Studio-Angebot

Sicherheit, Validierung und die Zusammenarbeit mit Ihrem SAP-Partner.

Bevor ein reguliertes Werk eine externe Anwendung in die Nähe von SAP lässt, haben IT, QS und Einkauf je ihre Fragen. Diese Seite beantwortet sie an einem Ort: wie wir uns an SAP anbinden, wo Anwendung und Daten liegen, welche Dokumentation Sie für die Validierung erhalten, wie KI kontrolliert wird und wo unsere Verantwortung endet und die Ihres SAP-Partners beginnt.

Sicherheit und Validierung für Anwendungen neben SAP S/4HANA

N° 01Wer wir sind, klar gesagt

Unabhängig, und klar darin.

DesignKompanie ist ein unabhängiges Studio und ist weder mit SAP SE verbunden noch von SAP SE unterstützt oder deren Partner. Wir bauen eigenständige Anwendungen, die neben SAP laufen und nur über die APIs mit SAP sprechen, die SAP dafür veröffentlicht.

Das entspricht SAPs eigener Clean-Core-Leitlinie: den Kern im Standard halten und daneben bauen. Ihr SAP-Partner bleibt damit für SAP zuständig, und nichts, was wir tun, blockiert ein SAP-Upgrade.

N° 02Wie wir uns an SAP anbinden

Nur freigegebene APIs, zuerst nur lesend.

01

Keine Änderung in SAP

Kein Eigencode im SAP-Kern und kein direkter Datenbankzugriff. Wir nutzen freigegebene OData- und SOAP-APIs, CDS-Views und Events, wo vorhanden über SAP Integration Suite.

02

Nur lesende Piloten

Ein Pilot liest aus SAP und erzeugt darin nichts. Er lässt sich abschalten, ohne Spuren in SAP zu hinterlassen.

03

Zurückschreiben nach Vereinbarung

Die bidirektionale Integration wird erst eingeschaltet, wenn Ihr SAP-Team die Schnittstellen freigibt und Ihr Lizenzteam die Lage zu Digital Access bestätigt.

04

Technischer Benutzer, minimale Rechte

Ein technischer Benutzer pro Anwendung mit nur den nötigen Berechtigungen, verwaltet und überprüfbar durch Ihr SAP-Sicherheitsteam.

N° 03Sicherheit

Gebaut für einen Lieferantenfragebogen.

01

Ihre Umgebung, Ihre Region

Betrieben in Ihrem SAP-BTP-, Azure- oder AWS-Konto, mit Datenhaltung in der EU oder der Schweiz. Ihre Produktionsdaten halten wir nicht.

02

Identität und Zugriff

Single Sign-on mit Ihrem Identity Provider, rollenbasierte Rechte und Trennung der Auftraggeber in der Datenschicht.

03

Audit-Trail

Wer was wann und warum getan hat, auf jedem Datensatz, unveränderbar und exportierbar.

04

Tests

Abhängigkeits- und Code-Scans bei jedem Release und Unterstützung Ihres Penetrationstests vor dem Go-live.

N° 04Validierung

Was die QS von uns erhält.

01

GAMP-5-Lebenszyklus Kategorie 5

Rückverfolgungsmatrix der Anforderungen, Funktions- und Design-Spezifikationen und Code-Review-Nachweise.

02

Nachweise aus Entwicklertests

IQ- und OQ-Skripte mit ausgeführten Ergebnissen, bereit zur Begleitung oder Wiederholung durch Ihr Team.

03

Aufzeichnungen und Signaturen

Kontrollen nach EU-Anhang 11 und 21 CFR Part 11 für elektronische Aufzeichnungen und Signaturen im Paket GxP-ready.

04

Change Control

Jedes spätere Release durchläuft eine dokumentierte Änderung mit Auswirkungsbewertung und Regressionsnachweis.

N° 05KI-Kontrollen

KI, die sich bei einer Inspektion vertreten lässt.

Jeder KI-Assistent hat einen schriftlich festgelegten bestimmungsgemässen Gebrauch. Modelle, die einen kritischen Entscheid unterstützen, sind statisch und versioniert, an zurückgehaltenen Daten gegen vereinbarte Akzeptanzkriterien getestet, zeigen ihre Konfidenz und werden im Einsatz überwacht; Nachtrainieren ist ein Release unter Change Control. Generative KI bleibt in nicht kritischer Arbeit und endet immer mit der Bestätigung durch eine Person. Das folgt dem Entwurf des EU-GMP-Anhangs 22, der noch nicht final ist; wir verfolgen ihn und passen die Kontrollen an, sobald er es ist.

N° 06Fragen

Die Antworten, die wir am häufigsten geben.

Sind Sie SAP-Partner?
Nein. Wir sind ein unabhängiges Studio. Wir bauen neben SAP über die freigegebenen APIs und arbeiten mit Ihrem SAP-Partner zusammen, der für SAP selbst verantwortlich bleibt. Brauchen Sie eine SAP-Zertifizierung der Integration, planen wir sie ins Projekt ein.
Wer ist wofür verantwortlich?
Ihr SAP-Partner und Ihre IT verantworten SAP: Konfiguration, Berechtigungen, Transporte und Lizenzen. Wir verantworten die Anwendung daneben: Code, Tests, Dokumentation und Releases. Ihre QS verantwortet die Validierung und den Entscheid über den Einsatz im GMP-Umfeld.
Entstehen zusätzliche SAP-Lizenzkosten?
Das Lesen von Daten aus SAP nicht. Erzeugt eine externe Anwendung Belege in SAP, kann SAPs Lizenzmodell Digital Access greifen. Deshalb ist der Pilot nur lesend, und vor jedem bidirektionalen Aufbau klären wir die Lage mit Ihrem SAP-Lizenzteam.
Wo läuft die Anwendung und wo liegen die Daten?
In Ihrer eigenen SAP-BTP-, Azure- oder AWS-Umgebung, in der von Ihnen gewählten Region, inklusive EU und Schweiz. Produktionsdaten von Kunden halten wir nicht in unseren eigenen Konten.
Validieren Sie das System?
Wir liefern, was eine individuell entwickelte Anwendung der Kategorie 5 von ihrem Entwickler braucht: Anforderungsrückverfolgung, Design-Dokumente, Code-Review-Nachweise und ausgeführte IQ/OQ-Entwicklertests. Ihre QS und Ihr CSV-Team führen die Validierung durch und unterschreiben sie.
Wie wird KI im GMP-Umfeld kontrolliert?
Nach dem Entwurf des EU-GMP-Anhangs 22: statische, versionierte Modelle mit ausgewiesener Konfidenz für alles, was einen kritischen Entscheid unterstützt, und generative KI nur in nicht kritischer Arbeit, in der eine Person das Ergebnis bestätigt. Die Modelle laufen in Ihrer Umgebung, und Daten von Auftraggebern werden nicht zum Training gemeinsamer Modelle verwendet.

Haben Sie einen Lieferantenfragebogen?

Senden Sie ihn uns. Wir beantworten ihn vollständig und sagen offen, wo wir eine Anforderung noch nicht erfüllen.

Kontakt aufnehmen
Sicherheit, Validierung & Zusammenarbeit mit SAP-Partner