
IT-Infrastruktur-Qualifizierung - vom Rechenzentrum bis zur Cloud.
IT-Infrastruktur-Qualifizierung weist nach, dass die Infrastruktur unter GxP-Systemen spezifikationsgerecht aufgebaut und unter Kontrolle ist - vom eigenen Rechenzentrum bis zur Cloud. Der Nachweis entsteht dabei nicht als Protokoll zum Stichtag, sondern als kontrollierter Zustand: risikobasiert aufgebaut, mit Werkzeugen und Monitoring gehalten.
Das Fundament unter jedem GxP-System.
EU GMP Annex 11 formuliert den Grundsatz knapp - "The application should be validated; IT infrastructure should be qualified." Wie tief, sagt das Regelwerk nicht: Der Umfang folgt dem Risiko der unterstützten GxP-Prozesse - von Hardware und Netzwerk über virtuelle Umgebungen bis zu Betriebssystemen und Datenbanken.
Papiernachweis zum Stichtag
Ein papierbasierter Nachweis bestätigt den Zustand eines Tages - über den laufenden Betrieb sagt er wenig.
Kontrollierter Zustand im Betrieb
Der qualifizierte Zustand wird im IT-Qualitätsmanagementsystem gehalten: Service-Management, Automation und Monitoring führen den Nachweis. Build-Reports, Konfigurationsdatenbank und Monitoring-Protokolle sind die Records - für sie gilt Datenintegrität nach ALCOA++.
Risikobasiert vom Bedarf zum kontrollierten Zustand.
Statt eines starren Phasenschemas leitet sich jeder Schritt aus dem Risiko der unterstützten GxP-Prozesse ab - der Nachweis wird dort vertieft, wo er den größten Beitrag zur Sicherheit leistet.
- 1
Planung & Risikobewertung
Bewertung des Risikos der unterstützten GxP-Prozesse und Ableitung von Qualifizierungsumfang und -tiefe - der risikobasierte Ausgangspunkt, der den Aufwand pro Komponente festlegt.
- 2
Anforderungen & Spezifikation
Erfassung und Dokumentation der Infrastrukturanforderungen sowie Prüfung, dass die geplante Auslegung diese Anforderungen erfüllt.
- 3
Aufbau & Verifizierung
Dokumentierter Nachweis, dass Hardware, virtuelle Infrastruktur und Infrastruktur-Software spezifikationsgerecht installiert und konfiguriert sind - automatisierte Build-Reports und Infrastructure as Code (IaC) liefern ihn reproduzierbar, Lieferantendokumentation wird risikobasiert genutzt.
- 4
Akzeptanz & Freigabe
Funktionsnachweis im risikobasiert festgelegten Umfang, Qualifizierungsreport und Freigabe der Infrastruktur für den GxP-Einsatz.
- 5
Kontrollierter Zustand im Betrieb
Change-, Configuration- und Security-Management, Patching und periodische Bewertung halten den Zustand - Konfigurationsdatenbank (CMDB) und Monitoring-Protokolle führen den Nachweis kontinuierlich fort.
Wie qualifiziert man, was man nicht besitzt - und was ständig in Bewegung ist?
Cloud-Infrastruktur gehört dem Anbieter und ändert sich laufend: Kapazität atmet mit dem Bedarf, Patches kommen im Takt des Anbieters. Ein Stichtags-Nachweis greift hier doppelt ins Leere - die Antwort liegt in nachweisbarer Kontrolle auf drei Ebenen:
Zwei Servicemodelle tragen die ausgelagerte Infrastruktur - Infrastructure as a Service (IaaS) und Platform as a Service (PaaS); sie unterscheiden sich darin, wie weit die Verantwortung des Anbieters reicht:
| Modell | Der Anbieter trägt | Ihr Nachweisfokus |
|---|---|---|
| IaaS | Rechenzentrum, Hardware und Virtualisierung - betrieben als kontrollierter Dienst, ohne Einblick in die physische Umgebung | Eigene Schicht qualifizieren (Betriebssysteme, Datenbanken, Middleware); gelieferte Instanzen gegen die Bestellung verifizieren - Build-Reports des Anbieters als Nachweis |
| PaaS | Zusätzlich Betriebssysteme, Middleware, Datenbank-Dienste und Entwicklungsumgebung - den gesamten Anwendungs-Lebenszyklus | Kontrollen des Anbieters bewerten; eigene Anwendungen und Deployments auf der Plattform kontrolliert führen |
Software as a Service ist bewusst nicht Teil dieser Betrachtung: Eine gemietete Anwendung erfüllt unmittelbar Geschäftsprozesse und gehört in die Validierung des computergestützten Gesamtsystems - im Prozess, gegen den Intended Use.
Der Betrieb von Infrastruktur ist die Kernkompetenz der großen Anbieter; ihre Kontrollen sind häufig ausgereifter als ein Eigenbetrieb. Nachgewiesen wird der kontrollierte Betrieb: durch Lieferantenqualifizierung, Service- und Qualitätsvereinbarungen und kontinuierliches Monitoring.
Hinzu kommt die Rechenleistung (Compute): Training und Skalierung moderner KI-Modelle übersteigen unternehmenseigene Rechenzentren, der Bedarf kommt stoßweise. Elastische Rechenleistung aus der Cloud macht KI-Anwendungen im GxP-Umfeld erst betreibbar - wer den kontrollierten Umgang mit der Cloud nachweist, hat den Weg dorthin frei.
Risikobasierter Umfang nach Infrastrukturkomponente.
Der Qualifizierungsumfang skaliert mit Komponententyp und Risiko: Standardkomponenten werden schlank nachgewiesen, konfigurierte und ausgelagerte Bausteine erhalten die Kontrolltiefe, die ihr Risiko verlangt.
| Infrastrukturkomponente | Einordnung | Qualifizierungsfokus (risikobasiert) |
|---|---|---|
| Betriebssysteme, Datenbanken, Infrastruktur-Software | Standard-Infrastruktur-Software | Inventar, Version und Konfiguration - im Werkzeug festgehalten, bei geringem Risiko bewusst schlank |
| Hardware, Netzwerk, Server | physische Infrastruktur | Abnahme gegen die Spezifikation; der Funktionsnachweis geht so tief, wie es das Risiko verlangt |
| Virtuelle Infrastruktur, Infrastructure as Code (IaC) | konfiguriert | Der Code ist die Spezifikation: einmal verifiziert, provisioniert er identisch - jeder Lauf dokumentiert sich im Build-Report |
| Cloud-Services (IaaS, PaaS) | ausgelagert betrieben | Kontrolle über den Anbieter: Qualifizierung, Service- und Qualitätsvereinbarungen, laufendes Service-Monitoring |
| Backup & Restore, Disaster Recovery | Prozess auf der Infrastruktur | Maßgeblich ist die geprobte Wiederherstellung unter realen Betriebsbedingungen |
| Change, Configuration & Security Management | betrieblicher Prozess | Die Betriebsprozesse führen den Nachweis fort - sie halten den qualifizierten Zustand im laufenden Betrieb |
Endet die Qualifizierung am Rand des Shopfloors?
Nein - sie folgt den Daten. Die Produktionsebene (Operational Technology, OT) war lange eine eigene Welt: Prozessleitsysteme und Sensoren, streng hierarchisch gegliedert und vom Unternehmensnetz getrennt. Diese Trennung löst sich auf:
Qualifizierung, risikobasiert umgesetzt.
Von der Strategie bis zum Report - und darüber hinaus: Wir halten den qualifizierten Zustand im Betrieb.
Wir kennen den Leitfaden für diesen Weg - wir haben daran mitgewirkt.
QFINITY hat am GAMP Good Practice Guide "Enabling Innovation" mitgewirkt - dem Leitfaden, der beschreibt, wie der qualifizierte Zustand moderner IT-Infrastruktur mit Werkzeugen, Automation und Monitoring gehalten wird, vom eigenen Rechenzentrum bis zu IaaS und PaaS.
Dieselbe Linie trägt GAMP 5 Second Edition, an der QFINITY im Kernteam mitgearbeitet hat: risikobasierte Kontrolle statt pauschaler Dokumentation. Infrastruktur lässt sich nicht in GxP und non-GxP zerteilen - kontrolliert wird sie als Ganzes, mit einheitlichen IT-Praktiken und dem Nachweis aus den Werkzeugen.
Häufige Fragen zur IT-Infrastruktur im GxP-Umfeld.
Ja. Kein Regelwerk verbietet den Cloud-Betrieb; gefordert ist nachweisbare Kontrolle. Die Verantwortung bleibt beim regulierten Unternehmen - nachgewiesen wird sie über die Bewertung des Anbieters, Service- und Qualitätsvereinbarungen und kontinuierliches Monitoring. So betrieben steht die Cloud auch GxP-kritischen Anwendungen offen.
Nein. Das Phasenmodell DQ/IQ/OQ/PQ stammt aus der Qualifizierung stabiler Geräte. IT-Infrastruktur wird risikobasiert qualifiziert: Standardkomponenten schlank, konfigurierte Bausteine tiefer - und der qualifizierte Zustand wird im Betrieb gehalten statt zum Stichtag bestätigt. Den Nachweis führen die Werkzeuge: Build-Reports, Konfigurationsdatenbank, Monitoring-Protokolle.
Nicht zwingend. Die Qualifizierung folgt dem Risiko: von Zertifikaten und Standardberichten über postalische Audits bis zum Vor-Ort- oder gemeinsamen Audit bei hohem Risiko. Ebenso wichtig sind die Vereinbarungen über Service und Qualität und das laufende Monitoring der Leistung - ein Audit belegt einen Zeitpunkt, die Kontrolle muss dauerhaft bestehen.
Nein - eine solche Partitionierung ist weder praktikabel noch gefordert. Dieselbe Infrastruktur trägt regulierte wie nicht-regulierte Anwendungen; kontrolliert wird sie als Ganzes, mit einheitlichen IT-Praktiken. Die Differenzierung geschieht darüber: Der Intended Use der unterstützten Prozesse und Daten bestimmt, wie tief einzelne Komponenten nachgewiesen werden.
Kontrollierte Infrastruktur - das Fundament, das trägt.
Im Erstgespräch ordnen wir Ihre Infrastruktur nach Risiko ein - vom eigenen Rechenzentrum bis zur Cloud - und klären, wo Verantwortlichkeiten und Nachweise heute Lücken haben. Kostenfrei, etwa 30 Minuten.
Erstgespräch vereinbaren


