Wir hosten nicht nur, wir entschärfen Ihr Audit. Qualifizierte Infrastruktur, dokumentiert, aus Rechenzentren, die Sie besichtigen können.
Pharma, Biotech, Medizintechnik und Labore brauchen IT, die den Good-Practice-Regeln genügt: qualifiziert, mit Audit-Trail und lückenloser Nachvollziehbarkeit. badata verbindet GxP-Kompetenz mit regionaler Betreuung und betreibt Ihre validierten Systeme auf eigener Infrastruktur in nach ISO/IEC 27001 zertifizierten Rechenzentren in Bremen. Wir sagen dabei klar, wo unsere Verantwortung endet und Ihre beginnt, denn genau diese Grenze prüft ein Inspektor zuerst.
Qualifizierung oder Validierung: wer macht was
Diese Unterscheidung entscheidet, ob eine Zusammenarbeit im Audit trägt. GAMP 5, seit der zweiten Auflage mit deutlicher Betonung von kritischem Denken und risikobasiertem Vorgehen, sortiert Software in Kategorien. Ihre Infrastruktur, also Betriebssysteme, Datenbank-Engines, Hypervisor, Netz und Speicher, ist Kategorie 1. Sie wird qualifiziert, nicht validiert. Ihre GxP-Anwendung, das LIMS, MES oder Dokumentenmanagement, ist meist Kategorie 4 oder 5 und wird validiert.
Daraus folgt eine klare Arbeitsteilung: Wir qualifizieren die Infrastruktur und liefern die Nachweise, auf die sich Ihre Validierung stützt. Die Validierung der Anwendung bleibt bei Ihnen beziehungsweise beim Softwarehersteller, weil nur dort die fachlichen Anforderungen und die Prozessrisiken bekannt sind. Wer Ihnen anbietet, „alles zu validieren“, hat entweder die Rollenverteilung nicht verstanden oder verkauft ein Versprechen, das im Audit auffällt.
Qualifizierung nach GAMP 5, dokumentiert und freigegeben
Wir qualifizieren Ihre Infrastruktur nach dem GAMP-5-Modell und betreiben sie konform zu EU-GMP Annex 11 und 21 CFR Part 11. Die Installationsqualifizierung belegt, dass die Umgebung wie spezifiziert aufgebaut ist, die Funktionsqualifizierung belegt, dass sie sich wie gefordert verhält. Beides läuft mit Prüfprotokollen, dokumentierter Abweichungsbehandlung und formaler Freigabe. Die Leistungsqualifizierung findet in Ihrem Prozess statt, wir liefern die Belege dafür. Change-Control, Audit-Trails und Datenintegrität sind jederzeit nachweisbar, und die Kompetenz überträgt sich direkt auf ISO-13485-Umgebungen der Medizintechnik und Labordiagnostik.
Was Annex 11 von einem Dienstleister verlangt
EU-GMP Annex 11 richtet mehrere Anforderungen ausdrücklich an Lieferanten und Dienstleister. Das ist der Teil, an dem Hosting-Angebote ohne GxP-Erfahrung scheitern. Konkret betrifft uns:
- Lieferanten und Dienstleister (Abschnitt 3): Es braucht eine formale Vereinbarung, und Ihre Qualitätssicherung muss Kompetenz und Zuverlässigkeit des Dienstleisters bewerten können. Wir beantworten Ihren Lieferantenfragebogen belegt und schließen eine Qualitätssicherungsvereinbarung ab.
- Datenspeicherung (Abschnitt 7.2): Sicherungen allein genügen nicht, die Wiederherstellbarkeit muss geprüft und periodisch überwacht werden. Wir testen die Rückspeicherung protokolliert, nach der 3-2-1-1-0-Regel mit unveränderbarer Kopie.
- Audit-Trail (Abschnitt 9) und Sicherheit (Abschnitt 12): Zugriff nur für befugte Personen, Änderungen aufgezeichnet. Dazu gehört eine verlässliche, synchronisierte Zeitquelle, denn ein Audit-Trail mit abweichenden Zeitstempeln ist im Zweifel wertlos.
- Periodische Bewertung (Abschnitt 11) und Betriebskontinuität (Abschnitt 16): Der qualifizierte Zustand wird regelmäßig überprüft, für den Ausfall gibt es einen belastbaren Plan, nicht eine Absichtserklärung.
Datenintegrität: ALCOA+ als Maßstab
Inspektoren prüfen Datenintegrität heute härter als Technik. Der Maßstab heißt ALCOA+: Daten müssen zuordenbar, lesbar, zeitnah, im Original und korrekt sein, ergänzt um vollständig, konsistent, dauerhaft und verfügbar. Für die Infrastruktur heißt das sehr Handfestes: nachvollziehbare Benutzerkonten statt geteilter Zugänge, erzwungene Multi-Faktor-Authentifizierung, getrennte Rollen für Betrieb und Administration, geschützte und nicht überschreibbare Protokolle, eine Aufbewahrung, die zur Aufbewahrungsfrist Ihrer Aufzeichnungen passt. Wir bauen das so, dass Sie es nicht erklären müssen, sondern zeigen können.
Ihr nächstes Audit ohne IT-Schmerz
Fehlende Computersystemvalidierung, lückenhafte Nachweise oder ein nicht Annex-11-konformes Hosting werden im Audit teuer. badata liefert die qualifizierte Infrastruktur und die Nachweise dazu, ergänzt um Backup und Disaster Recovery mit getestetem Restore für nachweisbare Datenintegrität. Und weil die Rechenzentren in Bremen liegen, können Sie sie besichtigen und im Audit vorzeigen, ein Vorteil gegenüber anonymer Cloud, bei der Sie im Zweifel nur ein Zertifikat als PDF haben.
