LinkedIn Xing

Sicher digital compliant

Wir bringen Software, KI und digitale Systeme sicher in eure Compliance.

Dennis Dietzel – Compliance Spezialist und Berater
Dennis Dietzel Compliance Spezialist / Berater

Welche digitalen Systeme brauchen welche Nachweise?

Digital Compliance beginnt mit der richtigen Einordnung.

Wir betrachten digitale Produkte und computergestützte Systeme in ihrem konkreten regulatorischen Kontext. Entscheidend ist, welche Funktion ein System übernimmt und welchen Einfluss es auf regulierte Prozesse hat.

Ein ERP-System, ein elektronisches QMS oder Produktionssoftware können deshalb andere Anforderungen auslösen als Medizinproduktesoftware oder KI-gestützte Anwendungen.

So schaffen wir Klarheit

01

Anwendungsfall verstehen

Zuerst klären wir, welches System eingesetzt wird und welche Aufgabe es übernimmt. Entscheidend ist, wie es tatsächlich im Unternehmen genutzt wird.

02

Relevanz bewerten

Anschließend betrachten wir den Einfluss auf Qualität, Sicherheit und regulierte Prozesse. Daraus ergibt sich, welche regulatorische Bedeutung das System besitzt.

03

Anforderungen bestimmen

Aus Einsatz und regulatorischem Kontext leiten wir ab, welche Vorgaben tatsächlich relevant sind. Anforderungen werden damit nicht pauschal auf jedes System übertragen.

04

Nachweise sinnvoll festlegen

Auf dieser Grundlage bestimmen wir, welche Nachweise und Kontrollen erforderlich sind und in welcher Tiefe sie umgesetzt werden sollten.

Zentrale Elemente der Digital Compliance
01

CSV, CSA & GAMP 5

Nachweise richten sich nach Anwendungsfall und Risiko. GAMP 5 bietet dafür einen etablierten Ansatz. CSA ergänzt diesen insbesondere für Software in Produktion und Qualitätsmanagement um eine risikobasierte Assurance.

02

Datenintegrität

Regulatorisch relevante Daten müssen verlässlich, nachvollziehbar und angemessen geschützt bleiben. Je nach System gehören dazu auch geeignete Rollen- und Zugriffskonzepte.

03

Systemgrenzen & Schnittstellen

Schnittstellen, Datenflüsse und Abhängigkeiten bestimmen mit, welche Teile eines Systems regulatorisch relevant sind. Klare Systemgrenzen helfen dabei, den notwendigen Umfang gezielt festzulegen.

Software, Cybersecurity und KI über den Product Lifecycle verbinden

Drei Perspektiven, die von der Entwicklung bis zum laufenden Betrieb zusammengedacht werden müssen.

Digitale Compliance endet nicht mit der ersten Freigabe. Anforderungen und Nachweise entwickeln sich gemeinsam mit dem System weiter. Softwareänderungen können neue Sicherheitsfragen aufwerfen, KI-Modelle müssen überwacht und technische Anpassungen kontrolliert umgesetzt werden. Deshalb betrachten wir Software, Cybersecurity und KI entlang desselben Lifecycles.

Perspektive
01

Einordnen

02

Entwickeln

03

Verifizieren & validieren

04

Freigeben

05

Betreiben & ändern

Software

Qualifizierung,
Klassifizierung und Intended Use

Requirements,
Architektur und Lifecycle-Planung

Softwaretests, Traceability und Validierung

Konfiguration,
Version und Freigabenachweise

Wartung und Konfigurationskontrolle

Cybersecurity

Assets, Einsatzumgebung und Schutzbedarf

Security Requirements und Security by Design

Security-Verifikation und Schwach-stellenbewertung

Restrisiko, sichere Konfiguration und Freigabe

Schwachstellen,
Updates und Incident Management

Künstliche Intelligenz

AI Use Case, Rolle und vorgesehener Einsatz

Datenanforderungen sowie Modell- und Datenkontrollen

Performance,
Testdaten und Validierung

Human Oversight und Freigabekriterien

Monitoring, Drift
und Change Control

Die Matrix zeigt, wie sich Software, Cybersecurity und KI durch dieselben fünf Lifecycle-Phasen ziehen. Die konkreten Aktivitäten unterscheiden sich, müssen bei Änderungen am System jedoch aufeinander abgestimmt bleiben.

Beispiel

KI-basierte Medizinproduktsoftware

Wird ein KI-Modell nach der Freigabe angepasst, kann sich die Änderung gleichzeitig auf Software, Performance und Cybersecurity auswirken. Deshalb müssen Auswirkungen bewertet, erforderliche Prüfungen festgelegt und die Änderung nachvollziehbar dokumentiert werden.

Digital Compliance und computergestützte Systeme
Digital Compliance

Regulatorische Überschneidungen früh erkennen

Digitale Systeme können mehrere regulatorische Bereiche gleichzeitig berühren.

Ein System kann Teil eines regulierten Unternehmensprozesses sein, selbst als reguliertes Produkt gelten oder zusätzlich unter horizontale Digitalregulierung fallen. Entscheidend ist deshalb nicht nur die Technologie, sondern auch, welche Funktion das System erfüllt und welche Rolle das Unternehmen dabei übernimmt.

Regulatorische Struktur

Drei Ebenen können gleichzeitig relevant werden

Die regulatorischen Anforderungen eines digitalen Systems entstehen häufig aus mehreren Ebenen. Prozessanforderungen, Produktregulierung und horizontale Digitalvorgaben müssen deshalb gemeinsam betrachtet und sinnvoll voneinander abgegrenzt werden.

01

Unternehmens- & Prozesssysteme

ERP-, QMS-, LIMS- oder Produktionssysteme unterstützen häufig regulierte Prozesse. Im Mittelpunkt stehen dabei eine kontrollierte Nutzung, verlässliche Daten und nachvollziehbare Zugriffe. Je nach Umfeld können unter anderem GAMP 5, EU-GMP Annex 11 oder 21 CFR Part 11 relevant sein.

02

Digitale Produkte

Ist Software selbst Bestandteil eines regulierten Produkts, kommen produktspezifische Anforderungen hinzu. Bei Medical Device Software betrifft das beispielsweise Klassifizierung, Software-Lifecycle und Risikomanagement. Je nach Produkt können MDR oder IVDR sowie IEC 62304 und ISO 14971 relevant sein.

03

Horizontale Digitalregulierung

Zusätzlich können übergreifende Regelwerke wie AI Act, Cyber Resilience Act oder NIS2 greifen. Welche Pflichten entstehen, hängt von Einsatz, Unternehmensrolle und Risikoeinstufung ab. Diese Anforderungen ergänzen bestehende Produkt- und Prozessvorgaben.

Aus der Praxis

Wo Überschneidungen besonders häufig entstehen

In der Praxis treffen regulatorische Ebenen vor allem dann aufeinander, wenn neue Technologien in bestehende regulierte Prozesse integriert oder digitale Produkte um zusätzliche Funktionen erweitert werden.

01

Wir setzen KI in einem regulierten Prozess ein.

Typisch relevant
AI Act QMS / GxP Datenschutz

Neben Anforderungen aus dem bestehenden Qualitäts- oder GxP-System können zusätzliche Pflichten für das KI-System entstehen. Relevant sind unter anderem Unternehmensrolle, Risikokategorie und die konkrete Einbindung in den Prozess.

02

Wir entwickeln Medical Device Software.

Typisch relevant
MDR / IVDR IEC 62304 ISO 14971

Produktregulierung, Softwareentwicklung und Risikomanagement müssen aufeinander abgestimmt werden. Je nach Funktionen können zusätzlich Cybersecurity-Anforderungen oder Vorgaben für künstliche Intelligenz hinzukommen.

03

Wir führen ein cloudbasiertes QMS oder Produktionssystem ein.

Typisch relevant
CSV / CSA Datenintegrität Lieferantensteuerung

Neben Validierung oder Assurance müssen Datenintegrität, Zugriffssteuerung und die Rolle externer Anbieter berücksichtigt werden. Gerade bei Cloud-Lösungen wird die Lieferantensteuerung damit Teil des Compliance-Konzepts.

04

Wir stellen ein vernetztes Produkt her.

Typisch relevant
MDR / IVDR Cybersecurity CRA / NIS2

Vernetzte Produkte verbinden Produktregulierung mit Cybersecurity-Anforderungen. Zusätzlich können abhängig von Produkt und Unternehmensrolle weitere Vorgaben wie CRA oder NIS2 relevant werden.

Digital Compliance umsetzen

Welche Anforderungen treffen bei Ihrem System zusammen?

Wir helfen Ihnen, regulatorische Überschneidungen zu erkennen, Anforderungen sinnvoll abzugrenzen und daraus eine klare Vorgehensweise für die Umsetzung abzuleiten.

Ihr direkter Ansprechpartner

Gerne stehe ich Ihnen persönlich zur Verfügung.

Szilárd Varga
Geschäftsführer