PHARMA LAB · PL-06-016

Benutzerrollen im digitalen Labor: Zugriffe und Berechtigungen

Eine praktische Matrix zur Vergabe, Prüfung und Überprüfung von Zugriffsrechten bei nachvollziehbarer Verantwortung für Handlungen.
Technische Illustration einer Verantwortlichen und eines Analysten, die eine Berechtigungsmatrix auf einem Laborbildschirm prüfen.

Eine Rolle namens „Analyst“ kann in zwei Systemen sehr unterschiedliche Tätigkeiten erlauben. Im CDS ermöglicht sie vielleicht Erfassung und Neuauswertung; im LIMS kann sie zusätzlich Stammdatenänderungen oder Genehmigungen umfassen. Der Profilname belegt nicht, dass die Berechtigungen richtig sind.

Die Zugriffskontrolle muss jede Person mit ihren Aufgaben, betroffenen Aufzeichnungen und genehmigten Grenzen verbinden. Das Ziel ist eine überprüfbare Konfiguration, die bei personellen und prozessualen Änderungen gepflegt wird. Die folgenden Beispiele dienen der Kontrollgestaltung und autorisierten Prüfungen in einer Testumgebung.

1. Verantwortlichkeiten und technische Fähigkeiten unterscheiden

Tatsächliche Aktionen auflisten: erfassen, eine Methode ändern, neu auswerten, prüfen, genehmigen, exportieren, Benutzer verwalten oder Dateien bearbeiten. Prozess- und Systemverantwortliche benennen; klären, wer Rechte genehmigt und wer sie umsetzt. Die technische Fähigkeit, eine Datenbank zu ändern, verleiht keine wissenschaftliche Befugnis zur Ergebnisgenehmigung.

Analyst, Prüfer, Administrator, IT und Support sind Ausgangspunkte, keine fünf universell vorgeschriebenen Profile. Die vom Prozess geforderten Trennungen prüfen, gegebenenfalls einschließlich einer Prüfung durch eine zweite Person. Für die Administration empfiehlt die FDA-Leitlinie Unabhängigkeit von den Verantwortlichen für Aufzeichnungsinhalte. Organisatorische Grenzen erfordern eine dokumentierte Bewertung und angemessene Kontrollen statt einer stillschweigenden Ausnahme.

2. Die Matrix aus Rolle, Aktion und Nachweis aufbauen

Dieses selbst entwickelte Beispiel schreibt kein Organigramm vor. Allgemeine Namen durch tatsächlich genehmigende Funktionen ersetzen und System, Projekt, Aufzeichnungstyp und Nutzungsbedingungen festlegen. „Darf ändern“ lässt die Grenze offen, solange Was und Wann fehlen.

Rolle und AktionBerechtigung und GrenzeGenehmigungTest und Überprüfung
Analyst: Sequenz erfassenErfassung in zugewiesenen Projekten; keine BenutzerverwaltungProzessverantwortlicher gemäß VerfahrenErfassung erlaubt, Benutzerverwaltung verweigert; Überprüfung bei Aufgabenwechsel
Prüfer: Ergebnis prüfenZugriff auf vollständige Aufzeichnung; Genehmigung nur im zugewiesenen UmfangZuständige Funktion mit SchulungsvoraussetzungenAblauf und erforderliche Trennung prüfen; Umfang und Konflikte überprüfen
Anwendungsadministrator: Profile verwaltenNotwendige administrative Funktionen; von Routinetätigkeiten getrennte NutzungSystemverantwortlicher und festgelegte genehmigende FunktionGenehmigte Änderung dokumentiert; unabhängige Kontrolle der Sonderrechte
IT: Infrastrukturarbeiten durchführenBegrenzter technischer Zugriff; keine implizite ErgebnisbefugnisTechnisch Verantwortlicher und SystemverantwortlicherZuordenbarer, begrenzter Eingriff; Überprüfung nach Änderungen
Support: autorisierte DiagnosePersonenbezogener Zugriff mit begrenztem Zweck und ZeitraumAutorisierter interner AnsprechpartnerAktivierung und Entzug nachweisbar; Abschluss des Einsatzes
Dienstkonto: Daten übertragenNur für die Schnittstelle erforderliche Aktionen; keine menschliche GenehmigungIntegrationsverantwortlicher und technische LeitungErwartete Aktion erlaubt, fremde Aktion verweigert; Abhängigkeiten und Zuständigkeit prüfen

3. Identität, Authentifizierung und Sonderkonten steuern

Die Identität bezeichnet die handelnde Person oder den Dienst; Authentifizierung bestätigt diese Identität; Autorisierung bestimmt die erlaubten Aktionen. Eine erfolgreiche Anmeldung belegt keine korrekten Profilrechte. Auch geerbte Gruppenrechte, lokale Berechtigungen und Zugriffswege zu Dateien oder Datenbanken bewerten: Die Anwendungsoberfläche zeigt möglicherweise nicht alle Zugriffe.

GMP-Tätigkeiten mit erforderlicher individueller Zuordnung dürfen nicht über gemeinsam verwendete Zugangsdaten erfolgen. Die FDA unterscheidet reine Lesezugriffe von einer einer Person zuzuordnenden Prüfung: Ein gemeinsames Lesekonto eignet sich dadurch nicht zum Unterzeichnen einer Prüfung.

Für Dienstkonten Zweck, Verantwortlichen, Rechte, geschützte Verwaltung von Geheimnissen und Abhängigkeiten dokumentieren. Ein automatischer Prozess muss als solcher erkennbar und mit der betreffenden Transaktion verknüpft sein; er darf nicht als Genehmigung eines Analysten erscheinen. Administrative und gewöhnliche Nutzung privilegierter Zugriffe trennen und Schutzmaßnahmen passend zu Risiko und Anforderungen festlegen. Eine universelle Passwortgültigkeit für jedes Labor gibt es nicht.

4. Antrag, Änderung und Entzug bis zur tatsächlichen Wirkung verfolgen

Ein Antrag sollte Identität, Tätigkeit, Umfang, Grund, Voraussetzungen und bei befristeten Rechten die Dauer nennen. Genehmigung, Umsetzung und Prüfung der resultierenden Rechte aufbewahren. Das Ticket nicht allein wegen eines ausgewählten Profils schließen: prüfen, was der Benutzer tatsächlich tun kann, einschließlich kombinierter Rollen.

Bei Aufgabenwechsel alte und neue Rechte vergleichen und nicht mehr begründete Rechte entfernen. Bei Austritten Personalmitteilung und Deaktivierung verknüpfen sowie betroffene Sitzungen und Zugriffe nach dem festgelegten Verfahren prüfen. Zugriffssperrung bedeutet nicht, Identitäten aus historischen Aufzeichnungen zu löschen. Urheber, Handlung und zum damaligen Zeitpunkt relevante Befugnis müssen rekonstruierbar bleiben.

5. Auch verbotene Rollenaktionen prüfen

In einer autorisierten Testumgebung repräsentative fiktive Identitäten und Daten verwenden. An kritischen Grenzen jeweils eine erlaubte und eine verbotene Aktion prüfen: etwa eine Sequenz erfassen, aber keine Rechte ändern, oder ein Ergebnis ansehen, aber nicht genehmigen. Erwartetes Verhalten vorher festlegen und Konfiguration, Beobachtung und etwaige Abweichung aufbewahren.

Eine ausgeblendete Schaltfläche reicht nicht: bestätigen, dass die Aktion über die relevanten, für den Test genehmigten Anwendungspfade tatsächlich verweigert wird. Kombinierte Rollen, Ablauf befristeter Zugriffe und Rechteentzug bewerten. Dies sind begrenzte Funktionstests, keine Anleitungen zum Angriff auf Betriebssysteme im Einsatz. Mit den Validierungstests für LIMS und CDS verknüpfen.

6. Simulierter Fall und laufende Überprüfung

Eine geschulte Analystin soll vorübergehend einen abwesenden Prüfer vertreten. Die verantwortliche Person bewertet Kompetenz, zugewiesene Aufzeichnungen und Konflikte mit von derselben Person durchgeführten Analysen. Sie genehmigt nur einen vereinbaren Umfang mit Ablaufdatum; die Administration setzt die Änderung für die persönliche Identität um. Die Analystin verwendet nicht die Zugangsdaten des Kollegen.

Tests bestätigen den benötigten Zugriff und die notwendige Trennung. Bei Ablauf wird der Entzug zusätzlicher Rechte geprüft; abgeschlossene Prüfungen bleiben ihrer Urheberin zugeordnet. Kann das System die erforderliche Kontrolle nicht unterstützen, muss die Lösung vor Nutzung bewertet und genehmigt werden, ohne ein gemeinsames Konto zu improvisieren.

Die periodische Überprüfung vergleicht Benutzer, Rollen, tatsächliche Tätigkeiten, inaktive Konten und Sonderzugriffe. Häufigkeit und Kriterien anhand von Risiken und Anforderungen festlegen, zusätzlich zu anlassbezogenen Prüfungen. Notfälle erfordern einen definierten Weg, Begründung, begrenzten Zugriff, Dokumentation und nachträgliche Kontrolle; sie rechtfertigen keine dauerhaften Sonderrechte. Zum regulatorischen Umfang siehe Annex 11 und Part 11 im Labor.

Quellen und Status — geprüft: 2. Oktober 2026. EU GMP Annex 11, Revision Januar 2011 laut aktuellem offiziellen Verzeichnis, §§2, 11–12; FDA Data Integrity, finale unverbindliche Leitlinie, Dezember 2018, Q4–5; 21 CFR Part 11, gegebenenfalls anwendbare Vorschrift, §§11.10(d), (g) und 11.300; NIST SP 800-53 Rev. 5, September 2020 mit Aktualisierungen Dezember 2020, AC-2, AC-5, AC-6, zusammen mit dem offiziellen Hinweis auf Release 5.2.0 von 2025 geprüft. NIST dient als technische Referenz für diese Kontrollen, nicht als automatisch anwendbare GMP-Anforderung.

Fachinformationen zur Entscheidungsfindung; sie ersetzen weder freigegebene Verfahren noch geltende Anforderungen oder das Gerätehandbuch.

Weiterführende Artikel