
Die Annex-11-Revision.
Die Annex-11-Revision ist die Neufassung des EU-GMP-Anhangs für computergestützte Systeme: Der Entwurf der Konsultation 2025 soll den Text von 2011 ersetzen und hebt dessen Anforderungen auf den Stand heutiger IT-Realität. Aus vier Seiten werden neunzehn; neu im Zentrum stehen Security, Identity & Access Management, Alarme und der Betrieb in der Cloud. Final ist der Entwurf noch nicht, und gerade seine Detailtiefe wird in der Branche intensiv diskutiert. Seine Auswirkungen sind in Inspektionen jedoch bereits spürbar.
Keine Pflege-Revision: eine Generalüberholung.
Die GMP/GDP Inspectors Working Group der EMA und das PIC/S Committee haben den EU GMP Annex 11 gemeinsam neu geschrieben; der Entwurf soll die Fassung von 2011 zugleich in der EU und bei den PIC/S-Behörden ersetzen. Er kodifiziert, was Inspektoren seit Jahren erwarten: Vieles davon stand bisher nur in Q&As und Data-Integrity-Leitlinien.
Der Entwurf legt fest, wie Kontrolle auszusehen hat, bis hin zu MFA, Virenscannern und Passwortregeln. Zugleich altern Detailregeln schneller als der Annex, der sie trägt: Die im Entwurf vorgesehene Passwort-Komplexität entspricht einem Stand, von dem die NIST-Leitlinie SP 800-63B inzwischen ausdrücklich abrückt. Solche Spezifika gehören aus unserer Sicht in referenzierte Standards.
Fünf Dokumente, eine Richtung.
Wer die Revision im Zusammenhang liest, erkennt das Muster. Innerhalb von zwei Jahren haben EMA und PIC/S fünf Vorhaben auf denselben Kurs gesetzt, vom Concept Paper bis zur beschlossenen Empfehlung:
| Dokument | Ebene | Der gemeinsame Zug |
|---|---|---|
| Concept Paper zur Annex-15-Revision (2026) | Produktionsebene: Prozesse | Qualifizierung und Validierung als fortlaufende Aufgabe im Lebenszyklus |
| PIC/S PI 006-4 (in Kraft ab 10/2026) | Produktionsebene: Praxis | retrospektive Validierung gestrichen, Ongoing Process Verification ersetzt die periodische Revalidierung |
| Annex-11-Entwurf (Konsultation 2025) | Systemebene | validierter Zustand über den gesamten Lebenszyklus, Periodic Review als eigenes Prüfprogramm |
| Annex-22-Entwurf (Konsultation 2025) | Systemebene: KI-Modelle | laufendes Performance-Monitoring und Drift-Überwachung, aufbauend auf dem initialen Testnachweis |
| Chapter-4-Entwurf (Konsultation 2025) | Datenebene: Dokumentation | Data Governance über den gesamten Datenlebenszyklus |
Aus unserer Sicht ist diese Reihenfolge kein Zufall: Annex 11 modernisiert die Systemebene, Chapter 4 die Datenebene; erst auf dieser Basis kann der EU GMP Annex 22 KI-Modelle regulieren, deren Nachweis ebenso auf fortlaufendes Monitoring setzt. Das Concept Paper von 2022 wollte KI noch im Annex 11 selbst regeln; dass daraus ein eigener Annex wurde, hält die KI-Regeln flexibel für ein Umfeld, das sich schnell weiterentwickelt, und unterstreicht zugleich, wie tragfähig das Fundament sein muss. Wie dieselbe Bewegung die Produktionsebene erfasst, zeigt unsere Analyse der PIC/S-Empfehlung PI 006-4.
Wo der Text heute steht.
Die Revision läuft seit 2022 nach einem veröffentlichten Plan, mit Verzug, aber ohne Richtungswechsel:
- 1
Concept Paper
2022 beschließen die GMP/GDP Inspectors Working Group der EMA und das PIC/S Committee die Revision gemeinsam. Das Concept Paper führt 33 nummerierte Punkte an, darunter Cloud-Dienste, Audit Trails und IT-Security, und terminiert die Veröffentlichung durch die Europäische Kommission auf Juni 2026.
- 2
Entwurf und Konsultation
Juli bis Oktober 2025: Der 19-Seiten-Entwurf geht zur Kommentierung, zeitgleich mit Chapter 4 (Dokumentation) und dem neuen Annex 22 in der Konsultation zur EudraLex-Volume-4-Revision.
- 3
Auswertung
Die Drafting-Group wertet die Konsultationskommentare aus. Wir gehen davon aus, dass keine weitere Konsultationsrunde mit der Industrie folgt.
- 4
Finalisierung
Der Arbeitsplan der Working Group zielt auf die Übergabe des finalen Textes an die Europäische Kommission voraussichtlich gegen Ende 2026. Das liegt rund ein halbes Jahr hinter dem ursprünglichen Plan. Eine Veröffentlichung erwarten wir frühestens im Anschluss, zumal Annex 11 und Annex 22 am Ende zusammenpassen müssen.
- 5
Inkrafttreten
Nach der Veröffentlichung folgt eine Übergangsfrist. Bis zum Inkrafttreten gilt die Fassung von 2011; die Erwartungshaltung der Inspektoren richtet sich aber bereits am Entwurf aus.
Kollidiert der neue Annex 11 mit CSA?
Die FDA hat 2025 mit ihrer finalen Guidance zu Computer Software Assurance die Nachweisführung verschlankt. Der Annex-11-Entwurf verlangt ausgeführte Testskripte und macht Rückverfolgbarkeit zum K.-o.-Kriterium. Ein Widerspruch?
Annex 11: formalisiert die Evidenz
Ausgeführte Testskripte als Nachweis, Rückverfolgbarkeit auf Anforderungen als K.-o.-Kriterium, bedingte Freigabe nur mit dokumentierter Bewertung.
CSA: das Denken davor
Prüftiefe folgt Risiko und Intended Use; ungeskriptetes Testen ist zugelassen, wo das Risiko es trägt.
Bei genauem Lesen kein Widerspruch: Beide Regelwerke bemessen den Prüfumfang risikobasiert, und der Entwurf öffnet die Tür für Alternativen, die nachweislich „the same or higher level of control“ bieten. Die Drafting-Group hatte CSA schon 2022 auf dem Tisch; das Concept Paper kündigt ausdrücklich an, die FDA-Guidance zu berücksichtigen, die damals als Entwurf vorlag. Wer risikobasiert prüft und die Nachweise sauber auf Anforderungen zurückführt, bedient beide Welten mit einem Vorgehen.
Der validierte Zustand wird zur Daueraufgabe.
Das neue Kapitel 14 macht aus der periodischen Evaluierung ein eigenständiges Prüfprogramm: Der Review verifiziert, ob das System „fit for intended use“ und im validierten Zustand bleibt; bei Außerbetriebnahme steht ein finaler Review an.
„Computerised systems should be validated before use and maintained in a validated state throughout their lifecycle.“
EU GMP Annex 11 (Computerised Systems), Entwurf zur Konsultation 2025, Abschnitt 2.1 „Lifecycle management“.
Der validierte Zustand ist damit keine Projektleistung mehr, sondern eine Daueraufgabe im laufenden Betrieb, über den gesamten Lebenszyklus. Wer den Nachweis erst zur Inspektion zusammensucht, hat ihn nicht.
QFINITY begleitet computergestützte Systeme seit den ERES-Programmen der Part-11-Ära und in der täglichen Validierungspraxis. Im Kernteam der GAMP 5 2nd Edition haben wir am Leitfaden mitgewirkt. Wir lesen die Entwürfe, bevor sie Regel werden, damit unsere Kunden vorbereitet sind, wenn andere anfangen zu suchen.
Was Sie heute schon etablieren können.
Eine Kristallkugel haben auch wir nicht: Der neue Annex 11 kann dem aktuellen Entwurf folgend streng ausfallen oder milder und flexibler. Fällt er streng aus, wer geht dann durch Ihre Systemliste und prüft jedes System gegen die neuen Anforderungen, neben dem Tagesgeschäft? Fällt er milde aus, wer entscheidet dann, was für Sie angemessen ist? In beiden Fällen lassen sich sinnvolle Anforderungen schon heute begründet einführen:
Häufige Fragen.
Der Text ist ein Entwurf; die Konsultation lief bis Oktober 2025. Der Arbeitsplan der Working Group zielt auf die Übergabe an die Europäische Kommission voraussichtlich gegen Ende 2026, danach folgt eine Übergangsfrist. Bis zum Inkrafttreten gilt die Fassung von 2011.
Formal nicht. Aber viele seiner Anforderungen stammen aus Q&As, Data-Integrity-Leitlinien und gelebter Inspektionspraxis; sie beschreiben die Erwartung, an der sich Inspektoren bereits orientieren. Wer die Lücken erst nach der Finalisierung schließt, arbeitet unter Zeitdruck.
Audit-Trail-Funktionalität wird verpflichtend, wo Nutzer Daten, Einstellungen oder Zugriffe ändern können. Der Review wird gezielt statt flächendeckend: Er folgt dem Risiko und konzentriert sich auf die Integrität manueller Änderungen. Durchgeführt wird er als Peer Review durch Personen, die an den geprüften Tätigkeiten nicht unmittelbar beteiligt sind. Vor der Chargenfreigabe muss er abgeschlossen sein, sofern ein späterer Zeitpunkt nicht begründet ist.
Für Fernzugriffe auf kritische Systeme von außerhalb kontrollierter Perimeter sieht der Entwurf MFA vor. Dahinter steht ein grundsätzlicher Wandel: Der Entwurf behandelt IT-Security als GMP-Thema; Passwortregeln, Patching und Penetrationstests stehen jetzt im Annex selbst.
Das Concept Paper von 2022 wollte Akzeptanzkriterien für KI-Modelle noch im Annex 11 selbst regeln. Daraus wurde ein eigener Anhang: Der EU GMP Annex 22 soll KI-Modelle in kritischen GMP-Anwendungen erfassen, während das umgebende computergestützte System nach Annex 11 validiert wird.
Stand:
Bringen Sie Ihre Systeme in den Zustand, den der Entwurf erwartet.
Der neue Annex 11 ist noch nicht final; Ihre Systeme laufen heute, und die nächste Inspektion wartet nicht auf Brüssel. Wir spiegeln Ihre Systemlandschaft gegen den Entwurf, von Access-Management über Audit-Trail-Review bis zum Periodic-Review-Plan, und priorisieren die Lücken nach Risiko. Umgesetzt wird, was für Ihre Systeme sinnvoll ist, nicht jede Vorgabe um ihrer selbst willen. Start: ein kostenfreies Erstgespräch (etwa 30 Minuten), in dem wir Ihre Ausgangslage einordnen.
Erstgespräch vereinbaren


