{"id":17183,"date":"2026-01-13T10:19:40","date_gmt":"2026-01-13T09:19:40","guid":{"rendered":"https:\/\/www.dhc-consulting.com\/ch\/?p=17183"},"modified":"2026-02-04T12:47:45","modified_gmt":"2026-02-04T11:47:45","slug":"annex-11-und-outsourcing-der-validierung","status":"publish","type":"post","link":"https:\/\/www.dhc-consulting.com\/ch\/blog\/annex-11-und-outsourcing-der-validierung\/","title":{"rendered":"Annex 11 in Bewegung: Wie das Outsourcing von Validierungsaktivit\u00e4ten effizient und compliant gelingt"},"content":{"rendered":"
Ein Beitrag aus der Reihe \u201eInsights der DHC GxPerts\u201c von Dr. Wolfgang Schumacher, DGQ-Fachauditor & ehemaliger Leiter Quality Computer Systems bei F. Hoffmann-La Roche und Anke Ziska, Practice Manager Managed Validation Services, DHC GmbH<\/em><\/strong><\/p>\n Mit der Ver\u00f6ffentlichung des \u00fcberarbeiteten Entwurfs f\u00fcr EU GMP Annex 11 im Juli 2025 erhalten regulierte Unternehmen deutlich konkretere und aktuellere Vorgaben f\u00fcr computergest\u00fctzte Systeme. Die Neufassung – neben Annex 11 auch erg\u00e4nzt durch das \u00fcberarbeitete Kapitel 4 (Dokumentation) und den komplett neuen EU GMP Annex 22 f\u00fcr KI-Systeme – reagiert auf einen zentralen Wandel bez\u00fcglich computergest\u00fctzter Systeme: Cloud-Anwendungen, SaaS-L\u00f6sungen, hybride IT-Landschaften, starke Systemintegration, agile Implementierung, k\u00fcnstliche Intelligenz und zunehmende Cyber-Risiken. Inhaltlich vollzieht der Entwurf einen klaren Paradigmenwechsel weg von einer \u00fcberwiegend projektbezogenen Systemvalidierung hin zu einem ganzheitlichen Lifecycle- und Governance-Ansatz f\u00fcr computergest\u00fctzte Systeme. Regulatorische Konformit\u00e4t wird nicht mehr prim\u00e4r \u00fcber einmalige Qualifizierungs- und Testaktivit\u00e4ten definiert, sondern \u00fcber dauerhaft wirksame technische und organisatorische Kontrollmechanismen, die den sicheren und regelkonformen Betrieb \u00fcber den gesamten Lebenszyklus hinweg sicherstellen. Dazu z\u00e4hlen insbesondere verbindliche Anforderungen an Cybersecurity, etwa im Hinblick auf Schutzmassnahmen gegen unbefugten Zugriff, Schwachstellenmanagement und den Umgang mit sicherheitsrelevanten Ereignissen, ebenso wie ein klar geregeltes Identity- und Access-Management mit rollenbasierter Zugriffskontrolle, Segregation of Duties und dem konsequenten Verzicht auf geteilte Benutzerkonten. Systeme sind damit \u00fcber ihren gesamten Lebenszyklus hinweg regelm\u00e4ssig zu \u00fcberpr\u00fcfen und fortlaufend hinsichtlich Sicherheit, Datenintegrit\u00e4t, Backup, Archivierung und Konfigurationsmanagement zu bewerten. Ein validiertes System gilt nicht mehr als abgeschlossener Zustand, sondern als kontinuierlich gesteuerter und \u00fcberwachter Prozess. Die klassische, lokal installierte Softwarelandschaft ist l\u00e4ngst Vergangenheit. Heutige IT-Umgebungen sind gepr\u00e4gt von Cloud- und SaaS-Systemen, modularen Architekturen und h\u00e4ufigen Updates, insbesondere bei komplexen ERP-Systemen wie SAP S\/4HANA, sowie bei MES- und LIMS-Systemen. Jede \u00c4nderung, jedes Update kann Auswirkungen auf Validierung, Datenintegrit\u00e4t oder IT-Security haben. Das f\u00fchrt dazu, dass viele regulierte Unternehmen heute aufgrund begrenzter Kapazit\u00e4ten und fehlendem Know-how nicht mehr in der Lage sind, alle Anforderungen intern zu stemmen – zumindest nicht ohne hohen Aufwand oder dem zunehmenden Risiko durch regulatorische Abweichungen.<\/p>\n Angesichts der zunehmenden technischen und regulatorischen Komplexit\u00e4t sowie der beschriebenen unternehmensinternen Kapazit\u00e4ts- und Kompetenzgrenzen wird deutlich, dass klassische CSV-Organisationsmodelle in vielen Unternehmen an ihre Grenzen stossen. Outsourcing von CSV-Aktivit\u00e4ten wird damit weniger zur Ausnahme, sondern zunehmend zu einem strategischen Baustein, um Compliance, Qualit\u00e4t und Kosteneffizienz langfristig sicherzustellen – vorausgesetzt, es wird professionell gesteuert und organisiert. Der neue Annex-11-Entwurf unterstreicht dabei, dass Unternehmen auch bei ausgelagerten Aufgaben weiterhin die volle Verantwortung f\u00fcr Compliance, Governance und regulatorische Anforderungen tragen. Dienstleister m\u00fcssen fachlich qualifiziert sein, vertraglich eindeutig eingebunden werden und nachweislich die regulatorischen Anforderungen erf\u00fcllen. Gerade f\u00fcr kleinere und mittelst\u00e4ndische Unternehmen, die nicht \u00fcber grosse interne CSV-Abteilungen verf\u00fcgen, sind diese Vorteile nicht zu untersch\u00e4tzen. Aber auch grosse Unternehmen profitieren: Durch Entlastung interner Ressourcen, Reduktion von Fehlerrisiken, kalkulierbarer Kosten und professionelle Governance.<\/p>\n Besonders deutlich wird der Nutzen von Outsourcing beim Periodic Review: Ein Prozess, der gem\u00e4ss dem neuen Annex 11 deutlich komplexer, umfangreicher und mit h\u00f6heren Anforderungen an die \u00dcberpr\u00fcfung verbunden ist als fr\u00fcher. Diese Vielzahl an Anforderungen machen den Periodic Review zu einer kontinuierlichen Aufgabe, die intern oft schwer konsistent und dauerhaft zu managen ist. Ein Outsourcing bietet hier deutliche Vorteile.<\/p>\n Mit einem strukturierten Outsourcing-Modell wie DHC Validation as a Service (VaaS) lassen sich die Herausforderungen des neuen Annex 11 effizient adressieren. DHC \u00fcbernimmt dabei sowohl einmalige als auch wiederkehrende Aufgaben und punktuelle Spezialthemen:<\/p>\n Durch die strukturierte, kontinuierliche und auditf\u00e4hige Umsetzung aller Aufgaben wird ein nachhaltiger Lifecycle-Prozess etabliert, der Compliance, Sicherheit und Effizienz dauerhaft sicherstellt. Der DHC VaaS sorgt daf\u00fcr, dass alle Schritte nachvollziehbar dokumentiert sind, Verantwortlichkeiten klar geregelt werden und regulatorische Anforderungen jederzeit erf\u00fcllt werden.<\/p>\n Wer jetzt handelt, kann den Annex 11 nicht nur als regulatorische Verpflichtung sehen, sondern als strategischen Treiber f\u00fcr digitale Reife, Compliance-Sicherheit und Betriebseffizienz bei dem Outsourcing – wie DHC Validation as a Service (VaaS)- ein sinnvolles strategisches Instrument ist:<\/p>\n Outsourcing von CSV-Aktivit\u00e4ten mit hoher Qualit\u00e4t und klarer Steuerung – wie DHC Validation as a Service (VaaS) – wird damit nicht nur zur Option, sondern zur Notwendigkeit.<\/p>\n Mit einem strukturierten Outsourcing-Modell wie DHC Validation as a Service (VaaS) lassen sich die Herausforderungen des neuen Annex 11 effizient adressieren.<\/p>\n","protected":false},"author":3,"featured_media":17191,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[282],"tags":[366,492,375,493,200,373],"class_list":["post-17183","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-gxp-compliance-csv","tag-computersystemvalidierung","tag-public-cloud-validierung","tag-s4hana-validierung","tag-saas-validierung","tag-sap-validierung","tag-softwarevalidierung"],"yoast_head":"\nWarum der neue Entwurf des Annex 11 ein Meilenstein ist<\/h3>\n
\nDer Entwurf des neuen Annex 11 umfasst nun 17 Hauptkapitel sowie ein Glossar und ist deutlich umfassender strukturiert als die bisherige Fassung. Neben der Vertiefung bestehender Themen wie System Requirements, Supplier & Service Management, Electronic Signatures und Audit Trails wurden mehrere neue eigenst\u00e4ndige Kapitel eingef\u00fchrt, darunter Identity & Access Management, Alarms, Security, Handling of Data, Periodic Review, Backup und Archivierung. Damit werden regulatorische Erwartungen nicht nur konkretisiert, sondern in weiten Teilen auch versch\u00e4rft.<\/p>\n
\nParallel dazu werden Audit-Trail- und Datenintegrit\u00e4ts-Anforderungen deutlich konkretisiert. Alle GMP-relevanten Aktivit\u00e4ten m\u00fcssen vollst\u00e4ndig, nachvollziehbar und manipulationsgesch\u00fctzt dokumentiert sein, sodass \u00c4nderungen, L\u00f6schungen und Zugriffe jederzeit pr\u00fcfbar sind und regulatorische Erwartungen an Transparenz und Nachvollziehbarkeit erf\u00fcllt werden. Erg\u00e4nzend versch\u00e4rft der Entwurf die Anforderungen an ausgelagerte IT- und GxP-relevante Leistungen. Unternehmen bleiben ausdr\u00fccklich in der Verantwortung f\u00fcr die Compliance ihrer Systeme und m\u00fcssen Dienstleister risikobasiert qualifizieren, klare vertragliche Regelungen zu Verantwortlichkeiten, Service Levels und Berichtspflichten etablieren sowie sicherstellen, dass eine angemessene Unterst\u00fctzung bei Audits und Inspektionen gew\u00e4hrleistet ist.<\/p>\n
\nF\u00fcr Unternehmen bedeutet das: Wer heute GxP-konform und modern arbeiten will, muss Validierung, Betrieb, Sicherheit und Dokumentation neu denken und deutlich integrierter, strukturierter und auf einem professionellen Governance-Niveau umsetzen.<\/p>\nAktuelle Herausforderungen im regulierten Umfeld: Digitalisierung und Cloud \u2013 mehr Dynamik, mehr Risiko<\/h3>\n
\nZus\u00e4tzlich zur fortschreitenden Digitalisierung und dem Umzug auf neue Technologien steigen die regulatorischen Anforderungen: Die Erwartungen der \u00dcberwachungsbeh\u00f6rden an Datenintegrit\u00e4t, Cybersecurity, Dokumentation und Traceability wachsen kontinuierlich. All dies erfordert hochspezialisiertes IT- und CSV-Personal. Viele Unternehmen stehen jedoch vor einem Problem: internes Fachpersonal mit CSV-, Security- oder Cloud-Expertise ist knapp und kostenintensiv, Budgets f\u00fcr interne Validierung oft begrenzt, aber gleichzeitig steigt der Aufwand stetig.<\/p>\nWarum klassische CSV-Teams an ihre Grenzen stossen<\/h3>\n
\n
Outsourcing: Warum und wie ausgelagerte CSV-Aktivit\u00e4ten jetzt sinnvoll sind<\/h3>\n
\nEin korrekt konzipiertes Outsourcing-Modell kann helfen:<\/p>\n\n
Outsourcing von Periodic Review als Paradebeispiel<\/h3>\n
\nEin korrekter Periodic Review umfasst heute weit mehr als eine reine Funktionspr\u00fcfung des Systems und beinhaltet unter anderem:<\/p>\n\n
DHC Validation as a Service: So sieht modernes Outsourcing aus<\/h3>\n
\n
\nDazu geh\u00f6ren Gap- und Risiko-Analysen, Reviews von CSV-Frameworks und Validierungsvorgehen sowie Analysen der Systemlandschaft und Tool-Chain.<\/li>\n
\nWiederkehrende T\u00e4tigkeiten wie Change Management, Periodic Reviews, System Lifecycle-Dokumentation, Testing, Reporting sowie Lieferantenqualifizierungen und Auditunterst\u00fctzung werden systematisch und zuverl\u00e4ssig umgesetzt.<\/li>\n
\nSpezialthemen wie Berechtigungskonzepte, Datenintegrit\u00e4t, Audit Trails, Erstellung oder \u00dcberarbeitung von SOPs und Infrastrukturqualifizierungen werden gezielt unterst\u00fctzt.<\/li>\n<\/ol>\nStrategischer Vorteil f\u00fcr Unternehmen<\/h3>\n
\n
Ihr 1:1 Expertengespr\u00e4ch \u2013 individuell, unverbindlich, professionell<\/h3>\n
<\/a>M\u00f6chten Sie wissen, wie Ihr Unternehmen auf den neuen Annex 11 vorbereitet ist? Oder wie Sie Validierungs- und Lifecycle-Aufgaben effizient auslagern k\u00f6nnen, ohne Compliance-Risiken einzugehen?
\nBuchen Sie jetzt ein kostenloses 1:1 Expertengespr\u00e4ch<\/a><\/strong>. Wir analysieren mit Ihnen Ihre aktuelle Ausgangssituation, zeigen m\u00f6gliche Gaps, Risiken und Herausforderungen auf und entwickeln gemeinsam eine passgenaue Outsourcing-Strategie \u2013 compliant, transparent und zukunftssicher.<\/p>\n","protected":false},"excerpt":{"rendered":"