aufzeichnungen, die von den Predicate Rules der FDA gefordert werden, elektronisch erstellt, geändert, gepflegt, archiviert, abgerufen oder übertragen werden, und wenn elektronische Signaturen als Äquivalent handschriftlicher Unterschriften eingesetzt werden. Dieser Artikel liefert eine vollständige operative Checkliste — Punkt für Punkt — zu Anwendbarkeit, Kontrollen für elektronische Aufzeichnungen, Signaturen und hybriden Prozessen, samt praktischem Vergleich mit EU-GMP Annex 11.
21 CFR Part 11 Compliance-Checkliste: womit anfangen
Der erste Fehler, den es zu vermeiden gilt: jede Kontrolle unterschiedslos auf jedes System anzuwenden. Eine verteidigbare Scope-Entscheidung geht vom regulierten Prozess aus, nicht vom Technologie-Label: Eine Cloud-Anwendung, eine Tabellenkalkulation oder ein Laborgerät fällt nicht automatisch in den Anwendungsbereich, nur weil es elektronisch ist. Die FDA-Guidance Part 11 — Scope and Application (2003) beschreibt eine enge Auslegung des Anwendungsbereichs und kündigt Enforcement Discretion für bestimmte Anforderungen an (Validierung, Audit Trail, Aufbewahrung und Kopien von Aufzeichnungen) — sie hebt Part 11 jedoch nicht auf und beseitigt nicht die Pflichten aus den Predicate Rules.
Anwendbarkeitsprüfung in sechs Schritten:
- Predicate Rule identifizieren. Ist die Information eine Aufzeichnung, die von einer anwendbaren FDA-Anforderung (GMP, Labor, Klinik) gefordert wird?
- Elektronischen Lebenszyklus abbilden. Wird die Aufzeichnung elektronisch erstellt, geändert, gepflegt, archiviert, abgerufen oder übertragen? Bestimmen Sie die maßgebliche Aufzeichnung, nicht jede Arbeitskopie.
- Verlässlichkeit festlegen. Ersetzt die elektronische Aufzeichnung das Papier oder wird sie für eine regulierte Tätigkeit genutzt? Dokumentieren Sie die Begründung gegenüber der Guidance Scope and Application.
- Signaturen separat bewerten. Soll die elektronische Signatur das rechtsverbindliche Äquivalent einer handschriftlichen Unterschrift sein?
- Systemgrenze definieren. Schnittstellen, Gerätedaten, Metadaten, Berichte, Archivierung und Identitätsmanagement einbeziehen.
- Ergebnis dokumentieren. Eine Scope-Bewertung freigeben, die Predicate Rule, Aufzeichnungsumfang, System of Record, Signaturnutzung und anwendbare Kontrollen benennt.
Checkliste der Kontrollen für elektronische Aufzeichnungen (11.10 und 11.30)
Für Systeme im Anwendungsbereich unterscheidet Part 11 zwischen geschlossenen Systemen (Zugriff wird von den für den Inhalt der Aufzeichnungen verantwortlichen Personen kontrolliert, § 11.10) und offenen Systemen (§ 11.30, das zusätzliche Maßnahmen für Authentizität, Integrität und Vertraulichkeit verlangt). Die Tabelle fasst die Kontrollbereiche und die Nachweise zusammen, die ein Inspektor erwartet.
| Kontrollbereich | Part-11-Anforderung | Auditfester Nachweis |
|---|---|---|
| Validierung (§ 11.10(a)) | Systeme validiert für Genauigkeit, Zuverlässigkeit und die Fähigkeit, ungültige oder veränderte Aufzeichnungen zu erkennen. | Freigegebener Intended Use, risikobasierte Lifecycle-Dokumentation, Tests und Änderungsmanagement. |
| Kopien für die FDA (§ 11.10(b)) | Genaue und vollständige Kopien in menschenlesbarer und elektronischer Form. | Getestetes Exportverfahren, einschließlich Metadaten und Audit Trail. |
| Schutz und Aufbewahrung (§ 11.10(c)) | Aufzeichnungen geschützt und über die gesamte Aufbewahrungsfrist abrufbar. | Aufbewahrungsplan, Restore-Tests, langfristig lesbares Format. |
| Zugriff und Authority Checks (§ 11.10(d)(g)) | Zugriff auf autorisierte Personen beschränkt, mit Berechtigungsprüfungen für Operationen. | Rollenmatrix, Joiner/Mover/Leaver-Prozess, periodischer Access Review. |
| Audit Trail (§ 11.10(e)) | Sichere, systemgenerierte, zeitgestempelte Audit Trails; Änderungen dürfen frühere Daten nicht verdecken. | Dokumentierte Konfiguration, Verfahren und Stichproben der Audit-Trail-Review. |
| Operational Checks (§ 11.10(f)) | Erzwungene Abfolge von Schritten und Ereignissen, wo zutreffend. | Konfigurierter Workflow, Ausnahmebehandlung, Tests der kritischen Schritte. |
| Offene Systeme (§ 11.30) | Zusätzliche Maßnahmen (z. B. Verschlüsselung) für Authentizität, Integrität, Vertraulichkeit. | Dokumentiertes Threat Assessment und umgesetzte Schutzmaßnahmen. |
Checklisten wie diese erhalten die Abonnenten von The Pragmatic GMP jede Woche — dem kostenlosen GuideGxP-Newsletter: quellenbasierte Regulatorik-Analysen ohne Füllstoff, direkt einsetzbar im Betrieb. Jetzt abonnieren.
Checkliste elektronische Signaturen (11.50–11.300)
Eine elektronische Signatur ist mehr als ein Login. Signierte Aufzeichnungen müssen den Namen des Unterzeichners, Datum und Uhrzeit sowie die Bedeutung der Signatur zeigen (Prüfung, Freigabe, Verantwortung, § 11.50); die Signatur muss so mit der Aufzeichnung verknüpft sein, dass sie nicht entfernt, kopiert oder übertragen werden kann, um eine Aufzeichnung zu fälschen (§ 11.70). Prüfen Sie außerdem:
- jede Signatur ist einer Person eindeutig zugeordnet und wird weder wiederverwendet noch neu vergeben (§ 11.100);
- die Identität des Unterzeichners wurde vor Aktivierung der Zugangsdaten verifiziert;
- nicht-biometrische Signaturen nutzen mindestens zwei getrennte Komponenten (z. B. Kennung und Passwort, § 11.200);
- schriftliche Richtlinien machen Personen für Handlungen unter ihrer Signatur verantwortlich;
- Kontrollen für Kennungen und Passwörter decken Eindeutigkeit, periodischen Ablauf und Verlustmanagement ab (§ 11.300).
Hybride Prozesse: die Papierausdruck-Falle
Hybride Prozesse (Papier + elektronisch) erfordern eine explizite Festlegung der offiziellen Aufzeichnung. Der Ausdruck eines Geräteergebnisses macht die dynamischen elektronischen Daten, Metadaten oder den Audit Trail nicht irrelevant, wenn sie zur Rekonstruktion des Geschehens nötig sind. Definieren Sie für jeden Fluss: die Quellaufzeichnung, die Übertragungsprüfung in der zugehörigen Arbeitsanweisung, die Korrekturbehandlung und die Aufbewahrung der Quelle. Eine elektronische Freigabe mit anschließender Papierkopie berechtigt nicht dazu, den original signierten Datensatz zu verwerfen.
Part 11 vs. EU-GMP Annex 11: abgleichen, ohne zu verwechseln
Part 11 und Annex 11 überschneiden sich thematisch, sind aber nicht austauschbar: Ersteres ist eine FDA-Verordnung über elektronische Aufzeichnungen und Signaturen; Letzteres, veröffentlicht in EudraLex Band 4, regelt computergestützte Systeme in EU-GMP-Tätigkeiten. Die Annex-11-Revision (Entwurf seit 2025 in Konsultation, zusammen mit dem neuen Annex 22 zur künstlichen Intelligenz) wird die europäischen Erwartungen deutlich erweitern: Setzen Sie Konsultationstext nicht um, als wäre er bereits finale Anforderung — beobachten Sie die endgültige Veröffentlichung. Der robusteste Ansatz ist ein einziges Set kontrollierter Nachweise (Scope, Risiken, Tests, periodische Review), das anschließend auf jedes anwendbare Regelwerk gemappt wird.
GuideGxP-Empfehlung
Erklären Sie ein System nie als „Part 11 compliant“, ohne Intended Use, Aufzeichnungsumfang, Konfigurationen und stützende Nachweise zu benennen: In der Inspektion wird diese Aussage mit einer einzigen Frage zerlegt. Bauen Sie stattdessen eine nachvollziehbare Landkarte Anforderung→Kontrolle→Nachweis auf, freigegeben durch die Qualitäts-Governance vor der Workflow-Konfiguration, und unterziehen Sie sie der Audit-Trail-Review und einer periodischen Überprüfung. Beginnen Sie mit den risikoreichsten Aufzeichnungen (Chargenfreigabe, QC-Daten, elektronische Chargenprotokolle) und dokumentieren Sie die Enforcement Discretion überall dort, wo Sie sich darauf berufen.
Für den gesamten Lebenszyklus — von der Scope-Entscheidung über die Validierung bis zum Audit — bietet die GuideGxP-Operative Anleitung zur Computer System Validation (CSV) im GxP-Umfeld 175 operative Seiten und 12 einsatzbereite Vorlagen, bereits am neuen Annex 11 ausgerichtet.
Häufige Fragen
Hat die FDA 21 CFR Part 11 aufgehoben?
Nein. Part 11 ist in Kraft und im eCFR einsehbar. Die Guidance Scope and Application engt die Auslegung ein und erklärt Enforcement Discretion für einige Bestimmungen, hebt aber die Pflicht zur Einhaltung der Predicate Rules nicht auf.
Benötigt jedes elektronische GMP-System Part-11-Kontrollen?
Nein. Bewerten Sie die der Predicate Rule unterliegende Aufzeichnung, die Verlässlichkeit auf das elektronische Original und die Nutzung elektronischer Signaturen; dokumentieren Sie die Entscheidung und überprüfen Sie sie bei geändertem Intended Use.
Ist Annex 11 die europäische Version von Part 11?
Nein. Beide decken überlappende Themen ab, gehören aber zu unterschiedlichen Regelwerken und müssen getrennt bewertet werden, jeweils im eigenen rechtlichen und inspektionsbezogenen Kontext.