Elektronische Signaturen in Laborsystemen – Sind die gesetzlichen Anforderungen ausreichend?

Geschrieben von Piotr Kuchta

elektronische-signaturen

In einer Branche, die in hohem Maße auf präzise Dokumentation, strikte Compliance und strenge behördliche Aufsicht angewiesen ist, stellte die Einführung elektronischer Signaturen einen großen Fortschritt dar.
Traditionell war das Unterzeichnen regulierter Dokumente mit einem mühsamen manuellen Prozess verbunden, der die physische Anwesenheit, handschriftliche Unterschriften und umfangreiche Papierdokumente erforderte.
Diese Methode war nicht nur zeitaufwändig, sondern auch anfällig für Fehler, Verzögerungen und erhebliche logistische Herausforderungen, was die Fähigkeit der Branche beeinträchtigte, mit den sich schnell entwickelnden Marktanforderungen Schritt zu halten.

Auch wenn elektronische Signaturen im weiteren Sinne nicht mehr unbedingt revolutionär sind, haben sie doch immer mehr Anerkennung als transformatives Werkzeug im Pharmasektor erlangt und bieten optimierte Prozesse, verbesserte Effizienz und verbesserte Compliance. Darüber hinaus spielen elektronische Signaturen eine entscheidende Rolle bei der Aufrechterhaltung der Sicherheit und Integrität elektronischer Aufzeichnungen. Sie tragen dazu bei, unbefugte Genehmigungen, Manipulation oder Fälschung von Daten zu verhindern, das Risiko von Datenschutzverletzungen zu verringern und die Genauigkeit und Zuverlässigkeit der Informationen sicherzustellen.

Elektronische Signaturen sind zu einem entscheidenden Bestandteil in der Pharmaindustrie geworden und stehen im Einklang mit regulatorischen Richtlinien wie 21 CFR Part 11 in den Vereinigten Staaten, dem EU GMP Annex 11 in der Europäischen Union und dem MHRA „'GXP' Data Integrity Guidance and Definitions in dem Vereinigten Königreich. Diese gesetzlichen Rahmen betonen die Bedeutung der Datenintegrität, -sicherheit und -konformität bei der elektronischen Aufzeichnung.

Der bereits vor 25 Jahren veröffentlichte 21 CFR Part 11, der von der US-amerikanischen Food and Drug Administration (FDA) durchgesetzt wird, enthält Richtlinien für die Verwendung elektronischer Aufzeichnungen und Signaturen in der Pharma- und Biotech-Industrie. Es legt Anforderungen für elektronische Aufzeichnungen und elektronische Signaturen fest, die auf elektronischen Dokumenten ausgeführt werden.

Teil 11 von Titel 21 des Code of Federal Regulations (Bundesgesetzbuch); Elektronische Aufzeichnungen; Elektronische Signaturen war ein wichtiger Meilenstein und stellte zahlreiche Anforderungen. Um nur einige der wichtigsten zu nennen, heißt es in „Unterabschnitt C – Elektronische Signaturen“ Folgendes:

  • Jede elektronische Signatur muss für eine Person einzigartig sein und darf nicht von jemand anderem wiederverwendet oder einer anderen Person zugewiesen werden.
  • Elektronische Signaturen, die nicht auf Biometrie basieren, müssen mindestens zwei unterschiedliche Identifikationskomponenten wie einen Identifikationscode und ein Passwort verwenden.
  • Personen, die elektronische Signaturen verwenden, die auf der Verwendung von Identifikationscodes in Kombination mit Passwörtern basieren, müssen Kontrollen einsetzen, um ihre Sicherheit und Integrität zu gewährleisten. Zu diesen Kontrollen gehören:

    • Beibehaltung der Einzigartigkeit jedes kombinierten Identifikationscodes und Passworts, sodass keine zwei Personen dieselbe Kombination aus Identifikationscode und Passwort haben.
    • Sicherstellen, dass die Ausstellung von Identifikationscodes und Passwörtern regelmäßig überprüft, zurückgerufen oder überarbeitet wird (z. B. um Ereignisse wie die Alterung von Passwörtern abzudecken).
    • Verwendung von Transaktionsschutzmaßnahmen, um die unbefugte Verwendung von Passwörtern und/oder Identifikationscodes zu verhindern und alle Versuche ihrer unbefugten Verwendung sofort und dringend zu erkennen und der Systemsicherheitseinheit und gegebenenfalls der Organisationsleitung zu melden.

In ähnlicher Weise dient der Anhang 11 der EU-GMP: Computergestützte Systeme als Leitfaden für die gute Herstellungspraxis in der Europäischen Union. Er betont die Bedeutung der Wahrung der Integrität und Vertraulichkeit elektronischer Aufzeichnungen, einschließlich der Verwendung elektronischer Signaturen. Der Anhang hebt Kontrollen wie Zugriffsverwaltung, Datenschutz, Prüfpfad und Signaturüberprüfung hervor, um die Gültigkeit und Rückverfolgbarkeit elektronischer Aufzeichnungen sicherzustellen. In diesem Fall ist die Anzahl der Anforderungen in Bezug auf elektronische Signaturen recht gering. Dennoch sollte erwähnt werden, dass Anhang 11 das erste Gesetz war, das die strenge Anforderung definierte, dass die Chargenfreigabe durch eine elektronische Signatur erfolgen muss. Das Kapitel „14. Elektronische Signatur” umfasst folgende Punkte:

Elektronische Aufzeichnungen können elektronisch signiert werden. Von elektronischen Signaturen wird erwartet, dass sie:

  • innerhalb der Unternehmensgrenzen die gleiche Wirkung haben wie handschriftliche Unterschriften,
  • dauerhaft mit ihrem jeweiligen Datensatz verknüpft sind,
  • die Uhrzeit und das Datum der Anwendung angeben.

Um 2015 und 2016 tauchten verschiedene Richtlinien zur Datenintegrität auf. Eine davon war dievon der Medicines and Healthcare products Regulatory Agency (MHRA) veröffentlichte „GXP”-Richtlinie zur Datenintegrität und Definitionen. Die endgültige Fassung aus dem Jahr 2018 enthält zusätzliche Leitlinien zur Aufrechterhaltung der Datenintegrität in verschiedenen „GXP”-regulierten Bereichen, darunter Good Laboratory Practice (GLP), Good Clinical Practice (GCP) und Good Manufacturing Practice (GMP). Die Leitlinien betonen die Bedeutung der Implementierung geeigneter Kontrollen, wie z. B. elektronischer Signaturen, um die Integrität, Genauigkeit und Vollständigkeit der Daten während ihres gesamten Lebenszyklus sicherzustellen. In Kapitel „6.14. Elektronische Signaturen” heißt es dazu:

Die Verwendung elektronischer Signaturen sollte angemessen kontrolliert werden, wobei Folgendes zu berücksichtigen ist:

  • Wie die Unterschrift einer Person zuzuordnen ist.
  • Wie wird der Vorgang des „Signierens“ im System aufgezeichnet, sodass er nicht verändert oder manipuliert werden kann, ohne die Signatur oder den Status des Eintrags ungültig zu machen?
  • Wie das Protokoll der Unterschrift mit der vorgenommenen Eintragung verknüpft wird und wie dies überprüft werden kann.
  • Die Sicherheit der elektronischen Signatur, d. h. dass sie nur vom „Eigentümer” dieser Signatur verwendet werden kann.

Elektronische Signatur- oder E-Signatur-Systeme müssen „Signaturmanifestationen” bereitstellen, d. h. eine Anzeige innerhalb der sichtbaren Aufzeichnung, die angibt, wer sie unterzeichnet hat, deren Titel und das Datum (und die Uhrzeit, falls relevant) sowie die Bedeutung der Signatur (z. B. verifiziert oder genehmigt).

In der letzten Notiz wurde ausdrücklich klargestellt, wie elektronische Signaturen in den Systemen der Pharmaindustrie aussehen sollten. Einige Systeme verfügten bereits über eine solche Funktionalität, der Rest musste sich erst anpassen, und es wurden zahlreiche neue Richtlinien zur Datenintegrität veröffentlicht.

Aber ist das wirklich alles, was Systeme berücksichtigen sollten? Gibt es zusätzliche Vorsichtsmaßnahmen, die computergestützte Systeme durchsetzen könnten?

Nicht wenige Systeme haben erweiterte Signaturrichtlinien eingeführt, die die Datenintegrität ohne großen Aufwand für die Benutzer erhöhen können.

Eines davon ist METTLER TOLEDO LabX™ V13, das die Signaturrichtlinien noch einen Schritt weiter bringt.

Viele Jahre lang ermöglichte das System die Durchführung elektronischer Signaturen auf zwei Arten:

  • Überprüfung – zur Erfüllung der Signaturrichtlinien ist eine Unterschrift erforderlich.
  • Überprüfen-Genehmigen – Zur Erfüllung der Signaturrichtlinien sind zwei Unterschriften erforderlich.

Die vor kurzem eingeführte Funktion ist die sogenannte „Involved User Policy“ (Richtlinie für beteiligte Benutzer), die für Ergebnissätze und für Berichte gilt, die aus Ergebnissätzen generiert werden.

Es kann auf folgende Arten konfiguriert werden:

  • Keine Einschränkungen: Es wird keine Richtlinie angewendet.
  • Nur beteiligte Benutzer: Das System stellt sicher, dass einer der beteiligten Benutzer eines Ergebnissatzes das spezifische Objekt überprüft oder genehmigt.
  • Nur nicht beteiligte Benutzer: Das System verhindert, dass beteiligte Benutzer eines Ergebnissatzes das spezifische Objekt überprüfen oder genehmigen.

Zur Klarstellung: Ein beteiligter Benutzer ist jeder Benutzer, der an der Aufgabenausführung beteiligt ist und Ergebnisse im Zusammenhang mit einem bestimmten Ergebnissatz generiert oder bearbeitet.

Wenn Sie eine solche Richtlinie bereits implementiert haben, jedoch nur auf Verfahrensebene, haben Sie jetzt die Möglichkeit, bei Audits beruhigt zu sein.

Mit LabX™ V13 müssen Sie sich nicht mehr ausschließlich auf die in Ihren Standardarbeitsanweisungen beschriebenen Einschränkungen verlassen. Sie können es im System nutzen und die Personen, die die elektronischen Aufzeichnungen überprüfen, können sich auf andere Aufgaben konzentrieren, anstatt die Daten und elektronischen Signaturen noch einmal zu überprüfen.
Wenn Sie nicht über eine solche Richtlinie verfügen, sich aber Gedanken über deren Implementierung machen, sollte dies mit Hilfe von LabX™ V13 eine einfache Aufgabe sein.