Ett dokumenthanteringssystem (DMS) för regelefterlevnad inom läkemedel är ett validerat system som styr hur GMP-dokument skapas, granskas, godkänns, distribueras och avvecklas. Systemet säkerställer versionshantering, audit trail (en spårbarhetslogg över alla ändringar), elektroniska signaturer och rollbaserad behörighet. På så sätt kan ni vid en revision uppvisa att varje dokument är aktuellt, godkänt och spårbart. I EU kommer de viktigaste kraven från EU GMP kapitel 4 och Annex 11. Exporterar ni till USA gäller även FDA 21 CFR Part 11. Medicintekniska företag följer dessutom ISO 13485 och MDR/IVDR.
Den här artikeln går igenom vad regelverken kräver, hur EU:s GMP-regler för datoriserade system förändras och hur ni utvärderar och inför ett DMS i en nordisk organisation som verkar inom life science, läkemedel och medicinteknik.
Det viktigaste i korthet
- Ett DMS för läkemedelsbranschen måste säkerställa versionshantering, manipuleringssäker audit trail, elektroniska signaturer som uppfyller kraven och rollbaserad behörighet.
- EU GMP kapitel 4 och Annex 11 har reviderats för att spegla digitala och molnbaserade arbetssätt. De nya versionerna skärper kraven på dataintegritet (ALCOA++), granskning av audit trail och tillsyn över molnleverantörer.
- Läkemedelsföretag bygger sitt kvalitetssystem på ICH Q10 och EU GMP. Medicintekniska företag bygger sitt på ISO 13485 och MDR/IVDR. Ert DMS måste stödja de regelverk som gäller för er.
- Ett system som validerar varje release minskar ert valideringsarbete. Men ert eget ansvar för ändringshantering och riskbaserad validering finns kvar.
- De starkaste lösningarna kopplar ihop dokumentstyrning med avvikelser, CAPA, risker och utbildning i ett och samma system.

Vad är ett dokumenthanteringssystem för regelefterlevnad inom läkemedel?
Ett DMS för läkemedelsbranschen är en plattform som styr hela livscykeln för reglerade dokument: från utkast via granskning, godkännande och distribution till periodisk översyn och arkivering. Det är inte en fillagringsyta. Det är ett styrande system som ser till att bara godkända versioner av dokument och policyer används och att varje händelse loggas.
I en GMP-miljö har dokumenten regulatorisk tyngd. SOP:er, arbetsinstruktioner, specifikationer, valideringsprotokoll och riskbedömningar avgör hur arbetet faktiskt utförs. Om en inaktuell SOP fortfarande cirkulerar är det inte bara ett administrativt problem. Det är en potentiell risk för produktkvaliteten och en möjlig anmärkning vid inspektion.
Varför räcker det inte med ett vanligt verktyg för fildelning?
Allmänna verktyg för fildelning, som SharePoint, kan lagra dokument. Men de erbjuder inte styrda arbetsflöden, elektroniska signaturer som uppfyller kraven eller en fullständig audit trail direkt. Att göra dem GMP-kompatibla kräver oftast omfattande konfiguration, tillägg och valideringsarbete. Det kostar ofta mer än ett system som är byggt för ändamålet.
Testet är enkelt. Om en inspektör ber om hela versionshistoriken för en viss SOP, alltså vem som ändrade vad, när, varför och vem som godkände det, kan ni då ta fram den på några minuter? Med ett särskilt byggt DMS är svaret ja, eftersom systemet registrerar allt automatiskt. Med delade mappar och godkännanden via mejl blir svaret oftast en manuell rekonstruktion.
Vilka regelverk ställer krav på ett dokumenthanteringssystem inom läkemedel?
Kraven beror på era produkter och marknader. Tabellen sammanfattar de viktigaste regelverken:
| Regelverk | Gäller | Krav på ert DMS |
|---|---|---|
| EU GMP kapitel 4 | Läkemedelstillverkare inom EU/EES | God dokumentationssed, dokumentstyrning, dataintegritet (ALCOA+/ALCOA++) |
| EU GMP Annex 11 | Datoriserade system som används i GMP-verksamhet | Validering, audit trail, behörighetsstyrning, elektroniska signaturer, leverantörstillsyn |
| ICH Q10 | Kvalitetssystem för läkemedel | Dokumentstyrning som del av ett livscykelbaserat kvalitetssystem |
| FDA 21 CFR Part 11 | Elektroniska register och signaturer för den amerikanska marknaden | Audit trail, e-signaturer kopplade till en verifierad identitet, systemvalidering |
| ISO 13485 (avsnitt 4.2.4–4.2.5) | Tillverkare av medicintekniska produkter | Styrning av dokument och register |
| EU MDR/IVDR (artikel 10) | Tillverkare av medicintekniska produkter och IVD inom EU | Ett kvalitetsledningssystem som omfattar dokumentation och ändringshantering |
EU GMP kapitel 4 och Annex 11
Kapitel 4 innehåller de övergripande reglerna för GMP-dokumentation. Annex 11 omfattar de datoriserade system som hanterar dokumentationen. Tillsammans kräver de att elektroniska register är korrekta och skyddade, att åtkomst begränsas till behöriga användare, att varje ändring fångas i en audit trail och att systemet är validerat för sin avsedda användning.
ICH Q10 och ICH Q9
ICH Q10 beskriver det kvalitetssystem för läkemedel som dokumentstyrningen är en del av. ICH Q9(R1) beskriver kvalitetsriskhantering. Därför förväntar sig myndigheterna att er validering och granskning är riskbaserad, inte likformig.
FDA 21 CFR Part 11
Om era produkter eller data når den amerikanska marknaden styr Part 11 hur ni hanterar elektroniska register och signaturer. Regelverket kräver audit trail, kontroll av systemåtkomst, validering och elektroniska signaturer. Signaturerna ska vara unikt kopplade till en person och visa vad signaturen betyder, till exempel "granskad" eller "godkänd".
ISO 13485 och MDR/IVDR för medicinteknik
För tillverkare av medicintekniska produkter ställer ISO 13485 kraven på styrning av dokument och register. EN ISO 13485 är harmoniserad under MDR, men täcker inte alla skyldigheter i MDR eller IVDR. Ert system behöver därför stödja krav utöver standarden, till exempel kring teknisk dokumentation och övervakning efter utsläppande på marknaden.

Hur förändras EU:s GMP-regler för datoriserade system?
Nuvarande Annex 11 är från 2011, långt innan molntjänster och AI blev en del av det dagliga GMP-arbetet. Europeiska kommissionen, EMA och PIC/S har därför reviderat kapitel 4 och Annex 11, och tagit fram en ny Annex 22 om artificiell intelligens.
Förändringarna som betyder mest för dokumenthantering:
- Dataintegritet formaliseras. Det reviderade kapitel 4 bygger på ALCOA++ och gäller alla dokumentationsformat, både papper och elektroniskt.
- Audit trail ska granskas, inte bara registreras. Den förväntas vara säker, skyddad mot manipulering och granskas som en del av den löpande verksamheten.
- Moln- och SaaS-leverantörer kräver aktiv tillsyn. Ni ansvarar fortfarande för GMP-efterlevnaden även när systemet driftas av en leverantör. Ni behöver också kunna nå relevant dokumentation från er egen anläggning.
- Elektroniska signaturer och identitetshantering får mer detaljerade krav, bland annat kring hur signaturer kopplas till register och användare.
- AI får en egen bilaga. Annex 22 ställer krav på AI-modeller som används i kritiska GMP-tillämpningar. Läs mer i vår blogg om hur ni inför AI i kvalitetsarbetet.
I praktiken är riktningen tydlig. Myndigheterna förväntar sig att dataintegritet, leverantörstillsyn och granskning av audit trail är inbyggda i systemet och i era rutiner, inte något som hanteras i efterhand. En gapanalys av er nuvarande dokumentstyrning mot de reviderade texterna är en bra början.
Vilka funktioner måste ett DMS för läkemedel ha?
Ett DMS för läkemedelsbranschen måste som minimum säkerställa de här sex funktionerna i själva systemet, inte genom manuella rutiner:
| Funktion | Vad ni ska titta efter |
|---|---|
| Versionshantering | Bara den godkända versionen är tillgänglig; tidigare versioner sparas och kan jämföras |
| Audit trail | Automatisk och manipuleringssäker; fångar vem, vad, när och varför, och kan granskas |
| Elektroniska signaturer | Kopplade till en verifierad identitet, med tidsstämpel och innebörd; uppfyller Annex 11 och vid behov Part 11 |
| Rollbaserad behörighet | Behörighet att skriva, granska, godkänna och läsa, styrd av roll, enhet och kompetens |
| Automatiserade arbetsflöden | Konfigurerbara flöden för granskning och godkännande, påminnelser och eskalering |
| Livscykelhantering | Periodisk översyn, regler för bevarande och gallring, och arkivering som bevarar audit trail |
En audit trail som besvarar inspektörens frågor
En bra audit trail registrerar mer än själva ändringen. Den fångar sammanhanget: vilket steg i arbetsflödet som utlöste ändringen, vem som godkände den och vilken motivering som angavs. Manuell loggning är varken tillförlitlig eller godtagbar.
Arbetsflöden som kvalitetsteamet kan ändra själva
Granskning via mejl skapar fördröjningar och luckor. Välj ett system där ert kvalitetsteam kan konfigurera arbetsflöden utan konsult. Annars blir varje regeländring ett leverantörsprojekt.
Hur utvärderar ni ett DMS för läkemedelskvalitet?
Utvärdera ett DMS i fem steg: kartlägg era krav, definiera dokumenttyper och arbetsflöden, bedöm valideringsstödet, kontrollera integrationer och testa systemet med era egna dokument.
- Kartlägg era regulatoriska krav. Lista alla regelverk, standarder, kundkrav och interna policyer som systemet måste stödja. Listan blir er kravbas, och varje leverantör bör visa hur de uppfyller varje punkt.
- Definiera dokumenttyper och arbetsflöden. Lista SOP:er, arbetsinstruktioner, specifikationer, valideringsprotokoll och riskbedömningar, och kartlägg varje arbetsflöde från skapande till avveckling. Var särskilt uppmärksamma på dokument som kräver input från flera funktioner, som kvalitet, produktion och teknik.
- Bedöm valideringsstödet. Fråga vad leverantören tillhandahåller: funktionsspecifikationer, testdokumentation och stöd för IQ/OQ/PQ. GAMP 5 (andra utgåvan) beskriver det riskbaserade arbetssätt som de flesta inspektörer förväntar sig. En leverantör som validerar varje release minskar ert arbete, men ni behöver fortfarande validera er konfiguration och bedöma varje uppdatering genom ändringshantering.
- Kontrollera integrationer. Ert DMS behöver utbyta data med affärssystem (ERP) och system för utbildning, avvikelser och riskhantering. Kontrollera vilka API:er och standardintegrationer som finns.
- Testa med era egna dokument. En snygg generell demo säger lite. Be leverantören köra ert faktiska godkännandeflöde för en SOP under demon.

Hur påverkar ett molnbaserat DMS regelefterlevnaden?
Med ett molnbaserat DMS tar leverantören över infrastruktur, säkerhetsuppdateringar och testning av releaser. Det frigör tid för ert team att fokusera på kvalitetsarbetet. Det regulatoriska ansvaret flyttas däremot inte. Den reviderade Annex 11 gör klart att ni måste ha tillsyn över er leverantör, bedöma varje uppdatering och behålla tillgång till den dokumentation ni behöver.
Det här ska ni titta efter:
- Drift inom EU/EES, vilket förenklar efterlevnaden av GDPR
- Kryptering vid överföring och lagring
- Oberoende säkerhetscertifieringar eller granskningsrapporter, till exempel ISO 27001
- Releaseinformation och valideringsdokumentation för varje uppdatering, så att er ändringshantering har ett underlag att bedöma
- Ett tydligt leverantörsavtal som reglerar ansvar, revisionsrätt och tillgång till data
Vad innebär det här för nordiska life science-företag?
Nordiska företag omfattas av samma EU-regler som resten av Europa, men med några praktiska skillnader.
- De nationella myndigheterna genomför inspektionerna. Läkemedelsverket i Sverige och motsvarande myndigheter i Norge, Danmark och Finland inspekterar mot EU GMP. Många nordiska företag säljer också till USA och behöver uppfylla Part 11 samtidigt.
- Många organisationer är små eller medelstora. En QA-funktion med ett fåtal personer har inte råd med system som kräver en konsult för varje ändring. Konfigurerbarhet väger tyngre än en lång lista funktioner.
- Språket påverkar hur systemet används. Operatörer och laboratoriepersonal följer SOP:er mer tillförlitligt på sitt eget språk. Ett DMS som stödjer svenska, norska, danska och finska vid sidan av engelska gör styrda dokument enklare att använda i praktiken.
- Var data lagras är en styrningsfråga. För nordiska organisationer som hanterar personuppgifter eller känsliga uppgifter är drift inom EU ofta ett absolut krav.
Hur hänger riskhantering ihop med dokumentstyrning?
Dokumentstyrning och riskhantering är beroende av varandra. När en risk identifieras måste de SOP:er och arbetsinstruktioner som berörs ses över. När ett dokument ändras bör de kopplade riskerna bedömas på nytt. ICH Q9(R1) förväntar sig att kopplingen är systematisk.
Slutsatsen är att ert DMS inte bör stå för sig självt. När avvikelser, CAPA, riskbedömningar och dokumentändringar finns i samma system kan ni spåra en avvikelse till grundorsaken, den korrigerande åtgärden och det uppdaterade styrande dokumentet, utan att leta i flera verktyg. Läs mer om hur ni går från dokumenthantering till styrning som fungerar i praktiken.
Vilka är de vanligaste misstagen när man väljer ett DMS för läkemedel?
- Att tvinga ett generellt verktyg att uppfylla kraven. Arbetet med konfiguration och validering blir ofta dyrare än ett system som är byggt för ändamålet.
- Att underskatta förändringsarbetet. Ett nytt DMS förändrar allas sätt att arbeta. Involvera nyckelanvändare tidigt, kör en pilot och planera rollbaserad utbildning.
- Att bortse från framtida behov av konfiguration. Regelverken förändras hela tiden, vilket revisionen av Annex 11 visar. Om varje ändring i ett arbetsflöde kräver leverantören kommer systemet alltid att ligga efter.
- Att se validering som en engångsinsats. Uppdateringar, konfigurationsändringar och nya dokumenttyper kräver alla ändringshantering.
Hur inför ni ett DMS i en läkemedelsorganisation?
En strukturerad införandeprocess följer fyra faser:
- Krav och val av leverantör. Använd stegen för utvärdering ovan. Involvera QA, IT och regulatory affairs från början.
- Konfiguration och validering. Konfigurera systemet efter era arbetsflöden och validera sedan utifrån risk. Fokusera på funktionerna med högst risk: elektroniska signaturer, audit trail och behörighetsstyrning. Dokumentera varje konfigurationsbeslut.
- Utbildning och driftstart. Utbilda varje roll i de arbetsflöden de faktiskt kommer att använda: författare, granskare, godkännare och läsare. Större organisationer har nytta av att införa systemet stegvis, med start i en avdelning.
- Uppföljning och förbättring. Planera en formell uppföljning några månader efter driftstart. Kontrollera hur systemet används, identifiera luckor och ta med systemet i era periodiska översyner.

Slutsats: så väljer ni rätt DMS för regelefterlevnad inom läkemedel
Att välja ett DMS för regelefterlevnad inom läkemedel är lika mycket ett styrningsbeslut som ett teknikbeslut. Börja med era regulatoriska krav, inklusive de reviderade versionerna av kapitel 4 och Annex 11. Kartlägg era dokumenttyper och arbetsflöden. Utvärdera sedan leverantörerna mot konkreta kriterier: valideringsstöd, audit trail, konfigurerbarhet och hur väl dokumentstyrningen hänger ihop med avvikelser, risker och utbildning.
Rätt genomfört slutar dokumentstyrningen att vara en administrativ börda. Varje dokument är aktuellt, varje ändring är spårbar och varje godkännande kan verifieras.
Så stödjer Centuri life science-organisationer
Centuri är ett modernt, användarvänligt och konfigurerbart kvalitetsledningssystem som används av nordiska life science-organisationer. Dokumenthantering är sammankopplad med ärendehantering, riskhantering, kompetenshantering och processkartläggning i en och samma plattform. Varje release testas och valideras av Centuri, och funktionen för elektronisk signatur uppfyller kraven i FDA 21 CFR Part 11. Läs mer om Centuri för life science.
Boka ett samtal med oss – se hur ert godkännandeflöde för SOP:er skulle fungera i Centuri.
Vanliga frågor om dokumenthanteringssystem inom läkemedel
Vad gör ett DMS GxP-kompatibelt?
Ett GxP-kompatibelt DMS säkerställer versionshantering, manipuleringssäker audit trail, elektroniska signaturer som uppfyller kraven och rollbaserad behörighet. Det måste också valideras för sin avsedda användning enligt ett riskbaserat arbetssätt som GAMP 5. Inget system är kompatibelt i sig. Efterlevnaden beror också på hur ni konfigurerar, validerar och använder det.
Kan SharePoint användas för GMP-dokument?
Det är möjligt, men det kräver omfattande konfiguration, tillägg och validering för att ge styrda godkännandeflöden, elektroniska signaturer som uppfyller kraven och en fullständig audit trail. Många life science-företag upplever att ett system byggt för ändamålet är snabbare och billigare att validera och förvalta.
Vad är skillnaden mellan ett DMS och ett eQMS?
Ett DMS hanterar dokumentstyrning. Ett eQMS (elektroniskt kvalitetsledningssystem) omfattar även avvikelser, CAPA, ändringshantering, riskhantering, revisioner och utbildning. I en reglerad miljö är fördelen med ett eQMS att dokumentändringar kan kopplas direkt till de avvikelser och risker som ledde till dem.
Hur har EU GMP Annex 11 reviderats?
Revisionen skärper kraven på dataintegritet, granskning av audit trail, elektroniska signaturer, identitets- och behörighetshantering samt tillsyn över moln- och SaaS-leverantörer. Den kommer tillsammans med ett reviderat kapitel 4 och en ny Annex 22 om AI, och speglar att GMP-arbete i allt högre grad sker i digitala och molnbaserade system.
Stödjer Centuri FDA 21 CFR Part 11?
Ja. Centuris funktion för elektronisk signatur uppfyller kraven i FDA 21 CFR Part 11, inklusive lösenordshantering. Varje release testas och valideras mot krav som Part 11, MDR, ISO 13485 och GMP.
Behöver ett molnbaserat DMS valideras?
Ja. Leverantörens testning av releaser minskar ert arbete, men ni ansvarar för att validera er konfiguration och avsedda användning, och för att bedöma varje uppdatering genom ändringshantering. Be leverantören om releaseinformation och valideringsdokumentation.
Hur validerar man ett DMS i en läkemedelsmiljö?
Använd ett riskbaserat arbetssätt enligt GAMP 5, vanligtvis med installations-, funktions- och prestandakvalificering (IQ, OQ, PQ). Fokusera på funktioner med hög risk, som elektroniska signaturer, audit trail och behörighetsstyrning. Centuri tillhandahåller funktionsspecifikationer och stödjer IQ/OQ/PQ under införandet.
Hur lång tid tar det att införa ett DMS?
Det beror på antalet dokumenttyper, anläggningar och integrationer, och på hur mycket befintligt innehåll som behöver flyttas över.


