GxP Neuigkeiten - QFINITY
QFINITY · Neuigkeiten · Einblicke & Events

Was die regulierte Qualität von morgen bewegt.

Fachbeiträge und Einordnungen aus unserer Arbeit zu GxP, Pharma, Qualitätsmanagement, GAMP und KI. Sie zeigen, was sich im regulierten Umfeld ändert, was es praktisch bedeutet und was bei uns im Unternehmen passiert.

Aktuelle Beiträge

Events, Fallstudien und Einblicke.

GxP-konforme Cloud-Nutzung - QFINITY

Ein CDMO wollte Cloud-Services bis hin zum Hosting GxP-relevanter Systeme nutzen. QFINITY entwickelte das globale Qualitätsmanagementsystem so weiter, dass Infrastructure as a Service, Infrastructure as Code sowie Betrieb und Monitoring in der Cloud durchgängig GxP-konform abgedeckt sind – termin- und budgetgerecht.

Problemstellung

Der Kunde ist ein international tätiges Unternehmen im Bereich der pharmazeutischen Auftragsentwicklung und -fertigung (CDMO). Zu den Dienstleistungen gehören die umfassende Produktentwicklung von der frühen Forschungsphase bis zur kommerziellen Serienproduktion. Außerdem umfasst das Angebot die Fertigung pharmazeutischer Wirkstoffe und Fertigarzneimittel.  

Das Unternehmen plant die vermehrte Nutzung von Cloud-Services, insbesondere in der Infrastruktur (IaC). Es plant, diese später auch für das Hosting von GxP-relevanten Systemen zu nutzen. Zur Erreichung dieses Ziels benötigte der Kunde: 

  • Analyse des globalen Qualitätsmanagementsystems hinsichtlich seiner Eignung für das Management von Cloud-Services in den Bereichen Infrastruktur, Infrastructure as Code (IaC) sowie System-Deployment und -Betrieb 
  • Identifikation und Bewertung potenzieller Defizite im bestehenden Prozessrahmen sowie Entwicklung praxisnaher, regulatorisch konformer Lösungsansätze für Cloud-Umgebungen 
  • Erstellung und Überarbeitung von Policies, Directives, SOPs, Work Instructions und erforderlichen Vorlagen für die Bereiche Infrastructure und Computerised System Validation zur Sicherstellung eines einheitlichen, auditfähigen Vorgehens 

Projektausführung 

In einer ersten Phase wurde das bestehende Qualitätsmanagementsystem des Unternehmens hinsichtlich seiner Eignung für den Einsatz von Cloud-Services analysiert. Zudem wurde das Qualitätsmanagementsystem unter Berücksichtigung regulatorischer Anforderungen sowie einschlägiger Industriestandards bewertet. Anschließend wurden für die betroffenen Prozesse konkrete Änderungsvorschläge erarbeitet und mit den zuständigen Fachabteilungen abgestimmt. Die finalisierten Dokumente wurden anschließend gemäß den kundenspezifischen Prozessen freigegeben und im Unternehmen implementiert. 

Cloud wird GxP-konform, wenn das Qualitätsmanagementsystem sie trägt – nicht die Technik allein.

Ergebnis und Nutzen 

Das Projekt wurde termingerecht und innerhalb des geplanten Budgets erfolgreich abgeschlossen, da die Analyse-, Erstellungs- und Freigabe-Aktivitäten angemessen geplant und präzise aufeinander abgestimmt wurden.  

Die überarbeiteten Prozesse des globalen Qualitätsmanagementsystems bieten einen klaren, regulatorisch konformen Rahmen für den Einsatz von Cloud-Services. Sie umfassen insbesondere Infrastructure as a Service (IaaS), Infrastructure as Code (IaC) sowie das Deployment und den Betrieb von Computersystemen in Cloud-Umgebungen. Weiterhin legen sie einheitliche Vorgaben für Planung, Qualifizierung, Change- und Release-Management, Monitoring sowie Incident- und Problem-Management in Cloud-Kontexten fest. Diese Vorgaben gewährleisten, dass alle Aktivitäten durchgängig GxP-konform dokumentiert werden. 

Beitragsaufruf ISPE Annual Meeting 2026 GAMP-Track - QFINITY

Auf der ISPE Europe Annual Conference 2026 in Kopenhagen (20.-22. April) leitete Oliver Herrmann, Geschäftsführer von QFINITY, als Track Lead den GAMP-Track „Digital Compliance by Design: GAMP, KI, Datenintegrität und digitale Validierung in einer digitalisierten Welt“.

Die Life-Sciences-Branche durchläuft eine tiefgreifende digitale Transformation. Cloud-Plattformen, KI-gestützte Werkzeuge und Automatisierung verändern, wie Systeme entwickelt, validiert und betrieben werden. Diese Technologien eröffnen Chancen – und bringen zugleich neue Risiken, Erwartungen und regulatorische Anforderungen mit sich.

Im Zentrum des Tracks stand die Frage, wie sich „Compliance by Design“ praktisch umsetzen lässt: Konformität von Anfang an in Prozesse, Systeme und Technologien zu integrieren, um Innovation zu ermöglichen, ohne die GxP-Konformität zu gefährden. Ein besonderer Fokus lag auf der Datenintegrität als Grundlage für KI – ohne vertrauenswürdige und gut gesteuerte Daten können KI-Systeme gerade in regulierten Umgebungen nicht zuverlässig funktionieren.

Der Track behandelte Beiträge zu:

  • Compliance by Design in der Praxis – Einsatz von KI, Cloud und Automatisierung im Einklang mit GxP und regulatorischen Anforderungen
  • Anwendung von GAMP 5 Second Edition, dem GAMP AI Guide und dem Digital Validation Guide in digitalen Initiativen
  • Anhang 11 vs. Anhang 15 – Abgrenzung und Überschneidungen für QA-, IT- und Projektteams
  • Datenintegrität im digitalen Zeitalter – insbesondere im Kontext von KI
  • Übersetzung von Prozessanforderungen in risikobasierte, testbare und GxP-konforme Systemanforderungen
  • Lieferantenqualifizierung und kontinuierliche Überwachung in ausgelagerten oder Cloud-Umgebungen
  • Business Continuity und Disaster Recovery für regulierte digitale Infrastrukturen

Im Fokus standen Fallstudien, Lessons Learned und zukunftsgerichtete Einblicke in neue Technologien und kommende regulatorische Entwicklungen.

IT-Qualitaetsmanagement und sichere Systemwiederherstellung - QFINITY

Nach einer Ransomware-Attacke musste ein Wirkstoffforschungs-Unternehmen GxP-relevante Systeme und Daten wiederherstellen – lückenlos dokumentiert. QFINITY begleitete die Recovery aus Sicht des IT-Qualitätsmanagements: von der forensisch fundierten Qualitätsplanung über integritätsgesicherte Datenmigration bis zur validierten Freigabe.

Problemstellung 

Der Kunde ist ein international agierendes Unternehmen in der pharmazeutischen Wirkstoffforschung. Zu seinen Dienstleistungen zählen die Erforschung und Entwicklung neuer Wirkstoffe sowie die Entwicklung von Softwareplattformen für spezialisierte Methoden in diesem Umfeld. Das Unternehmen wurde zum Ziel einer Ransomware-Attacke, bei der große Teile der bestehenden Infrastruktur, Systeme und Daten verschlüsselt und damit unzugänglich gemacht wurden. Da ein Teil dieser Daten und Systeme GxP-relevant war, musste die Wiederherstellung der IT-Services und Funktionen aus Sicht des IT-Qualitätsmanagements eng begleitet und lückenlos dokumentiert werden.  

Zur Erreichung dieses Ziels benötigte der Kunde: 

  • Unterstützung bei der Dokumentation und Bewertung von Recovery-Aktivitäten für Infrastruktur, IT-Systeme und Daten
  • Koordinierung von Aktivitäten mit anderen Fachbereichen, z.B. IT Security, Data Privacy und IT Operations. 
  • Erstellung von Quality Reports für individuelle Teilbereiche von wiederhergestellten IT Services und Funktionalitäten 
  • Überprüfung und gegebenenfalls Verbesserung von existierenden Qualitätsmanagement-Prozessen zur Vermeidung zukünftiger IT-Security-Risiken. 

Projektausführung 

Zu Beginn des Projekts wurden die vom Projektteam definierten Recovery-Aktivitäten erfasst und hinsichtlich ihrer regulatorischen Relevanz bewertet. Zudem flossen die Ergebnisse der forensischen Analyse der Ransomware-Attacke ein, um die Wirksamkeit bestehender Qualitätsmanagementprozesse zu überprüfen und bei Bedarf zu optimieren. Auf Basis dieser Analyse wurde ein Qualitätsplan erstellt, welcher folgende Aktivitäten und Bereiche abdeckte: 

  • Entwicklung eines prozeduralen Wiederherstellungsrahmens durch die Integration forensischer Erkenntnisse und des bestehenden Qualitätsmanagement-Frameworks
  • Wiederherstellung einer sicheren IT-Infrastruktur durch Aufbau einer sicheren Umgebung 
  • Erstellung regulatorischer Dokumentation durch vollständige Erfassung der wiederhergestellten IT-Infrastruktur für Compliance-Anforderungen
  • Neuinstallation von IT-Systemen mittels Wiederherstellung durch erneute Installationen zur Eliminierung von Schadcode
  • Integritätsgesicherte Datenmigration durch dokumentierten Transfer relevanter Daten unter Wahrung der Konsistenz 
  • Zusammenführung von Datenbeständen durch Synchronisation der wiederhergestellten Daten mit seit dem Angriff neu generierten Informationen
  • Umfassende Systemvalidierung mittels dokumentierter Tests der wiederhergestellten Systeme und Daten vor dem Release
  • Zeitnahes Quality–Reporting und Release-Management für effiziente Freigabe von Infrastruktur und Systemen

In der Umsetzung dieses Plans und relevanter Aktivitäten bedurfte es intensiver Abstimmungen mit allen Bereichen, um eine zügige, sichere und regulatorisch konforme Freigabe der IT-Services und Systeme zu ermöglichen. 

In der Wiederherstellung entscheidet nicht die Geschwindigkeit, sondern die lückenlose Nachweisbarkeit jeder Recovery-Aktivität.

Ergebnis und Nutzen 

Das Projekt wurde termingerecht und innerhalb des geplanten Budgets erfolgreich abgeschlossen, da die Analyse-, Dokumentations- und Freigabeaktivitäten angemessen skaliert und effizient koordiniert wurden. Die wiederhergestellten IT-Systeme sowie die zugehörigen Daten erfüllen vollumfänglich alle internen und regulatorischen Anforderungen. Während des gesamten Wiederherstellungsprozesses überwachte die interne Qualitätssicherung in enger Abstimmung mit der IT-Qualitätsfunktion die erstellte Dokumentation kontinuierlich, um lückenlose regulatorische Konformität und die Einhaltung höchster interner Qualitätsstandards zu gewährleisten. Die resultierende IT-Infrastruktur entspricht den höchsten Anforderungen an Sicherheit, Datenintegrität und Betriebszuverlässigkeit.