Datenintegrität & CSV

Data-Integrity-Risikobewertung (DIRA): Vorlage & Guide

Die Data-Integrity-Risikobewertung (DIRA) ist die dokumentierte Bewertung, die GxP-Datenflüsse abbildet, ihre Kritikalität und Verwundbarkeit einstuft und angemessene Kontrollen definiert. Aufbau der Vorlage, Schritt-für-Schritt-Anleitung und typische Fehler nach PIC/S PI 041-1, MHRA und FDA.

G GuideGxP 4 Min. Lesezeit
✓ Offizielle Quellen und Referenzen ✓ Praxisorientierter Ansatz ✓ Für Pharmafachkräfte
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione editoriale GuideGxP a colori sul tema GMP: data integrity risk assessment con matrice di rischio e flussi di dati di laboratorio.

Data-Integrity-Risikobewertung (DIRA, data integrity risk assessment): ein Begriff, der in den Beanstandungen von FDA-, EMA- und nationalen Inspektoren immer häufiger auftaucht. Der Grund ist einfach: Fast alle Unternehmen erklären, die Datenintegrität "sicherzustellen", aber nur wenige können mit Dokumenten belegen, dass sie systematisch bewertet haben, wo ihre GxP-Daten wirklich verwundbar sind. Genau das ist die DIRA: eine dokumentierte, verteidigbare Risikobewertung, die Datenflüsse abbildet, ihre Kritikalität einstuft und angemessene Kontrollen definiert. In diesem Beitrag finden Sie den Aufbau einer einsatzbereiten DIRA-Vorlage, die Schritte zur Erstellung und die Fehler, die Inspektoren auswendig kennen.

Was die Behörden bei der Data-Integrity-Risikobewertung erwarten

Keine Vorschrift verlangt ein Formular namens "DIRA", aber das Prinzip steht überall. Die MHRA-Leitlinie "GXP Data Integrity Guidance and Definitions" (Revision 1, März 2018) fordert, dass der Aufwand für die Data Governance dem Risiko für die Produktqualität angemessen ist und dass die Bewertung sowohl die Kritikalität der Daten als auch ihre Verwundbarkeit gegenüber Veränderung oder Verlust berücksichtigt. Die PIC/S-Leitlinie PI 041-1 "Good Practices for Data Management and Integrity in Regulated GMP/GDP Environments" (in Kraft seit dem 1. Juli 2021) geht weiter: Sie erwartet einen risikobasierten Ansatz, der auf Geschäftsprozesse ausgerichtet ist – nicht nur auf die Funktionalität der IT-Systeme – mit einer Abbildung der Datenflüsse von der Erfassung bis zur Aufbewahrung. Die FDA bekräftigt in ihrer Guidance "Data Integrity and Compliance With Drug CGMP: Questions and Answers" (Dezember 2018), dass Datenkontrollen aus einer in das Qualitätssystem integrierten Risikobewertung abgeleitet werden müssen. Die gemeinsame Botschaft: Ohne formalisierte DIRA bleibt jede ALCOA+-Konformitätserklärung eine unbelegte Behauptung.

Der Aufbau der DIRA-Vorlage: die unverzichtbaren Felder

Eine wirksame DIRA ist fast immer eine Matrix: eine Zeile pro Datenfluss (oder pro System/Prozess), eine Spalte pro Bewertungsdimension. Die Mindest-Vorlage, die einem Audit standhält, enthält diese Felder:

Feld der VorlageWas erfasst wirdBeispiel
Prozess / DatenflussDer Geschäftsprozess und der Weg der Daten von der Entstehung bis zur ArchivierungProbeneinwaage → Waage → LIMS
System und DatentypBeteiligtes System; Papier-, elektronische oder hybride AufzeichnungHPLC mit CDS, hybride Aufzeichnung
Kritikalität der DatenEinfluss der Daten auf die Produktqualität und die FreigabeentscheidungenHoch: stützt die Chargenzertifizierung
VerwundbarkeitMöglichkeit von Änderung, Löschung, nicht nachvollziehbarem Retest, geteilten ZugängenGeteiltes Administratorkonto im Labor
Bestehende KontrollenBereits vorhandene technische und prozedurale KontrollenAudit Trail aktiv, periodische Review
RestrisikoBewertung (z. B. hoch/mittel/niedrig) nach den bestehenden KontrollenMittel
Maßnahmen und PrioritätRemediation mit Verantwortlichem und Termin, nach Risiko geordnetIndividuelle Benutzerprofile bis Q1

Die Bewertungsskala (3×3-Matrix, 5×5 oder vereinfachte FMEA) zählt weniger als die Konsistenz: Die Quality-Risk-Management-Werkzeuge von ICH Q9(R1) sind völlig ausreichend, sofern die Bewertungskriterien vor der Erstellung definiert und auf alle Datenflüsse gleich angewendet werden.

Themen wie dieses — Data Integrity, Annex 11, Audit-Readiness — sind das tägliche Brot von The Pragmatic GMP, dem kostenlosen wöchentlichen Newsletter von GuideGxP: jede Woche ein GMP-Thema, operativ erklärt, ohne Floskeln. Hier anmelden.

Die DIRA Schritt für Schritt erstellen

  1. Erfassen Sie Prozesse, nicht nur Systeme. Beginnen Sie mit dem Inventar der GxP-Prozesse (QC-Analytik, Produktion, Lager, Pharmakovigilanz) und identifizieren Sie die jeweils erzeugten Daten. Ein nur IT-basiertes Inventar vergisst Papier- und Hybridaufzeichnungen.
  2. Bilden Sie den Fluss jeder kritischen Information ab. Wo die Daten entstehen, wo sie verarbeitet werden, wer darauf zugreifen kann, wo sie archiviert werden. Die Datenflusskarte ist nach PIC/S PI 041-1 die explizite Voraussetzung einer glaubwürdigen Bewertung.
  3. Bewerten Sie Kritikalität und Verwundbarkeit getrennt. Daten können kritisch, aber gut geschützt sein – oder unkritisch, aber sehr leicht zu verändern: Beide Dimensionen zusammen bestimmen die Priorität.
  4. Erfassen Sie die bestehenden Kontrollen, bevor Sie neue vorschlagen. Audit Trail, Benutzerverwaltung, Backups, Review: Die DIRA muss anerkennen, was bereits funktioniert, sonst entstehen unrealistische Remediation-Pläne.
  5. Weisen Sie Maßnahmen mit Verantwortlichem und Termin zu. Eine DIRA ohne Remediation-Plan ist eine akademische Übung; eine Remediation ohne risikobasierte Prioritäten ist vor einem Inspektor nicht zu verteidigen.
  6. Machen Sie die DIRA zu einem lebenden Dokument. Periodische Review und Aktualisierung bei jeder relevanten Änderung (neues System, neues Konto, Software-Upgrade), eingebettet in das Change Control des PQS.

Die typischen Fehler, die Inspektoren sofort finden

  • "Kopierte" Lieferanten-DIRA: generische Bewertungen aus der Herstellerdokumentation, ohne Bezug zur realen Konfiguration des Standorts.
  • Nur elektronische Systeme: Laborjournale, Logbücher und hybride Aufzeichnungen von der Bewertung ausgeschlossen.
  • Keine Verbindung zum CAPA-System: Remediation-Maßnahmen in einer Excel-Datei, losgelöst vom Qualitätssystem und nie verifiziert.
  • Unbegründete Bewertungen: "niedrige" Risiken ohne dokumentierte Begründung, die im Audit zu unbeantworteten Fragen werden.
  • Nie aktualisierte Bewertung: eine drei Jahre alte DIRA, deren Systeme inzwischen ersetzt oder aktualisiert wurden.

Wann die DIRA zu erstellen (und zu wiederholen) ist

Der beste Zeitpunkt für die erste DIRA ist, bevor jemand danach fragt: typischerweise im Rahmen eines Data-Governance-Programms, der periodischen Review computergestützter Systeme oder der Vorbereitung auf eine Inspektion. Doch die Erstbewertung ist nur die halbe Arbeit. Mindestens vier Auslöser müssen das Dokument wieder öffnen: die Einführung oder das Upgrade eines Systems, das GxP-Daten erzeugt; eine organisatorische Änderung, die den Datenzugriff verändert (neue Schichten, Outsourcing, Fernzugriff); ein interner oder externer Data-Integrity-Befund, der per Definition das erklärte Restrisiko widerlegt; und die geplante periodische Review mit risikobasiert begründeter Frequenz. Ein oft übersehenes Detail: Die DIRA muss wie jedes GMP-Dokument versioniert und genehmigt werden, mit QA-Unterschrift. Eine anonyme Tabelle auf einem gemeinsamen Server, ohne Revisionsstand, ist im Audit so viel wert wie ein nicht existierendes Dokument — und hinterlässt den schlechtesten Eindruck: dass die Bewertung nur einmal gemacht wurde, für den vorherigen Inspektor.

GuideGxP-Empfehlung

Behandeln Sie die DIRA als das Dokument, das Ihre Data Governance mit dem Quality Risk Management verbindet: eine Matrix nach Datenflüssen, vorab definierte Bewertungskriterien, im CAPA-System nachverfolgte Remediation und Review bei jeder Änderung. Beginnen Sie mit den Prozessen, die die Chargenfreigabe stützen: Dort schaut ein Inspektor zuerst hin, und dort kostet ein nicht beherrschtes Restrisiko am meisten. Und warten Sie nicht auf die Inspektion, um festzustellen, dass das Systeminventar veraltet ist: Die DIRA ist nur so solide wie die Bestandsaufnahme, auf der sie beruht.

Wenn Sie Ihre DIRA parallel zur Systemvalidierung aufbauen oder überarbeiten, enthält die Operative Anleitung zur Computer System Validation (CSV) im GxP-Umfeld von GuideGxP einsatzbereite Excel- und Word-Vorlagen für Risikobewertung, Systeminventar und Audit-Readiness nach Annex 11.

Offizielle Quellen

THE PRAGMATIC GMP · JEDEN MONTAG

Die entscheidenden GMP-Themen in 7 Minuten.

Ein GMP-Thema, ein konkretes Beispiel und eine praktische Maßnahme – aus offiziellen Quellen und Inspektionstrends.
The Pragmatic GMP entdecken →