PHARMA LAB · PL-06-016
Benutzerrollen im digitalen Labor: Zugriffe und Berechtigungen

In diesem Artikel
Eine Rolle namens „Analyst“ kann in zwei Systemen sehr unterschiedliche Tätigkeiten erlauben. Im CDS ermöglicht sie vielleicht Erfassung und Neuauswertung; im LIMS kann sie zusätzlich Stammdatenänderungen oder Genehmigungen umfassen. Der Profilname belegt nicht, dass die Berechtigungen richtig sind.
Die Zugriffskontrolle muss jede Person mit ihren Aufgaben, betroffenen Aufzeichnungen und genehmigten Grenzen verbinden. Das Ziel ist eine überprüfbare Konfiguration, die bei personellen und prozessualen Änderungen gepflegt wird. Die folgenden Beispiele dienen der Kontrollgestaltung und autorisierten Prüfungen in einer Testumgebung.
1. Verantwortlichkeiten und technische Fähigkeiten unterscheiden
Tatsächliche Aktionen auflisten: erfassen, eine Methode ändern, neu auswerten, prüfen, genehmigen, exportieren, Benutzer verwalten oder Dateien bearbeiten. Prozess- und Systemverantwortliche benennen; klären, wer Rechte genehmigt und wer sie umsetzt. Die technische Fähigkeit, eine Datenbank zu ändern, verleiht keine wissenschaftliche Befugnis zur Ergebnisgenehmigung.
Analyst, Prüfer, Administrator, IT und Support sind Ausgangspunkte, keine fünf universell vorgeschriebenen Profile. Die vom Prozess geforderten Trennungen prüfen, gegebenenfalls einschließlich einer Prüfung durch eine zweite Person. Für die Administration empfiehlt die FDA-Leitlinie Unabhängigkeit von den Verantwortlichen für Aufzeichnungsinhalte. Organisatorische Grenzen erfordern eine dokumentierte Bewertung und angemessene Kontrollen statt einer stillschweigenden Ausnahme.
2. Die Matrix aus Rolle, Aktion und Nachweis aufbauen
Dieses selbst entwickelte Beispiel schreibt kein Organigramm vor. Allgemeine Namen durch tatsächlich genehmigende Funktionen ersetzen und System, Projekt, Aufzeichnungstyp und Nutzungsbedingungen festlegen. „Darf ändern“ lässt die Grenze offen, solange Was und Wann fehlen.
| Rolle und Aktion | Berechtigung und Grenze | Genehmigung | Test und Überprüfung |
|---|---|---|---|
| Analyst: Sequenz erfassen | Erfassung in zugewiesenen Projekten; keine Benutzerverwaltung | Prozessverantwortlicher gemäß Verfahren | Erfassung erlaubt, Benutzerverwaltung verweigert; Überprüfung bei Aufgabenwechsel |
| Prüfer: Ergebnis prüfen | Zugriff auf vollständige Aufzeichnung; Genehmigung nur im zugewiesenen Umfang | Zuständige Funktion mit Schulungsvoraussetzungen | Ablauf und erforderliche Trennung prüfen; Umfang und Konflikte überprüfen |
| Anwendungsadministrator: Profile verwalten | Notwendige administrative Funktionen; von Routinetätigkeiten getrennte Nutzung | Systemverantwortlicher und festgelegte genehmigende Funktion | Genehmigte Änderung dokumentiert; unabhängige Kontrolle der Sonderrechte |
| IT: Infrastrukturarbeiten durchführen | Begrenzter technischer Zugriff; keine implizite Ergebnisbefugnis | Technisch Verantwortlicher und Systemverantwortlicher | Zuordenbarer, begrenzter Eingriff; Überprüfung nach Änderungen |
| Support: autorisierte Diagnose | Personenbezogener Zugriff mit begrenztem Zweck und Zeitraum | Autorisierter interner Ansprechpartner | Aktivierung und Entzug nachweisbar; Abschluss des Einsatzes |
| Dienstkonto: Daten übertragen | Nur für die Schnittstelle erforderliche Aktionen; keine menschliche Genehmigung | Integrationsverantwortlicher und technische Leitung | Erwartete Aktion erlaubt, fremde Aktion verweigert; Abhängigkeiten und Zuständigkeit prüfen |
3. Identität, Authentifizierung und Sonderkonten steuern
Die Identität bezeichnet die handelnde Person oder den Dienst; Authentifizierung bestätigt diese Identität; Autorisierung bestimmt die erlaubten Aktionen. Eine erfolgreiche Anmeldung belegt keine korrekten Profilrechte. Auch geerbte Gruppenrechte, lokale Berechtigungen und Zugriffswege zu Dateien oder Datenbanken bewerten: Die Anwendungsoberfläche zeigt möglicherweise nicht alle Zugriffe.
GMP-Tätigkeiten mit erforderlicher individueller Zuordnung dürfen nicht über gemeinsam verwendete Zugangsdaten erfolgen. Die FDA unterscheidet reine Lesezugriffe von einer einer Person zuzuordnenden Prüfung: Ein gemeinsames Lesekonto eignet sich dadurch nicht zum Unterzeichnen einer Prüfung.
Für Dienstkonten Zweck, Verantwortlichen, Rechte, geschützte Verwaltung von Geheimnissen und Abhängigkeiten dokumentieren. Ein automatischer Prozess muss als solcher erkennbar und mit der betreffenden Transaktion verknüpft sein; er darf nicht als Genehmigung eines Analysten erscheinen. Administrative und gewöhnliche Nutzung privilegierter Zugriffe trennen und Schutzmaßnahmen passend zu Risiko und Anforderungen festlegen. Eine universelle Passwortgültigkeit für jedes Labor gibt es nicht.
4. Antrag, Änderung und Entzug bis zur tatsächlichen Wirkung verfolgen
Ein Antrag sollte Identität, Tätigkeit, Umfang, Grund, Voraussetzungen und bei befristeten Rechten die Dauer nennen. Genehmigung, Umsetzung und Prüfung der resultierenden Rechte aufbewahren. Das Ticket nicht allein wegen eines ausgewählten Profils schließen: prüfen, was der Benutzer tatsächlich tun kann, einschließlich kombinierter Rollen.
Bei Aufgabenwechsel alte und neue Rechte vergleichen und nicht mehr begründete Rechte entfernen. Bei Austritten Personalmitteilung und Deaktivierung verknüpfen sowie betroffene Sitzungen und Zugriffe nach dem festgelegten Verfahren prüfen. Zugriffssperrung bedeutet nicht, Identitäten aus historischen Aufzeichnungen zu löschen. Urheber, Handlung und zum damaligen Zeitpunkt relevante Befugnis müssen rekonstruierbar bleiben.
5. Auch verbotene Rollenaktionen prüfen
In einer autorisierten Testumgebung repräsentative fiktive Identitäten und Daten verwenden. An kritischen Grenzen jeweils eine erlaubte und eine verbotene Aktion prüfen: etwa eine Sequenz erfassen, aber keine Rechte ändern, oder ein Ergebnis ansehen, aber nicht genehmigen. Erwartetes Verhalten vorher festlegen und Konfiguration, Beobachtung und etwaige Abweichung aufbewahren.
Eine ausgeblendete Schaltfläche reicht nicht: bestätigen, dass die Aktion über die relevanten, für den Test genehmigten Anwendungspfade tatsächlich verweigert wird. Kombinierte Rollen, Ablauf befristeter Zugriffe und Rechteentzug bewerten. Dies sind begrenzte Funktionstests, keine Anleitungen zum Angriff auf Betriebssysteme im Einsatz. Mit den Validierungstests für LIMS und CDS verknüpfen.
6. Simulierter Fall und laufende Überprüfung
Eine geschulte Analystin soll vorübergehend einen abwesenden Prüfer vertreten. Die verantwortliche Person bewertet Kompetenz, zugewiesene Aufzeichnungen und Konflikte mit von derselben Person durchgeführten Analysen. Sie genehmigt nur einen vereinbaren Umfang mit Ablaufdatum; die Administration setzt die Änderung für die persönliche Identität um. Die Analystin verwendet nicht die Zugangsdaten des Kollegen.
Tests bestätigen den benötigten Zugriff und die notwendige Trennung. Bei Ablauf wird der Entzug zusätzlicher Rechte geprüft; abgeschlossene Prüfungen bleiben ihrer Urheberin zugeordnet. Kann das System die erforderliche Kontrolle nicht unterstützen, muss die Lösung vor Nutzung bewertet und genehmigt werden, ohne ein gemeinsames Konto zu improvisieren.
Die periodische Überprüfung vergleicht Benutzer, Rollen, tatsächliche Tätigkeiten, inaktive Konten und Sonderzugriffe. Häufigkeit und Kriterien anhand von Risiken und Anforderungen festlegen, zusätzlich zu anlassbezogenen Prüfungen. Notfälle erfordern einen definierten Weg, Begründung, begrenzten Zugriff, Dokumentation und nachträgliche Kontrolle; sie rechtfertigen keine dauerhaften Sonderrechte. Zum regulatorischen Umfang siehe Annex 11 und Part 11 im Labor.
Quellen und Status — geprüft: 2. Oktober 2026. EU GMP Annex 11, Revision Januar 2011 laut aktuellem offiziellen Verzeichnis, §§2, 11–12; FDA Data Integrity, finale unverbindliche Leitlinie, Dezember 2018, Q4–5; 21 CFR Part 11, gegebenenfalls anwendbare Vorschrift, §§11.10(d), (g) und 11.300; NIST SP 800-53 Rev. 5, September 2020 mit Aktualisierungen Dezember 2020, AC-2, AC-5, AC-6, zusammen mit dem offiziellen Hinweis auf Release 5.2.0 von 2025 geprüft. NIST dient als technische Referenz für diese Kontrollen, nicht als automatisch anwendbare GMP-Anforderung.
Weiterführende Artikel
PL-06-018
Zeitsynchronisation von Instrumenten: Chronologie und Audit Trails
Wenn Uhren unterschiedliche Geschichten erzählen: Herkunft der Zeitstempel klären und Ereignisse ohne Änderung der Originaldaten rekonstruieren.
Artikel lesenPL-06-017
Elektronische Signaturen im Labor: Genehmigungen und Verknüpfungen
Eine Signatur muss nachvollziehbar machen, wer welchen Inhalt genehmigt hat: Ablaufkontrollen und Korrekturen nach der Genehmigung.
Artikel lesenPL-06-015
Annex 11 und 21 CFR Part 11 im Labor: Anwendbarkeit
Vom Prozess und der erforderlichen Aufzeichnung zum regulatorischen Geltungsbereich, zu Kontrollen und Nachweisen für Laborsysteme.
Artikel lesen


