PHARMA LAB · PL-06-018

Zeitsynchronisation von Instrumenten: Chronologie und Audit Trails

Wenn Uhren unterschiedliche Geschichten erzählen: Herkunft der Zeitstempel klären und Ereignisse ohne Änderung der Originaldaten rekonstruieren.
Technische Illustration einer Analytikerin beim Vergleich der Uhren eines Instruments und zweier Laborsysteme.

Eine Datenerfassung scheint nach ihrer Prüfung stattgefunden zu haben. Eine Injektion erscheint früher als die erste Injektion der Sequenz. Bevor eine Datenmanipulation vermutet wird, muss klar sein, was die beteiligten Uhren messen und wie die Systeme Zeit darstellen.

Die Laborchronologie umfasst Instrumente, Arbeitsstationen, Anwendungen, Datenbanken und Schnittstellen. Unterschiedliche Zeitstempel können denselben Zeitpunkt in verschiedenen Zeitzonen oder verschiedene Ereignisse wie Erfassung und Empfang beschreiben. Ziel ist eine überprüfbare Reihenfolge unter Erhaltung von Originaldaten, Kontext und verbleibender Unsicherheit.

1. Den Erzeuger jedes Zeitstempels bestimmen

Für jedes relevante Ereignis ist festzustellen, welches System Datum und Uhrzeit zuweist. Software kann die Betriebssystemuhr, die Instrumentenuhr oder einen zentralen Dienst verwenden. Dies zu prüfen gehört zum Systemverständnis. Die Datenbank kann einen weiteren Zeitpunkt erfassen, der vom wissenschaftlichen Ereignis abweicht.

Erfassungsbeginn, Speichern, Schnittstellenempfang, Import, Verarbeitung und Genehmigung unterscheiden. Das Änderungsdatum einer Datei beweist allein nicht, wann die Probe untersucht wurde. Eine Übertragungsverzögerung bedeutet nicht zwingend eine Uhrenabweichung.

Der Abgleich zwischen Instrument und LIMS muss diese Bedeutung erhalten: Eine Spalte „Datum“ erklärt noch nicht, welches Ereignis sie bezeichnet.

2. Zeitpunkt, Zeitzone und Anzeige trennen

UTC bietet eine gemeinsame Referenz. Lokale Zeit benötigt die zugehörige UTC-Abweichung und gegebenenfalls die angewendeten Zeitzonenregeln. „02:30“ ohne Datum und Kontext kann mehrdeutig sein, besonders bei der Rückstellung von der Sommerzeit.

Speicherung in UTC und lokale Anzeige sind technische Entscheidungen, die am Produkt zu prüfen sind. Angezeigte und gespeicherte Zeit sind nicht zwangsläufig identisch. Bildschirm, Export und Audit Trail einschließlich Vorzeichen der Abweichung, Genauigkeit und Sekundenbruchteilen prüfen. Das Format muss die Bedeutung bei Übertragungen erhalten.

RFC 3339 beschreibt den Offset als lokale Zeit minus UTC. Zur Rückrechnung nach UTC wird der angegebene Offset subtrahiert. Alphabetische Sortierung ergibt bei unterschiedlichen Darstellungen oder Offsets nicht automatisch die zeitliche Reihenfolge. Zeitzonenregeln ändern sich: Auch Abhängigkeiten von der verwendeten Zeitzonendatenbank erfassen.

3. Eine Zeitlandkarte erstellen

Diese Matrix ist ein Untersuchungsbeispiel, keine vorgeschriebene Architektur. Sie wird mit dokumentiertem Verhalten und beobachteten Nachweisen ausgefüllt. Unbekannte Felder klären, bevor der Zeitstempel eine kritische Entscheidung trägt.

System/EreignisZu prüfende ZeitquelleFormat und ZoneKontrolleVergleichsnachweis
Instrument / ErfassungInterne Uhr oder HostDatum, Auflösung, OffsetAutorisierte Quelle und ÄnderungenBekanntes Ereignis mit nativen Daten verknüpft
CDS-Arbeitsstation / VerarbeitungBetriebssystem oder DienstSpeicherung und DarstellungSynchronisation und MeldungenVergleich mit freigegebener Referenz
Anwendung / GenehmigungAnwendungsdienstBenutzer- oder ServerzoneKonsistenz zwischen Benutzern und ExportenDasselbe Ereignis in zwei Ansichten
Datenbank / SpeicherungDatenbankserverUTC oder dokumentierte AlternativeSpeicherung vom Ereignis unterscheidenBeziehung zur Quellkennung
LIMS / EmpfangHost oder übermittelte DatenGetrennte Quell- und EmpfangszeitLatenz und NachrichtenreihenfolgeAbgleich beider Zeitpunkte

Festlegen, wer die Landkarte bei Austausch von Arbeitsstationen, Anwendungsupdates oder Schnittstellenänderungen pflegt. Eine korrekte Servereinstellung belegt nicht automatisch die Einstellung jedes angeschlossenen Geräts.

4. Quellen, Kriterien und Prüfungen festlegen

Autorisierte Zeitquellen, Konfigurationsverantwortung und Änderungsrechte bestimmen. NTP verteilt eine Zeitreferenz; allein die Protokollnutzung belegt weder Richtigkeit noch Verfügbarkeit oder Schutz der Konfiguration. Abweichungen und Synchronisationsverlust müssen beobachtbar sein.

Die Kriterien richten sich nach dem Prozess: Eng aufeinanderfolgende Ereignisse zu unterscheiden kann eine andere Präzision erfordern als eine tägliche Prüfung zu dokumentieren. Toleranz, Vergleichshäufigkeit und Alarmreaktion anhand von Datenauflösung, möglicher Drift und Folgen begründen. Hier gilt kein universeller Grenzwert in Sekunden.

In einer getrennten, autorisierten Umgebung relevante Quellenausfälle, Wiederherstellung der Kommunikation, Zeitzonenwechsel und Sommerzeitübergänge prüfen. Nachweisen, dass Ereignisse interpretierbar bleiben und Anomalien erkannt werden. Prüfbedingung, erwartetes und beobachtetes Ergebnis sowie Ausnahmen dokumentieren; die Produktionsuhr nicht zu Testzwecken verstellen.

5. Simulierter Fall: Die Ortszeit scheint zurückzulaufen

Angenommen, der Offset wechselt am selben Tag: Ereignis A wird um 02:55 mit +02:00 erfasst, Ereignis B um 02:10 mit +01:00. In UTC entspricht A 00:55 und B 01:10. B erfolgt somit 15 Minuten nach A, obwohl die lokale Uhrzeit früher erscheint.

Für diese Rekonstruktion werden vollständiges Datum, tatsächlich zugeordnete Offsets, Kennungen, Uhrenherkunft und Anzeigeregeln benötigt. Die Aussage „In diesem Zeitraum wird die Uhr umgestellt“ reicht nicht. Fehlt der Offset, bleibt die Mehrdeutigkeit bestehen; unabhängige Nachweise wie Sequenzreihenfolge und verknüpfte Aufzeichnungen sind einschließlich ihrer Zuverlässigkeit zu bewerten.

Die Umrechnung gehört zur dokumentierten Rekonstruktion und ersetzt keine Originalzeitstempel. Eine normalisierte Arbeitskopie muss Herkunft, Transformation und Verbindung zum aufbewahrten Datensatz zeigen.

6. Anomalien ohne Umschreiben der Historie bearbeiten

Bei einer Uhrenkorrektur je nach System und Verfahren vorherigen und neuen Wert, Grund, Autorisierung und möglicherweise betroffenen Zeitraum dokumentieren. Auswirkungen auf Sequenzen, Signaturen, Importe und bereits verwendete Ergebnisse bewerten. Eine Korrektur kann scheinbare Sprünge oder Überschneidungen erzeugen: Aufzeichnungen nicht nachträglich „reparieren“, damit sie geordnet aussehen.

Die Audit-Trail-Prüfung im CDS muss Zeitfehler, Prozessverzögerung und tatsächliche Änderung unterscheiden. Bleibt die Reihenfolge unsicher, diese Grenze und die Entscheidung über ihre Auswirkungen dokumentieren; eine nur scheinbar präzise Chronologie vermeiden.

Quellen und Status — geprüft am 2. Oktober 2026. EU-GMP-Annex 11, Revision Januar 2011, §§9 und 12.4; 21 CFR Part 11, §11.10(e), im jeweiligen Geltungsbereich. Technische Referenzen ohne universell vorgeschriebene GMP-Konfiguration: RFC 3339, Juli 2002, Offset-Semantik; aktualisiert durch RFC 9557; IANA Time Zone Database, Onlinequelle; PTB, technische NTP-Hinweise; NIST SP 800-53 Rev. 5, September 2020, Aktualisierung Dezember 2020, Kontrollen AU-8 und SC-45. Matrix und Fall sind eigene redaktionelle Beispiele.

Fachinformationen zur Entscheidungsfindung; sie ersetzen weder freigegebene Verfahren noch geltende Anforderungen oder das Gerätehandbuch.

Weiterführende Artikel