Die Infrastruktur eines Environmental Monitoring System ist der Teil des Projekts, den niemand betrachtet, bis er ausfällt. Netzwerk, Stromversorgung, unterbrechungsfreie Versorgung, Server, Zeitsynchronisation, Backup: Elemente, die in funktionalen Spezifikationen nicht vorkommen, die häufig in andere Funktionen fallen als jene, die die URS schreiben, und die darüber entscheiden, ob das System verfügbar ist, wenn es gebraucht wird, und ob die erzeugten Daten belastbar sind.
Eine einzige Regel leitet alle Entscheidungen dieser Phase: Jede externe Abhängigkeit des Systems braucht einen Verantwortlichen, ein definiertes Verhalten im Fehlerfall und einen dokumentierten Nachweis, dass dieses Verhalten dem erwarteten entspricht. Ein System, das sich auf ein Standortnetz ohne formale Vereinbarung zu Verfügbarkeit und Wartung stützt, auf eine Stromversorgung ohne definierte Reaktion bei Ausfall, oder auf ein nie durch Restore erprobtes Backup, hat diese Risiken nicht gemanagt: Es hat sie geerbt.
In dieser Phase ist auch eine Unterscheidung sauber zu halten, die wiederkehrend für Verwirrung sorgt: Commissioning und Qualifizierung sind nicht dieselbe Tätigkeit. Commissioning ist gute Ingenieurpraxis und soll die Anlage in einen Zustand bringen, in dem sie wie vorgesehen funktioniert; die Qualifizierung ist die dokumentierte Tätigkeit, mit der nach genehmigten Protokollen nachgewiesen wird, dass das System für den vorgesehenen GMP-Zweck geeignet ist. Gutes Commissioning verringert den Qualifizierungsaufwand, ersetzt ihn aber nicht.
Warum diese Phase die Verfügbarkeit bestimmt
Ein EMS, das während einer kritischen Operation nicht verfügbar ist, stellt das Unternehmen sofort vor eine unangenehme Frage: stoppen, mit alternativer Messung fortfahren oder fortfahren und dokumentieren. Ist die Antwort nicht vorab definiert und erprobt, wird sie unter Druck improvisiert — und genau daraus entstehen die am schwersten zu schließenden Abweichungen.
Verfügbarkeit ist keine Eigenschaft des Geräts, sondern der Kette. Sonde, Gerät, Stromversorgung, Netzwerk, Server, Speicher, Supportleistungen: Die Gesamtverfügbarkeit wird vom schwächsten Glied bestimmt und davon, wie schnell es wiederhergestellt werden kann. Infrastruktur zu planen heißt, bewusst zu entscheiden, wo ein Single Point of Failure akzeptiert wird und wo nicht — und es aufzuschreiben.
Der Rahmen: was gefordert ist und was Planungsentscheidung bleibt
| Ebene | Was sie zur Infrastruktur festlegt |
|---|---|
| Regulatorische Anforderung (Annex 11, Revision Januar 2011) | Setzt für computergestützte Systeme Erwartungen an Validierung, Zugriffssicherheit, Datenintegrität und -schutz, Backup, Störungsmanagement, Business Continuity und formalisierte Vereinbarungen mit Dienstleistern. Konkrete technische Lösungen werden nicht vorgeschrieben. |
| Regulatorische Anforderung (EudraLex Volume 4, Annex 1) | Fordert ein der Kritikalität angemessenes und, wo einschlägig, während kritischer Operationen kontinuierliches Monitoring: eine Anforderung, die sich in Verfügbarkeitsanforderungen an die tragende Infrastruktur übersetzt. |
| Regulatorische Anforderung (EudraLex Volume 4, Annex 15) | Legt den Rahmen für Qualifizierung und Validierung fest, einschließlich der Beziehung zwischen Verifizierungstätigkeiten in der Planungsphase und Qualifizierungstätigkeiten. |
| Gute Ingenieurpraxis | Commissioning, Trassentrennung, Redundanz kritischer Komponenten, geordnete und gekennzeichnete Installationen, Übergabedokumentation. Verringert den Qualifizierungsaufwand, ersetzt ihn nicht. |
| Interne IT-Richtlinien | Netztrennung, Patch-Management, Cybersecurity, Fernzugriffsverwaltung. Mit den GMP-Anforderungen in Einklang zu bringen, nicht automatisch anzuwenden. |
| Operative Empfehlung GuideGxP | Vor der Installation eine schriftliche Vereinbarung zwischen Qualität, Engineering und IT treffen, die für jede Infrastrukturabhängigkeit Verantwortlichen, Serviceniveau und erwartetes Verhalten festlegt. |
Technische Anleitung
Netzwerk und Segregation
Das Netz, das die Monitoringdaten transportiert, ist Teil des Systems. Festzulegen sind:
- Grenze des computergestützten Systems: wo das EMS endet und die Standortinfrastruktur beginnt. Aus dieser Definition folgen Validierungsumfang, Verantwortlichkeiten und Änderungsmanagement.
- Segregation: ob und wie das EMS-Netz vom allgemeinen Unternehmensnetz getrennt ist, mit welchen Transitregeln und welchen Kontrollen. Trennung senkt die Exposition, erzeugt aber eigenen Verwaltungsbedarf.
- Fernzugriffe: Muss der Lieferant für Support zugreifen können, sind die Modalitäten zu definieren, zu genehmigen, zu protokollieren und zeitlich zu begrenzen, mit vertraglich festgelegten Verantwortlichkeiten.
- Physische Trassen: Kabel, die klassifizierte Bereiche durchqueren, folgen denselben Koordinations- und Abdichtungsregeln wie die Probenahmeleitungen im Beitrag zur Sondeninstallation.
- Verhalten bei Netzausfall: was mit den im Feld erfassten Daten geschieht, während die Verbindung fehlt, und wie sie bei Wiederherstellung abgeglichen werden. Zu definieren, zu erproben und zu dokumentieren.
Stromversorgung und Kontinuität
- Klassifizierung der Verbraucher: welche Komponenten bei einer Unterbrechung wie lange versorgt bleiben müssen, abgeleitet aus dem, was das System nachweisen können muss.
- Unterbrechungsfreie Stromversorgung: Auslegung und Autonomie ergeben sich aus dem gewählten Szenario, nicht aus einer generischen Konvention; die erforderliche Autonomie hängt davon ab, wie lange es dauert, die laufende Operation abzuschließen oder sicher abzubrechen.
- Verhalten bei Abschaltung und Wiederanlauf: wie das System auf Spannungsverlust und -rückkehr reagiert; ob Teildaten erhalten bleiben; ob der Wiederanlauf automatisch erfolgt oder Eingriff erfordert; ob Alarmzustände korrekt wiederhergestellt werden. Das sind Prüfungen, die durchzuführen und nicht anzunehmen sind.
- Wartung der USV: Batterien und Komponenten haben eine Lebensdauer; der Wartungsplan wird bei der Übergabe festgelegt, nicht beim ersten Ausfall.
Zeitsynchronisation
Sie ist eines der Infrastrukturelemente mit dem größten Einfluss auf die Data Integrity und eines der am häufigsten vernachlässigten. Teilen Geräte, Server und angebundene Systeme keine verlässliche Zeitreferenz, wird die Korrelation zwischen Ereignissen unzuverlässig und Untersuchungen verlieren ihre Grundlage. Festzulegen sind die Referenzquelle, wie sich die Komponenten daran ausrichten, in welcher Frequenz, wie die Zeitumstellung gehandhabt wird, wer die Systemuhr ändern darf und wie diese Änderung nachvollziehbar gemacht wird. In Parks eigenständiger Geräte, in denen jede Einheit eine eigene Uhr hat, wird das Thema zu einem vollwertigen Betriebsverfahren.
Server, Speicher und Wiederherstellung
- Betrieb und Verantwortung: physischer Server, virtuelle Maschine oder Managed Service bedeuten unterschiedliche Verantwortungsmodelle, die schriftlich zu fixieren sind.
- Backup: Umfang, Frequenz, Aufbewahrung und Ablageort der Kopien werden konsistent mit den anwendbaren Aufbewahrungsanforderungen festgelegt.
- Restore: Ein nicht erprobtes Backup ist kein Backup. Der Wiederherstellungstest ist durchzuführen, zu dokumentieren und periodisch zu wiederholen.
- Langzeitarchivierung: wie Daten über die gesamte geforderte Aufbewahrungsfrist lesbar und rekonstruierbar bleiben, auch nach Außerbetriebnahme des Systems.
- Patch-Management: Betriebssystem, Datenbank und Applikation haben eigene Update-Zyklen; der Prozess für Auswirkungsbewertung und eventuelle Nachverifizierung ist vor dem Go-live mit der IT zu vereinbaren.
Cybersecurity
Informationssicherheitsmaßnahmen sind mit den GMP-Anforderungen in Einklang zu bringen: Eine ohne Auswirkungsbewertung angewandte automatische Update-Richtlinie kann ein qualifiziertes System verändern; eine zu aggressive Sitzungssperre kann die Überwachung unterbrechen. Die Lösung besteht nicht darin, das EMS von den Sicherheitsrichtlinien auszunehmen, sondern zu definieren, wie beide Anforderungen zusammengeführt werden — mit ausdrücklichen Verantwortlichkeiten und Entscheidungsprozess. Das Thema überschneidet sich mit Zugriffs- und Audit-Trail-Management, behandelt im Beitrag zur EMS-Software zwischen Annex 11, Part 11 und Data Integrity.
Commissioning und Qualifizierung: wo die Grenze verläuft
| Aspekt | Commissioning | Qualifizierung |
|---|---|---|
| Charakter | Gute Ingenieurpraxis | Dokumentierte GMP-Tätigkeit |
| Ziel | Die Anlage zum vorgesehenen Funktionieren bringen | Eignung für den vorgesehenen Zweck nachweisen |
| Typische Verantwortung | Engineering und Lieferant | Qualität, mit Engineering und Anwender |
| Dokumentation | Protokolle und technische Aufzeichnungen | Genehmigte Protokolle und Berichte |
| Kriterien | Technische Spezifikationen | Genehmigte Akzeptanzkriterien |
| Verhältnis | Verringert den Qualifizierungsaufwand, wenn geplant und dokumentiert | Kann nicht durch Commissioning ersetzt werden |
Damit Commissioning die Qualifizierung entlastet, muss es konsistent zur Validierungsstrategie geplant, von kompetentem Personal ausgeführt und nachprüfbar dokumentiert sein. Nicht dokumentiertes Commissioning bringt in der Qualifizierung keinen Nutzen: Es muss schlicht wiederholt werden.
Arbeitsmittel: Matrix der Infrastrukturabhängigkeiten
Vor der Installation auszufüllen und der Projektdokumentation beizufügen. Die Spalten sind bewusst leer: Sie werden mit den Daten des eigenen Standorts gefüllt.
| Abhängigkeit | Verantwortlicher | Erwartetes Verhalten im Fehlerfall | Vorgesehene Verifizierung |
|---|---|---|---|
| Datentransportnetz | |||
| Normale Stromversorgung | |||
| Unterbrechungsfreie Stromversorgung | |||
| Server / virtuelle Maschine | |||
| Speicher und Backup | |||
| Zeitsynchronisationsquelle | |||
| Fernzugriff des Lieferanten | |||
| Support- und Bereitschaftsleistungen | |||
| Integrationen mit anderen Systemen |
Praxisszenario
An einem Standort, den wir Site Delta nennen — realistisch, aber fiktiv — wird das EMS ohne Beanstandung installiert und qualifiziert. Einige Monate nach dem Start setzt das System während einer Produktion für eine gewisse Zeit die Aufzeichnung aus. Die Untersuchung rekonstruiert die Abfolge: eine geplante Wartung an der Netzinfrastruktur, der IT-Abteilung mitgeteilt, nicht aber der Funktion, die das System betreibt; keine formale Vereinbarung, die das EMS als System mit besonderen Verfügbarkeitsanforderungen ausweist; kein für dieses Szenario definiertes Rückfallverfahren.
Keiner der drei Punkte ist ein technisches Problem. Es sind drei Governance-Lücken, alle in der Planungsphase vorhersehbar und alle mit einer vor der Installation ausgefüllten und genehmigten Abhängigkeitsmatrix vermeidbar.
Am selben Standort zeigt die Überprüfung einen zweiten Punkt: Der Wiederherstellungstest der Daten war nach der Inbetriebnahme nie durchgeführt worden. Das Backup lief; der Restore in der realen Konfiguration war nie verifiziert worden. Eine Lücke, die man typischerweise im ungünstigsten Moment entdeckt.
Häufige Fehler und Warnsignale
- Netzwerk und Stromversorgung als „Standortdienste“ außerhalb des Projekts behandeln. Hängt das System davon ab, gehören sie zum Projekt und sind entsprechend zu steuern.
- Das Systemverhalten bei Unterbrechung nicht definieren. Die Frage „was tun wir, wenn es während der Produktion ausfällt“ wird am Schreibtisch entschieden, nicht in der Produktion.
- Kontinuität nach Konvention auslegen. Die erforderliche Autonomie folgt aus dem Betriebsszenario, nicht aus überkommener Praxis.
- Zeitsynchronisation vernachlässigen. Es ist die Infrastrukturlücke, die die Rekonstruierbarkeit von Ereignissen am häufigsten untergräbt.
- Backup ohne erprobten Restore für ausreichend halten. Nur ein verifizierter Restore belegt, dass die Daten wiederherstellbar sind.
- IT-Richtlinien ohne Auswirkungsbewertung anwenden. Updates und Konfigurationsänderungen an einem qualifizierten System laufen über eine Bewertung, nicht über einen Automatismus.
- Commissioning und Qualifizierung verwechseln. Commissioning-Tätigkeiten als Qualifizierung darzustellen ist ein klassischer Befund; nicht dokumentiertes Commissioning verschenkt den möglichen Nutzen.
- Serviceverpflichtungen nicht formalisieren. Ohne schriftliche Verantwortlichkeiten wird jeder Ausfall zur Diskussion statt zum Verfahren.
- Die IT zu spät einbinden. Spät hinzugezogen, erhält die IT Randbedingungen statt an den Entscheidungen mitzuwirken — das Ergebnis ist fast immer für beide Seiten schlechter.
Wie zu dokumentieren ist
- Definition der Systemgrenze: was Teil des EMS ist und was Standortinfrastruktur, mit den Folgen für den Validierungsumfang.
- Abhängigkeitsmatrix: Verantwortlicher, erwartetes Verhalten im Fehlerfall, vorgesehene Verifizierung je Abhängigkeit.
- Servicevereinbarungen: vereinbarte Niveaus, Reaktionszeiten, Verantwortlichkeiten für Wartung, Updates und Wiederherstellung.
- Commissioning-Plan: Tätigkeiten, Kriterien, Verantwortlichkeiten und Bezug zur Qualifizierungsstrategie.
- Rückfallverfahren: definiertes und erprobtes Verhalten bei Nichtverfügbarkeit des Systems im Betrieb.
- Nachweise der Kontinuitätstests: Verhalten bei Spannungsverlust, Wiederanlauf, Datenwiederherstellung.
- Zeitsynchronisationsrichtlinie: Quelle, Art und Frequenz des Abgleichs, Änderungsmanagement.
- Übergabedokumentation: Konfiguration, Administrationszugänge, Wartungsplan der Infrastrukturkomponenten.
Kernaussagen
- Jede externe Abhängigkeit braucht einen Verantwortlichen, ein definiertes Fehlerverhalten und einen dokumentierten Nachweis.
- Verfügbarkeit ist eine Eigenschaft der Kette, nicht des Geräts.
- Zeitsynchronisation ist eine Data-Integrity-Anforderung, kein Konfigurationsdetail.
- Ein Backup ist genau so viel wert wie sein verifizierter Restore.
- Commissioning und Qualifizierung sind verschiedene Tätigkeiten: Ersteres entlastet Letztere nur, wenn es geplant und dokumentiert ist.
- Die IT gehört als Mitgestalter eingebunden, nicht als ausführende Stelle hinter den Entscheidungen.
Häufige Fragen
Braucht ein EMS ein eigenes Netzwerk?
Eine solche Pflicht besteht nicht. Segregation senkt die Exposition und vereinfacht die Änderungskontrolle, erzeugt aber eigenen Verwaltungsbedarf. Die Wahl ist auf Basis von Risiko, Systemkritikalität und der Fähigkeit der Organisation zu begründen, sie dauerhaft zu tragen.
Wie viel Autonomie muss die USV bieten?
So viel, wie nötig ist, um die laufende Operation abzuschließen oder sicher abzubrechen und die nach der definierten Strategie aktiv zu haltenden Funktionen verfügbar zu halten. Einen Standardwert gibt es nicht: Er ergibt sich aus dem Betriebsszenario des Standorts.
Kann Commissioning die Qualifizierung ersetzen?
Nein. Es kann den Aufwand verringern, wenn es konsistent zur Validierungsstrategie geplant, von kompetentem Personal ausgeführt und nachprüfbar dokumentiert ist, ersetzt aber nicht die dokumentierte Tätigkeit zum Nachweis der Eignung für den vorgesehenen Zweck. Die Unterscheidung wird im Beitrag zu FAT, SAT, IQ, OQ und PQ des Systems vertieft.
Wer verantwortet das Netzwerk: IT oder Qualität?
Die technische Verantwortung liegt typischerweise bei der IT; die Verantwortung für die Angemessenheit gegenüber den GMP-Anforderungen bleibt bei der Qualität. Damit das Modell trägt, braucht es eine schriftliche Vereinbarung zu Serviceniveaus, zur Kommunikation von Wartungen und zum Bewertungsprozess für Änderungen.
Wie oft ist der Datenrestore zu erproben?
In einer vom Unternehmen nach Systemkritikalität und eigener Datenmanagement-Richtlinie festgelegten Periodizität und jedenfalls nach signifikanten Infrastrukturänderungen. Der Test ist zu dokumentieren: Er ist der einzige Nachweis, dass der Restore in der realen Konfiguration funktioniert.
Wie werden Betriebssystem- und Applikations-Updates gehandhabt?
Über Change Control, mit Auswirkungsbewertung auf das qualifizierte System und Festlegung der vor der Freigabe erforderlichen Verifizierungen. Der Prozess ist vor dem Go-live mit der IT zu vereinbaren, denn Updates kommen ohnehin.
Regulatorische und technische Referenzen
- EudraLex Volume 4 — EU Guidelines for Good Manufacturing Practice (Europäische Kommission): Annex 1 (anwendbar seit 25. August 2024), Annex 11 (Revision Januar 2011), Annex 15 (in Kraft seit 1. Oktober 2015).
- ICH Quality Guidelines — ICH Q9(R1) Quality Risk Management.
- PIC/S — Guides and Guidance Documents.
Den Projektweg fortsetzen
Dieser Beitrag ist Teil des GuideGxP-Pfads Environmental Monitoring Systems, der den Lebenszyklus eines EMS-Projekts von der Anforderungsdefinition bis zum laufenden Betrieb begleitet.
- Davor: die Wahl der Architektur und die Installation von Sonden und Leitungen.
- Danach: Software, Annex 11 und Data Integrity sowie FAT, SAT, IQ, OQ und PQ.
- Im Betrieb: Kalibrierung, Wartung und periodische Überprüfung.
- Regulatorische Grundlagen von GuideGxP: Data Integrity, ALCOA+ und Audit Readiness.
Analysen wie diese direkt per E-Mail? Abonnieren Sie The Pragmatic GMP, den GuideGxP-Newsletter für alle, die täglich mit GMP, Qualifizierung und Data Integrity arbeiten.