Datenintegrität & CSV

Annex 11 GMP Draft: die Revision 2026 erklärt

Der Annex 11 GMP Draft ist die erste vollständige Überarbeitung seit 2011: Entwurf 2025 in Konsultation, finale Fassung zwischen 2026 und 2027 erwartet. Was sich bei Audit Trail, Zugriffen, Cloud und KI ändert - und wie Sie jetzt die Gap-Analyse Ihrer GxP-Systeme starten.

G GuideGxP 4 Min. Lesezeit
✓ Offizielle Quellen und Referenzen ✓ Praxisorientierter Ansatz ✓ Für Pharmafachkräfte
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione editoriale GuideGxP a colori sul tema GMP: revisione Annex 11, sistemi computerizzati, audit trail e cloud.

Der Annex 11 GMP Draft "Computerised Systems" ist die erste vollständige Überarbeitung des Anhangs seit 2011: Der am 7. Juli 2025 von der Europäischen Kommission gemeinsam mit EMA und PIC/S veröffentlichte Entwurf befindet sich derzeit in der Finalisierung, und die zwischen 2026 und 2027 erwartete Revision wird die Erwartungen der Inspektoren an Validierung, Audit Trail, Zugriffsmanagement und Cloud-Services neu definieren. Für alle, die in QA, CSV oder IT Quality arbeiten, ist die Botschaft klar: Computergestützte GxP-Systeme werden nicht mehr nur an der Erstvalidierung gemessen, sondern über ihren gesamten Lebenszyklus, mit deutlich mehr Gewicht auf Datenintegrität und Sicherheit. In diesem Artikel fassen wir zusammen, was der Entwurf vorsieht, was sich gegenüber dem Text von 2011 ändert und wie Sie bereit für die finale Fassung sind.

Annex 11 GMP Draft: warum die Revision und was veröffentlicht wurde

Die Revision kommt nicht allein. Am 7. Juli 2025 wurden drei Dokumente von EudraLex Volume 4, erarbeitet von der Inspectors' Working Group der EMA gemeinsam mit PIC/S, zur gemeinsamen Konsultation gestellt:

  • die Revision von Kapitel 4 - Dokumentation, das Data Governance, Metadaten, hybride Systeme und die ALCOA+-Prinzipien formell in das Dokumentationsmanagement integriert;
  • die Revision von Annex 11 - Computerised Systems, Gegenstand dieses Artikels;
  • der neue Annex 22 - Artificial Intelligence, der dem Einsatz von KI/ML-Modellen im GMP-Umfeld gewidmet ist.

Die Logik liegt auf der Hand: Der aktuell gültige Annex 11 stammt aus dem Jahr 2011, einer Zeit, in der Cloud, SaaS, mobile Apps und Machine Learning in pharmazeutischen Prozessen kaum eine Rolle spielten. Der Entwurf passt den regulatorischen Rahmen an Technologien an, die heute allgegenwärtig sind - vom Cloud-LIMS bis zum mit dem ERP integrierten MES - und schließt ausdrücklich auch Systeme mit indirektem Einfluss auf Produktqualität und Datenintegrität ein. Die öffentliche Konsultation endete am 7. Oktober 2025; die Texte liegen nun zur Finalisierung bei der gemeinsamen Arbeitsgruppe von EMA und PIC/S.

Die neue Struktur: von 17 Klauseln zu thematischen Kapiteln

Der Entwurf verlässt die knappe Liste von 17 Klauseln aus dem Jahr 2011 und führt eine Struktur mit thematischen Kapiteln ein: Geltungsbereich und Grundsätze, pharmazeutisches Qualitätssystem, Risikomanagement, Personal und Schulung, Systemanforderungen, Management von Lieferanten und Dienstleistungen, Qualifizierung und Validierung, Datenmanagement, Identity & Access Management, Audit Trail, elektronische Signaturen, Sicherheit, Backup und Archivierung, periodische Überprüfung sowie ein abschließendes Glossar. Der Schwerpunkt verschiebt sich deutlich: Während im aktuellen Text die Validierung das am stärksten ausgearbeitete Thema ist, betreffen die umfangreichsten Kapitel des Entwurfs Sicherheit, Identitäts- und Zugriffsmanagement, Audit Trail und Lieferantenüberwachung. Das ist das Abbild dessen, wohin sich Inspektionen bereits bewegen.

Themen wie dieses entwickeln sich Monat für Monat zwischen Entwürfen, Konsultationen und finalen Fassungen weiter. Wenn Sie jede Woche ein praxisnahes Update ohne Umschweife zu GMP, Datenintegrität und computergestützten Systemen erhalten möchten, abonnieren Sie The Pragmatic GMP, unseren kostenlosen Newsletter: der einfachste Weg, um auf die finale Fassung des Annex 11 vorbereitet zu sein.

Was sich gegenüber dem Annex 11 von 2011 wirklich ändert

Die Tabelle fasst die operativ wichtigsten Unterschiede zusammen:

Bereich Annex 11 (2011) Entwurf 2025 / Revision
Geltungsbereich In GMP-Aktivitäten eingesetzte computergestützte Systeme Ausdrücklich erweitert auf Cloud (SaaS, PaaS, IaaS), mobile Apps, industrielles IoT, statische KI/ML-Modelle und Systeme mit indirektem Einfluss
Audit Trail Gefordert für Änderungen und Löschungen GMP-relevanter Daten Sichere, zeitgestempelte, manipulationssichere und nutzerbezogene Audit Trails; strukturierte, risikobasierte Review
Zugriffe Generische Zugriffskontrollen Eigenes Kapitel zu Identity & Access Management: eindeutige Zugangsdaten, rollenbasierte Zugriffe, Funktionstrennung
Lieferanten und Cloud Risikobasierte Lieferantenaudits Formale Kategorien von Serviceprovidern (SaaS, Cloud, KI) mit SLAs, Audits und Quality Agreements: GMP-Verantwortung ist nicht auslagerbar
Elektronische Signaturen Gleichwertigkeit mit der handschriftlichen Unterschrift Sichere, nachvollziehbare, validierte Signaturen; Zwei-Faktor-Authentifizierung oder Biometrie empfohlen
Backup und Recovery Regelmäßige Datensicherungen Validierte, dokumentierte und getestete Backups mit Erhalt der Metadaten und nachweisbar vollständiger Wiederherstellung
Künstliche Intelligenz Nicht behandelt Statische, deterministische Modelle im Geltungsbereich; Detailanforderungen im neuen Annex 22

Ein Punkt verdient besondere Aufmerksamkeit: das Lieferantenkapitel. Angesichts der massiven Migration auf SaaS-Plattformen bekräftigt der Entwurf, dass Lieferantenqualifizierung, technische Vereinbarungen und laufende Überwachung integraler Bestandteil der System-Compliance sind - und dass das pharmazeutische Unternehmen gegenüber dem Inspektor allein verantwortlich bleibt, auch wenn das System im Rechenzentrum eines anderen läuft.

Annex 22 und Kapitel 4: das komplette Digitalpaket

Der neue Annex 22 regelt den Einsatz künstlicher Intelligenz im GMP-Umfeld und beschränkt sich dabei auf statische, deterministische Modelle mit direktem Einfluss auf die Qualität: dokumentierter Intended Use, messbare Akzeptanzkriterien, Unabhängigkeit der Testdaten, Erklärbarkeit der Ergebnisse und kontinuierliches Performance-Monitoring. Generative Modelle (wie Large Language Models) und dynamisch lernende Modelle bleiben außerhalb des Perimeters kritischer Anwendungen. Das überarbeitete Kapitel 4 wiederum holt den Datenlebenszyklus in das Dokumentationsmanagement: Elektronische Aufzeichnungen, Signaturen, hybride Papier-Digital-Systeme und Metadaten werden Gegenstand expliziter Anforderungen. Die drei Texte sind zusammen zu lesen: Sie definieren einen einheitlichen Data-Governance-Rahmen für den Produktionsstandort.

Wo die Revision steht: Stand September 2026

Zum Zeitpunkt der Erstellung dieses Artikels ist die finale Fassung noch nicht veröffentlicht: Es gilt weiterhin der Annex 11 von 2011, und die Finalisierung von Annex 11, Annex 22 und Kapitel 4 wird zwischen Ende 2026 und 2027 erwartet, mit Anwendungsdaten, die in den endgültigen Texten festgelegt werden (typischerweise mit einer Übergangsfrist von 6 bis 12 Monaten). Abwarten wäre dennoch ein Fehler: Der Entwurf ist schon heute die konkreteste Referenz, um zu verstehen, wohin sich Inspektionen entwickeln, und mehrere Behörden beanstanden bereits jetzt Mängel bei Audit-Trail-Review und Zugriffsmanagement auf Basis der bestehenden Datenintegritätsprinzipien. Wer die Gap-Analyse jetzt startet, arbeitet in Ruhe; wer auf die finale Veröffentlichung wartet, macht sie unter Druck.

GuideGxP-Empfehlung

Die Anforderungen des Entwurfs sind stabil genug, um schon jetzt einen Aktionsplan zu rechtfertigen. Konkret:

  1. Aktualisieren Sie das Inventar der computergestützten GxP-Systeme inklusive Cloud-Services, mobiler Apps und Schnittstellen, mit entsprechender Kritikalitätsbewertung.
  2. Führen Sie eine Gap-Analyse Kapitel für Kapitel des Entwurfs durch, mit Priorität auf Audit Trail, Identity & Access Management und Sicherheit.
  3. Überprüfen Sie Verträge und Qualifizierung der SaaS-/Cloud-Provider: Rollen, Verantwortlichkeiten und Datenzugriff müssen definiert und im Audit verteidigbar sein.
  4. Formalisieren (oder stärken) Sie die risikobasierte Audit-Trail-Review, mit in Verfahrensanweisungen festgelegten Frequenzen und Verantwortlichkeiten.
  5. Bringen Sie die Nachweise ins PQS: Change Control, periodische Systemüberprüfung und Datenintegritäts-KPIs im Management Review.

Wenn Sie einen bereits strukturierten Weg suchen, um Validierung und Lebenszyklus Ihrer Systeme audit-ready aufzusetzen, deckt unser Praxisleitfaden zur Computer System Validation (CSV) im GxP-Umfeld (zweite Ausgabe, aktualisiert genau mit Blick auf den neuen Annex 11) exakt das ab: Inventar, Risikobewertung, Validierungsprotokolle und Aufrechterhaltung des validierten Zustands, mit sofort einsetzbaren Vorlagen.

Offizielle Quellen

THE PRAGMATIC GMP · JEDEN MONTAG

Die entscheidenden GMP-Themen in 7 Minuten.

Ein GMP-Thema, ein konkretes Beispiel und eine praktische Maßnahme – aus offiziellen Quellen und Inspektionstrends.
The Pragmatic GMP entdecken →