IT-Lieferantenaudit - QFINITY
IT-Lieferantenaudits

Lieferanten qualifizieren, Risiken minimieren.

Ein Lieferantenaudit macht sichtbar, was Sie sonst glauben müssten: wie der Lieferant entwickelt, wie er Qualität sichert, ob er Änderungen im Griff hat und ob er Sie im Betrieb trägt. Was er dabei belegt, können Sie nutzen. Was er nicht belegen kann, müssen Sie selbst abfangen.

Ihre Verantwortung endet nicht an der Unternehmensgrenze. Auch was ein Lieferant beisteuert, muss den GxP-Anforderungen genügen, und den Nachweis dafür müssen Sie erbringen. Ein risikobasiertes Auditprogramm verzahnt deshalb Lieferantenbewertung, Audit- und Inspektionsunterstützung sowie die konforme Nutzung von Cloud-Diensten.

GAMP 5 EU GMP Annex 11 Lieferantenaudit ALCOA++ Kritisches Denken Risikobasiert Datenintegrität
Wer einen Lieferanten eines GxP-regulierten Systems nicht bewertet, muss das dokumentiert begründen können. Nicht die Bewertung ist die Ausnahme, sondern ihr Ausbleiben.
Bewertungstiefe

Jeder Lieferant wird bewertet. Nicht jeder wird auditiert.

Die Bewertung ist die Kette. Das Audit ist ein Glied darin, kein Synonym. Am Anfang steht deshalb nicht der Fragebogen, sondern eine Risikoentscheidung: welche Form der Bewertung dieser Lieferant braucht. Bei einem verbreiteten Standardsystem mit geringem Risiko können die Informationen aus dem Markt und die Auskünfte tragen, die der Anbieter im Beschaffungsprozess ohnehin gibt, etwa in der Informationsanfrage (RfI) und der Angebotsaufforderung (RfP). Dann wird bewertet, ohne zu auditieren. Das Ergebnis wird in einem Bewertungsdokument mit begründeter Entscheidung festgehalten.

Trägt diese Grundlage nicht, eskaliert die Form: postalisch, remote, vor Ort. Dieselbe Logik trägt die FDA-Guidance Computer Software Assurance: Nachweistiefe folgt dem Risiko.

AspektBasisbewertungPostalisches AuditRemote-AuditVor-Ort-Audit
FormMarktinformationen und Anbieterauskünfte aus RfI/RfP, zusammengefasst im Bewertungsdokument mit RationaleFragebögen, Selbstauskunftbegleitete Prüfung per Video und BildschirmübertragungInspektion am Standort des Lieferanten
RisikoeinstufungStandardsystem, geringes Risikogeringe Kritikalitätmittlere Kritikalitäthohe Kritikalität
QS-Systemindirekt, aus vorhandenen Quellendokumentenbasiertlive, aber distanziertvollständig, inkl. Prozesse vor Ort
Entwicklungkeine eigene Prüfung bei begründetem Verzichtauf Basis eingereichter Nachweisestichprobenartig livetiefgehend, inkl. SDLC-Evidenz
Typischer Einsatzetabliertes Standardprodukt ohne direkten PatientenbezugErstbewertung, Neubewertungkritische Lieferanten ohne ReisebedarfDienstleister hoher Kritikalität, Mock-Audits
Lebenszyklus

Der Qualifizierungs- und Audit-Lebenszyklus.

Lieferantenqualifizierung ist kein einmaliger Akt, sondern ein dokumentierter, risikobasierter Zyklus, der von der Definition der Prozesse bis zur kontinuierlichen Nachverfolgung reicht.

  1. 1

    Prozesse & Rollen definieren

    Festlegung der Qualifizierungsprozesse inklusive Rollen und Verantwortlichkeiten sowie der Standards für Bewertung und kontinuierliches Lieferantenmanagement, in denen regulatorische und sicherheitsrelevante Anforderungen enthalten sind.

  2. 2

    Risikobasierte Bewertung

    Bewertung der Qualitätssicherungssysteme, Entwicklungsprozesse und Support-Fähigkeit des Lieferanten. Die Kritikalität bestimmt die Audit-Tiefe (postalisch, remote oder vor Ort).

  3. 3

    Audit planen & durchführen

    Planung, Durchführung und Nachverfolgung der Qualifizierungsmaßnahmen, das heißt der Audits von Technologie- und Dienstleistungspartnern in der dem Risiko angemessenen Form.

  4. 4

    SDLC-Evidenz wiederverwenden

    Ein robuster Software Development Life Cycle des Lieferanten liefert Daten und Dokumentation, die sich in der nachfolgenden Implementierung und Validierung wiederverwenden lassen.

  5. 5

    Audit- & Inspektionssupport

    Definition von Prozessen für Audit- und Inspektionssupport sowie Durchführung von Mock-Audits zur gezielten Vorbereitung auf Audits und Inspektionen.

  6. 6

    Kontinuierliches Management

    Laufende Nachverfolgung und periodische Neubewertung der Lieferanten sowie die konforme Nutzung von Cloud-Diensten über den gesamten Lebenszyklus, von der Plattform (IaaS/PaaS) bis zur Business-Applikation als Dienst (SaaS).

Der Maßstab

Eine Checkliste abzuarbeiten ist noch keine Bewertung.

Der GAMP-Leitfaden zur Lieferantenbewertung ist an einer Stelle ungewöhnlich deutlich: Seine Beispiel-Fragenkataloge sind ausdrücklich nur als Orientierung gedacht und an den jeweiligen Lieferanten anzupassen. Kritisches Denken ist vor und während der Bewertung anzuwenden, statt eine Checkliste blind abzuarbeiten. Genau daran entscheidet sich, ob ein Audit trägt: Nicht die Zahl der Fragen zählt, sondern ob jemand versteht, was die Antworten bedeuten.

Deshalb sitzen bei uns Auditoren im Raum, die das System kennen, das sie bewerten, statt Fragebögen abzuarbeiten.

Unser Service

Ihr IT-Lieferantenaudit, gezielt unterstützt.

Über die reine Bewertung hinaus begleiten wir den gesamten Qualifizierungs- und Auditzyklus von der Prozessdefinition bis zur spezialisierten GxP-Schulung. Auch als Lieferant können Sie dieses Format nutzen, als vorbereitendes Audit, bevor Ihre Kunden prüfen, etwa gegen die Anforderungen an elektronische Aufzeichnungen und Signaturen.

  • Qualifizierungsprozesse

    Definition von Qualifizierungsprozessen inklusive Rollen und Verantwortlichkeiten.

  • Bewertungsstandards

    Definition von Standards für Bewertung und kontinuierliches Management von Lieferanten, in denen regulatorische und sicherheitsrelevante Anforderungen enthalten sind.

  • Audits aller Tiefen

    Planung, Durchführung und Nachverfolgung von Qualifizierungsmaßnahmen in Form postalischer, Remote- und Vor-Ort-Audits von Technologie- und Dienstleistungspartnern.

  • Audit- & Inspektionssupport

    Definition von Prozessen für Audit- und Inspektionssupport entlang des gesamten Lieferantenmanagements.

  • Mock-Audits

    Durchführung von Mock-Audits zur Vorbereitung auf Audits und Inspektionen.

  • Schulung & Cloud-Dienste

    Schulung und Support für Lieferantenaudits sowie spezialisierte GxP-Schulung für die konforme Nutzung von Cloud-Diensten, ob Plattform (IaaS/PaaS) oder Business-Applikation (SaaS).

Mehr aus den Dienstleistungsbereichen

Audits brauchen den Validierungsrahmen.

Ihr risikobasiertes Auditprogramm, sauber aufgesetzt.

Wir priorisieren Ihre IT-Lieferanten nach Kritikalität und legen je Lieferant die passende Auditform und Prüftiefe fest, ob postalisch, remote oder vor Ort. Startpunkt ist ein kostenfreies Erstgespräch (etwa 30 Minuten), in dem wir Ihren Lieferantenbestand und den Audit-Bedarf einordnen.

Erstgespräch vereinbaren