PIC/S-Leitlinien

PIC/S PI 041-1: der Leitfaden zu Data Integrity in GMP und GDP

PIC/S PI 041-1 ist der Referenz-Leitfaden zu Data Management und Data Integrity in GMP- und GDP-Umgebungen: 63 Seiten, die Inspektoren sagen, worauf sie achten sollen – von Data Governance über ALCOA+ bis zu Papierdokumenten und computergestützten Systemen. Wie er aufgebaut ist, was er wirklich verlangt und wie Sie ihn für eine audit-sichere Gap-Analyse nutzen.

G GuideGxP 5 Min. Lesezeit
✓ Offizielle Quellen und Referenzen ✓ Praxisorientierter Ansatz ✓ Für Pharmafachkräfte
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione editoriale GuideGxP a colori sul tema GMP: data integrity e data management secondo PIC/S PI 041-1, tra record cartacei e sistemi computerizzati.

PIC/S PI 041-1 ist der Leitfaden "Good Practices for Data Management and Integrity in Regulated GMP/GDP Environments", am 1. Juni 2021 vom PIC/S verabschiedet und seit dem 1. Juli 2021 in Kraft. Mit 63 Seiten ist er das umfangreichste Dokument, das eine Behörde je zum Thema Data Integrity veröffentlicht hat, und für die am PIC/S-Schema beteiligten Inspektorate — darunter die deutschen Länderbehörden und Swissmedic — die operative Referenz, mit der Datenmanagement-Systeme bewertet werden, auf Papier wie elektronisch. Wer in QA, QC oder Produktion arbeitet, findet ihn in Beanstandungen weit häufiger zitiert, als er gelesen wird: In diesem Beitrag sehen wir, wie er aufgebaut ist, was er wirklich verlangt und wie Sie ihn nutzen, um vorbereitet in die Inspektion zu gehen.

PIC/S PI 041-1: Was es ist, woher es kommt und für wen es gilt

Die Geschichte des Dokuments erklärt sein Gewicht. Ein erster Entwurf kursierte ab 2016 und wurde von den PIC/S-Teilnahmebehörden versuchsweise angewendet; nach der Überarbeitung durch die Data Integrity Working Group und einer gezielten öffentlichen Konsultation zwischen November 2018 und März 2019 wurde der endgültige Text am 1. Juni 2021 vom PIC/S-Komitee verabschiedet und trat am 1. Juli 2021 in Kraft. Drei Merkmale unterscheiden ihn von den anderen Leitfäden zum Thema:

  • Er deckt GMP und GDP gemeinsam ab: Er ist das einzige Dokument dieses Rangs, das die Data-Integrity-Prinzipien ausdrücklich auf den Vertrieb ausdehnt, wo Temperaturaufzeichnungen, Warenbewegungen und Transportdokumente in jeder Hinsicht regulierte Daten sind.
  • Er ist für Inspektoren geschrieben: Er entstand als Anleitung zur Inspektion von Datenmanagement-Systemen, nicht als Verordnung. Für die Industrie ist er dennoch ein wertvolles Fenster: Er sagt genau, worauf der Inspektor achten wird, mit welcher Logik und mit welchen Beispielen von Mängeln im Kopf.
  • Er schreibt nicht vor, er orientiert: Der Text verwendet durchgängig "should" und nie "must". Er schafft keine neuen Anforderungen, sondern interpretiert die bestehenden (EU-GMP, PIC/S GMP Guide, GDP) risikobasiert – das macht ihn in jeder PIC/S-Jurisdiktion belastbar.

Die Struktur: 14 Abschnitte vom Qualitätssystem bis zur Remediation

Das Dokument gliedert sich in 14 Abschnitte, von denen die Abschnitte 5 bis 12 den operativen Kern bilden. Die Tabelle fasst zusammen, wo Sie zu jedem Thema nachschlagen:

Abschnitt Thema Operative Bedeutung
5 Data Governance im Qualitätssystem Das Datenmanagement muss innerhalb des PQS gesteuert werden – risikobasiert und nach Kritikalität der Daten
6 Organisatorische Einflüsse Qualitätskultur, Ethik und Verhalten: Das Management schafft (oder zerstört) die Bedingungen für verlässliche Daten
7 Allgemeine Prinzipien und ALCOA+ Die neun Attribute integrer Daten und ihre Enabler: Validierung, Schulung, Zugriffskontrolle, Datenlebenszyklus
8 Papierdokumente Kontrolle von Blankoformularen und Master-Vorlagen, Verteilung, Korrekturen, True Copy, Vier-Augen-Prüfung
9 Computergestützte und hybride Systeme Audit Trail, Benutzer- und Berechtigungsverwaltung, dynamische Daten, Nebeneinander von Papier und Elektronik
10 Ausgelagerte Tätigkeiten Data Integrity entlang der Lieferkette: Verträge, Audits und Datenflüsse mit Lieferanten und Lohnherstellern
11 Behördliche Maßnahmen Wie Inspektoren Data-Integrity-Mängel nach Auswirkung und Risiko klassifizieren
12 Remediation Was von einem glaubwürdigen Sanierungsplan nach einem Data-Integrity-Befund erwartet wird

Die Tabelle ist auch in umgekehrter Richtung nützlich: Zitiert eine Beanstandung den PI 041-1, sagt der referenzierte Abschnitt sofort, in welchem Bereich des Systems der Inspektor das Problem verortet.

Leitfäden wie der PI 041-1 verflechten sich laufend mit Annex 11, Part 11 und den anstehenden Revisionen: Hier auf dem Laufenden zu bleiben ist eine Aufgabe für sich. The Pragmatic GMP, unser kostenloser wöchentlicher Newsletter, bringt Ihnen jede Woche das Wesentliche zu Data Integrity und GMP, bereits in operative Maßnahmen übersetzt: Abonnieren Sie ihn und lassen Sie das Regulatory Update zu sich kommen.

Data Governance und ALCOA+: das Herzstück des Leitfadens

Die zentrale Botschaft der Abschnitte 5-7 lautet: Data Integrity ist keine Eigenschaft der IT-Systeme, sondern ein Ergebnis des Governance-Systems. Der PI 041-1 verlangt, bei der Kartierung der Prozesse und der von ihnen erzeugten Daten anzusetzen, deren Kritikalität und Risiko zu bewerten (wie stark wirkt dieses Datum auf Produktqualität und Patientensicherheit? wie anfällig ist es für Fehler oder Manipulation?) und die Kontrollen entsprechend abzustufen: dasselbe risikobasierte Prinzip wie in ICH Q9, angewandt auf den Datenlebenszyklus.

Abschnitt 6 wird am meisten unterschätzt: Er behandelt Organisationskultur, Ergebnisdruck und Verhalten. Ein Labor, in dem das Melden eines Fehlers mehr kostet als sein Verbergen, erzeugt Data-Integrity-Risiken, die kein Audit Trail kompensieren kann – und auf den PI 041-1 geschulte Inspektoren fragen genau danach: wie mit gemeldeten Fehlern umgegangen wird, ob es einen Kanal für Auffälligkeiten gibt, wie das Management die Data-Integrity-Kennzahlen bewertet.

Abschnitt 7 formalisiert die neun ALCOA+-Attribute (zuordenbar, lesbar, zeitgleich, original, korrekt, dazu vollständig, konsistent, dauerhaft und verfügbar) und verknüpft sie mit konkreten Enablern: Qualifizierung der Systeme, Schulung des Personals, Zugriffsverwaltung, Uhrensynchronisation, Kontrolle des Datenlebenszyklus von der Erzeugung bis zur Archivierung.

Papierdokumente, hybride Systeme und Outsourcing: die Kapitel, aus denen Befunde entstehen

Trotz der digitalen Transformation ist Abschnitt 8 zum Papier einer der detailliertesten: Kontrolle der Blankoformulare (nummeriert, abgeglichen, nachvollziehbar ausgegeben), Master-Vorlagen unter Dokumentenlenkung, datierte und begründete Korrekturen, Regeln für "True Copies" und die Vier-Augen-Prüfung. Es ist das Kapitel, mit dem man dort beginnt, wo Papier-Batch-Records und elektronische Systeme nebeneinander bestehen: Dort verstecken sich die am leichtesten vermeidbaren Beanstandungen.

Abschnitt 9 überträgt dieselben Prinzipien auf computergestützte Systeme: aktivierte und risikobasiert überprüfte Audit Trails, individuelle Benutzerkonten mit rollenkonformen Berechtigungen, dynamische Daten, die im Originalformat zu prüfen sind (der Ausdruck genügt nicht), kontrollierter Umgang mit hybriden Systemen, solange es sie gibt. Abschnitt 10 schließt den Kreis zur Lieferkette: Die Data Integrity von Lieferanten und Lohnherstellern muss über Verträge, Quality Agreements und Audits gesteuert werden, denn extern erzeugte Daten fließen genauso in Freigabeentscheidungen ein wie die im eigenen Haus erzeugten.

Mängelklassifizierung und Remediation: Was nach einem Befund zu erwarten ist

Die Abschnitte 11 und 12 sollte man vor einer Inspektion lesen. Abschnitt 11 beschreibt, wie die Behörden Data-Integrity-Mängel nach ihrer Auswirkung auf Produktqualität und Entscheidungsverlässlichkeit klassifizieren und dabei vorsätzliche Fälschung von Verfahrensfehlern oder Systemlücken unterscheiden. Abschnitt 12 definiert die Erwartungen an einen glaubwürdigen Remediation-Plan: Untersuchung der historischen Tiefe des Problems, Impact-Bewertung der freigegebenen Chargen, Korrekturmaßnahmen, die die Grundursache angehen (Governance und Kultur eingeschlossen) und nicht nur das technische Symptom. Der Unterschied zwischen einer akzeptierten und einer zurückgewiesenen Antwort entscheidet sich fast immer hier.

GuideGxP-Empfehlung

Behandeln Sie den PI 041-1 nicht als Text, den man einmal liest: Nutzen Sie ihn als Checkliste zur Selbstbewertung. Konkret:

  1. Führen Sie eine Gap-Analyse Abschnitt für Abschnitt durch (5-12), mit Priorität auf Governance, Blankoformularen und Audit Trail: Das sind die Bereiche mit dem besten Verhältnis von Aufwand zu Senkung des Inspektionsrisikos.
  2. Bringen Sie Data Integrity mit konkreten Kennzahlen in die Managementbewertung: Auffälligkeiten aus der Audit-Trail-Review, gemeldete Fehler, Ergebnisse der periodischen Zugriffskontrollen.
  3. Richten Sie Ihre SOPs an der Terminologie des Leitfadens aus (Data Lifecycle, True Copy, Dynamic Data): In der Inspektion die Sprache des Inspektors zu sprechen, ist viel wert.
  4. Vergessen Sie die GDP nicht: Wer vertreibt oder vertreiben lässt, dessen Temperatur- und Rückverfolgbarkeitsdaten fallen in denselben Geltungsbereich.

Wenn Sie einen fertigen Weg suchen, um diese Prinzipien in ein belastbares System zu überführen — von der Data Governance über eine begründete Frequenz der Audit-Trail-Review bis zu den Kontrollen im QC-Labor — deckt unsere Anleitung Data Integrity im GMP-Umfeld – Operative Anleitung zu Governance, Audit Trail Review und QC-Laboren den gesamten Rahmen des PI 041-1 mit einsatzbereiten Vorlagen und Werkzeugen ab.

Offizielle Quellen

THE PRAGMATIC GMP · JEDEN MONTAG

Die entscheidenden GMP-Themen in 7 Minuten.

Ein GMP-Thema, ein konkretes Beispiel und eine praktische Maßnahme – aus offiziellen Quellen und Inspektionstrends.
The Pragmatic GMP entdecken →