Sicher digital compliant
Wir bringen Software, KI und digitale Systeme sicher in eure Compliance.
Welche digitalen Systeme brauchen welche Nachweise?
Digital Compliance beginnt mit der richtigen Einordnung.
Wir betrachten digitale Produkte und computergestützte Systeme in ihrem konkreten regulatorischen Kontext. Entscheidend ist, welche Funktion ein System übernimmt und welchen Einfluss es auf regulierte Prozesse hat.
Ein ERP-System, ein elektronisches QMS oder Produktionssoftware können deshalb andere Anforderungen auslösen als Medizinproduktesoftware oder KI-gestützte Anwendungen.
So schaffen wir Klarheit
Anwendungsfall verstehen
Zuerst klären wir, welches System eingesetzt wird und welche Aufgabe es übernimmt. Entscheidend ist, wie es tatsächlich im Unternehmen genutzt wird.
Relevanz bewerten
Anschließend betrachten wir den Einfluss auf Qualität, Sicherheit und regulierte Prozesse. Daraus ergibt sich, welche regulatorische Bedeutung das System besitzt.
Anforderungen bestimmen
Aus Einsatz und regulatorischem Kontext leiten wir ab, welche Vorgaben tatsächlich relevant sind. Anforderungen werden damit nicht pauschal auf jedes System übertragen.
Nachweise sinnvoll festlegen
Auf dieser Grundlage bestimmen wir, welche Nachweise und Kontrollen erforderlich sind und in welcher Tiefe sie umgesetzt werden sollten.
CSV, CSA & GAMP 5
Nachweise richten sich nach Anwendungsfall und Risiko. GAMP 5 bietet dafür einen etablierten Ansatz. CSA ergänzt diesen insbesondere für Software in Produktion und Qualitätsmanagement um eine risikobasierte Assurance.
Datenintegrität
Regulatorisch relevante Daten müssen verlässlich, nachvollziehbar und angemessen geschützt bleiben. Je nach System gehören dazu auch geeignete Rollen- und Zugriffskonzepte.
Systemgrenzen & Schnittstellen
Schnittstellen, Datenflüsse und Abhängigkeiten bestimmen mit, welche Teile eines Systems regulatorisch relevant sind. Klare Systemgrenzen helfen dabei, den notwendigen Umfang gezielt festzulegen.
Software, Cybersecurity und KI über den Product Lifecycle verbinden
Drei Perspektiven, die von der Entwicklung bis zum laufenden Betrieb zusammengedacht werden müssen.
Digitale Compliance endet nicht mit der ersten Freigabe. Anforderungen und Nachweise entwickeln sich gemeinsam mit dem System weiter. Softwareänderungen können neue Sicherheitsfragen aufwerfen, KI-Modelle müssen überwacht und technische Anpassungen kontrolliert umgesetzt werden. Deshalb betrachten wir Software, Cybersecurity und KI entlang desselben Lifecycles.
Einordnen
Entwickeln
Verifizieren & validieren
Freigeben
Betreiben & ändern
Qualifizierung,
Klassifizierung und Intended Use
Requirements,
Architektur und Lifecycle-Planung
Softwaretests, Traceability und Validierung
Konfiguration,
Version und Freigabenachweise
Wartung und Konfigurationskontrolle
Assets, Einsatzumgebung und Schutzbedarf
Security Requirements und Security by Design
Security-Verifikation und Schwach-stellenbewertung
Restrisiko, sichere Konfiguration und Freigabe
Schwachstellen,
Updates und Incident Management
AI Use Case, Rolle und vorgesehener Einsatz
Datenanforderungen sowie Modell- und Datenkontrollen
Performance,
Testdaten und Validierung
Human Oversight und Freigabekriterien
Monitoring, Drift
und Change Control
Die Matrix zeigt, wie sich Software, Cybersecurity und KI durch dieselben fünf Lifecycle-Phasen ziehen. Die konkreten Aktivitäten unterscheiden sich, müssen bei Änderungen am System jedoch aufeinander abgestimmt bleiben.
KI-basierte Medizinproduktsoftware
Wird ein KI-Modell nach der Freigabe angepasst, kann sich die Änderung gleichzeitig auf Software, Performance und Cybersecurity auswirken. Deshalb müssen Auswirkungen bewertet, erforderliche Prüfungen festgelegt und die Änderung nachvollziehbar dokumentiert werden.
Regulatorische Überschneidungen früh erkennen
Digitale Systeme können mehrere regulatorische Bereiche gleichzeitig berühren.
Ein System kann Teil eines regulierten Unternehmensprozesses sein, selbst als reguliertes Produkt gelten oder zusätzlich unter horizontale Digitalregulierung fallen. Entscheidend ist deshalb nicht nur die Technologie, sondern auch, welche Funktion das System erfüllt und welche Rolle das Unternehmen dabei übernimmt.
Drei Ebenen können gleichzeitig relevant werden
Die regulatorischen Anforderungen eines digitalen Systems entstehen häufig aus mehreren Ebenen. Prozessanforderungen, Produktregulierung und horizontale Digitalvorgaben müssen deshalb gemeinsam betrachtet und sinnvoll voneinander abgegrenzt werden.
Unternehmens- & Prozesssysteme
ERP-, QMS-, LIMS- oder Produktionssysteme unterstützen häufig regulierte Prozesse. Im Mittelpunkt stehen dabei eine kontrollierte Nutzung, verlässliche Daten und nachvollziehbare Zugriffe. Je nach Umfeld können unter anderem GAMP 5, EU-GMP Annex 11 oder 21 CFR Part 11 relevant sein.
Digitale Produkte
Ist Software selbst Bestandteil eines regulierten Produkts, kommen produktspezifische Anforderungen hinzu. Bei Medical Device Software betrifft das beispielsweise Klassifizierung, Software-Lifecycle und Risikomanagement. Je nach Produkt können MDR oder IVDR sowie IEC 62304 und ISO 14971 relevant sein.
Horizontale Digitalregulierung
Zusätzlich können übergreifende Regelwerke wie AI Act, Cyber Resilience Act oder NIS2 greifen. Welche Pflichten entstehen, hängt von Einsatz, Unternehmensrolle und Risikoeinstufung ab. Diese Anforderungen ergänzen bestehende Produkt- und Prozessvorgaben.
Wo Überschneidungen besonders häufig entstehen
In der Praxis treffen regulatorische Ebenen vor allem dann aufeinander, wenn neue Technologien in bestehende regulierte Prozesse integriert oder digitale Produkte um zusätzliche Funktionen erweitert werden.
Wir setzen KI in einem regulierten Prozess ein.
Neben Anforderungen aus dem bestehenden Qualitäts- oder GxP-System können zusätzliche Pflichten für das KI-System entstehen. Relevant sind unter anderem Unternehmensrolle, Risikokategorie und die konkrete Einbindung in den Prozess.
Wir entwickeln Medical Device Software.
Produktregulierung, Softwareentwicklung und Risikomanagement müssen aufeinander abgestimmt werden. Je nach Funktionen können zusätzlich Cybersecurity-Anforderungen oder Vorgaben für künstliche Intelligenz hinzukommen.
Wir führen ein cloudbasiertes QMS oder Produktionssystem ein.
Neben Validierung oder Assurance müssen Datenintegrität, Zugriffssteuerung und die Rolle externer Anbieter berücksichtigt werden. Gerade bei Cloud-Lösungen wird die Lieferantensteuerung damit Teil des Compliance-Konzepts.
Wir stellen ein vernetztes Produkt her.
Vernetzte Produkte verbinden Produktregulierung mit Cybersecurity-Anforderungen. Zusätzlich können abhängig von Produkt und Unternehmensrolle weitere Vorgaben wie CRA oder NIS2 relevant werden.
Welche Anforderungen treffen bei Ihrem System zusammen?
Wir helfen Ihnen, regulatorische Überschneidungen zu erkennen, Anforderungen sinnvoll abzugrenzen und daraus eine klare Vorgehensweise für die Umsetzung abzuleiten.
Ihr direkter Ansprechpartner
Gerne stehe ich Ihnen persönlich zur Verfügung.