21 CFR Part 11 vs. Annex 11: Anforderungs-Mapping für Business Central

Von Thomas Brünger, Managing Partner

21-cfr-part-11 · annex-11 · compliance19. Juli 2026

Dieses Mapping ordnet die Kernanforderungen von FDA 21 CFR Part 11 (elektronische Aufzeichnungen und Signaturen) und EU GMP Annex 11 (computergestützte Systeme) Microsoft Dynamics 365 Business Central zu: was jede Regel verlangt, wie sie durch Konfiguration erfüllt wird und was sie validierungsseitig belegt. Es ist eine Design-Hilfe, kein Konformitätszertifikat - die Kontrollen müssen weiterhin validiert und belegt werden.

Was ist der Unterschied zwischen 21 CFR Part 11 und Annex 11?

Beide überlappen stark, sind aber nicht identisch - und beide mit einem einzigen Kontrollset zu erfüllen, ist übliche Praxis und kein Sonderfall.

  • Beide verlangen Audit Trail, Zugriffskontrolle, elektronische Signaturen und Systemvalidierung.
  • Annex 11 ergänzt explizite Erwartungen an Lieferantenbewertung und Datenlebenszyklus.
  • Part 11 ist präskriptiver darin, eine Signatur mit dem signierten Datensatz zu verknüpfen.

In der Praxis ist selten die Frage, welche Regel strenger ist, sondern welche Kontrolle beide zugleich erfüllt. Die anforderungsweise Übersicht unten zeigt, wo jede Regel greift.

Anforderungs-Mapping

AnforderungPart 11 / Annex 11Umsetzung in Business CentralValidierungsnachweis
Audit TrailPart 11 §11.10(e); Annex 11 §9Sichere, zeitgestempelte Änderungsprotokollierung GxP-relevanter Tabellen; nicht durch Anwender deaktivierbarOQ-Test der Änderungserfassung + Manipulationssicherheit
ZugriffskontrollePart 11 §11.10(d); Annex 11 §12Rollenbasierte Berechtigungssets, Least Privilege, keine geteilten Konten, FunktionstrennungBerechtigungsprüfung + OQ-Zugriffstests
Elektronische SignaturenPart 11 §11.50/§11.70; Annex 11 §14Signatur konfiguriert wo der Prozess sie verlangt, mit dem Record verknüpft, Bedeutung dokumentiertOQ-Signatur-/Record-Verknüpfungstest
Datenintegrität (ALCOA+)Annex 11 §5/§6; Part 11 §11.10(a)Kontrollen über Erstellung/Änderung/Archivierung; Eingabeprüfungen; AufbewahrungDatenlebenszyklus-Test + Aufbewahrungsprüfung
SystemvalidierungPart 11 §11.10(a); Annex 11 §4Risikobasierte CSV (GAMP 5): URS, IQ/OQ/PQ, VSRDas vollständige Validierungspaket
Kopien / AufbewahrungPart 11 §11.10(b/c); Annex 11 §7/§8Menschenlesbare und exportierbare Records; Backup und ArchivierungOQ-Export-Test + Backup/Restore-Prüfung
LieferantenbewertungAnnex 11 §3.1Microsoft über dokumentierte SaaS-Kontrollen bewertetLieferantenbewertungs-Record

Wie Sie das Mapping nutzen

Lesen Sie das Mapping als Design-Ebene: Es zeigt die Kontrolle, die jede Anforderung erfüllt. Konformität entsteht dann durch die Validierung dieser Kontrollen für Ihren Intended Use und die Aufbewahrung der Nachweise - siehe 21 CFR Part 11 und Business Central und ist Business Central 21 CFR Part 11 konform?.

Eine unabhängige Architektur-Governance-Prüfung kann bestätigen, dass das Mapping in Ihrer Konfiguration hält, bevor eine Inspektion erfolgt.

Häufig gestellte Fragen

Was ist der Unterschied zwischen 21 CFR Part 11 und EU Annex 11?
Sie überlappen stark, sind aber nicht identisch. Beide decken Audit Trail, Zugriffskontrolle, elektronische Signaturen und Validierung ab; Annex 11 ergänzt explizite Lieferanten- und Datenlebenszyklus-Erwartungen, Part 11 ist bei Signatur-/Record-Verknüpfung präskriptiver. Ein Kontrollset, das beide erfüllt, ist übliche Praxis.
Ist Annex 11 das europäische Pendant zu 21 CFR Part 11?
Im Grundsatz ja: Annex 11 ist die EU-GMP-Erwartung an computergestützte Systeme, Part 11 die FDA-Regel für elektronische Aufzeichnungen und Signaturen. Sie sind keine Übersetzungen voneinander - behandeln Sie sie als zwei Anforderungssets, die mit einem Kontrollset erfüllt werden, statt anzunehmen, eines decke das andere ab.
Sind 21 CFR Part 11 und Annex 11 deckungsgleich?
Nein. Die anforderungsweise Übersicht unten zeigt, wo jede Regel greift; mehrere Business-Central-Kontrollen erfüllen beide Regeln zugleich, und Annex 11 hat Erwartungen wie die Lieferantenbewertung, zu denen es in Part 11 keine direkte Entsprechung gibt.
Reicht das Mapping für Konformität?
Nein. Das Mapping zeigt, wie jede Anforderung durch Konfiguration erfüllt wird; Konformität verlangt weiterhin, dass die Konfiguration validiert wird und die Nachweise aufbewahrt werden. Das Mapping ist das Design; die Validierung ist der Beweis.