Wat is 21 CFR Part 11?
21 CFR Part 11 is de Amerikaanse FDA-regelgeving die vastlegt onder welke voorwaarden elektronische records en elektronische handtekeningen even betrouwbaar en rechtsgeldig zijn als papieren documenten met een handgeschreven handtekening. De regel geldt voor alle records die een bedrijf volgens andere FDA-voorschriften moet bijhouden, bijvoorbeeld batchrecords in de farmaceutische productie. Omdat steeds meer van die records in SCADA-, DCS-, MES- en historian-systemen ontstaan, is Part 11 een van de belangrijkste raakvlakken tussen OT en kwaliteitsregelgeving in GxP-omgevingen.
🧱 Wie valt onder 21 CFR Part 11?
Part 11 heeft geen eigen bewaarplicht. De regel haakt aan bij de zogeheten predicate rules: de onderliggende FDA-voorschriften die bepalen welke records en handtekeningen nodig zijn, zoals 21 CFR 211 voor GMP van geneesmiddelen en de kwaliteitseisen voor medische hulpmiddelen. Zodra u zo’n verplicht record elektronisch bijhoudt of elektronisch ondertekent, valt dat onder Part 11.
Dat raakt farmaceutische bedrijven, biotech, producenten van medische hulpmiddelen, laboratoria en contractfabrikanten. Ook Europese bedrijven die naar de Verenigde Staten exporteren, worden door FDA-inspecteurs op Part 11 beoordeeld, vaak naast de Europese eisen. Leveranciers van software zijn zelf niet aan Part 11 gebonden; de verantwoordelijkheid ligt bij de gereguleerde gebruiker.
📅 Sinds wanneer geldt 21 CFR Part 11?
| Jaar | Mijlpaal |
|---|---|
| 1997 | Part 11 gepubliceerd op 20 maart, van kracht op 20 augustus |
| 2003 | Guidance Part 11, Scope and Application: smalle interpretatie |
| 2011 | Herziene EU GMP Annex 11 (computerised systems) van kracht |
| 2018 | FDA-guidance over data-integriteit in cGMP (december) |
| 2022 | ISPE publiceert GAMP 5, tweede editie (juli) |
| 2025 | FDA-guidance Computer Software Assurance definitief (september); concept-herziening Annex 11 (juli) |
| 2026 | CSA-guidance geactualiseerd voor de nieuwe QMSR voor medische hulpmiddelen (februari) |
Part 11 is sinds 20 augustus 1997 van kracht en sindsdien inhoudelijk niet gewijzigd. De eerste jaren leidde de regel tot enorme validatieprojecten, waarbij bedrijven bijna elk systeem als Part 11-systeem behandelden. In 2003 stuurde de FDA bij met een smalle interpretatie: Part 11 geldt alleen als het elektronische record het papier vervangt of als u er voor gereguleerde activiteiten op vertrouwt. Daarnaast kondigde de FDA enforcement discretion aan voor validatie, audit trails, het maken van kopieën, bewaring en legacy systems van vóór augustus 1997. De eisen uit de predicate rules blijven wel volledig gelden.
🔐 Welke verplichtingen legt 21 CFR Part 11 op?
De kern staat in paragraaf 11.10 (gesloten systemen) en de paragrafen over handtekeningen:
| Eis | Paragraaf | Wat het in de praktijk betekent |
|---|---|---|
| Validatie | 11.10(a) | Aantonen dat het systeem nauwkeurig en betrouwbaar werkt en gewijzigde records herkent |
| Kopieën | 11.10(b) | Records leesbaar en elektronisch kunnen leveren aan een inspecteur |
| Bewaring | 11.10(c) | Records gedurende de bewaartermijn beschermen en terugvinden |
| Toegangsbeperking | 11.10(d) | Alleen bevoegde personen krijgen toegang |
| Audit trail | 11.10(e) | Veilige, computergegenereerde audit trail met tijdstempel; eerdere waarden blijven zichtbaar |
| Operationele controles | 11.10(f) | Afdwingen van de juiste volgorde van stappen |
| Bevoegdheidscontroles | 11.10(g) | Alleen geautoriseerde gebruikers mogen ondertekenen of wijzigen |
| Apparaatcontroles | 11.10(h) | Controleren of invoer van een geldige bron of terminal komt |
| Opleiding | 11.10(i) | Ontwikkelaars, beheerders en gebruikers zijn aantoonbaar geschoold |
| Verantwoordelijkheid | 11.10(j) en (k) | Schriftelijk beleid over handtekeningen en beheerste systeemdocumentatie |
| Handtekening-componenten | 11.50, 11.70, 11.200 | Naam, datum, tijd en betekenis zichtbaar; onlosmakelijk gekoppeld aan het record; minstens twee componenten zoals gebruikers-ID en wachtwoord |
| Uniek en gecertificeerd | 11.100 | Elke handtekening hoort bij één persoon, wiens identiteit vooraf is geverifieerd; het bedrijf verklaart de FDA schriftelijk dat e-handtekeningen rechtsgeldig zijn |
| ID en wachtwoord | 11.300 | Unieke combinatie van gebruikers-ID en wachtwoord, periodiek herzien, met bescherming tegen misbruik |
Voor open systemen (paragraaf 11.30), waarbij de toegang niet wordt beheerd door wie verantwoordelijk is voor de inhoud, gelden extra maatregelen zoals versleuteling en digitale handtekeningen. Bij een doorlopende sessie mag na de eerste volledige ondertekening één component volstaan voor volgende handtekeningen.
🔄 Wat is het verschil met EU GMP Annex 11?
In Europa geldt Annex 11 van EudraLex Volume 4 als tegenhanger. Beide eisen samen bepalen in de praktijk het ontwerp van gecomputeriseerde systemen in de farma.
| Onderwerp | 21 CFR Part 11 | EU GMP Annex 11 (2011) |
|---|---|---|
| Status | Amerikaanse federale regelgeving | Europese GMP-richtlijn, gehandhaafd door inspecties |
| Benadering | Gedetailleerde technische eisen | Risicogebaseerd, levenscyclus |
| Elektronische handtekening | Uitgebreid geregeld, certificering bij de FDA | Kort: zelfde gewicht als handgeschreven, gekoppeld aan record met datum en tijd |
| Audit trail | Voor invoer en handelingen die records aanmaken, wijzigen of verwijderen | Op basis van risicobeoordeling voor GMP-relevante wijzigingen |
| Leveranciers | Niet expliciet | Leveranciersbeoordeling en afspraken verplicht |
| Periodieke review | Niet expliciet | Verplicht |
| Cybersecurity | Impliciet via toegangsbeheer | Concept-herziening 2025 maakt het een kerneis |
In juli 2025 publiceerden de Europese Commissie en PIC/S een concept-herziening van Annex 11, samen met een herzien hoofdstuk 4 (documentatie) en een nieuwe Annex 22 over AI. Het concept groeit van circa 5 naar 19 pagina’s, met uitgebreide eisen voor audit trail review, identiteits- en toegangsbeheer, patching en beveiliging. De consultatie sloot op 7 oktober 2025. Tot de definitieve versie van kracht wordt, blijft Annex 11 uit 2011 de geldende tekst.
🧠 Hoe verhouden GAMP 5 en CSA zich tot Part 11?
Part 11 zegt dat u moet valideren, niet hoe. Die invulling komt uit GAMP 5 van ISPE, waarvan de tweede editie in juli 2022 verscheen. Die editie legt de nadruk op kritisch denken, risicogebaseerde inspanning en ondersteuning van iteratieve ontwikkeling en leveranciersdocumentatie.
De FDA zette in september 2025 dezelfde lijn voort met de definitieve guidance Computer Software Assurance (CSA), in februari 2026 geactualiseerd voor de nieuwe Quality Management System Regulation (QMSR). CSA is formeel geschreven voor productie- en kwaliteitssoftware van medische hulpmiddelen, maar farmaceutische bedrijven passen de principes breed toe: test grondig waar de impact op patiëntveiligheid, productkwaliteit en data-integriteit hoog is, en houd bewijs beperkt waar het risico laag is. De FDA-guidance over data-integriteit uit 2018 vult dit aan met de ALCOA-principes: gegevens moeten toerekenbaar, leesbaar, gelijktijdig vastgelegd, origineel en accuraat zijn.
🏭 Hoe raakt 21 CFR Part 11 OT-omgevingen?
In een farmaceutische fabriek ontstaan GMP-records niet in een kantoorapplicatie maar in de procesautomatisering:
- Batchrecords — batchsystemen volgens ISA-88 en het MES leggen recepten, materiaalverbruik en procesparameters vast; bij een electronic batch record vervangen ze het papieren dossier.
- Setpointwijzigingen — elke wijziging van een kritieke procesparameter op een operatorstation moet in de audit trail staan met wie, wat, wanneer, oude en nieuwe waarde en, waar nodig, de reden.
- Historians — als procesdata worden gebruikt voor vrijgave of afwijkingsonderzoek, zijn het GMP-records met bewaar- en kopieereisen.
- Tijdsynchronisatie — tijdstempels zijn alleen bruikbaar als alle systemen een betrouwbare tijdbron gebruiken, meestal via NTP, en gebruikers de systeemklok niet kunnen aanpassen.
- Gedeelde accounts — een gezamenlijke login “operator” op een HMI is het klassieke inspectiepunt: handelingen zijn niet toe te rekenen aan één persoon, wat in strijd is met 11.10(d) en 11.100.
Daar komt de spanning met OT-praktijk: oudere controllers en panels ondersteunen vaak geen individuele accounts of audit trails, en patchen of valideren na elke wijziging kost tijd.
🛠️ Hoe maakt u een OT-systeem Part 11-compliant?
- Bepaal de GxP-relevantie — welke data en handelingen in het systeem vallen onder een predicate rule? Leg dit vast in een systeeminventaris en een datastroomdiagram.
- Voer een risicobeoordeling uit — bepaal per functie de impact op product, patiënt en data volgens GAMP 5 en kies de testdiepte.
- Richt identiteiten in — persoonlijke accounts, rolgebaseerd toegangsbeheer volgens least privilege en koppeling aan een centrale directory; schaf gedeelde accounts af.
- Activeer en beveilig de audit trail — leg kritieke setpoint-, recept- en alarmwijzigingen vast, maak de audit trail onwijzigbaar en regel een periodieke review.
- Synchroniseer de tijd — één gevalideerde tijdbron voor controllers, servers en historian, met bewaakte afwijking.
- Configureer e-handtekeningen — twee componenten, betekenis van de handtekening zichtbaar, en bijvoorbeeld een tweede ondertekenaar bij kritieke wijzigingen.
- Valideer en documenteer — gebruikerseisen, configuratiespecificatie, tests en een validatierapport.
- Borg in beheer — change management, back-ups met hersteltest, periodieke review en opleiding.
❓ Veelgestelde vragen
Geldt 21 CFR Part 11 ook voor Europese bedrijven?
21 CFR Part 11 geldt voor elk bedrijf dat FDA-gereguleerde records elektronisch bijhoudt, ook als het buiten de Verenigde Staten produceert. Een Nederlandse fabriek die geneesmiddelen naar de VS exporteert, wordt bij een FDA-inspectie dus op Part 11 beoordeeld. In de praktijk combineren Europese bedrijven Part 11 met EU GMP Annex 11.
Wat is het verschil tussen een gesloten en een open systeem in Part 11?
Een gesloten systeem is volgens 21 CFR Part 11 een omgeving waarvan de toegang wordt beheerd door de personen die verantwoordelijk zijn voor de inhoud van de records. Bij een open systeem is dat niet zo, bijvoorbeeld bij uitwisseling via het internet. Voor open systemen eist Part 11 extra maatregelen zoals versleuteling en digitale handtekeningen.
Is een audit trail verplicht onder 21 CFR Part 11?
21 CFR Part 11 eist in paragraaf 11.10(e) een veilige audit trail met tijdstempel voor het aanmaken, wijzigen en verwijderen van elektronische records. Sinds 2003 past de FDA hierbij enforcement discretion toe, maar predicate rules en data-integriteitsverwachtingen maken een audit trail in de praktijk vrijwel altijd nodig. Inspecteurs verwachten ook dat de audit trail regelmatig wordt beoordeeld.
Mogen operators een gedeeld account gebruiken op een HMI?
Nee, een gedeeld account past niet bij 21 CFR Part 11, omdat handelingen en handtekeningen dan niet aan één persoon zijn toe te rekenen. Een alleen-lezen overzichtsscherm zonder GMP-handelingen kan wel zonder persoonlijke login. Voor wijzigingen van setpoints, recepten of vrijgaven zijn individuele accounts nodig.
Vervangt Computer Software Assurance de validatie onder Part 11?
Nee, Computer Software Assurance vervangt de validatie-eis van 21 CFR Part 11 niet, maar beschrijft een efficiëntere, risicogebaseerde manier om die te vervullen. CSA richt de testinspanning op functies met hoge impact en accepteert minder formele bewijsvoering bij laag risico. De FDA-guidance is geschreven voor medische hulpmiddelen; in de farma worden vooral de principes overgenomen.
Moet een historian aan 21 CFR Part 11 voldoen?
Een historian valt onder 21 CFR Part 11 zodra de opgeslagen procesdata worden gebruikt voor GMP-beslissingen, zoals batchvrijgave of afwijkingsonderzoek. Dan gelden eisen voor toegang, audit trail, bewaring en het leveren van kopieën. Dient de historian alleen voor procesoptimalisatie, dan is dat meestal niet het geval.
📌 Samengevat
21 CFR Part 11 bepaalt sinds 1997 wanneer de FDA elektronische records en handtekeningen als gelijkwaardig aan papier accepteert, en raakt daarmee direct de SCADA-, DCS-, MES- en historian-systemen in farmaceutische productie. Persoonlijke accounts, een onwijzigbare audit trail, betrouwbare tijd en risicogebaseerde validatie volgens GAMP 5 vormen de kern van een compliant OT-systeem.
