Dynamics 365 Validierung

Die Validierung von Dynamics 365 beginnt vor dem ersten Test.

Ob Dynamics 365 validiert werden muss, entscheidet nicht der Produktname, sondern der beabsichtigte Einsatz. Wenn das System qualitätsrelevante Prozesse oder Daten steuert, muss nachvollziehbar belegt sein, dass es für diesen Zweck geeignet ist. Wir bauen diesen Nachweis in die Implementierung ein.

Nicht Dynamics 365 ist validierungspflichtig. Ihr Einsatz ist es.

ISO/TR 80002-2 beschreibt die Validierung von Software, die in Qualitätsmanagement, Produktion, Service sowie zur Überwachung und Messung im Medizinprodukteumfeld eingesetzt wird. Genau deshalb beginnt die Bewertung mit dem Intended Use: Welche Entscheidungen trifft das System, welche Daten führt es und welche Auswirkungen hätte ein Fehler?

Eine Finanzfunktion kann außerhalb des regulatorischen Scopes liegen. Dieselbe Plattform kann gleichzeitig Chargenrückverfolgung, Sperrbestände, Produktionsfreigaben oder Servicehistorien führen. Der Validierungsumfang folgt dem Risiko des Prozesses, nicht dem Namen der Anwendung.

ISO: ISO/TR 80002-2

GAMP 5

Risikobasiert statt alles testen.

GAMP 5 ist keine Norm und keine Rechtsvorschrift. ISPE beschreibt es als pragmatische, risikobasierte Guidance für computergestützte Systeme. Der Kern ist für uns entscheidend: Fit for intended use, klar definierte Verantwortlichkeiten, ein nachvollziehbarer Systemlebenszyklus und Testtiefe dort, wo das Risiko sie verlangt.

Für Medizinproduktehersteller verbinden wir diesen Ansatz mit den Anforderungen des eigenen Qualitätsmanagementsystems und den für den konkreten Prozess relevanten regulatorischen Vorgaben. Das verhindert zwei Extreme: zu wenig Nachweis auf der einen Seite und unnötige Volltests jeder Standardfunktion auf der anderen.

ISPE: GAMP

Für Hersteller mit FDA-Bezug ergänzt die finale CSA-Guidance der FDA vom 3. Februar 2026 diesen Ansatz: Intended Use, risikobasierte Assurance und angemessene Evidenz statt pauschal gleicher Testtiefe. Mehr zu CSV vs. CSA.

Scope

Welche Teile von Dynamics 365 gehören in den Scope?

Der Scope wird pro Prozess und Systemkomponente festgelegt. Typische Kandidaten sind Funktionen, die Rückverfolgbarkeit, Produktqualität, Freigaben, regulatorische Daten oder qualitätsrelevante Serviceprozesse beeinflussen.

BereichTypische Prüfung
Finance & EinkaufNur soweit der Prozess qualitäts- oder produktrelevante Kontrollen beeinflusst.
Supply Chain & FertigungChargen, Seriennummern, Sperrbestände, Qualitätsstatus, Fertigungs- und Rückverfolgbarkeitsprozesse.
Sales & Field ServiceInstallierte Basis, Servicehistorie, Reklamationen und übergaben in qualitätsrelevante Prozesse.
Dataverse & Power PlatformIndividuelle Fachanwendungen, Workflows, Freigaben, Schnittstellen und regulatorische Datenmodelle.
Vorgehen

Der Nachweis entsteht parallel zur Lösung.

Wir behandeln Validierung nicht als Dokumentationsprojekt nach dem Build. Anforderungen, Risiko, Konfiguration, Tests und Freigaben werden von Beginn an miteinander verknüpft.

  1. Intended Use und Scope: Prozesse, Systeme, Schnittstellen und Datenobjekte abgrenzen.
  2. Anforderungen und Risiko: Anforderungen nummerieren, kritische Funktionen und Daten bewerten.
  3. Architektur und Kontrollen: Rollen, Berechtigungen, Auditierbarkeit, Schnittstellen und Datenflüsse gestalten.
  4. Konfiguration und Build: Änderungen nachvollziehbar dokumentieren und versionieren.
  5. Verifikation und Traceability: risikobasiert testen und Ergebnisse auf Anforderungen zurückführen.
  6. Freigabe und Betrieb: Abweichungen schließen, Freigabe dokumentieren und Change Control etablieren.
Cloud-Betrieb

Go-live ist nicht das Ende der Validierung.

Die Update-Kadenz unterscheidet sich je Dynamics-365-Anwendung. Finance und Supply Chain erhalten vier Service Updates pro Jahr; Microsoft verlangt, dass Kunden mindestens zwei davon übernehmen. Customer-Engagement-Apps und Power Platform erhalten zwei große Releases pro Jahr und zusätzlich laufende Service Updates. Business Central online hat zwei große Updatezyklen pro Jahr sowie monatliche Minor Updates.

Das bedeutet nicht, dass jedes Update eine vollständige Revalidierung auslöst. Es bedeutet, dass ein definierter Prozess entscheiden muss: Was hat sich geändert, betrifft es den validierten Scope, welche Tests sind erforderlich und wer gibt die Änderung frei? Mehr zur Update Governance.

Microsoft Learn: Dynamics 365 Service Updates
Microsoft Learn: Business Central Updates

Was zum Validierungspaket gehört

  • Intended Use und Scope-Matrix
  • nummerierte Anforderungen und Risikobewertung
  • Rollen-, Berechtigungs- und Kontrollkonzept
  • Traceability von Anforderungen zu Konfiguration und Tests
  • risikobasierte Testfälle, Ergebnisse und Abweichungen
  • Freigabe- und Validierungszusammenfassung
  • Change-Control- und Update-Governance-Prozess

Der Unterschied

Nicht: System bauen, Dokumentation nachholen, alles einmal testen.

Sondern: Scope und Risiko vor dem Design klären, Nachweise parallel zur Implementierung erzeugen und den validierten Zustand anschließend kontrolliert erhalten.

Mehr zur Microsoft-Plattform bei AENUMA

Einstieg

In zwei bis drei Wochen wissen Sie, wo Ihr Nachweis steht.

Im Validation Health Check prüfen wir bestehende Dynamics-365- und Power-Platform-Lösungen auf Scope, Anforderungen, Traceability, Testnachweise, Datenintegrität und Change Control. Sie erhalten klassifizierte Findings und eine konkrete Empfehlung, was vor Audit, Rezertifizierung oder dem nächsten Release geschlossen werden sollte.