Pharma Engineering Insights

SCADA- und HMI-Design für GMP-Produktion: Bedienhandlungen, Trends, Rezepte und Nachvollziehbarkeit

Gestalten Sie Befehle, Zustände, Trends, Rezepte und Auditierbarkeit. Prüfen Sie GMP-Bedienaufgaben im Normalbetrieb, bei Störungen und beim Wiederanlauf.

G GuideGxP 8 Min. Lesezeit
✓ Offizielle Quellen und Referenzen ✓ Praxisorientierter Ansatz ✓ Für Pharmafachkräfte
GUIDEGXP · PRACTICAL GMP INSIGHTS
Bediener an einem SCADA- und HMI-Arbeitsplatz für einen pharmazeutischen Prozess

Ein Bediener betätigt ein Ventil, und dessen Symbol wechselt die Farbe. Tatsächlich bewegt es sich nicht: Die Anzeige zeigt den angeforderten Zustand, während die Rückmeldung fehlt. Das ist ein Fehler der Schnittstellengestaltung mit möglichen Prozessfolgen. Auch eine ansprechende HMI kann irreführen, wenn sie Anforderung, Annahme, Ausführung und bestätigten Anlagenzustand nicht unterscheidet.

SCADA- und HMI-Design für GMP-Produktion soll Entscheidungen im Normalbetrieb, bei Störungen und beim Wiederanlauf unterstützen. Grafiken sind nur ein Teil. Wichtiger sind Prozesskontext, Befugnisse, Eingriffsgrenzen, Aufzeichnungen und der Nachweis, dass Anwender die Oberfläche zuverlässig bedienen können.

Bildschirme nach betrieblichen Entscheidungen organisieren

Beginnen Sie mit Aufgaben: Anlage vorbereiten, genehmigten Vorgang starten, Verlauf überwachen, fehlende Freigabebedingung finden, Alarm beantworten und Schicht übergeben. Welche Informationen werden vor einer Handlung benötigt, und woran erkennt man das Ergebnis? Die Bildschirmhierarchie soll diese Aufgaben ermöglichen, ohne Angaben aus unverbundenen Ansichten im Gedächtnis behalten zu müssen.

Eine Übersicht zeigt Produktions- und Versorgungskontext, Einheitenbilder den Prozesszustand, Gerätedetails Diagnose und kontrollierten Eingriff. Navigation erhält die Orientierung über Einheit, Charge, Rezept und Betriebsart. Bei ähnlichen Anlagen muss das Ziel unmittelbar am Befehl eindeutig bleiben. Fast identische Bilder mit unauffällig wechselnder Anlagenkennung sind eine vermeidbare Fehlerquelle.

[STANDARD] ISA-101.01-2015 behandelt Mensch-Maschine-Schnittstellen der Prozessautomatisierung. Der Lebenszyklusansatz ist eine hilfreiche Referenz, schreibt aber keine universelle Bildschirmaufteilung für pharmazeutische Anlagen vor. Die Anwendung richtet sich nach tatsächlichen Tätigkeiten, Nutzern und Prozessbedingungen.

Zustand und Datenqualität sichtbar machen

Trennen Sie gemessenen, angeforderten und abgeleiteten Zustand. Die Anzeige einer laufenden Pumpe kann auf elektrischer Rückmeldung, Controllerstatus oder bloßer Befehlsannahme beruhen. Diese Bedeutungen sind verschieden. Definieren Sie die Quelle jeder Anzeige und die Darstellung widersprüchlicher Signale. Eine aktive Anforderung bestätigt noch keinen tatsächlichen Durchfluss.

Zeigen Sie Hand-, Automatik-, Lokal-, Fern-, Wartungs- und Inhibitionszustände, soweit sie Interpretation oder Befugnis beeinflussen. Ein nach Kommunikationsverlust eingefrorener Wert darf nicht wie eine gesunde stabile Messung aussehen. Definieren Sie Kennzeichen für schlechte Qualität, fehlende und veraltete Daten. Bedeutung sollte bei Bedarf durch Text oder Form zusätzlich zur Farbe vermittelt werden.

Betrachten Sie den gesamten Signalweg. Eine HMI kann mit SCADA verbunden sein, während SCADA keinen Controller erreicht. Ein allgemeines Symbol „verbunden“ beschreibt dann möglicherweise nur den ersten Abschnitt. Anwender brauchen den Zustand der für ihre Aufgabe relevanten Information einschließlich Quelle und Aktualität, wenn diese entscheidend sind.

Befehle als kontrollierte Interaktionen gestalten

Definieren Sie je Befehl Rolle, zulässigen Zustand, Voraussetzungen, Bestätigung und Ergebnis. Fehlende Berechtigung, falsche Betriebsart und nicht erfüllte Prozessbedingung sind unterschiedliche Ablehnungsgründe. Erklären Sie den Grund so, dass eine legitime nächste Handlung möglich wird. Ein deaktivierter Knopf ohne Erklärung fördert Umgehungen statt Diagnose.

Bestätigungsdialoge zeigen Ziel und Konsequenz. Setzen Sie sie nach bewertetem Risiko ein, nicht identisch vor jede Routineaktion. Häufige bedeutungsarme Abfragen fördern ungelesenes Bestätigen. Bei wichtigen Parameteränderungen sollten alter und vorgeschlagener Wert mit Einheit und gültigen Grenzen vor Übernahme erkennbar sein.

Trennen Sie Empfang der Anforderung und tatsächliche Ausführung. Zeigen Sie Verzögerung, Ablehnung und Unterbrechung. Verhindern Sie versehentliche Wiederholung, wenn sie doppelte Dosierung oder erneute Phasenausführung auslösen könnte. Legen Sie fest, wie offene Anforderungen abgebrochen werden und woran der Anwender den Erfolg dieses Abbruchs erkennt.

Sollwerte und Handbetrieb ausdrücklich definieren

Ein Zahlenfeld braucht technische Bedeutung: Parameter, Einheit, Bereich, Auflösung und Quelle der Autorität. Betriebsgrenzen unterscheiden sich von Darstellungsbereich und Messgerätefähigkeit. Definieren Sie ungültige Werte, Dezimalformate und Umrechnung. Derselbe Zahlenwert in unterschiedlichen Einheiten ist ein vorhersehbares Bedienrisiko, das nicht allein durch Schulung beherrscht werden sollte.

Handbetrieb benötigt eine klare Steuerungsstrategie. Welche Automatiken werden unterbrochen, welche Schutzbedingungen bleiben aktiv und wer autorisiert den Wechsel? Die Oberfläche zeigt den Eingriff und erhält erforderliche Handlungen und Gründe. Der Rückwechsel in Automatik braucht definiertes Verhalten, ohne überraschenden und unerklärten Sprung der Stellgröße.

[QRM] Grenzen, Bestätigungen und Rechte folgen der Prozessbewertung. GMP und allgemeine HMI-Standards liefern weder universelle Sollwertbereiche noch eine zweite Person für jede Änderung. Wo zusätzliche Autorisierung erforderlich ist, muss der konkrete Ablauf entworfen und praktisch geprüft werden.

Rezeptidentität mit der Ausführung verbinden

Zeigen Sie freigegebene Identität und Version des aktuell ausgeführten Rezepts. Trennen Sie Einstellungen für die nächste Charge von laufenden Werten. Wenn Anpassungen innerhalb freigegebener Grenzen erlaubt sind, definieren Sie Autorisierung, Aufzeichnung und spätere Prüfung. Ein editierbares Feld darf das Masterrezept nicht unbemerkt überschreiben.

Die aktuelle Phase, wichtige Abschlussbedingungen und der Grund eines Halts müssen verständlich sein. Anwender sollen erkennen, was geschehen ist und was als Nächstes möglich ist. Ein Fortschrittsbalken ersetzt keine Zustandsinformation. Regeln Sie die Wiederholung einer Phase und gegebenenfalls zusätzliche Kontrollen oder Bewertung.

Berücksichtigen Sie Neustarts. Nach einem Serverstart muss die Anzeige den tatsächlichen Ausführungszustand beziehen und darf Cachewerte nicht als aktuell ausgeben. Eine wiederhergestellte Sitzung darf keinen alten Befehl automatisch erneut senden. Controller und Supervision müssen denselben Vertrag für diesen Übergang umsetzen.

Trends auf konkrete Fragen ausrichten

Gruppieren Sie Kurven nach betrieblichen Zusammenhängen. Eine Temperaturabweichung kann Messwert, Sollwert, Heizanforderung, Ventilstellung und Phasenkontext auf passenden Zeitachsen verlangen. Einheiten, Bereiche und Zeitfenster müssen klar sein. Automatische Skalierung kann die Bedeutung einer Änderung verschleiern, wenn die veränderte Achse unbemerkt bleibt.

Unterscheiden Sie Echtzeitanzeige und historische Abfrage. Kennzeichnen Sie relevante Lücken, Qualitätsänderungen und interpolierte Linien. Eine glatte Kurve kann einen Erfassungsausfall verdecken. Auflösung und Zusammenfassung müssen zur Frage passen: Eine Übersicht eignet sich zur Navigation, kann aber zur Untersuchung eines kurzen Ereignisses ungeeignet sein.

[GUTE INGENIEURPRAXIS] Vergleichen Sie Trends mit bekannten Ereignissen und gespeicherten Quelldaten. Zeigen Sie korrekte zeitliche Zuordnung von Variablen, Markern und Charge. Erfassung und Anzeige werden aus dem Zweck abgeleitet. Es gibt keine allgemeine Historian-Abtastrate oder Trenddauer für sämtliche pharmazeutischen Prozesse.

Alarme mit einer umsetzbaren Reaktion verbinden

Ein Alarm lenkt auf eine Bedingung, die nach Standortphilosophie eine rechtzeitige Reaktion benötigt. Ereignisse, normale Zustandswechsel und Informationsmeldungen sollen nicht automatisch gleichberechtigt um Aufmerksamkeit konkurrieren. Zeigen Sie Anlage, Bedingung, Priorität und Handlungskontext, statt kryptische Kennungen interpretieren zu lassen.

Quittierung bedeutet Wahrnehmung, nicht das Verschwinden der Bedingung oder Erfolg der Korrektur. Halten Sie diese Zustände getrennt. Zeitweises Ausblenden, zustandsbezogene Unterdrückung und Inhibition besitzen unterschiedliche Zwecke. Berechtigte Nutzer müssen erkennen können, welche relevanten Alarmfunktionen eingeschränkt oder nicht verfügbar sind.

Der Beitrag zum Alarmmanagement behandelt Rationalisierung und Lebenszyklus. Prüfen Sie für die HMI eine realistische Störung mit mehreren verbundenen Alarmen. Das Verbergen störender Meldungen im Hauptbild behebt nicht deren technische Ursache.

Nachvollziehbarkeit in den Handlungsweg einbauen

Bestimmen Sie Handlungen und Konfigurationsänderungen mit erforderlichen Nachweisen. Je nach Zweck und Regelwerk gehören Nutzer, Objekt, vorheriger und neuer Wert, Zeit, Grund und Charge dazu. Aktionsprotokoll und GMP-Audit-Trail können sich überschneiden, benötigen aber einen ausdrücklich definierten Umfang und Schutz.

Stellen Sie erforderliche individuelle Zurechenbarkeit sicher und behandeln Sie gemeinsame oder technische Konten nach ihrem Zweck. Berücksichtigen Sie Schichtwechsel, Sitzungswechsel, Wartung und unbeaufsichtigte Stationen. Sitzungsverhalten folgt Risiko und Betrieb: Eine plötzliche Abmeldung während einer kritischen Aufgabe kann bei ungeeignetem Wiederzugang zusätzliche Probleme schaffen.

Zeiten müssen systemübergreifend interpretierbar bleiben. Regeln Sie Synchronisierung, Zeitzonen und Uhrkorrekturen. Wiederholte lokale Uhrzeiten bei saisonalen Übergängen brauchen ausreichenden Kontext. Prüfen Sie, wie Bild, historische Daten und Aktionsaufzeichnungen dasselbe Ereignis darstellen, einschließlich verspätet eingegangener Beobachtungen.

Den Entwurf in Abnahmenachweise übersetzen

SzenarioErwartetes VerständnisNachweis
Ventilbefehl wegen fehlender Freigabe abgelehntAnforderung gescheitert, blockierende Bedingung erkennbarBeobachtete Aufgabe, Controllerantwort und Erklärung
Messkommunikation verlorenWert fehlt oder ist veraltetProvozierter Ausfall, sichtbare Qualität und Ereigniskontext
Autorisierte RezeptanpassungZiel, Einheit, Grenzen und Version sind eindeutigWertevergleich, Berechtigung und Aktionsnachweis
HMI-Neustart während einer PhaseTatsächlicher Zustand ohne BefehlswiederholungKontrollierter Neustart und Vergleich mit Steuerung
Historische UntersuchungZeit, Lücken und Charge bleiben interpretierbarRekonstruktion eines bekannten Ereignisses

Identifizieren Sie getestete Software und Konfiguration. Bewahren Sie negative Beobachtungen und ihre Behandlung auf, auch Bedienprobleme ohne Softwarefehlermeldung. Ein Screenshot zeigt einen Zeitpunkt; er belegt nicht das Verhalten einer interaktiven Sequenz mit mehreren Zustandswechseln.

Beispiel: CIP-Halt und kontrollierter manueller Eingriff

In einer illustrativen CIP-Anwendung hält eine Phase, weil eine definierte Bedingung nicht erreicht ist. Die erste Oberfläche zeigt nur einen roten Behälter und eine allgemeine Störung. Bediener wissen nicht, ob die Phase wartet, abgebrochen wurde oder weiterhin Zeit zählt. Daraus können ungeeigneter Wiederanlauf und falsche Zyklusinterpretation entstehen.

Die überarbeitete Gestaltung zeigt Phasenzustand, fehlende Bedingung, Trend und erlaubte Wiederanlaufhandlungen. Quittierung und Autorisierung eines Eingriffs bleiben getrennt. Zulässige Parameteränderungen folgen Rollen und Grenzen, und die Aufzeichnung verbindet sie mit dem betroffenen Zyklus.

Die Abnahme umfasst Prozesssimulation, Verlust eines relevanten Signals und HMI-Neustart. Anwender identifizieren die Bedingung, wählen eine erlaubte Reaktion und erklären den Ergebniszustand. Prozessfachleute bewerten die Wiederanlaufstrategie, Qualität die benötigten Prüfnachweise. Die Oberfläche ersetzt keine definierte Bewertung der Reinigungswirksamkeit.

Sprache und reale Bedienbedingungen prüfen

Behalten Sie konsistente Anlagenkennungen bei und übersetzen Sie Erklärungen gezielt. Testen Sie längere Texte, Dezimalzeichen, Datum und Einheiten in jeder unterstützten Sprache. Eine übersetzte Alarmmeldung ohne klaren Handlungssinn ist ein Betriebsfehler, auch wenn sie optisch passt. Unbekannte Abkürzungen sollten die Interpretation nicht bestimmen.

Bewerten Sie Sichtabstand, Beleuchtung, Touchflächen, gegebenenfalls Handschuhe und sichtbare Information ohne Scrollen. Eine Prüfung am großen Engineeringmonitor beweist keine Eignung des eingebauten Panels. Erfassen Sie diese Bedingungen, damit spätere Hardwareersetzungen am selben Verwendungszweck gemessen werden können.

Lassen Sie repräsentative Bediener ungewöhnliche Aufgaben ausführen, ohne jeden nächsten Klick vorzugeben. Beobachten Sie Zögern, Rücksprünge und falsche Zielauswahl. Solche Befunde zeigen Probleme, die eine reine Bildprüfung nicht findet. Nach Korrektur wird die betroffene Aufgabe erneut beobachtet, nicht nur die neue Beschriftung gelesen.

Die Oberfläche über den Lebenszyklus beherrschen

Verwalten Sie Objekte, Detailbilder, Skripte und Konfiguration als kontrollierte Anwendungsteile. Eine gemeinsame Symboländerung kann viele Einheiten treffen. Eine scheinbar kosmetische Änderung kann Information verdecken oder Aufmerksamkeit verschieben. Bewerten Sie Aufgaben und Risiken und verifizieren Sie das betroffene Verhalten nach Umsetzung.

[GUIDEGXP-EMPFEHLUNG] Führen Sie eine knappe HMI-Philosophie mit genehmigten Konventionen und Beispielen. Prüfen Sie Betriebsrückmeldungen, Navigationsprobleme, Fehlbefehle und Umgehungen. Aktualisieren Sie Schulung bei Verhaltensänderungen, nicht nur beim Hinzufügen eines neuen Bildes.

Eine Ersatzstation verdient eine eigene Aufgabe im Abnahmeszenario. Prüfen Sie ausgewählte Einheit, angemeldete Rolle, noch offene Anforderungen und sichtbare Befehlsautorität. Der Wechsel soll keine Unklarheit darüber schaffen, welche Station tatsächlich steuern darf oder ob ein vorheriger Auftrag bereits ausgeführt wurde.

Untersuchen Sie außerdem das Verhalten bei gleichzeitigen Bedienhandlungen. Wenn zwei zulässige Benutzer denselben Parameter betrachten, muss die spätere Änderung auf einem klaren aktuellen Zustand beruhen. Veraltete Eingabemasken und unsichtbare Änderungen durch eine andere Station können sonst eine technisch gültige, aber unbeabsichtigte Aktion auslösen.

Definieren Sie für wichtige Dialoge, welche Informationen beim Abbruch erhalten bleiben. Eine geschlossene Maske darf nicht unbemerkt eine offene Anfrage weiterlaufen lassen. Ebenso darf ein erneutes Öffnen keine gespeicherte Eingabe automatisch als neuen Befehl senden. Beobachten Sie diese Übergänge mit tatsächlichen Controllerantworten in einer geeigneten Testumgebung.

Verbinden Sie diese Prinzipien mit Cleaning, CIP & SIP Systems und Cleanrooms & HVAC Systems. Der Hub Automation & Digital Systems ergänzt Architektur, Integration und Lebenszyklusentscheidungen.

Eine vollständige Bedienaufgabe beobachten

Wählen Sie eine Aufgabe, die mehrere Ansichten verbindet, etwa die Untersuchung einer gehaltenen Phase. Der Bediener soll aus der Übersicht zur betroffenen Einheit wechseln, den Grund finden, relevante Trends öffnen und eine zulässige Reaktion auswählen. Erfassen Sie dabei, ob Anlagen- und Chargenidentität während der gesamten Aufgabe eindeutig bleiben.

Bewerten Sie nicht nur, ob die richtige Taste irgendwann gefunden wird. Entscheidend ist auch, ob der Nutzer erklären kann, welche Wirkung sie auslöst und wie deren Erfolg bestätigt wird. Eine zufällig richtige Auswahl liefert weniger belastbare Erkenntnis als ein nachvollziehbares Verständnis des dargestellten Prozesszustands und der verfügbaren Handlung.

Wiederholen Sie den Ablauf mit einer relevanten Einschränkung, beispielsweise einer fehlenden Messung oder einem nicht erreichbaren Dienst. Die Oberfläche muss die verbleibenden Informationen und Grenzen erkennbar machen. Dokumentieren Sie zusätzliche Schulungsbedarfe getrennt von Designfehlern, damit eine missverständliche Darstellung nicht allein durch eine neue Arbeitsanweisung unverändert bestehen bleibt.

Regulatorischer Rahmen und Primärquellen

[REGULATORISCHE ANFORDERUNG] Anwendbare GMP-Regeln begrenzen Funktion und Nachweis, schreiben aber keinen Grafikstil vor. Geprüft am 23. September 2026: Annex 11 und Kapitel 4 von 2011 bleiben maßgeblich; die Vorschläge 2025 sind Entwürfe. Siehe EudraLex Band 4 und 21 CFR Part 11. [STANDARD] Der ISA-Katalog nennt ISA-101 und ISA-18.2. Tabelle und Szenarien sind eigene GuideGxP-Inhalte.

THE PRAGMATIC GMP · JEDEN MONTAG

Die entscheidenden GMP-Themen in 7 Minuten.

Ein GMP-Thema, ein konkretes Beispiel und eine praktische Maßnahme – aus offiziellen Quellen und Inspektionstrends.
The Pragmatic GMP entdecken