IT für Pharma- und Biotechnologieunternehmen im Rheinland

In Pharma und Biotechnologie kollidiert IT-Sicherheit mit einer Anforderung, die es sonst kaum gibt: Validierte Systeme darf man nicht einfach patchen. Ein GxP-relevantes System ist qualifiziert, dokumentiert und freigegeben – jede Änderung durchläuft Change Control und erzeugt Nachweisaufwand. Das Ergebnis kennt jede Pharma-IT: Laborrechner an teuren Analysegeräten, die auf einem Betriebssystem laufen, für das es seit Jahren keine Sicherheitsupdates mehr gibt, und die trotzdem im Netz hängen müssen, weil die Auswertung ins LIMS soll.

Genau da setzen wir an – nicht mit dem Vorschlag, das Gerät zu patchen, sondern mit dem, was stattdessen trägt: Das nicht patchbare System kommt in eine eigene Zone, bekommt kontrollierte Übergänge statt freier Netzsicht, und die Überwachung merkt, wenn sich dort etwas verhält wie ein Angreifer. Wir kennen die Trennlinie zwischen dem, was die Qualitätssicherung verantwortet, und dem, was die IT verantworten kann – und arbeiten so, dass die Validierung nicht bei jedem Firewall-Regelwerk neu aufgerollt werden muss.

Der Standort passt: Zwischen Leverkusen, Wuppertal, Monheim, Hilden und Düsseldorf liegt einer der dichtesten Pharma- und Biotech-Cluster Europas, und unser Sitz in Solingen liegt mittendrin. Unser Inhaber war vor der Gründung von sector7 in Festanstellung in dieser Branche tätig – die Abläufe zwischen Qualifizierung, Qualitätssicherung und IT-Betrieb sind uns aus eigener Anschauung vertraut, nicht aus einer Broschüre.

Was für Pharma & Biotechnologie zählt

  1. B-03Netzwerk & ConnectivityLabor, Produktion, Haustechnik und Office gehören in getrennte Zonen – besonders dort, wo qualifizierte Systeme und Altgeräte stehen, die nicht mitwachsen können. Wir planen und betreiben die Segmentierung so, dass das nicht patchbare Analysegerät erreichbar bleibt, wo es erreichbar sein muss, und sonst nirgends.
  2. B-04Cyber Security & SicherheitForschungsdaten, Studienunterlagen und Herstellvorschriften sind das Kapital der Branche und ein lohnendes Ziel für Industriespionage wie für Erpressung. Wir härten den Perimeter, kontrollieren Zugänge mit zweitem Faktor, sichern die Fernwartung der Gerätehersteller ab und betreiben eine Überwachung, die Auffälligkeiten früh meldet.
  3. B-06Business Continuity & ResilienceEin Produktionsstillstand kostet hier nicht nur Umsatz, sondern unter Umständen eine Charge und die Nachweiskette dazu. Veeam-basierte, unveränderbare Sicherungen auf geo-redundante eigene Ziele, getestete Wiederherstellung und ein geübter Notfallplan – inklusive der Frage, wie eine Wiederherstellung im validierten Umfeld dokumentiert wird.
  4. B-09Regulatorik & ComplianceWir klären, welche Ihrer Einheiten NIS-2-pflichtig sind – Arzneimittelhersteller fallen im Gesundheitssektor unmittelbar darunter, sobald die Schwellenwerte erreicht sind – und arbeiten gegen den Maßnahmenkatalog. Für die GxP-Seite liefern wir die IT-Nachweise, die Ihre Qualitätssicherung für Annex 11 und die Datenintegrität braucht; die Validierung selbst bleibt bei Ihnen und Ihrem Qualifizierungspartner.
  5. B-05Managed Services & SupportBetrieb mit 24/7-Monitoring, dokumentierten Änderungen und Reports, die in Ihre Nachweise einfließen – mit dem Änderungsverfahren, das ein validiertes Umfeld verlangt, statt mit dem Tempo, das ein Standard-Ticketsystem vorgibt.

Annex 11 und NIS-2: zwei Regelwerke, eine Infrastruktur

Für computergestützte Systeme im GMP-Umfeld gilt EU-GMP Annex 11: Systeme müssen validiert sein, Zugriffe personenbezogen und nachvollziehbar, Daten über ihren Lebenszyklus unversehrt und wiederherstellbar – die Datenintegritätsanforderungen, die üblicherweise unter ALCOA+ zusammengefasst werden. Wer in die USA liefert, hat mit 21 CFR Part 11 eine sehr ähnliche Erwartung an elektronische Aufzeichnungen und Signaturen. Parallel dazu gilt seit dem 6. Dezember 2025 das NIS-2-Umsetzungsgesetz, das Arzneimittelhersteller im Sektor Gesundheitswesen bei Erreichen der Schwellenwerte unmittelbar erfasst. Die beiden Regelwerke verfolgen unterschiedliche Zwecke – Produktqualität hier, Versorgungssicherheit dort – greifen technisch aber auf dieselben Punkte zu: Zugriffskontrolle, Protokollierung, Sicherung, Wiederherstellbarkeit. Wir bauen das einmal, sauber, und liefern die Nachweise in beide Richtungen. Was wir nicht tun: die Validierung Ihrer Systeme. Das ist die Aufgabe Ihrer Qualitätssicherung, und wir arbeiten ihr zu, statt sie zu ersetzen.

Sprechen wir über IT für Pharma & Biotechnologie.