In der regulierten Produktion ist Validierung eine Stärke. Wer seit Jahren nach GAMP 5 und EU GMP Annex 11 arbeitet, beherrscht Anforderungsspezifikationen, Risikobewertung, Testfälle, Rückverfolgbarkeit und Änderungskontrolle. Diese Disziplin ist selten. Sie verleitet aber zu einem Trugschluss: Was validiert ist, gilt als sicher.
Bestimmungsgemäßer Gebrauch gegen Missbrauch
Validierung beantwortet die Frage, ob ein System in seiner Umgebung zuverlässig tut, wofür es bestimmt ist. Getestet wird der vorgesehene Ablauf: Eingaben, Berechtigungen, Datenintegrität, Audit Trail, Datensicherung.
Ein Angreifer hält sich nicht an die vorgesehenen Abläufe. Er nutzt eine ungepatchte Schwachstelle, ein geteiltes Servicekonto, einen Fernwartungszugang, der seit Jahren offen ist. Nichts davon steht in einem Testplan, weil nichts davon zum bestimmungsgemäßen Gebrauch gehört.
Ein MES kann deshalb vollständig validiert sein und trotzdem angreifbar. Beides ist gleichzeitig wahr.
Was GxP-Regelwerke nicht verlangen
Informationssicherheit stellt Anforderungen, die in klassischen GxP-Regelwerken nicht oder nur am Rand vorkommen:
- Angriffserkennung. GxP verlangt Protokollierung, aber keine laufende Erkennung von Angriffen im Produktionsnetz.
- Meldewege in kurzer Frist. Wer unter NIS-2 fällt, muss erhebliche Sicherheitsvorfälle innerhalb kurzer Fristen an Behörden melden. In GMP gibt es nichts in dieser Taktung.
- Sicherheit der Lieferkette. Qualitätsvereinbarungen regeln Datenintegrität, selten die Meldung von Vorfällen oder Schwachstellen durch den Lieferanten.
- Patches mit festem Takt. GxP kennt Änderungskontrolle als Genehmigungsprozess, aber kein Versprechen, wie schnell ein Sicherheitsupdate eingespielt wird.
- Starke Anmeldung. Mehrfaktor-Authentifizierung ist in vielen validierten Systemen bis heute die Ausnahme.
- Verantwortung der Geschäftsleitung. GxP verankert Verantwortung in der Qualitätsorganisation. Informationssicherheit verankert sie zusätzlich ausdrücklich bei der Geschäftsleitung.
Der Konflikt im Alltag
Am deutlichsten wird die Lücke bei Änderungen. Die Informationssicherheit will einen kritischen Patch heute einspielen. Die Qualitätssicherung verlangt vorher eine Bewertung und gegebenenfalls eine Revalidierung. Beide haben recht, und solange es zwei getrennte Freigabewege gibt, gewinnt meist der Stillstand: Der Patch wartet, das Risiko bleibt.
Ähnlich in der Produktionstechnik. Netzsegmentierung und Überwachung gelten dort oft als Risiko für die Verfügbarkeit. Dabei schützen sie genau die Anlagen, deren Ausfall am teuersten wäre.
Was daraus folgt
Die gute Nachricht: Wer validieren kann, hat das Handwerkszeug schon. Änderungskontrolle, Risikobewertung und Nachweisführung sind in der regulierten Produktion reifer als in den meisten IT-Abteilungen. Es fehlt nicht die Methode, es fehlt die Verbindung.
Drei Schritte schließen die Lücke:
- Ein gemeinsamer Änderungsprozess mit einer Sicherheits- und einer GxP-Kategorie. Sicherheitsrelevante Änderungen bekommen einen definierten, schnellen Weg, ohne die Validierung auszuhebeln.
- Sicherheit in die Anforderungen. Sicherheitsanforderungen gehören in die URS und in die Risikobewertung, nicht in ein separates Dokument, das niemand mit dem System verbindet.
- Ein Blick auf die Schnittstelle zwischen IT und Produktionstechnik. Dort liegen erfahrungsgemäß die größten offenen Türen.
GxP-Reife ist eine hervorragende Grundlage für Informationssicherheit. Sie ersetzt sie nicht automatisch.