Ein Prozessskid besteht seine Werksvorführung und ist trotzdem für den Standort ungeeignet. Die Steuerung führt die Sequenz aus, aber nach einer Netzunterbrechung fehlen Chargendaten. Ein Bediener ändert einen Parameter ohne nachvollziehbaren Grund. Der Ersatzserver kann das freigegebene Rezept nicht wiederherstellen. Solche Probleme beginnen bei den Anforderungen, bevor sie zu Validierungsbefunden werden. Eine URS muss das benötigte Ergebnis, seine Betriebsbedingungen und die Nachweise für die Abnahme beschreiben.
Dieser Beitrag behandelt technische Benutzeranforderungen für SPS beziehungsweise PLC, DCS, SCADA, Historian, MES und ihre Schnittstellen. Er schreibt keine allgemeingültige Architektur vor und ersetzt keine Standortverfahren. Verfahrenstechnik, Betrieb, Automatisierung, Qualität und IT/OT sollen sich verständigen, bevor der Lieferant den Entwurf festlegt.
Mit Verwendungszweck und Systemgrenzen beginnen
Beschreiben Sie Produktfamilie, Prozessschritte, Betriebsarten und unterstützte Entscheidungen. Ein Regler für die Behältertemperatur hat einen anderen Verwendungszweck als ein Historian zur Untersuchung von Abweichungen, obwohl beide denselben Messwert verarbeiten. Klären Sie, ob eine Funktion regelt, informiert, Aufzeichnungen erzeugt, Tätigkeiten autorisiert oder Informationen überträgt. Daraus ergeben sich Kontrollen und geeignete Nachweise.
Trennen Sie physische und logische Grenzen. Zur physischen Grenze gehören Instrumente, dezentrale Ein- und Ausgänge, Steuerungen, Arbeitsplätze, Server, Netzwerk und Infrastruktur. Zur logischen Grenze gehören Rezepte, Berechnungen, Rechte, Schnittstellen, Transformationen und Verantwortlichkeiten. Ein externer Identitätsdienst kann außerhalb des Lieferumfangs liegen und dennoch zum Funktionsnachweis des Systems beitragen müssen.
Dokumentieren Sie für jede Abhängigkeit, wer sie bereitstellt, konfiguriert, prüft und betreibt. Ein Ausschluss wie „MES-Anbindung nicht enthalten“ genügt nicht, wenn das Skid ohne MES-Antwort keine Charge starten kann. Definieren Sie den zulässigen Betrieb vor der Anbindung und die Bedingungen ihrer späteren Einführung.
Benötigte Ergebnisse von technischen Lösungen trennen
Eine Anforderung erklärt den Bedarf, ohne eine ungeprüfte Präferenz als Pflicht auszugeben. „Redundante Server einsetzen“ benennt eine Lösung. „Die festgelegten Überwachungsfunktionen beim betrachteten Ausfall eines Servers erhalten, ohne bestätigte Chargenaufzeichnungen zu verlieren“ beschreibt ein prüfbares Ergebnis. Redundanz kann die Lösung sein; Umschaltung, Grenzen und verbleibende Fehler müssen dennoch bewertet werden.
Technische Vorgaben können berechtigt sein: eine unterstützte Standortplattform, eine genehmigte Netzarchitektur, ein vorhandenes Protokoll oder verfügbare Wartungskompetenzen. Kennzeichnen Sie deren Herkunft. Unterscheiden Sie zwingende Anforderungen, Wünsche und spätere Optionen. Sonst kalkulieren Anbieter gewünschte Funktionen als Pflicht, während eine wichtige Datenabhängigkeit im Fließtext untergeht.
Jede Anforderung erhält eine stabile Kennung, einen Verantwortlichen und einen Weg zur Abnahme. Vermischen Sie nicht Zugang, Sicherung, elektronische Signatur und Alarmmanagement in einem Satz. Eine einzige Antwort „erfüllt“ kann vier unterschiedliche Pflichten nicht sinnvoll nachweisen.
Steuerungsfunktionen und gestörten Betrieb definieren
Beschreiben Sie Regelgrößen, Stellgrößen, Bereiche, Zustände und Übergänge. Die URS enthält nicht jeden Programmbaustein, muss aber Start, Pause, Halt, Abbruch, Wiederanlauf und Ende wichtiger Abläufe erklären. Ebenso erforderlich sind Verfügbarkeit von Ausrüstung und Abgleich unterbrochener Vorgänge. Wer fordert einen Übergang an, und was muss die Steuerung vor Ausführung bestätigen?
Unterscheiden Sie eine Freigabebedingung, eine Verriegelung und einen Alarm mit notwendiger Bedienerreaktion. Ein Alarm ist nicht automatisch eine Schutzfunktion. Eine HMI-Bestätigung beweist auch nicht, dass sich ein Ventil bewegt hat. Definieren Sie für wichtige Befehle Rückmeldung, Widerspruchsbehandlung und die Aufzeichnung des tatsächlichen Ergebnisses.
Beschreiben Sie Handbetrieb und eingeschränkte Betriebsarten bewusst. Welche Schutzfunktionen bleiben wirksam, welche Funktionen entfallen, welche zusätzlichen Maßnahmen gelten? Eine pauschale Umschaltung auf Handbetrieb nach Kommunikationsverlust ist keine tragfähige Annahme. Die zulässige Reaktion hängt von Prozesszustand und Gefährdungen ab. Betrachten Sie Strom, Messwertqualität, Kommunikation und Hilfsdienste einzeln.
Rezepte, Parameter und Freigaben zuordnen
Trennen Sie das freigegebene Masterrezept vom chargenspezifisch erzeugten Steuerrezept. Ein Parametersatz liefert Werte, bildet aber nicht zwingend das gesamte Rezept mit Ablauf und Ausrüstungsanforderungen ab. Bestimmen Sie, wo Elemente erstellt, genehmigt, übertragen und ausgeführt werden. Ein MES kann den Workflow koordinieren, während die SPS Phasen ausführt; diese Aufteilung muss ausdrücklich feststehen.
Definieren Sie zulässige Bereiche, Änderungsrechte, wirksame Version und Behandlung laufender Chargen. Berücksichtigen Sie unvollständige, veraltete oder zur Ausrüstung inkompatible Downloads. Klären Sie neue Freigabe, neue Chargeninstanz oder kontrollierte Ausnahmebehandlung. Die Werte stammen aus Prozesswissen und freigegebener Strategie, nicht automatisch aus der Standardbibliothek des Lieferanten.
Bei CIP- und SIP-Anwendungen unterscheiden sich Ablaufabschluss und Nachweis erfüllter Akzeptanzkriterien. Die Automatisierung bewahrt die Informationen für diese Bewertung. Eine erfolgreich durchlaufene Sequenz allein beweist weder Reinigungswirkung noch Sterilisationserfolg.
Aufzeichnungen vor der Speicherlösung festlegen
Erstellen Sie ein Verzeichnis der Datenklassen mit Zweck und Verantwortung: Rohmesswerte, Qualität, Zeit, Einheiten, Charge, Rezeptversion, Bedienhandlungen, Ausnahmen, Berechnungen und Prüfentscheidungen. Ein angezeigter Wert kann flüchtig sein. Eine GMP-Aufzeichnung benötigt den Kontext zur Rekonstruktion. Legen Sie die maßgebliche Quelle fest und kennzeichnen Sie andere Kopien entsprechend ihrer Funktion.
Definieren Sie Erfassung und Kompression nach den aufzulösenden Ereignissen. Ein schneller Steuerungszyklus garantiert keine gleichwertige Historian-Auflösung. Prüfen Sie, ob Erfassung, Aggregation oder Totband kurze Abweichungen verbergen. Regeln Sie fehlende, verspätete, ungültige und nachgelieferte Werte. Eine allgemeingültige Abtastrate oder Aufbewahrungsdauer lässt sich daraus nicht ableiten.
Unterscheiden Sie Audit Trail, Ereignisprotokoll und Alarmhistorie. Benennen Sie relevante Änderungen und Löschungen, Identität, Chronologie, erforderliche Gründe, Prüfrechte und Exporte. Die Formulierung „Audit Trail aktiviert“ zeigt noch nicht, dass Rezeptfreigaben, Konfigurationsänderungen und administrative Eingriffe ausreichend erfasst werden.
Schnittstellen auf die fachliche Transaktion ausrichten
Erfassen Sie für jede Verbindung Sender, Empfänger, Verantwortliche, Objektkennungen, Feldbedeutungen, Einheiten, Versionen, Zeitstempel und Zustände. Eine Netzbestätigung kann nur den Empfang durch einen Dienst belegen. Sie bestätigt nicht automatisch, dass Materialbuchung, Chargenanweisung oder Ergebnis fachlich angenommen wurden. Definieren Sie die benötigte Bestätigung und die Reaktion bei Ablehnung oder Ausbleiben.
Wiederholung und Duplikatbehandlung gehören zusammen. Nach Verbindungsverlust weiß der Sender möglicherweise nicht, ob die erste Nachricht bereits verarbeitet wurde. Ohne stabile Transaktionskennung kann eine Wiederholung doppelt verbuchen oder eine unerwünschte Tätigkeit auslösen. Definieren Sie Erkennung und Klärung fehlender, doppelter und widersprüchlicher Vorgänge über den gesamten Systempfad.
OPC UA, API und Middleware sind technische Möglichkeiten, keine Beweise semantischer Richtigkeit. Sicherheitskonfiguration und Datenvertrag müssen unabhängig von der Aussage festgelegt werden, dass ein Standardprotokoll unterstützt wird. Zuständigkeit für Fehler darf nicht zwischen Lieferanten verschwinden.
Eine nachvollziehbare Matrix vom Bedarf zum Nachweis erstellen
Die folgende eigene Struktur zeigt Beispiele für eine technische Anforderungsmatrix. Sie ist keine allgemeine Spezifikation. Ersetzen Sie Bedingungen und Kriterien durch den freigegebenen Prozess und seine Risikobewertung.
| Anforderung | Begründung | GMP-Auswirkung | Risiko | Akzeptanzkriterium | Verifikation | Nachweis |
|---|---|---|---|---|---|---|
| Freigegebene Rezeptversion ausführen | Unbeabsichtigte Parameter verhindern | Prozesskonsistenz | Veraltete Version startet | Nur geeignete freigegebene Version startet; tatsächliche Version bleibt der Charge zugeordnet | Freigegebene, veraltete und inkompatible Version prüfen | Referenzkonfiguration, Ablaufaufzeichnung und Ausnahmeergebnisse |
| Transaktionskennung bei Wiederholung erhalten | Doppelte Verarbeitung verhindern | Material- und Chargengenealogie | Menge wird zweimal geändert | Wiederholte Zustellung hat nur die beabsichtigte Wirkung; Konflikte werden sichtbar | Antwort nach Speicherung beim Empfänger unterbrechen | Sender- und Empfängernachweise sowie Abgleich |
| Definierte Chargenaufzeichnung wiederherstellen | Rekonstruierbarkeit erhalten | Prüfung und Aufbewahrung | Metadaten fehlen nach Wiederherstellung | Freigegebener Sicherungsumfang ergibt lesbare, vollständige und korrekt verknüpfte Daten | Wiederherstellung in autorisierter Umgebung | Protokoll, Vergleich und Annahme durch Prüfer |
Die Matrix ist nur hilfreich, wenn ihre Verweise zu echten Nachweisen führen. Unterscheiden Sie Review, Inspektion, Analyse und Test. Ein Versuch kann mehrere Anforderungen abdecken, wenn sein Umfang erklärt wird. Eine ungeprüfte Anforderung bleibt bis zur Entscheidung sichtbar; zusätzliche identische Testskripte schließen die Lücke nicht.
Zugriff, Chronologie und OT-Sicherheit gemeinsam planen
Leiten Sie Rollen aus Tätigkeiten ab: Bedienung, Rezepterstellung, Freigabe, Wartung, Administration und Datenprüfung. Benennen Sie unvereinbare Rechte und kontrollierten Notzugriff. Lieferantenfernzugriff braucht einen eigenen Ablauf von Antrag und Autorisierung bis Verbindung, erforderlicher Überwachung, Aufzeichnung und Beendigung. Ein normales Bedienerkonto bildet einen Integrator mit Konfigurationsrechten nicht angemessen ab.
Beschreiben Sie Zeitquelle, Synchronisationsabhängigkeiten, Zeitzonen und Verhalten bei Ausfall. Technische Zeitstempel müssen eine GMP-Chronologie ermöglichen. Das System unterscheidet Ereigniszeit und Empfangszeit und erhält diese Unterscheidung beim Puffern und Nachliefern. Prüfen Sie außerdem die Darstellung bei wiederholten lokalen Uhrzeiten.
Nutzen Sie Inventar und Risikobewertung für Segmentierung, zulässige Kommunikation, sichere Konfiguration, Patchbewertung und Wiederherstellung. IT-Kontrollen sind gegen Prozessverfügbarkeit und Gerätebeschränkungen zu bewerten. Umgekehrt rechtfertigt ein bestehender Validierungsstatus keine dauerhaft unbehandelte bekannte Schwachstelle.
Verfügbarkeit, Wiederherstellung und Übergabe definieren
Verfügbarkeit bedeutet fortgesetzten Dienst, Wiederherstellung die Rückkehr nach einer Störung. Redundante Hardware beweist keines von beiden allein. Gemeinsame Versorgung, Speicher, Authentifizierung und Netzwerk können beide Komponenten treffen. Definieren Sie je Dienstausfall, ob Produktion weiterlaufen, kontrolliert halten oder beendet werden muss.
Trennen Sie Sicherung, Archiv und Notfallwiederherstellung. Sicherungen ermöglichen Rücksicherung; Archive ermöglichen den langfristig benötigten Zugriff; der Wiederanlauf koordiniert Anwendungen, Infrastruktur, Daten, Menschen und Entscheidungen. Zeitziele und akzeptabler Datenverlust stammen aus Prozess- und Kontinuitätsbedarf. Berücksichtigen Sie Konfiguration, Zertifikate, Lizenzen, Rezepte und alle erforderlichen Abhängigkeiten.
Fordern Sie eine wartbare Übergabe mit freigegebenen Quellen und Konfigurationen, Werkzeugzugang, Supportgrenzen, unterstützten Versionen, Obsoleszenzinformationen, Ersatzteilstrategie und Änderungsverfahren. Planen Sie Nachweise für Wiederherstellung und Updates, solange das ursprüngliche Projektteam noch verfügbar ist.
Eine angemessene Assurance- und Abnahmestrategie festlegen
[REGULATORISCHE ANFORDERUNG] Bei anwendbaren EU-GMP-Tätigkeiten verbindet Annex 11 Benutzeranforderungen mit GMP-Auswirkung, dokumentiertem Risiko und Nachverfolgbarkeit im Lebenszyklus. Annex 15 behandelt Qualifizierung und Validierung. Übersetzen Sie diese Pflichten in relevante Nachweise statt eine vorbestimmte Dokumentenzahl. Die geltenden Texte sind von den Konsultationsentwürfen 2025 zu unterscheiden; Statusprüfung am 23. September 2026.
[LEITLINIE] GAMP 5, zweite Ausgabe, unterstützt risikobasiertes Vorgehen. Die endgültige FDA-CSA-Guidance vom Februar 2026 betrifft Software für Medizinprodukteproduktion und Qualitätsmanagementsysteme. Sie ersetzt pharmazeutische CSV nicht pauschal. [STANDARD] ASTM E2500-25 bietet einen wissenschafts- und risikobasierten Rahmen für Verifikation. Freiwillige Methoden werden durch ihre Nutzung nicht zu Gesetzen.
[GUIDEGXP-EMPFEHLUNG] Vereinbaren Sie vor Beschaffung, welche Lieferantennachweise unter welchen Bedingungen verwendbar sind und welche Standortlücken verbleiben. FAT kann konfigurierte Funktionen zeigen, SAT Installation und lokale Schnittstellen. Die Bezeichnung allein begründet keine Qualifizierung. Die Freigabe benennt Konfiguration, Fehlerbehandlung, begründete Restrisiken, geschulte Verantwortliche und den Umgang mit offenen Punkten.
Die URS anhand eines realistischen Fehlers prüfen
Betrachten Sie einen Chargenbehälter, dessen Steuerung bei unterbrochener Historian-Verbindung weiterarbeitet. Der Betrieb fordert Kontinuität, Qualität vollständige Nachweise und IT automatische Wiederholung. Gehen Sie den Fehler von der Messung bis zur abschließenden Prüfung durch. Wo wird gepuffert, wie wird Kapazität überwacht, und was geschieht bei deren Erschöpfung?
Klären Sie, wie Zeit und Qualität erhalten bleiben und wie der wiederhergestellte Bestand abgeglichen wird. Das Ergebnis sind verbundene Anforderungen und Abnahmeszenarien. Der Satz „kein Datenverlust“ löst die Gestaltung nicht. Prozess- und Risikobewertung bestimmen mit Lieferantenwissen, ob Stopp, Fortsetzung mit genehmigten Ersatzaufzeichnungen oder Halt an einem definierten Punkt geeignet ist.
Prüfen Sie auch die Zuständigkeit im Alltag. Wer bemerkt eine steigende Warteschlange, wer bewertet fehlende Beobachtungen, wer erlaubt den weiteren Betrieb? Ein technisch vorhandener Puffer ist keine vollständige Lösung, wenn seine Grenze niemand überwacht und nach einer Störung keine Person den Abgleich abschließt.
Die Abschlussprüfung fragt, ob jede wichtige Anforderung einem Prozess- oder Aufzeichnungsbedarf entspricht. Sind Normalbetrieb, Fehler, Handbetrieb und Wiederanlauf beschrieben? Bestätigen Schnittstellen die fachliche Wirkung? Kann der Standort Nachweise beschaffen, prüfen, wiederherstellen und aufbewahren? Sind Verantwortung, Abnahme und langfristiger Support eindeutig?
Nutzen Sie die Entscheidungsbereiche Automation & Digital Systems, um Architektur und Assurance weiterzuentwickeln. Eine URS ist freigabefähig, wenn das Team das benötigte Ergebnis und dessen belastbaren Nachweis erklären kann.
Offene Anforderungen vor der Beschaffung auflösen
Markieren Sie unbekannte Bedingungen ausdrücklich und vergeben Sie eine Klärungsaufgabe. Wenn die zulässige Unterbrechung einer Datenerfassung noch nicht bewertet ist, darf der Anbieter keine unbegründete Standardannahme als bestätigte Benutzeranforderung behandeln. Verfahrenstechnik und Qualität bestimmen die erforderliche Nachweisfähigkeit; Automatisierung und IT prüfen, welche technischen Möglichkeiten diese unterstützen.
Prüfen Sie anschließend die Antworten des Lieferanten gegen die ursprüngliche Bedeutung. Eine teilweise Erfüllung kann eine zusätzliche Komponente, ein Standortverfahren oder eine Einschränkung voraussetzen. Erfassen Sie diese Bedingungen in derselben Nachverfolgung. Ein Häkchen in der Angebotsmatrix ist keine belastbare Zusage, wenn die Einschränkung nur in einer getrennten Anlage steht.
Dokumentieren Sie zuletzt, welche Anforderungen bereits durch Entwurfsprüfung nachweisbar sind und welche eine beobachtete Funktion benötigen. Eine Architekturzeichnung kann eine geplante Trennung zeigen, aber nicht die tatsächliche Reaktion auf einen Verbindungsverlust. So bleiben Nachweismethode und Akzeptanzentscheidung auf die konkrete Frage ausgerichtet.
Primärquellen und Status
EudraLex Band 4: geltender Annex 11, Kapitel 4 und Annex 15. EU-Konsultation 2025: Entwürfe, keine geltenden Ersatztexte. GAMP 5, zweite Ausgabe, Juli 2022: Branchenleitlinie. FDA CSA, Februar 2026: endgültig, Medizinproduktebereich. ASTM E2500-25: aktiver Standard. NIST SP 800-82r3: endgültige OT-Leitlinie; Revision 4 bleibt ein Entwurf. Prüfung am 23. September 2026.