Wat is data-integriteit?
Data-integriteit is de mate waarin gegevens gedurende hun hele levenscyclus volledig, consistent, juist en herleidbaar blijven, zodat ze betrouwbaar genoeg zijn om er beslissingen over productkwaliteit, veiligheid of afrekening op te baseren. In gereguleerde omgevingen onder GxP wordt data-integriteit getoetst aan de principes van ALCOA+. Voor OT betekent dat: wie heeft een waarde vastgelegd, wanneer precies, is het het origineel, en kan niemand het ongemerkt hebben gewijzigd?
๐ง Wat betekenen ALCOA, ALCOA+ en ALCOA++?
Het acroniem ALCOA werd begin jaren negentig bedacht door Stan Woollen, destijds inspecteur bij de Amerikaanse FDA, als geheugensteun om de kwaliteit van data tijdens inspecties te beoordelen. Het Europees Geneesmiddelenbureau (EMA) voegde in 2010, in een reflectiedocument over elektronische brondata in klinisch onderzoek, vier principes toe (ALCOA+). De EMA-richtlijn voor computersystemen in klinisch onderzoek uit 2023 maakt traceerbaarheid expliciet, wat in de praktijk ALCOA++ wordt genoemd.
| Principe | Betekenis | OT-voorbeeld |
|---|---|---|
| Attributable (toewijsbaar) | Elke registratie is te koppelen aan een persoon of systeem | Persoonlijke login op de HMI in plaats van een gedeeld account โoperatorโ |
| Legible (leesbaar) | Data blijft leesbaar en begrijpelijk | Eenheden en tagbeschrijvingen staan bij elke waarde in de historian |
| Contemporaneous (gelijktijdig) | Vastgelegd op het moment van de handeling | Batchstap wordt direct door het systeem geregistreerd, niet achteraf op papier |
| Original (origineel) | De eerste registratie of een gecertificeerde ware kopie | Ruwe sensorwaarden worden bewaard, niet alleen gemiddelden |
| Accurate (juist) | Correct en vrij van fouten | Gekalibreerde instrumenten en gevalideerde berekeningen |
| Complete (volledig) | Alle data inclusief herhalingen en metadata | Ook afgebroken batches en herhaalde metingen staan in het systeem |
| Consistent | Logische, chronologische volgorde | Tijdstempels van PLC, historian en MES lopen synchroon |
| Enduring (duurzaam) | Bewaard gedurende de volledige bewaartermijn | Archief op beheerde opslag, niet op een lokale schijf van een operator-pc |
| Available (beschikbaar) | Opvraagbaar voor review en inspectie | Batchrapport en audit trail zijn binnen redelijke tijd te tonen |
| Traceable (traceerbaar, ++) | Elke wijziging is herleidbaar via metadata | Audit trail toont oude waarde, nieuwe waarde, wie, wanneer en waarom |
๐ Welke regelgeving en richtlijnen gelden voor data-integriteit?
Data-integriteit is geen losse wet, maar een verwachting die in meerdere richtlijnen is uitgewerkt:
| Document | Uitgever | Jaar | Kern |
|---|---|---|---|
| 21 CFR Part 11 | FDA | 1997 | Elektronische records en handtekeningen |
| EU GMP Annex 11 | Europese Commissie | 2011 | Gecomputeriseerde systemen in farmaproductie |
| GXP Data Integrity Guidance and Definitions | MHRA (VK) | 2018 | Definities, datakritikaliteit en risicobenadering |
| Data Integrity and Compliance With Drug CGMP | FDA | 2018 | 18 vragen en antwoorden over audit trails, toegang en validatie |
| PI 041-1 | PIC/S | 2021 | Inspectierichtlijn voor GMP- en GDP-omgevingen, van kracht per 1 juli 2021 |
| TRS 1033, Annex 4 | WHO | 2021 | Wereldwijde richtlijn voor data-integriteit |
Op 7 juli 2025 publiceerden de Europese Commissie en PIC/S conceptversies van een herzien Annex 11, hoofdstuk 4 (documentatie) en een nieuw Annex 22 over kunstmatige intelligentie; de consultatie liep tot oktober 2025. In het concept wordt het reviewen van de audit trail onderdeel van de routinematige datareview in plaats van een losse, periodieke controle.
๐ Wat is de levenscyclus van data?
Data-integriteit geldt niet alleen op het moment van vastleggen, maar in elke fase:
- Creatie โ een sensor, operator of instrument genereert een waarde
- Verwerking โ de PLC, het SCADA-systeem of een rekenregel bewerkt de waarde
- Overdracht โ data gaat van OT naar MES, LIMS of ERP via interfaces
- Review en vrijgave โ een tweede persoon controleert batchdata en de audit trail
- Archivering โ data wordt bewaard gedurende de wettelijke bewaartermijn, inclusief back-ups
- Vernietiging โ gecontroleerd en gedocumenteerd verwijderen na afloop van de termijn
Elke overdracht is een risicopunt: een interface die afrondt of tijdzones verkeerd omrekent, tast de integriteit aan zonder dat iemand het merkt.
โ ๏ธ Welke fouten in data-integriteit komen in OT vaak voor?
Inspecteurs zien in fabrieken steeds dezelfde patronen terug:
- Gedeelde logins op HMIโs โ รฉรฉn account voor de hele ploeg maakt toewijzing onmogelijk
- Uitgeschakelde audit trails โ om prestaties te sparen of โomdat het lastig wasโ; daarmee zijn wijzigingen niet meer herleidbaar
- Niet-gesynchroniseerde klokken โ PLCโs en servers zonder NTP lopen minuten uiteen, waardoor de volgorde van gebeurtenissen niet meer klopt
- Proefinjecties verwijderen โ in laboratoria werden testmetingen gedaan en weggegooid tot een gewenst resultaat verscheen; bij Sun Pharma vond de FDA tijdens een inspectie in 2013 ruim 5.300 verwijderde chromatogrammen
- Export via USB-sticks โ data wordt naar Excel gekopieerd en daar bewerkt, buiten elke controle; USB-beheer helpt dit te voorkomen
- Beheerdersrechten voor iedereen โ operators kunnen zelf instellingen of data wijzigen
๐ Hoe verhoudt data-integriteit zich tot cybersecurity?
In de CIA-triade staat de I voor integriteit: bescherming tegen ongeautoriseerde wijziging. Data-integriteit in GxP-zin is breder, omdat het ook gaat over menselijke fouten, slechte procedures en gebrek aan context. Beide werelden versterken elkaar wel.
IEC 62443-3-3 werkt integriteit uit in FR3 System Integrity, met onder meer SR 3.1 (integriteit van communicatie) en SR 3.4 (integriteit van software en informatie). Onder FR2 vallen SR 2.8 (auditeerbare gebeurtenissen) en SR 2.11 (tijdstempels). Stuxnet, dat frequentieomvormers ongemerkt aanstuurde en operators intussen opgenomen normale meetwaarden toonde, laat zien dat aantasting van integriteit in OT direct fysieke gevolgen kan hebben. Centrale logging en toegangsbeheer dienen daarom zowel compliance als IEC 62443-beveiliging.
๐ญ Is data-integriteit alleen iets voor de farmasector?
Nee. De farmasector heeft de strengste toetsing, maar dezelfde principes gelden elders:
- Voedingsmiddelen โ temperatuurregistraties bij kritische beheerspunten onder HACCP moeten volledig en toewijsbaar zijn
- Energiemeting โ meetinstrumenten onder de Europese meetinstrumentenrichtlijn (MID, 2014/32/EU) moeten wettelijk relevante software en data beschermen; WELMEC-gids 7.2 werkt dat uit, onder meer met een gebeurtenissenlog
- Productieprestaties โ een OEE-cijfer is alleen bruikbaar als stilstandredenen volledig en tijdig zijn ingevoerd; handmatig achteraf ingevulde redenen zijn een klassiek integriteitsprobleem
- Milieu en emissies โ emissiemetingen voor vergunningen vragen om originele, ongewijzigde data
๐ ๏ธ Hoe voert u een data-integriteitsassessment uit op een productiesysteem?
- Breng de datastromen in kaart โ welke data ontstaat waar, en welke beslissingen worden erop gebaseerd (vrijgave, afrekening, rapportage)?
- Bepaal de kritikaliteit โ data die productkwaliteit of veiligheid bepaalt, krijgt de strengste controle
- Toets per systeem aan ALCOA+ โ gebruik de tabel hierboven als checklist voor HMI, historian, MES en LIMS
- Controleer toegang en rollen โ persoonlijke accounts, scheiding tussen operator en beheerder, geen gedeelde wachtwoorden
- Controleer de audit trail โ staat hij aan, is hij beschermd tegen wijziging en wordt hij periodiek gereviewd?
- Controleer tijdsynchronisatie โ alle systemen via NTP aan รฉรฉn betrouwbare tijdbron, met bewaking op afwijkingen
- Beoordeel interfaces en exports โ worden waarden bij overdracht ongewijzigd doorgegeven?
- Borg het in procedures โ wijzigingsbeheer, back-up en hersteltests, en een periodieke audit
โ Veelgestelde vragen
Waar staat ALCOA voor?
ALCOA staat voor Attributable, Legible, Contemporaneous, Original en Accurate: toewijsbaar, leesbaar, gelijktijdig vastgelegd, origineel en juist. Het acroniem werd begin jaren negentig bij de FDA bedacht als hulpmiddel voor inspecteurs. ALCOA vormt nog steeds de basis van data-integriteit in gereguleerde industrieรซn.
Wat is het verschil tussen ALCOA+ en ALCOA++?
ALCOA+ voegt aan de vijf ALCOA-principes vier toe: Complete, Consistent, Enduring en Available. ALCOA++ voegt daar Traceable aan toe, zodat elke wijziging via metadata en een audit trail herleidbaar is. Beide varianten worden in de farmasector gebruikt als toetskader voor data-integriteit.
Wat is een audit trail?
Een audit trail is een beveiligd, door het systeem bijgehouden logboek dat vastlegt wie welke data wanneer heeft aangemaakt, gewijzigd of verwijderd, en waarom. Voor data-integriteit is de audit trail essentieel, omdat hij wijzigingen herleidbaar maakt. Ontbrekende of uitgeschakelde audit trails behoren tot de bevindingen die de FDA het vaakst noemt in waarschuwingsbrieven over data-integriteit.
Is data-integriteit hetzelfde als integriteit in de CIA-triade?
Niet helemaal. In de CIA-triade gaat integriteit over bescherming tegen ongeautoriseerde wijziging, vooral door aanvallers. Data-integriteit in GxP-zin omvat ook volledigheid, context, tijdigheid en menselijke fouten, en is daarmee breder dan alleen informatiebeveiliging.
Waarom is tijdsynchronisatie belangrijk voor data-integriteit?
Zonder gesynchroniseerde klokken kloppen tijdstempels tussen PLC, historian en MES niet met elkaar, waardoor de volgorde van gebeurtenissen niet te reconstrueren is. Dat schendt de principes Contemporaneous en Consistent van ALCOA+. Synchronisatie via NTP met een betrouwbare tijdbron is daarom een basismaatregel voor data-integriteit.
Geldt data-integriteit ook buiten de farmaceutische industrie?
Ja. Data-integriteit is ook van belang in de voedingsmiddelenindustrie, bij energiemeting onder de meetinstrumentenrichtlijn en bij productieprestaties zoals OEE. Overal waar beslissingen of afrekeningen op data zijn gebaseerd, moet die data volledig, juist en herleidbaar zijn.
๐ Samengevat
Data-integriteit zorgt ervoor dat productiedata volledig, juist en herleidbaar blijft van sensor tot archief, getoetst aan de principes van ALCOA+. In OT draait het om persoonlijke accounts, actieve audit trails, gesynchroniseerde klokken en gecontroleerde interfaces: maatregelen die compliance en cybersecurity tegelijk versterken.
