Eine Produktionseinheit regelt ihre Temperatur weiter, obwohl der Historian ausgefallen ist. Dennoch kann die nächste Charge unzulässig sein, weil die erforderliche Aufzeichnung nicht rekonstruierbar ist. Diese Unterscheidung gehört vor der Beschaffung in die Architektur. Verbundene Kästen für SPS, SCADA, Historian und MES reichen nicht: Der Entwurf muss erklären, wer den Prozess steuert, welche Quelle maßgeblich ist und was beim Ausfall einer Abhängigkeit geschieht.
Die geeignete pharmazeutische Automatisierungsarchitektur hängt von Prozessverhalten, Verwendungszweck, Aufzeichnungen, Betriebskompetenz und Fehlerfolgen ab. Nicht jeder Standort benötigt jede Anwendungsebene. Die nachfolgende Methode hilft, Funktionen zuzuordnen und die Entscheidungen anhand konkreter Abläufe zu begründen.
Mit dem Prozessumfang statt dem Softwarekatalog beginnen
Definieren Sie zuerst den physischen Umfang: einzelne Verpackungsmaschine, Produktionsbereich, gemeinsame Versorgung oder integrierter Standort. Identifizieren Sie Materialbewegungen, Anlagenzustände und Entscheidungen mit Koordinationsbedarf. Ein Versorgungsring und eine Mehrproduktanlage können Infrastruktur teilen, brauchen aber unterschiedliche Reaktionszeiten, Sequenzen und Aufzeichnungen. Bestehende Schnittstellen, die nicht geändert werden dürfen, sind Randbedingungen des Entwurfs.
Trennen Sie drei Grenzen. Die Steuerungsgrenze beschreibt die Ausführung von Befehlen und Schutzhandlungen. Die Informationsgrenze beschreibt Kontextbildung und Aufzeichnungen. Die Verantwortungsgrenze benennt Betrieb, Konfiguration, Wartung und Prüfung. Diese Grenzen können durch Lieferantenpakete verlaufen. Ein Vertrag bedeutet nicht zwingend ein System, und mehrere Verträge ersetzen keinen verantwortlichen Integrationsverantwortlichen.
[GUIDEGXP-EMPFEHLUNG] Prüfen Sie die Architektur anhand realer Geschichten: Charge starten, Rezept ändern, Einheit halten, Server verlieren, Kommunikation wiederherstellen und Abweichung untersuchen. Jede Geschichte nennt Entscheidungen, Abhängigkeiten und erforderliche Nachweise. Dadurch werden Lücken sichtbar, die ein Netzwerkbild allein nicht zeigt.
Funktionen bewusst auf Ebenen verteilen
Die gerätenahe Steuerung arbeitet mit Sensoren und Aktoren. Die Einheitensteuerung koordiniert Module und prozedurale Zustände. Übergeordnete Funktionen zeigen den Prozess, verwalten erlaubte Befehle und können Einheiten koordinieren. Historian-Systeme erfassen zeitbezogene Informationen. MES-Anwendungen unterstützen typischerweise Ausführung, Materialkontext und elektronische Produktionsabläufe. Unternehmenssysteme liefern Geschäftsdaten und erhalten vereinbarte Produktionsergebnisse.
Ein Produkt kann mehrere dieser Funktionen verbinden. Sein Name legt daher keine eindeutige Grenze fest. Beschreiben Sie die tatsächliche Funktionszuordnung und prüfen Sie, ob sie im angebotenen Lieferumfang enthalten ist. Eine zusätzliche Lizenz oder ein projektspezifisches Modul kann die Architektur wesentlich verändern.
[STANDARD] ISA-88 und ISA-95 bieten Modelle und Begriffe für Chargensteuerung und Unternehmensintegration. Sie verlangen keinen festen Stapel von Anwendungen. Der Katalog nennt ISA-88.00.01-2010 und ISA-95.00.01-2025. Detaillierte Anwendung erfordert die einschlägigen lizenzierten Texte. Die hier verwendete Zuordnung ist eigene technische Orientierung, keine Wiedergabe proprietärer Modelle.
Zeitkritische Steuerung braucht einen begründeten Ausführungsort und geeignete Reaktionsfähigkeit. Machen Sie einen wichtigen Regelkreis nicht von einer Geschäftstransaktion abhängig, nur weil die Plattform eine Verbindung anbietet. Vermeiden Sie umgekehrt doppelte Produktionsabläufe in SPS-Code, wenn eine gepflegte Fertigungsanwendung bereits dafür verantwortlich ist.
Verantwortung für Befehle, Rezepte und Aufzeichnungen klären
Ergänzen Sie das Netzbild um ein Verantwortungsverzeichnis. Jedes Objekt erhält maßgebliche Quelle, zulässige Schreiber, Verbraucher, Freigabestatus, Version und Abgleichregel. Masterparameter können in einer Anwendung liegen und das ausführbare Steuerrezept in einer anderen. Definieren Sie Zusammenhang, Übertragungsbestätigung und Aufbewahrung der tatsächlich ausgeführten Werte mit der Charge.
Ein im Historian gespeicherter Parameter ist nicht automatisch die maßgebliche Produktionsaufzeichnung. Unterscheiden Sie Daten für Freigabe, Untersuchung, Wartung und Geschäftsberichte. Ein MES-Rechenergebnis bleibt bei Bedarf auf Eingangsdaten und Rechenversion zurückführbar. Klären Sie, ob ein Bericht kontrolliertes Original, geeignete Kopie oder praktische Ansicht ist.
Auch Befehle brauchen eindeutige Autorität. Wenn lokale HMI und zentrale SCADA denselben Sollwert ändern können, definieren Sie Vorrang, Koordination und sichtbaren Status. Der Verlust zentraler Überwachung darf weder widersprüchliche Befehlsgeber schaffen noch lokale Änderungen aus der relevanten Historie entfernen.
Architekturoptionen am Verwendungszweck vergleichen
| Option | Mögliche Eignung | Entscheidungsrisiko | Benötigter Nachweis |
|---|---|---|---|
| Einzelsteuerung mit kontrolliertem Export | Begrenzte Ausrüstung und klarer Workflow | Manuelle Übertragung und uneinheitliche Identität | Vollständigkeit, Prüfablauf und Wiederherstellung |
| Mehrere SPS mit gemeinsamer SCADA und Historian | Modulare Ausrüstung und zentrale Übersicht | Uneinheitliche Bibliotheken und Schnittstellenverantwortung | Objektverhalten, Datenverträge und Ausfalltests |
| DCS mit Batch-Funktionen | Koordinierte Einheiten und gemeinsame Bedienkonventionen | Plattformabhängigkeit und aufwendige Grenzänderungen | Chargenablauf, Umschaltung und Wartbarkeit |
| Steuerungsplattform mit MES | Ausführung, Genealogie und Produktionsaufzeichnungen | Doppelte Workflows oder unklare Datenhoheit | Transaktionen, Ausnahmen und Abgleich über alle Ebenen |
Diese Möglichkeiten sind keine Reifegradleiter. Eine kleinere Architektur kann den Zweck besser erfüllen als eine größere mit unkontrollierten Abhängigkeiten. Mischformen sind üblich. Ihre Übergänge benötigen technische Planung statt der Annahme, eine Plattform werde fehlende Zuständigkeiten später automatisch übernehmen.
Datenerfassung von der Prozessfrage ableiten
Abtastung, Ereigniserfassung und Kompression bestimmen, was später bekannt sein kann. Soll eine Phasenbedingung belegt, eine kurze Abweichung untersucht oder Verbrauch berechnet werden? Betrachten Sie Sensordynamik, Steuerung, Erfassungslatenz, Pufferung und Speicherung gemeinsam. Ein schneller SPS-Zyklus liefert nicht zwangsläufig einen ebenso detaillierten historischen Datensatz.
Definieren Sie Quellzeit, Erfassungszeit, Synchronisierung und Qualitätskennzeichen. Ein Wert mit Kommunikationsfehler darf nicht wie eine aktuelle gültige Messung erscheinen. Regeln Sie fehlende, wiederholte, verspätete und falsch sortierte Beobachtungen. Trends zeigen relevante Lücken und unterscheiden interpolierte Darstellung von tatsächlich erfassten Punkten, soweit dies die Interpretation beeinflusst.
[QRM] Begründen Sie Einstellungen durch Prozessrisiko und Verwendungszweck. Eine universelle GMP-Abtastrate gibt es nicht. Zeigen Sie mit bekannten Ereignissen, dass die Konfiguration relevante Veränderungen und Dauern erfasst. Berücksichtigen Sie realistische Unterbrechungen und Puffergrenzen, nicht nur ungestörte Übertragung im Testnetz.
Verfügbarkeit von Wiederherstellbarkeit trennen
Verfügbarkeit betrifft fortgesetzten Dienst; Wiederherstellbarkeit die Rückkehr in einen akzeptablen Zustand. Redundante Server können Speicher, Identität, Strom oder fehlerhafte Konfiguration teilen. Ein zweiter Controller beseitigt weder einen einzigen Netzwerkpfad noch einen falschen Download. Berücksichtigen Sie gemeinsame Ursachen, bevor Sie Redundanz als Risikominderung anrechnen.
Definieren Sie für wichtige Dienste Unterbrechungsfolgen, zulässigen eingeschränkten Betrieb und Bedingungen für Halt oder Stopp. Zeitziele und akzeptabler Datenverlust stammen aus Prozess, Aufbewahrung und Kontinuitätsbewertung. Klären Sie, wie Puffer, Chargenzustand und offene Transaktionen einen Ausfall überstehen. Wiederanlauf umfasst Abgleich und Fehlerklärung, nicht nur Neustart von Diensten.
Trennen Sie Sicherung, Replikation und Archiv. Replikation kann Korruption weitergeben. Eine Sicherung benötigt möglicherweise Anwendung, Konfiguration und Schlüssel zur Rücksicherung. Ein Archiv bleibt über seine benötigte Dauer lesbar und verständlich. Prüfen Sie das vollständige Wiederherstellungsverfahren mit einem repräsentativen Zustand und dokumentieren Sie seine Voraussetzungen.
Integration als Vertrag zwischen Verantwortlichen gestalten
Jede Schnittstelle beschreibt Ereignis, Inhalt, Einheiten, Kennungen, zulässige Zustände und Bestätigung. Eine zugestellte Nachricht ist nicht zwingend eine angenommene Fertigungstransaktion. Ein ERP-Auftrag kann vor seiner Materialrevision eintreffen; eine Phasenmeldung kann früher als die zugehörigen Nachweise beim MES ankommen.
Definieren Sie Wiederholung, Duplikate, Reihenfolge, Zeitüberschreitung, Quarantäne und Abgleich. Ordnen Sie Warteschlangen und abgewiesene Nachrichten auch außerhalb üblicher Supportzeiten zu. Das Protokoll kann korrekt transportieren, während Anwendungen den Inhalt unterschiedlich deuten. Prüfen Sie deshalb fachliche Szenarien statt nur verbundene Endpunkte.
Der Beitrag zur GMP-Systemintegration erläutert diese Kontrollen. Reservieren Sie bereits im Architekturentwurf Kapazität und betriebliche Verantwortung. Solche Funktionen sind keine optionalen Details, die erst beim Commissioning nach der Bestellung geklärt werden sollten.
Sicherheit und Administration in die Grenzen aufnehmen
Erfassen Sie Aktiva und notwendige Kommunikation vor Definition der Zonen und Conduits. Trennen Sie begründete Flüsse von bequemem uneingeschränktem Zugriff. Entwicklungsstationen, portable Servicegeräte, Fernwartung, Infrastrukturverwaltung und Sicherung gehören zum Entwurf. Ein Wartungspfad kann das Produktionsnetz exponieren, obwohl er auf dem Prozessbild fehlt.
Identitätsdienste benötigen dieselbe Abhängigkeitsanalyse wie Steuerungsdienste. Was bedeutet ihr Ausfall für laufende Produktion, administrative Arbeit und neue Anmeldung? Regeln Sie individuelle Zuordnung, Dienstkonten und Notzugriff. Sicherheitsprotokolle und GMP-Audit-Trails können dieselbe Untersuchung unterstützen, besitzen aber unterschiedliche Zwecke und sind keine austauschbaren Nachweise.
[LEITLINIE] NIST SP 800-82 Revision 3 behandelt OT-Sicherheit. Revision 4 war zum Prüftermin ein erster öffentlicher Entwurf. ISA/IEC 62443 ergänzt industrielle Sicherheitsstandards. Keine dieser Quellen legt eine einzige Netzwerkarchitektur für jeden GMP-Standort fest.
Standardisierung dauerhaft wartbar machen
Standardisieren Sie Verhalten, das betriebliche Unterschiede reduziert: Anlagenobjekte, Zustandsnamen, Alarmkonventionen, Schnittstellenmuster, Rollen und Änderungen. Kontrollieren Sie Bibliotheksversionen und ihre Einsatzorte. Eine Korrektur erfordert eine Bewertung aller betroffenen Installationen. „Standardcode“ ist nicht automatisch in jedem Prozesskontext richtig.
Bewerten Sie Erweiterung mit glaubwürdigen Szenarien. Ein zusätzliches Skid kann Lizenzen, Speicher, Ingenieurkapazität, Netzänderungen und zusätzlichen Prüfaufwand benötigen. Prüfen Sie Spitzenlast und Fehlerbedingungen statt nur durchschnittlicher Auslastung. Planen Sie begründete Reserven, ohne willkürliche Prozentsätze als allgemeine Vorgabe darzustellen.
Untersuchen Sie Lieferantenabhängigkeit über Export, Quellenzugang, Konfigurationseigentum, Kompetenzen und Support. Offene Protokolle können Schnittstellengrenzen reduzieren, während proprietäre Anwendungsmodelle bestehen bleiben. Dokumentieren Sie einen praktischen Ausstiegsweg, auf dem historische Daten und ausführbare Rezepte nach Plattformwechsel verständlich bleiben.
Beispiel: modularer Bioprozessbereich
Ein illustrativer Bereich umfasst Bioreaktorskids unterschiedlicher Anbieter, gemeinsamen Historian und geplante MES-Anbindung. Jedes Skid steuert seinen Prozess bereits lokal. Die Architektur benennt freigegebene Rezeptparameter, Phasenstatus und ausgewählte Messungen als notwendige Austauschobjekte. Echtzeitsteuerung bleibt lokal; Fertigungsauftrag und Materialgenealogie liegen im MES.
Eine Fehlerbetrachtung zeigt, dass das MES zunächst eine Operation nach Abschlussmeldung schließen würde, obwohl Historian-Daten fehlen. Das Team ergänzt einen getrennten Vollständigkeitsstatus und Abgleich. Nach Rückkehr der Kommunikation werden gepufferte Beobachtungen mit ursprünglicher Zeit und Qualität übertragen. Doppelte Abschlussmeldungen erzeugen keine zweite Operation.
Der Abnahmenachweis umfasst Unterbrechung in einer repräsentativen Phase, korrektes lokales Verhalten, sichtbaren eingeschränkten Zustand, Wiedergewinnung der Beobachtungen und Abgleich vor Prüfung der Aufzeichnung. Pufferdauer und Wiederherstellungsziele stammen aus den bewerteten Bedürfnissen dieses Bereichs. Sie sind keine allgemeine Vorgabe für andere Bioprozesse.
Architektur als kontrollierte technische Entscheidung freigeben
[REGULATORISCHE ANFORDERUNG] Wenden Sie den GMP-Rahmen entsprechend Zweck und Rechtsraum an. Annex 11 betrifft computergestützte Systeme, Kapitel 4 Dokumentation und Annex 15 Qualifizierung und Validierung. Zum Prüftermin gelten für Annex 11 und Kapitel 4 weiterhin die Texte von 2011. Konsultationsvorschläge 2025 sind keine gültigen Ersatztexte. Die Part-11-Anwendbarkeit hängt von Aufzeichnungen, Signaturen und zugrunde liegenden Vorschriften ab.
[GUTE INGENIEURPRAXIS] Das Architekturpaket macht Entscheidungen überprüfbar: Funktionen, Grenzen, Datenhoheit, Schnittstellen, Fehlerreaktionen, Sicherheit und Lebenszyklus. Verknüpfen Sie wichtige Entscheidungen mit der Automatisierungs-URS und Nachweisen. Offene Annahmen brauchen Verantwortliche und Abschlussbedingungen, bevor sie zu Einkaufsverpflichtungen werden.
Die Abschlussprüfung fragt nach maßgeblichem Zustand und Datensatz, genehmigten Fehlerreaktionen, erkennbaren Schnittstellenausnahmen und zuständigen Personen. Kann der Standort das vollständige System wiederherstellen und Aufzeichnungen abgleichen? Sind Support, Änderung und späterer Rückbau praktisch möglich? Eine Zustimmung zum Netzwerkbild allein beantwortet diese Fragen nicht.
Entscheidungen unter realen Betriebsbedingungen bestätigen
Planen Sie eine gemeinsame Besprechung mit Betrieb und Support anhand eines geplanten Wartungsfensters. Welche Dienste werden abgeschaltet, welche Funktionen bleiben verfügbar und welche Aufzeichnungen entstehen weiter? Diese Betrachtung zeigt oft, dass eine vermeintlich unabhängige Anwendung eine gemeinsame Lizenz, Anmeldung oder Zeitquelle benötigt.
Prüfen Sie zusätzlich eine Wiederherstellung unter gleichzeitigem Nachholen gepufferter Daten. Der Normalbetrieb und der Wiederanlauf können unterschiedliche Lasten erzeugen. Entscheidend ist, ob aktuelle Erfassung, Bedienung und Abgleich innerhalb der begründeten Anforderungen funktionieren. Ein erfolgreicher Neustart ohne diese Tätigkeiten belegt nur einen Teil der benötigten Fähigkeit.
Dokumentieren Sie die Grenzen jeder Demonstration. Eine Simulation kann Logik und Nachrichtenfolgen prüfen, aber reale Netzwege oder physische Geräte nicht vollständig ersetzen. Ordnen Sie verbleibende Unsicherheiten einem späteren Nachweis zu, statt aus einem Teiltest die Eignung der gesamten Architektur abzuleiten.
Verbinden Sie diese Bewertung mit Single-Use & Bioprocess Systems, Critical Utilities Systems und dem Hub Automation & Digital Systems.
Gebäudeautomation und Umgebungsmonitoring abgrenzen
Ein Gebäudemanagementsystem kann technische Anlagen wie die Raumluftversorgung steuern. Ein Umgebungsmonitoringsystem kann Messungen und Aufzeichnungen für die überwachte Umgebung bereitstellen. SCADA bezeichnet übergeordnete Bedien- und Überwachungsfunktionen, die in unterschiedlichen Anwendungen vorkommen können. Diese Bezeichnungen sind keine austauschbaren Aussagen über Zweck, Datenhoheit oder GMP-Bedeutung.
Wenn BMS und EMS denselben Messwert verwenden, bestimmen Sie für jede Entscheidung die maßgebliche Quelle und ihre Anforderungen. Die Regelung eines Raumes und die unabhängige Bewertung einer Umgebungsbedingung können unterschiedliche Erfassung, Prüfung und Ausfallreaktion benötigen. Eine Verbindung zwischen beiden Systemen darf diese Unterschiede nicht stillschweigend beseitigen.
Prüfen Sie, ob eine Wartung der Gebäudeautomation das Monitoring beeinflusst oder umgekehrt. Gemeinsame Sensorik, Netzwerkkomponenten oder Zeitdienste können eine versteckte Abhängigkeit darstellen. Die Bewertung muss zeigen, ob diese Abhängigkeit für den vorgesehenen Gebrauch akzeptabel ist und wie ihr Ausfall erkannt und behandelt wird.
Ordnen Sie Änderungen an gemeinsamen Punkten beiden betroffenen Verantwortlichen zu. Eine neue Skalierung oder Gerätezuordnung kann für die Regelung plausibel sein und zugleich historische Monitoringdaten falsch interpretierbar machen. Die Architektur dokumentiert deshalb nicht nur den Datenfluss, sondern auch die Abstimmung bei Änderung seiner Bedeutung.
Primärquellen und Status
Geprüft am 23. September 2026: Europäische Kommission, EudraLex Band 4; 21 CFR Part 11; ISA-Normenkatalog; NIST SP 800-82 Revision 3. Die Normen werden anhand von Geltungsbereich und Herausgeberinformationen eingeordnet. Proprietäre Tabellen werden nicht wiedergegeben.