Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

YARDtwin
← Alle Artikel
Compliance & Qualität27. Juli 2026· 7 Min. Lesezeit

Wir haben unser gesamtes Vendor Assurance Pack veröffentlicht – einschließlich dessen, was wir noch nicht haben

So funktioniert Software-Beschaffung in einem regulierten Unternehmen tatsächlich. Der Betrieb wählt das Tool in Woche zwei aus. Qualität und IT-Sicherheit beginnen ihre Prüfung in Woche vier. Der Fragebogen erreicht den Anbieter in Woche sechs – vierzig Registerkarten und eine Anfrage nach einer GAMP-Kategorisierung, die der Anbieter nie schriftlich festgehalten hat. Irgendwo um Woche vierzehn herum einigt man sich, und was den Prozess aufgehalten hat, war nie das Produkt selbst.

Wir haben das oft genug aus der anderen Perspektive erlebt, um zu dem Schluss zu kommen, dass die Reihenfolge falsch ist. Deshalb veröffentlichen wir die Antworten von Anfang an.

PDF
KOSTENLOSER DOWNLOAD · KEIN FORMULAR
YARDtwin Vendor Assurance Pack
PDF · 25 Seiten · kein Formular, keine E-Mail-Adresse erforderlich
  • QMS-Dokumentenindex, GAMP 5-Kategorisierung und Validierungsansatz
  • EU GMP Annex 11 und 21 CFR Part 11 klauselweise zugeordnet, mit Nachweisen
  • ALCOA+-Statement, Aufbewahrungsplan, GDPR- und Sub-Processor-Register
  • Sicherheitsarchitektur, Nachweise zur sicheren Entwicklung und ein ausgefülltes CAIQ-Lite
  • Eine vollständige Liste offener Punkte – alles, was wir noch nicht umgesetzt haben, mit unseren eigenen Schweregradbewertungen
PDF herunterladen
Kein Formular, keine E-Mail-Adresse, keine Nachfassaktion. Die Datei öffnet sich in einem neuen Tab.

Was enthalten ist

Achtzehn Abschnitte, so gegliedert, dass ein Prüfer direkt zu seinem jeweiligen Teil navigieren kann. Ein Qualitätsprüfer benötigt den QMS-Index, die GAMP-5-Kategorisierung sowie die Annex 11- und Part-11-Zuordnungen. Die IT-Sicherheit benötigt die Hosting-Topologie, die Sicherheitsarchitektur und das CAIQ-Lite. Ein DPO benötigt die Aufteilung zwischen Verantwortlichem und Auftragsverarbeiter, das Sub-Prozessor-Verzeichnis und den Abschnitt zur KI-Governance. Die Beschaffung benötigt den Zertifizierungsstatus, die Business-Continuity-Aufstellung und die Verantwortungsaufteilung. Das Paket beginnt mit einer Tabelle, die jedem dieser Leser anzeigt, welche Abschnitte für ihn relevant sind.

Die Klauselzuordnungen bilden den Kern des Dokuments. Jede Klausel von Annex 11 – alle siebzehn – mit unserer jeweiligen Umsetzung und dem Ort, an dem die Nachweise hinterlegt sind. Hinzu kommt 21 CFR Part 11: die Kontrollen gemäß §11.10, die Unterschriftsregelungen gemäß §11.50 und §11.70 sowie die Anforderungen an elektronische Unterschriften gemäß §11.100, §11.200 und §11.300. Zwei dieser Zeilen sind als *Ihre* Verpflichtung und nicht als unsere ausgewiesen, da sie nicht durch einen Anbieter erfüllt werden können – wer dies verschweigt, hinterlässt eine Lücke, die erst bei einer Inspektion sichtbar wird.

Und was nicht enthalten ist

Dies ist der Teil, der das Dokument überhaupt erst schreibenswert gemacht hat. §13 enthält eine Tabelle zum Zertifizierungsstatus und §17 eine vollständige Liste offener Punkte – gemeinsam stellen sie unmissverständlich fest:

  • Wir besitzen kein SOC 2 Type II. Ein kombiniertes Programm mit ISO 27001 ist geplant, mit realistischen Zielmonaten – und nicht mit der Behauptung, ein Audit sei bereits im Gange.
  • Wir besitzen kein ISO 27001.
  • Unserem Web Application Firewall ist kein Regelwerk zugeordnet. Die Richtlinie befindet sich im Präventionsmodus, was beruhigend klingt, jedoch ohne Regeln nichts auf Schicht 7 filtert. Wir haben dies bei der Überprüfung der Angaben für dieses Dokument festgestellt und veröffentlichen es lieber selbst, als es einen Prüfer entdecken zu lassen.
  • Hochverfügbarkeit ist nicht aktiviert – weder für die Datenbank noch für georedundante Backups; unsere RTO- und RPO-Werte sind interne Ziele und keine vertraglichen Zusagen.
  • Unser Penetrationstest wurde nicht von einem CREST-akkreditierten Drittanbieter durchgeführt. Der Test vom April 2026 ergab null Befunde über zehn OWASP-Kategorien hinweg; er war kein akkreditierter unabhängiger Test – und wir weisen ausdrücklich darauf hin, wo ein Prüfer nachschaut.
Thirteen open items in total, each with a severity we assigned ourselves. Four are High. We would rather you assess that list against your own risk appetite than discover it in month three of a deployment.

Zum Unterschied zwischen konform und zertifiziert

One distinction the pack spends a paragraph on, because it is routinely blurred in this market. Annex 11 and 21 CFR Part 11 are regulatory expectations, not certification schemes. No body issues an "Annex 11 certificate", and a vendor offering one is selling something that does not exist. What can genuinely be evidenced is an implementation mapped clause by clause with artefacts behind each row — which is what the pack contains.

SOC 2 und ISO 27001 *sind* Zertifizierungsschemata. Wir besitzen diese Zertifizierungen nicht. Daher bezeichnen wir uns nicht als zertifiziert, und die Zertifizierungen unseres Infrastrukturanbieters werden als seine Zertifizierungen aufgeführt – nicht stillschweigend als unsere präsentiert.

Alle Inhalte wurden verifiziert, nicht kopiert

Compliance-Dokumente veralten. Eine Hosting-Region ändert sich, eine Lücke wird geschlossen, eine Kontrolle umbenannt – und das Dokument behauptet weiterhin mit der Zuversicht des laufenden Jahres die Architektur des Vorjahres. Bei uns hatte dieser Prozess bereits begonnen: Ein internes QMS-Dokument beschrieb noch immer einen Hosting-Anbieter, von dem wir bereits migriert waren, und eine Seite unserer eigenen Website nannte die falschen Azure-Regionen.

Jeder Status im Paket wurde am Tag der Veröffentlichung gegen die live-Produktionsinfrastruktur und den live-Quellcode geprüft – Regionen aus dem Abonnement ausgelesen, die Residency-Richtlinie aus ihrer Zuweisung, die Edge-Konfiguration aus live-Response-Headern, das Audit-Trail- und Signaturverhalten aus dem implementierenden Code. Wo die Verifizierung einem bestehenden Dokument widersprach, hatte die Verifizierung Vorrang. So haben wir auch den Firewall-Regelsatz gefunden.

Das Paket ist datiert und enthält eine Überprüfungsverpflichtung: mindestens alle sechs Monate sowie bei jeder Änderung eines Status in der Zertifizierungstabelle oder der Liste offener Punkte.

Wenn Sie derjenige sind, der die Bewertung durchführen muss

Dazu gibt es ein ergänzendes Dokument. Die GMP-Audit-Bereitschafts-Checkliste für den Hofbetrieb umfasst 101 Prüfpunkte für eine Selbstinspektion der Hofgrenze – der letzte Bereich behandelt die Lieferantenqualifizierung Ihres Yard-System-Anbieters. Dieses Paket ist darauf ausgelegt, diesen Bereich zu beantworten, unabhängig davon, ob der von Ihnen bewertete Anbieter wir sind oder nicht.

Falls Sie etwas benötigen, das das Paket nicht enthält – den vollständigen QMS-Satz unter NDA, ausgeführte Testnachweise, eine Software-Stückliste für ein bestimmtes Release oder ein CAIQ in Ihrer eigenen Vorlage – kontaktieren Sie uns unter admin@yardtwin.com. Die Liste der auf Anfrage verfügbaren Unterlagen finden Sie in §18.

Bewerten Sie Yard-Management-Plattformen für einen regulierten Standort? Starten Sie eine kostenlose 30-Tage-Testversion und unterziehen Sie das Produkt der gleichen Prüfung wie die Unterlagen.

Hallo! Starten Sie Ihre kostenlose Testversion in 2 Minuten – ich helfe Ihnen bei der Einrichtung!