FDA Warning Letter aufgrund ungeeigneter Kontrollen bei der Datenlöschung und Datenänderungen
Am 10. April 2026 erteilte die FDA einem französischen Unternehmen einen Warning Letter wegen CGMP-Verstößen. Der Warning Letter basiert auf einer FDA-Inspektion im September 2025. Die Antworten der Firma vom 7. Oktober 2025 auf die im Formblatt 483 aufgeführten Beanstandungen waren aus Sicht der FDA unzureichend.
Warning Letter der FDA nehmen stets Bezug auf die im 21 CFR Part 211 festgelegten GMP-Vorgaben. In dem Fall der französischen Firma Fareva Amboise wurden mehrere Verstöße in verschiedenen Bereichen festgestellt. Diese Ausführungen fokussieren auf Beanstandungen zur Datenintegrität: "Your firm failed to exercise appropriate controls over computer or related systems to assure that only authorized personnel institute changes in master production and control records, or other records (21 CFR 211.68(a))".
Beobachtungen
- Der Inspektor beobachtete, dass Mitarbeiter ohne Limitierung Systemdaten, Alarm-Limits und Zugriffseinstellungen ändern konnten.
- Eine Benutzer-Authentifizierung für das Netzwerk war nicht gefordert.
- Das Management bestätigte, dass keine Kontrollen bestehen, um die Integrität der ausgedruckten Datenaufzeichnungen sicherzustellen.
- Die Auswertung zeigte wiederholt Überschreitungen von Aktions-Limits im Klasse-A-Bereich. Originaldrucke dieser Vorgänge konnten weder vorgelegt werden noch waren Aufzeichnungen davon im Herstellprotokoll zu finden. Stattdessen wurden Wiederholungstests durchgeführt, und nur konforme Tests wurden in der Herstellungsdokumentation aufbewahrt. Notwendige Korrekturmaßnahmen wurden ebenfalls nicht dokumentiert
- Die Backup- und Aufbewahrungsprozeduren waren unzureichend. Im vorliegenden Fall löschte ein Lieferant bei der Kalibrierung sämtliche vorliegenden elektronischen Daten. Von diesen gelöschten Daten gab es kein Backup
Antwort der Firma
Das Unternehmen räumte die Mängel vollumfänglich ein, eröffnete eine Abweichung und plante Schulungen der Mitarbeiter zur ordnungsgemäßen Datenaufbewahrung. Weiterhin beschaffte man neues Equipment mit elektronischer Datenerfassung und Serveranbindung. Angekündigt wurde eine standortweite Prüfung weiterer IPK-Systeme und ein Investitionsplan zur Ablösung papierbasierter Systeme.
Die Antworten der Firma zu dieser Beobachtung waren unzureichend. Warum?
- Es fehlte eine Bewertung der unmittelbaren und anhaltenden Risiken für die Datenintegrität während der Implementierungsphase.
- Es wurde kein verstärktes Quality Oversight für die laufende Produktion veranlasst.
- Es gab keine Zusage, den Einfluss der festgestelten Mängel auf bereits freigegebenen Chargen zu bewerten.
Was erwartet die FDA bei der Beantwortung dieses Warning Letters?
Die FDA erwartet eine umfassende Untersuchung der Computersystem-Performance und -Sicherheit. Gefordert werden eine Schwachstellenanalyse und ein CAPA-Plan für jedes Laborsystem mit folgenden Punkten:
- Eine Liste aller verwendeten Hardware und Software.
- Identifizierung und Bewertung von Schwachstellen hinsichtlich Leistung und Sicherheit dieser Computersysteme, einschließlich deren Konfigurationen, Administratorrechte, Passwortkontrollen, Audit Trails und deren Implementierungsstand für jedes Systems, den Qualifizierungs-/Validierungsstatus, die Abweichungshistorie, die Backup-Möglichkeiten, die Netzwerkanforderungen, die Vollständigkeit der Datensätze, die Eignung der aktuellen Hardware/Software für den/die vorgesehenen Verwendungszweck(e), das Änderungsmanagement und die Aufsicht durch das Management.
- Eine Bewertung jedes Systems, um festzustellen, ob eindeutige Benutzernamen und Passwörter verwendet werden.
- Eine Bewertung der Richtlinien und Verfahren in Bezug auf Computer und Datenverwaltung mit besonderem Schwerpunkt auf Audit Trails, dem Verbot der Datenlöschung und angemessenen Änderungen an Ergebnissen. Es soll angegeben werden, wie das Unternehmen die Löschung von Daten sowie undokumentierte/unangemessene Änderungen an Daten verhindern will. Auch soll beschrieben werden, wie sichergestellt wird, dass Originaldaten und -Informationen stets erhalten bleiben und wie Audit Trails überprüft werden.
- Last but not least sollen auch die Anforderungen an die Datenaufbewahrung und Datensicherung für alle Labor- und Produktionssysteme aufgeführt werden.




