NexInduDE
Zurück zur Startseite
Compliance und Sicherheit im Detail
Diese Seite dokumentiert, wie NexIndu die Anforderungen von FDA 21 CFR Part 11, EU GMP Annex 11 und den ALCOA+-Prinzipien beantwortet und welche Sicherheitskontrollen die Daten Ihres Werks schützen. Sie richtet sich an Qualitäts-, Validierungs- und IT-Teams.
Vollständiges regulatorisches Mapping
Anforderung für Anforderung die technische Kontrolle, die sie im System erfüllt.
NormAnforderungKontrolle in NexIndu
21 CFR Part 11 §11.10(a)Systemvalidierung zur Sicherstellung von Genauigkeit und ZuverlässigkeitEntwicklung in einem dokumentierten sicheren Lebenszyklus, mit Sicherheitsreview je Änderung, automatisierter Testsuite und nachverfolgbaren Anforderungen.
21 CFR Part 11 §11.10(d)Systemzugriff nur für autorisierte PersonenIndividuelle Konten mit Rollen (Administrator, Ingenieur, Techniker), delegierbaren Berechtigungen und mandantenweiser Isolation auf Zeilenebene in der Datenbank.
21 CFR Part 11 §11.10(e)Sicherer, systemgenerierter Audit-Trail mit ZeitstempelNur-Anhängen-Audittabelle: Die Datenbank widerruft UPDATE und DELETE, und jedes Ereignis ist per Hash mit dem vorherigen verkettet, sodass jede Veränderung erkennbar ist.
21 CFR Part 11 §11.50 + §11.70Elektronische Unterschriften mit Bedeutung, mit dem Datensatz verknüpftDas Signieren erfordert die erneute Prüfung von Passwort oder Biometrie (WebAuthn) und speichert Unterzeichner, Bedeutung, Methode, Datum und eine dauerhafte Verknüpfung mit dem signierten Datensatz in einer unveränderlichen Tabelle.
EU GMP Annex 11 §7Schutz der Daten vor Beschädigung oder VerlustVerschlüsselte Backups: Datenbank täglich und Dateispeicher wöchentlich, mit geplanten Wiederherstellungstests.
EU GMP Annex 11 §9Aufzeichnung von Änderungen und Löschungen kritischer DatenPhysisches Löschen ist für GxP-Datensätze deaktiviert: Es werden umkehrbare Löschmarkierungen verwendet, und jede Änderung wird mit Urheber und Datum im Audit-Trail festgehalten.
EU GMP Annex 11 §12Physische und logische SicherheitVerschlüsselung bei Übertragung und Speicherung, strikte nonce-basierte CSP, Ratenbegrenzung an sensiblen Endpunkten und Penetrationstests in regelmäßiger Kadenz mit dokumentierter Behebung.
ALCOA+ · ZuordenbarJeder Datenpunkt mit identifiziertem UrheberJeder Datensatz speichert, wer ihn erstellt, geändert und signiert hat. Es gibt keine geteilten Konten.
ALCOA+ · ZeitnahErfassung im Moment des VorgangsServer-Zeitstempel in der deklarierten Zeitzone des Werks, unveränderlich; Exporte deklarieren die verwendete Zeitzone.
ALCOA+ · Original und exaktErhalt der OriginaldatenEntwürfe werden getrennt vom endgültigen Datensatz gespeichert; nach der Signatur kann das Original nicht mehr geändert werden, und jede Korrektur erzeugt einen neuen, nachverfolgbaren Datensatz.
Dieses Mapping beschreibt technische Kontrollen des Produkts. Die Qualifizierung des Systems im Kontext des jeweiligen Werks (Validierung, Verfahren und Schulung) ist Teil des Implementierungsprozesses mit dem Kunden.
Sicherheitslage
Operative Kontrollen, die die Plattform schützen, über die regulatorische Compliance hinaus.
- Verschlüsselte Backups (AES-256): Datenbank täglich und Dateispeicher wöchentlich, mit definierter Aufbewahrung.
- Geplante Disaster-Recovery-Wiederherstellungstests, um die Nutzbarkeit der Backups zu prüfen.
- Mandantenisolation in der Datenbank: Jede Organisation kann nur ihre eigenen Zeilen lesen und schreiben.
- Penetrationstests in regelmäßiger Kadenz mit dokumentierter Behebung der Befunde.
- Personenbezogene Daten werden vor jedem Aufruf externer KI-Modelle maskiert.
- Audit-Exporte als PDF mit deklarierter Werkszeitzone, bereit für die Vorlage bei einer Inspektion.
Validierungs-FAQ
- Kann ich den Audit-Trail für eine Inspektion exportieren?
- Ja. Der Audit-Trail wird als PDF exportiert, mit den angewendeten Filtern, der deklarierten Werkszeitzone und dem ALCOA+-Prinzipienblock.
- Kann ein Administrator signierte Datensätze löschen oder bearbeiten?
- Nein. Die Unveränderlichkeit wird in der Datenbank selbst durchgesetzt: Änderungs- und Löschoperationen sind für Auditeinträge, Unterschriften und Übergaben widerrufen. Keine Anwendungsrolle kann das umgehen.
- Wo werden die Daten gehostet und wie werden sie gesichert?
- Die Daten liegen auf Cloud-Infrastruktur mit Verschlüsselung bei Übertragung und Speicherung. Backups sind AES-256-verschlüsselt, laufen täglich, und die Wiederherstellung wird planmäßig getestet.
- Welche Unterstützung gibt es für die Validierung des Systems in meinem Werk?
- NexIndu liefert Anforderungsdokumentation, das Kontroll-Mapping dieser Seite und technische Nachweise für Ihre Validierungsakte. Der Validierungsplan im Kontext Ihres Werks wird während der Implementierung vereinbart.