Pharma Engineering Insights

GMP-Fertigungssysteme integrieren: SPS, SCADA, MES, LIMS, ERP und Datenschnittstellen

Planen Sie GMP-Schnittstellen mit klaren Transaktionen, Stammdaten, Bestätigungen, Wiederholungen, Duplikatbehandlung und Abgleich nach Störungen.

G GuideGxP 8 Min. Lesezeit
✓ Offizielle Quellen und Referenzen ✓ Praxisorientierter Ansatz ✓ Für Pharmafachkräfte
GUIDEGXP · PRACTICAL GMP INSIGHTS
Ingenieure prüfen Schnittstellen zwischen industriellen Automatisierungssystemen

Eine Produktionsmeldung erreicht das MES. Die Netzüberwachung zeigt Grün, und das Schnittstellenteam meldet Erfolg. Die empfangende Anwendung hat jedoch die Materialkennung abgelehnt: Es existiert keine Fertigungstransaktion. Eine erfolgreiche Verbindung ist keine erfolgreiche GMP-Transaktion. Integration muss Bedeutung, Annahme, dauerhafte Speicherung und Abgleich auf dem vollständigen Weg beherrschen.

Das gilt für Verbindungen zwischen SPS, SCADA, Historian, MES, LIMS, ERP und Lagerverwaltung. Der Austausch muss im Normalbetrieb, bei Fehlern und nach Wiederherstellung verständlich bleiben. Die Protokollwahl ist wichtig, folgt aber auf die Definition des fachlichen Vorgangs und seiner zulässigen Zustände.

Mit Ereignis und fachlicher Bedeutung beginnen

Beschreiben Sie den Auslöser: Ein Auftrag wird freigegeben, Material ausgegeben, eine Phase beendet, eine Probe registriert oder ein Ergebnis genehmigt. Definieren Sie Vorher- und Nachherzustand beider Systeme. „Chargendaten übertragen“ ist zu unbestimmt, solange Zeitpunkt, Inhalt, Prüfung und Annahme nicht geklärt sind.

Ordnen Sie jedes Objekt einer maßgeblichen Quelle zu. Das ERP kann den Geschäftsauftrag besitzen, während MES die Ausführung verwaltet. LIMS besitzt möglicherweise genehmigte Laborergebnisse, die MES für eine definierte Entscheidung verwendet. Lagerbewegung und tatsächlicher Fertigungsverbrauch sind ebenfalls nicht automatisch dasselbe. Die konkrete Zuordnung gehört zur Standortarchitektur.

[STANDARD] ISA-95 bietet nützliche Modelle und Begriffe für Unternehmensintegration. Sie ersetzt keinen standortspezifischen Transaktionsvertrag. Grenzen und Zustände müssen ausdrücklich feststehen, insbesondere wenn Anwendungen denselben Begriff für unterschiedliche Ereignisse verwenden. Ein gemeinsames Datenfeld löst diese semantische Differenz noch nicht.

Einen beidseitig prüfbaren Schnittstellenvertrag erstellen

Der Vertrag definiert Auslöser, Sender, Empfänger, Inhalt, Kennungen, Einheiten, zulässige Werte und Validierungen. Benennen Sie Pflichtfelder, optionale Angaben, kompatible Versionen und unbekannte Felder. Legen Sie Antwort und Übergang der Verantwortung fest. Ein Schnittstellenbild ohne solche Regeln bietet keine ausreichende Grundlage für die Abnahme.

Eine Transaktionskennung sollte unabhängig von der Netzsitzung sein. Nach einer Wiederverbindung muss dieselbe beabsichtigte Transaktion erkennbar bleiben. Korrelationsinformationen ermöglichen die Verfolgung durch Middleware und Anwendungen. Zeitlich ähnliche Logeinträge allein sind besonders bei mehreren parallelen Vorgängen keine sichere Zuordnung.

Definieren Sie Fehlerklassen und Verantwortliche. Vorübergehende Kommunikation, ungültige Stammdaten und verbotene Prozesszustände erfordern unterschiedliche Antworten. Nicht jede Ablehnung darf endlos wiederholt werden. Manche benötigen korrigierte Daten und autorisierten Neuversand, andere bleiben zur Untersuchung gesperrt. Die erlaubte Behandlung muss für das Betriebsteam erkennbar sein.

Technologie nach dem Austauschbedarf auswählen

OPC UA unterstützt industriellen Informationsaustausch mit definierten Modellen und Sicherheitsfunktionen. APIs können Anwendungstransaktionen ermöglichen, Nachrichtendienste Systeme entkoppeln und puffern. Datei- oder Datenbankschnittstellen bleiben bei älterer Ausrüstung teilweise erforderlich. Keiner dieser Ansätze erfüllt einen GMP-Zweck ohne geeignete Konfiguration und Lebenszykluskontrolle von selbst.

Bewerten Sie semantische Klarheit, Identität, Rechte, erforderliche Verschlüsselung, Fehlerbehandlung, Beobachtbarkeit und Support. Direkte Datenbankschreibzugriffe können Geschäftsregeln umgehen. Verstehen Sie den unterstützten Vertrag, bevor Sie diese Lösung akzeptieren. Undokumentierte interne Tabellen schaffen Abhängigkeiten, die ein Lieferantenupdate unbemerkt verändern kann.

[GUTE INGENIEURPRAXIS] Wählen Sie eine unterstützte und wartbare Schnittstelle für den Verwendungszweck. Ein modernes Protokoll gleicht fehlende Transaktionsregeln nicht aus. Ein älterer Mechanismus braucht ausdrückliche Kontrollen seiner Grenzen. Dokumentieren Sie Versionskompatibilität und die gemeinsame Abstimmung bei Änderungen.

Stammdaten vor den Transaktionen abstimmen

Material, Ausrüstung, Einheit, Rezept und Operation benötigen gemeinsame Bedeutungen. Definieren Sie Ursprung, Revisionen, alte Werte und Aliase. Ein Materialcode kann im ERP gültig sein, im MES aber fehlen oder anders klassifiziert werden. Eine Anlagenkennung kann ein physisches Gerät oder eine funktionale Produktionsrolle bezeichnen.

Regeln Sie Einheitenumrechnung und Genauigkeit. Speicherpräzision, angezeigte Stellen und Rundung im Rechenergebnis sind verschieden. Prüfen Sie Dezimalzeichen und maschinenlesbare Formate. Die Interpretation einer Menge darf nicht von den Spracheinstellungen eines Arbeitsplatzes abhängen. Testen Sie auch Grenzwerte sowie ungültige oder widersprüchliche Einheiten.

Ordnen Sie Stammdatenänderungen und abhängige Vorgänge. Muss eine Materialrevision vor dem Auftrag eintreffen, benötigt der Empfänger ein definiertes Verhalten bei umgekehrter Reihenfolge. Bewahren Sie die tatsächlich verwendete Revision. Historische Verweise dürfen nicht grundsätzlich anhand der heutigen Stammdaten neu interpretiert werden.

Bestätigungen in mehrere Stufen aufteilen

Transport, Anwendungsempfang, Validierung, dauerhafte Speicherung und fachlicher Abschluss sind getrennte Ereignisse. Welche Stufe erlaubt dem Sender die Fortsetzung? Eine Bestätigung des Nachrichtenservers beweist keine MES-Annahme. Eine erfolgreiche API-Antwort kann lediglich den Beginn einer asynchronen Verarbeitung melden.

Machen Sie offene, angenommene, abgelehnte und abgeschlossene Vorgänge beobachtbar. Bei systemübergreifenden Transaktionen sind Teilerfolg und Ausgleichs- oder Wiederherstellungsregeln nötig. Eine Materialbewegung, die nur in einer Anwendung wirksam wurde, gehört in einen sichtbaren Abgleich und nicht ausschließlich in ein internes Fehlerprotokoll.

[GUIDEGXP-EMPFEHLUNG] Formulieren Sie Akzeptanz über den Endzustand: Der empfangende Datensatz enthält genehmigte Materialrevision, richtige Menge und Operationszuordnung mit nachvollziehbarer Bestätigung. Das beantwortet den Fertigungsbedarf genauer als die Forderung nach einem erfolgreichen Antwortcode des Endpunkts.

Wiederholungen und Duplikate gemeinsam beherrschen

Der Empfänger kann bereits gespeichert haben, bevor seine Antwort verloren geht. Ein erneuter Versand ist dann nötig, darf aber keine doppelte Wirkung erzeugen. Definieren Sie gegebenenfalls idempotentes Verhalten: Wiederholung derselben beabsichtigten Anforderung erzeugt keinen zweiten Verbrauch und keine zweite abgeschlossene Operation.

Was geschieht bei derselben Kennung mit verändertem Inhalt? Eine stille Behandlung als gewöhnliche Wiederholung kann eine widersprüchliche Korrektur verdecken. Legen Sie fest, ob eine neue verknüpfte Transaktion, Stornierung und Ersatz oder ein anderer kontrollierter Ablauf erforderlich ist. Zurechenbarkeit und Historie müssen erhalten bleiben.

Begrenzen Sie Wiederholung nach Betrieb und Dienstkapazität. Schnelle endlose Versuche können einen wiederanlaufenden Dienst überlasten. Regeln Sie Eskalation, Warteschlange, Ablauf und Eingriff. Es gibt weder ein universelles GMP-Wiederholungsintervall noch eine allgemeingültige Zahl zulässiger Versuche. Solche Werte benötigen eine projektbezogene Begründung.

Reihenfolge und Zeitbedeutung erhalten

Nachrichten können trotz zuverlässiger Verbindungen verspätet oder ungeordnet ankommen. Abschluss kann vor Ergebnis erscheinen, Korrektur nach Berichterstellung. Definieren Sie Abhängigkeiten und die Reaktion des Empfängers: warten, ablehnen, puffern oder abgleichen. Eine technisch mögliche Annahme muss fachlich noch nicht zulässig sein.

Trennen Sie Quellereignis, Versand, Empfang und Verarbeitung zeitlich. Bewahren Sie Zeitbasis und Zeitzonenkontext. Synchronisierung hilft, ersetzt aber keine Kennung oder Reihenfolgeregel. Ein Zeitstempel identifiziert ein Ereignis nicht notwendigerweise eindeutig, insbesondere bei mehreren gleichzeitigen Meldungen.

Erhalten Sie bei Messungen die Qualität und behandeln Sie verspätete Werte ausdrücklich. Eine alte Beobachtung wird durch späten Empfang nicht aktuell. Bei Fertigungsereignissen soll die Aufzeichnung ursprüngliches Ereignis und spätere Korrektur oder Zustellung unterscheiden, soweit diese Differenz für Rekonstruktion und Entscheidung relevant ist.

Pufferung und Abgleich betrieblich nutzbar machen

Puffer schützen nur innerhalb definierter Kapazität und Fehlerannahmen. Wo liegen die Daten, überstehen sie einen Neustart, wie wird Überlauf erkannt und Änderung verhindert? Legen Sie den Umgang mit Unterbrechungen fest, die länger als die bewertete Kapazität dauern. Ein nicht überwachter Puffer kann eine Datenlücke nur verzögern.

Der Abgleich vergleicht erwartete und tatsächliche Vorgänge anhand von Kennungen, Mengen, Zustandsübergängen oder Inhalten. Zählungen allein reichen nicht: Ein Duplikat kann eine fehlende Transaktion zahlenmäßig ausgleichen. Die Methode muss gerade jene Unterschiede erkennen, die für den vorgesehenen Zweck folgenreich sind.

Ordnen Sie Warteschlangen und Klärung betrieblichen Rollen zu. Stellen Sie Informationen bereit, mit denen ohne informelle Datenbankänderung untersucht werden kann. Regeln Sie Rechte für erneute Verarbeitung, Korrektur und Abschluss und erhalten Sie deren Nachweise. Nur durch den ursprünglichen Entwickler lösbare Routinefehler zeigen mangelhafte Wartbarkeit.

Fehlerverhalten und Normalweg prüfen

PrüfbedingungRisikoErwartete Beobachtung
Antwort nach Speicherung verlorenDoppelte AusführungBekannte Transaktion ohne wiederholte Fachwirkung
Unbekannte MaterialrevisionFalsche AusführungsgrundlageSichtbare Ablehnung oder kontrolliertes Warten
Falsche NachrichtenreihenfolgeUngültiger Zustand oder unvollständiger DatensatzDefinierte Abhängigkeit, Pufferung oder Klärung
Middleware-Neustart mit offenen NachrichtenVerlust oder WiederholungWiederherstellung und vollständiger Abgleich
Neue InhaltsversionFehlinterpretation nach UpdateKompatible Verarbeitung oder ausdrückliche Ablehnung
Puffergrenze erreichtStiller DatenverlustErkennung, Betriebsreaktion und bekannte Grenzen

Verwenden Sie kontrollierte Daten und repräsentative Konfigurationen. Dokumentieren Sie erwartete und tatsächliche Anwendungszustände, nicht nur Netzlogs. Lieferantentests können nach Bewertung nutzbar sein. Standortzuordnungen und übergreifende Workflows müssen dennoch passend verifiziert werden.

Beispiel: ein zweimal geliefertes Laborergebnis

In einem illustrativen Workflow sendet LIMS ein genehmigtes Ergebnis an MES. Dieses speichert es, aber die Antwort geht verloren. LIMS wiederholt die Transaktion. Ohne stabile Identität und Duplikatregel könnten zwei Ergebnisse oder eine wiederholte Folgehandlung entstehen, obwohl jede einzelne Übertragung technisch korrekt ist.

Der Vertrag enthält Transaktions-, Proben- und Ergebniskennung, erforderlichen Methoden- oder Spezifikationskontext, Status und Version. MES erkennt die Wiederholung und liefert das bestehende Resultat ohne neue Wirkung. Ein später korrigiertes Ergebnis besitzt eine ausdrücklich verbundene Version und folgt dem genehmigten Änderungsablauf.

Die Abnahme betrachtet verlorene Antwort, unbekannte Probe, ersetztes Ergebnis und Neustart. Prüfer können jeden Enddatensatz zur Quelle verfolgen und erklären, weshalb eine Meldung Wiederholung, eine andere kontrollierte Änderung ist. Die tatsächliche Produktentscheidung bleibt vom Qualitätssystem des Standorts geregelt.

Sicherheit, Änderung und Support abstimmen

Beschränken Sie Schnittstellenzugriff auf erforderliche Funktionen und Flüsse. Verwalten Sie Dienstidentitäten, Zertifikate und Geheimnisse mit Erneuerung und Widerruf. Benennen Sie Abhängigkeiten, deren Ablauf die Fertigung stoppen kann. Überwachung soll relevante Zugriffsfehler erkennen, ohne sensible Inhalte unnötig offenzulegen.

Bewerten Sie Änderungen gemeinsam. Lieferantenupdate, Schema, Firewall oder Stammdaten können außerhalb der geänderten Anwendung einen Ablauf unterbrechen. Pflegen Sie Kompatibilitäten und eine repräsentative Testumgebung. Regeln Sie Rückkehr zur Vorversion und Behandlung bereits ausgetauschter Transaktionen nach gescheitertem Deployment.

Supportvereinbarungen benennen Überwachung, Bearbeitung abgewiesener Vorgänge und Autorisierung erneuter Verarbeitung. Einschließlich Eskalation zwischen Anbietern und benötigter Zugänge. Der Beitrag zur OT-Cybersicherheit ergänzt Infrastrukturkontrollen; die fachliche Bedeutung bleibt beim Integrationsverantwortlichen.

Bereitschaft vor Produktionsaustausch bestätigen

Beide Verantwortlichen genehmigen denselben Vertrag und dieselbe Zuordnungsversion. Prüfen Sie erreichbare Alarmempfänger, untersuchbare Ablehnungen und autorisierte Wiederverarbeitung. Erstellen Sie vor dem ersten Produktionsvorgang einen Ausgangsstand für den Abgleich. Bei Umstellung bleiben Testnachrichten erkennbar und alte Warteschlangen werden nicht versehentlich freigegeben.

Dokumentieren Sie Grenzen mit Maßnahmen und Abschlussverantwortung. Eine erfolgreiche Normalvorführung reicht bei ungeklärter Wiederherstellung nicht zur Freigabe. Die Entscheidung berücksichtigt den vollständigen Workflow und die Fähigkeit des Standorts, ihn nach Abzug des Projektteams zu unterstützen.

Mehrdeutige Inhalte gezielt herausfordern

Prüfen Sie fehlende Felder, leere Zeichenfolgen, Nullwerte und die Zahl Null getrennt. Bei einer Menge kann Null ein gültiges Ergebnis sein, während ein fehlendes Feld eine unvollständige Transaktion bezeichnet. Eine automatische Umwandlung zwischen diesen Zuständen kann einen Fehler verbergen und muss deshalb fachlich begründet oder verhindert werden.

Untersuchen Sie Transaktionen mit mehreren Bestandteilen. Wenn einige Positionen gespeichert und andere abgelehnt werden, muss der Absender den Teilerfolg erkennen können. Andernfalls kann ein kompletter Neuversand bereits erfolgreiche Wirkungen wiederholen. Definieren Sie den Status jeder relevanten Position oder einen ausdrücklich atomaren Gesamtvertrag.

Erproben Sie die Fehlerklärung mit dem späteren Betriebsteam. Eine Person soll die abgewiesene Transaktion finden, die Ursache verstehen, den zuständigen Eigentümer benennen und eine erlaubte Korrektur verfolgen. Beobachten Sie anschließend das Ergebnis in beiden Anwendungen. So wird aus einem vorhandenen Log eine praktisch nutzbare Betriebsfunktion.

Prüfen Sie auch den Wechsel von Zertifikaten oder technischen Konten in einer geeigneten Umgebung. Die Geschäftslogik kann unverändert korrekt bleiben, während eine administrative Abhängigkeit die Übertragung stoppt. Verantwortliche, Erkennung, Erneuerung und notwendige Anschlussprüfungen gehören deshalb zur langfristigen Übergabe.

Definieren Sie außerdem, wann eine Untersuchung abgeschlossen ist. Eine korrigierte Nachricht in der Warteschlange reicht nicht, wenn der Empfänger weiterhin einen widersprüchlichen Zustand hält. Der Abschlussnachweis verbindet Ursache, autorisierte Maßnahme, fachliches Ergebnis und verbleibende Auswirkungen. Beide Systemverantwortlichen müssen den erreichten Zustand anhand derselben Transaktion erklären können.

Bei manueller Nachbearbeitung bleibt die ursprüngliche Information erhalten, soweit dies für die Aufzeichnung erforderlich ist. Eine Datenkorrektur darf nicht als gewöhnliche automatische Wiederholung erscheinen. Kennzeichnen Sie den autorisierten Eingriff und seine Beziehung zur abgelehnten Transaktion, damit spätere Prüfer nicht einen fehlerfreien automatischen Ablauf annehmen, der tatsächlich nicht stattgefunden hat.

Den regulatorischen Rahmen auf den vollständigen Datenweg anwenden

[REGULATORISCHE ANFORDERUNG] GMP-Anforderungen betreffen relevante konfigurierte Workflows und Aufzeichnungen. In der EU bilden Annex 11, Kapitel 4 und Annex 15 den hier behandelten Rahmen. Part 11 wird im Kontext zugrunde liegender Aufzeichnungspflichten bewertet. Eine beherrschte Quellanwendung macht einen unkontrollierten Export nicht automatisch geeignet.

[LEITLINIE] Datenintegritätsleitlinien lenken auf Vollständigkeit, Richtigkeit und Kontext im Lebenszyklus. Assurance folgt Zweck und Risiko. Nachweise zeigen die integrierte Transaktion sowie Erkennung und Klärung wichtiger Fehler. Einzelne erfolgreiche Anwendungstests ersetzen diesen übergreifenden Nachweis nicht.

Weiterführend sind MES- und Historian-Verantwortung, Environmental Monitoring Systems und der Hub Automation & Digital Systems.

Primärquellen und Status

Geprüft am 23. September 2026: EudraLex Band 4, Annex 11 und Kapitel 4 weiterhin in den geltenden Fassungen von 2011; 21 CFR Part 11; ISA-Katalog; öffentliche OPC-Foundation-Spezifikationen; FDA-Guidance zur Arzneimittel-Datenintegrität. Szenarien und Kriterien sind eigene, an das tatsächliche System anzupassende Empfehlungen.

THE PRAGMATIC GMP · JEDEN MONTAG

Die entscheidenden GMP-Themen in 7 Minuten.

Ein GMP-Thema, ein konkretes Beispiel und eine praktische Maßnahme – aus offiziellen Quellen und Inspektionstrends.
The Pragmatic GMP entdecken