Studio-Angebot
Sicherheit, Validierung und die Zusammenarbeit mit Ihrem SAP-Partner.
Bevor ein reguliertes Werk eine externe Anwendung in die Nähe von SAP lässt, haben IT, QS und Einkauf je ihre Fragen. Diese Seite beantwortet sie an einem Ort: wie wir uns an SAP anbinden, wo Anwendung und Daten liegen, welche Dokumentation Sie für die Validierung erhalten, wie KI kontrolliert wird und wo unsere Verantwortung endet und die Ihres SAP-Partners beginnt.

N° 01Wer wir sind, klar gesagt
Unabhängig, und klar darin.
DesignKompanie ist ein unabhängiges Studio und ist weder mit SAP SE verbunden noch von SAP SE unterstützt oder deren Partner. Wir bauen eigenständige Anwendungen, die neben SAP laufen und nur über die APIs mit SAP sprechen, die SAP dafür veröffentlicht.
Das entspricht SAPs eigener Clean-Core-Leitlinie: den Kern im Standard halten und daneben bauen. Ihr SAP-Partner bleibt damit für SAP zuständig, und nichts, was wir tun, blockiert ein SAP-Upgrade.
N° 02Wie wir uns an SAP anbinden
Nur freigegebene APIs, zuerst nur lesend.
01
Keine Änderung in SAP
Kein Eigencode im SAP-Kern und kein direkter Datenbankzugriff. Wir nutzen freigegebene OData- und SOAP-APIs, CDS-Views und Events, wo vorhanden über SAP Integration Suite.
02
Nur lesende Piloten
Ein Pilot liest aus SAP und erzeugt darin nichts. Er lässt sich abschalten, ohne Spuren in SAP zu hinterlassen.
03
Zurückschreiben nach Vereinbarung
Die bidirektionale Integration wird erst eingeschaltet, wenn Ihr SAP-Team die Schnittstellen freigibt und Ihr Lizenzteam die Lage zu Digital Access bestätigt.
04
Technischer Benutzer, minimale Rechte
Ein technischer Benutzer pro Anwendung mit nur den nötigen Berechtigungen, verwaltet und überprüfbar durch Ihr SAP-Sicherheitsteam.
N° 03Sicherheit
Gebaut für einen Lieferantenfragebogen.
01
Ihre Umgebung, Ihre Region
Betrieben in Ihrem SAP-BTP-, Azure- oder AWS-Konto, mit Datenhaltung in der EU oder der Schweiz. Ihre Produktionsdaten halten wir nicht.
02
Identität und Zugriff
Single Sign-on mit Ihrem Identity Provider, rollenbasierte Rechte und Trennung der Auftraggeber in der Datenschicht.
03
Audit-Trail
Wer was wann und warum getan hat, auf jedem Datensatz, unveränderbar und exportierbar.
04
Tests
Abhängigkeits- und Code-Scans bei jedem Release und Unterstützung Ihres Penetrationstests vor dem Go-live.
N° 04Validierung
Was die QS von uns erhält.
01
GAMP-5-Lebenszyklus Kategorie 5
Rückverfolgungsmatrix der Anforderungen, Funktions- und Design-Spezifikationen und Code-Review-Nachweise.
02
Nachweise aus Entwicklertests
IQ- und OQ-Skripte mit ausgeführten Ergebnissen, bereit zur Begleitung oder Wiederholung durch Ihr Team.
03
Aufzeichnungen und Signaturen
Kontrollen nach EU-Anhang 11 und 21 CFR Part 11 für elektronische Aufzeichnungen und Signaturen im Paket GxP-ready.
04
Change Control
Jedes spätere Release durchläuft eine dokumentierte Änderung mit Auswirkungsbewertung und Regressionsnachweis.
N° 05KI-Kontrollen
KI, die sich bei einer Inspektion vertreten lässt.
Jeder KI-Assistent hat einen schriftlich festgelegten bestimmungsgemässen Gebrauch. Modelle, die einen kritischen Entscheid unterstützen, sind statisch und versioniert, an zurückgehaltenen Daten gegen vereinbarte Akzeptanzkriterien getestet, zeigen ihre Konfidenz und werden im Einsatz überwacht; Nachtrainieren ist ein Release unter Change Control. Generative KI bleibt in nicht kritischer Arbeit und endet immer mit der Bestätigung durch eine Person. Das folgt dem Entwurf des EU-GMP-Anhangs 22, der noch nicht final ist; wir verfolgen ihn und passen die Kontrollen an, sobald er es ist.
N° 06Fragen
Die Antworten, die wir am häufigsten geben.
- Sind Sie SAP-Partner?
- Nein. Wir sind ein unabhängiges Studio. Wir bauen neben SAP über die freigegebenen APIs und arbeiten mit Ihrem SAP-Partner zusammen, der für SAP selbst verantwortlich bleibt. Brauchen Sie eine SAP-Zertifizierung der Integration, planen wir sie ins Projekt ein.
- Wer ist wofür verantwortlich?
- Ihr SAP-Partner und Ihre IT verantworten SAP: Konfiguration, Berechtigungen, Transporte und Lizenzen. Wir verantworten die Anwendung daneben: Code, Tests, Dokumentation und Releases. Ihre QS verantwortet die Validierung und den Entscheid über den Einsatz im GMP-Umfeld.
- Entstehen zusätzliche SAP-Lizenzkosten?
- Das Lesen von Daten aus SAP nicht. Erzeugt eine externe Anwendung Belege in SAP, kann SAPs Lizenzmodell Digital Access greifen. Deshalb ist der Pilot nur lesend, und vor jedem bidirektionalen Aufbau klären wir die Lage mit Ihrem SAP-Lizenzteam.
- Wo läuft die Anwendung und wo liegen die Daten?
- In Ihrer eigenen SAP-BTP-, Azure- oder AWS-Umgebung, in der von Ihnen gewählten Region, inklusive EU und Schweiz. Produktionsdaten von Kunden halten wir nicht in unseren eigenen Konten.
- Validieren Sie das System?
- Wir liefern, was eine individuell entwickelte Anwendung der Kategorie 5 von ihrem Entwickler braucht: Anforderungsrückverfolgung, Design-Dokumente, Code-Review-Nachweise und ausgeführte IQ/OQ-Entwicklertests. Ihre QS und Ihr CSV-Team führen die Validierung durch und unterschreiben sie.
- Wie wird KI im GMP-Umfeld kontrolliert?
- Nach dem Entwurf des EU-GMP-Anhangs 22: statische, versionierte Modelle mit ausgewiesener Konfidenz für alles, was einen kritischen Entscheid unterstützt, und generative KI nur in nicht kritischer Arbeit, in der eine Person das Ergebnis bestätigt. Die Modelle laufen in Ihrer Umgebung, und Daten von Auftraggebern werden nicht zum Training gemeinsamer Modelle verwendet.
Haben Sie einen Lieferantenfragebogen?
Senden Sie ihn uns. Wir beantworten ihn vollständig und sagen offen, wo wir eine Anforderung noch nicht erfüllen.
Kontakt aufnehmen