Zum Inhalt springen
Medizintechnik lieferantqualifikationmdr

Lieferantenqualifikation nach MDR automatisieren

KI unterstützt bei der MDR-konformen Lieferantenqualifikation, Fragebogen-Scoring, Risikoklassifizierung und automatische Qualifikationsberichte für kritische Zulieferer.

⚡ Auf einen Blick
Problem
MDR verlangt lückenlose Lieferantenqualifikation für kritische Zulieferer, manuelle Prozesse kosten pro Lieferant 8–12 Stunden und skalieren schlecht.
KI-Lösung
Ein LLM bewertet Lieferanten-Fragebögen gegen den Kriterienkatalog eurer Lieferanten-SOP, klassifiziert Risiken regelbasiert und generiert den Qualifikationsbericht als strukturierten Entwurf.
Typischer Nutzen
Die Seite rechnet mit rund 60 % weniger Bearbeitungszeit je Lieferantenqualifikation, gemessen ist das nicht. Audit-Bereitschaft kontinuierlich, jeder Freigabeschritt mit Zeitstempel und Prüfer dokumentiert. In Geld trägt es sich nur, wenn das eQMS ohnehin da ist.
Setup-Zeit
10–16 Wochen bis Betrieb inkl. Softwarevalidierung
Kosteneinschätzung
23.000–60.000 € Einrichtung, dazu eQMS-Lizenz
LLM-Prompt: Fragebogen manuell auswerten (Business-Tarif, kein Setup)n8n + Claude API: automatisiertes Scoring + Berichts-EntwurfeQMS mit KI-Layer (SimplerQMS/MasterControl + Softwarevalidierung)
Worum geht's?

Es ist Montag, 8:47 Uhr.

Sabine Feldmann öffnet die Excel-Datei, die bei ihrem Arbeitgeber, einem Stuttgarter Hersteller von Klasse-IIa-Diagnosegeräten mit 85 Mitarbeitenden, seit Jahren als Lieferantenregister gilt. Zwölf kritische Lieferanten stehen mit Status “re-qualifizierung überfällig” markiert. Drei davon sind seit mehr als einem Jahr nicht re-qualifiziert worden.

Ihr nächstes Notified-Body-Audit ist in neun Wochen.

Sabine weiß, was das bedeutet: Einen Lieferanten vollständig zu qualifizieren, Fragebogen versenden, Rückfragen klären, Dokumente prüfen, Risikobewertung durchführen, Audit-Notizen verdichten, Qualifikationsbericht erstellen, intern abstimmen, Freigabe dokumentieren, dauert bei ihr 8 bis 12 Stunden. Mehr, wenn der Lieferant schlecht antwortet oder Nachweise fehlen. Manchmal auch deutlich mehr, wenn sich herausstellt, dass ein Zulieferer keine ISO-13485-Zertifizierung hat und ein On-Site-Audit notwendig wird.

Zwölf Lieferanten. Neun Wochen. Neben ihrem regulären Pensum, das ohnehin drei weitere Vollzeitstellen füllen würde.

Der Notified Body kommt trotzdem.

Für Unternehmen

Nicht nur lesen, umsetzen.

Wir setzen Anwendungsfälle wie diesen mit euch um oder trainieren euer Team darauf. Das Erstgespräch kostet nichts.

Erstgespräch anfragen

Das echte Ausmaß des Problems

Die EU Medical Device Regulation verpflichtet Hersteller nach Artikel 10 Absatz 9 Buchstabe d dazu, im Qualitätsmanagementsystem “das Ressourcenmanagement, einschließlich der Auswahl und Kontrolle von Zulieferern und Unterauftragnehmern” zu regeln. Das klingt wie eine Formalität. In der Praxis bedeutet es:

Für jeden Lieferanten, dessen Produkte oder Dienstleistungen die Sicherheit oder Leistung des Medizinprodukts beeinflussen können, also für jeden kritischen Lieferanten im Sinne der ISO 13485, muss eine dokumentierte Qualifikation vorliegen. Mit Risikoeinstufung. Mit Nachweisen. Mit Auditdokumentation, wenn die Risikoklasse das vorschreibt. Und das alles nicht einmalig, sondern in regelmäßigen Re-Qualifizierungszyklen, je nach Risikoklasse alle 1 bis 3 Jahre.

Hinzu kommt eine MDR-Besonderheit, die viele Hersteller kalt erwischt: Nach Anhang IX Abschnitt 3.4 führt die Benannte Stelle mindestens einmal alle fünf Jahre unangekündigte Audits durch, beim Hersteller und gegebenenfalls bei seinen Zulieferern. Und nach Anhang VII Abschnitt 4.5.2 legt sie schon bei der Auditplanung fest, ob einzelne Lieferanten gesondert auditiert werden. Das heißt, ihr braucht jederzeit eine vollständige und nachvollziehbare Qualifikationshistorie, nicht nur kurz vor dem Audit.

Typische Situation bei einem mittelständischen Hersteller mit 30 bis 150 Mitarbeitenden:

  • 15 bis 60 kritische Lieferanten im Register, je nach Produktkomplexität
  • 2- bis 3-Jahres-Zyklen für die meisten, 1-Jahres-Zyklus für Hochrisikozulieferer
  • 8 bis 12 Stunden pro Qualifikationszyklus bei einem gut strukturierten Prozess, deutlich mehr, wenn Nachweise fehlen oder Rückfragen entstehen
  • 1 bis 1,5 Vollzeitstellen im QM-Team, die diese Aufgabe neben allen anderen regulatorischen Pflichten tragen

Diese Werte sind Annahmen dieser Seite, eine Erhebung dazu haben wir nicht gefunden. Das ergibt in einem Szenario: 40 Lieferanten, die im Schnitt alle zwei Jahre re-qualifiziert werden müssen, bedeuten 20 Qualifikationszyklen pro Jahr. Bei 10 Stunden je Zyklus sind das 200 Stunden jährlich, fast fünf Vollzeitwochen, nur für diesen einen Prozess.

Und das sind nur die direkten Stunden. Nicht eingerechnet sind: Nachverfolgung von Lieferanten, die nicht oder unvollständig antworten, interne Abstimmungsschleifen vor der Freigabe, Korrekturen nach internen Audits, und die Zeit für die Vorbereitung auf Benannte-Stelle-Audits.

Mit vs. ohne KI, ein ehrlicher Vergleich

KennzahlOhne KI (manuell)Mit KI-Unterstützung
Bearbeitungszeit je Lieferantenqualifikation8–12 Stunden3–5 Stunden
Fragebogen-Auswertungmanuell, 2–4 Stundenautomatisch in 10–20 Minuten
Risikoklassifizierungsubjektiv, personenabhängigregelbasiert + KI-gestützt, reproduzierbar
Qualifikationsberichtvon Grund auf neu erstelltEntwurf automatisch generiert, Prüfer überarbeitet
Lücken in Lieferantenantwortenwird beim Lesen bemerkt, oder nichtsystematisch geprüft und markiert
Audit-Bereitschaftpünktlich vor dem Audit hergestelltkontinuierlich aktuell
FreigabeentscheidungQM-Manager entscheidetQM-Manager entscheidet, immer

Die letzte Zeile ist keine Einschränkung. Sie ist der Kern des Konzepts: KI übernimmt die Analysearbeit und die Berichterstellung. Die Freigabeentscheidung bleibt immer beim Menschen.

Einschätzung auf einen Blick

Zeitersparnis, mittel (3/5) Ein KI-gestützter Qualifikationsprozess spart je Lieferant 5 bis 8 Stunden, hauptsächlich durch automatisierte Fragebogen-Auswertung, strukturierte Lückenmarkierung und die Vorab-Erstellung des Qualifikationsberichts. Das ist ein echter Effekt, aber kein dominanter Hebel innerhalb der Medizintechnik-Kategorie: Technische Dokumentation oder Beschwerdemanagement beschleunigen Prozesse, die täglich auftreten. Die Lieferantenqualifikation ist intensiver, aber seltener.

Kosteneinsparung, mittel (3/5) Die Einsparung entsteht durch weniger QM-Stunden für Routinequalifikationen, die nur Geld werden, wenn dafür Überstunden oder eine Zusatzkraft wegfallen, und durch weniger Audit-Befunde. Was ein Befund an Nacharbeit kostet, lässt sich nicht seriös beziffern. Die Einrichtung mit 23.000 bis 60.000 Euro und eine eQMS-Lizenz bedeuten: Über die Stunden allein rechnet es sich nur, wenn das eQMS ohnehin da ist, die Rechnung steht unten.

Schnelle Umsetzung, niedrig (2/5) Das ist der ehrlichste Score in dieser Bewertung. Ein KI-Tool, das Bewertungsentscheidungen im QMS unterstützt, ist Software im Qualitätsmanagementsystem, und deren Anwendung muss nach ISO 13485 validiert werden, mit Änderungskontrolle und Abweichungsmanagement. Das ist kein optionaler Schritt. Realistisch bis zum produktiven Betrieb: 10 bis 16 Wochen. Das ist unter den Medizintechnik-Anwendungen im unteren Bereich, ähnlich wie beim Beschwerdemanagement.

ROI-Sicherheit, mittel (3/5) Der Nutzen ist messbar: Stunden pro Qualifikationszyklus, Anzahl der Befunde bei Audits, Berichtsqualität. Aber er hängt von zwei Variablen ab, die ihr nicht vollständig kontrolliert: der Qualität der Lieferantenantworten und der Stabilität des Prozesses über Zeit. Teams, die ihre Qualifikationsprozesse noch nicht vollständig standardisiert haben, sehen geringere Produktivitätsgewinne als erwartet. Die 4, die viele ähnliche Prozesse im Branch tragen, wäre hier zu optimistisch.

Skalierbarkeit, hoch (4/5) Je mehr kritische Lieferanten im Register, desto größer der Hebel. Anders als bei der Technischen Dokumentation, wo jedes neue Produkt einen vollständig neuen Aufwand erzeugt, amortisiert sich der Validierungsaufwand über das gesamte Lieferantenportfolio. Nicht die höchste Bewertung, weil das Lieferantenvolumen linear und nicht exponentiell mit dem Nutzen skaliert, und weil das System für jeden neuen Lieferanten-Fragebögen-Typ kurze Konfigurationsarbeit erfordert.

Richtwerte, stark abhängig von Lieferantenportfoliogröße, QMS-Reifegrad und verfügbarer IT-Infrastruktur.

Was das System konkret macht

Der Grundgedanke: Statt dass eine QM-Managerin jeden Lieferantenfragebogen Seite für Seite liest, relevante Lücken notiert, eine Risikobewertung nach selbst definierten Kriterien aufschreibt und dann einen Qualifikationsbericht im Wesentlichen aus dem Gedächtnis baut, übernimmt ein LLM den Analyseteil. Die Entscheidung bleibt beim Menschen.

Schritt 1, Fragebogen-Versand und Erfassung: Der Lieferant erhält einen strukturierten Fragebogen, der entweder direkt im QMS-Tool ausfüllbar ist oder als PDF/Word zurückgeschickt wird. Tools wie Azure Document Intelligence extrahieren die Antworten aus Nicht-strukturierten Dokumenten zuverlässig.

Schritt 2, KI-Scoring der Antworten: Das LLM bewertet jede Antwort gegen einen definierten Kriterienkatalog: Hat der Lieferant eine gültige ISO-13485-Zertifizierung? Gibt es ein dokumentiertes CAPA-Verfahren? Sind Änderungskontrollen nachgewiesen? Wo weichen Antworten von den Mindestanforderungen ab, werden diese als Lücken markiert, mit Begründung und Verweis auf den betreffenden Normabschnitt oder MDR-Anforderung.

Schritt 3, Risikoklassifizierung: Basierend auf dem Scoring, dem Einfluss des Lieferanten auf die Produktsicherheit (definiert im QMS) und der historischen Performance klassifiziert das System den Lieferanten in eine Risikoklasse. Dabei folgt es einem regelbasierten Algorithmus, den das QM-Team selbst konfiguriert, keine Black Box.

Schritt 4, Qualifikationsbericht als Entwurf: Das System generiert einen Qualifikationsbericht im Format der Verfahrensanweisung des Unternehmens. Alle Lücken, alle Stärken, alle Risikoeinstufungen sind bereits enthalten. Der QM-Manager liest, ergänzt subjektive Einschätzungen, korrigiert wo nötig, und unterzeichnet.

Schritt 5, Freigabe mit Audit-Trail: Die Freigabe erfolgt mit elektronischer Signatur im QMS. Datum, Prüfer, Version des Berichts, Basis-Fragebogen, alles lückenlos verknüpft. Ein Benannter-Stelle-Auditor sieht in zehn Sekunden, wann welcher Lieferant von wem freigegeben wurde, auf Basis welcher Informationen.

Was dieser Prozess nicht tut: Er entscheidet nicht selbstständig, ob ein Lieferant zugelassen wird. Er erstellt keinen rechtsgültigen Audit-Bericht aus Daten, die er nicht kennt. Und er arbeitet nicht zuverlässig, wenn die Eingangsfragebögen für verschiedene Lieferantentypen grundlegend unterschiedlich aussehen.

Systemvalidierung als regulatorische Pflicht

Dieser Abschnitt hat keine Entsprechung in den meisten Anbieter-Präsentationen, und genau deshalb ist er wichtig.

Ein KI-System, das Qualifikationsentscheidungen im QMS unterstützt, ist Software, die im Qualitätsmanagementsystem eingesetzt wird. ISO 13485 verlangt, deren Anwendung vor dem ersten Einsatz und nach Änderungen zu validieren, risikobasiert. Einen Leitfaden speziell für Medizinproduktehersteller gibt ISO/TR 80002-2, aus der Pharmawelt kommt GAMP 5 (ISPE, 2. Ausgabe 2022), das viele Hersteller ebenfalls nutzen. Eine übliche Struktur für diese Computersystemvalidierung (CSV) ist:

  • IQ (Installationsqualifizierung): Nachweis, dass das System korrekt installiert und konfiguriert ist
  • OQ (Operationsqualifizierung): Nachweis, dass das System im normalen Betrieb wie spezifiziert funktioniert
  • PQ (Performanzqualifizierung): Nachweis, dass das System in der Produktionsumgebung konsistente, korrekte Ergebnisse liefert

Für KI-Komponenten gilt zusätzlich: Das Modell, das Fragebögen bewertet, muss auf seine Leistung hin getestet werden, mit realen Fragebögen, deren korrekte Bewertung vorab von QM-Experten festgelegt wurde (Goldstandard-Datensatz). Wenn das Modell ausgetauscht oder aktualisiert wird, ist eine erneute Qualifizierung erforderlich.

Für elektronische Aufzeichnungen und Signaturen gilt: Wer in die USA liefert, muss 21 CFR Part 11 erfüllen. Der oft genannte EU-GMP-Annex 11 gilt für Arzneimittelhersteller, nicht für Medizinprodukte nach MDR, er ist dort höchstens Orientierung. Für Medizinprodukte verlangt ISO 13485, dass Aufzeichnungen lesbar, identifizierbar und geschützt gelenkt werden. Praktisch heißt das: Jede KI-generierte Ausgabe, die Teil eines regulierten Dokuments wird, muss rückverfolgbar, nach Freigabe unveränderbar und einer freigebenden Person zugeordnet sein.

Praktische Konsequenz: Plant für den Validierungsaufwand 6 bis 10 Wochen, parallel zur technischen Integration. Und plant das Budget ein: Die Validierungsdokumentation (URS, Risikoanalyse, Testprotokolle, Summary Report) kostet nach unserer Annahme 10.000 bis 25.000 Euro, je nach Komplexität des Systems und ob ihr externe Unterstützung hinzuzieht. Das ist kein Sonderprojekt, das ist regulatorische Pflicht.

Tools, die bereits eine vorkonfigurierte, vorvalidierte Umgebung für die Supplier-Management-Workflows liefern, wie MasterControl oder SimplerQMS , reduzieren den Validierungsaufwand erheblich, weil Teile des IQ/OQ bereits durch den Anbieter dokumentiert sind. Die PQ und der KI-spezifische Validierungsanteil bleiben immer in eurer Verantwortung.

Hinweis: Die hier beschriebenen regulatorischen Anforderungen (ISO 13485, ISO/TR 80002-2, GAMP 5, 21 CFR Part 11) basieren auf öffentlich zugänglichen Normen und Leitlinien. Sie ersetzen keine Rechtsberatung. Die Einschätzung, welche Anforderungen für euer konkretes System und euren regulatorischen Scope gelten, trefft ihr gemeinsam mit eurem Regulatory-Affairs-Team oder einem qualifizierten Berater.

Qualifikation ≠ Freigabe: warum der Mensch immer entscheidet

Ein kritischer Punkt, der in vielen Systemdemos großzügig übersprungen wird:

Die MDR, und die ISO 13485, kennt keine automatisierte Lieferantenfreigabe. Artikel 10 Absatz 9 der MDR fordert, dass das QMS “die Auswahl und Kontrolle von Zulieferern und Unterauftragnehmern” regelt. Das impliziert eine menschliche Entscheidungsverantwortung.

Das bedeutet konkret:

  • Das KI-System analysiert und schlägt vor, es bewertet Fragebögen, klassifiziert Risiken, generiert Berichte
  • Ein qualifizierter Mensch prüft, entscheidet und unterschreibt, mit Datum, Rolle und Begründung
  • Die Freigabe eines Lieferanten ist eine dokumentierte Entscheidung einer benannten Person, nicht das Ergebnis eines Algorithmus

Dieser Punkt ist nicht nur regulatorisch wichtig, er ist auch für die interne Akzeptanz entscheidend. QM-Teams, die befürchten, dass “die KI über Lieferanten entscheidet”, brauchen die klare Aussage: Das System übernimmt die Analyse, du trägst die Verantwortung. Das ist keine Einschränkung, sondern der Sinn des Tools.

Was automatisiert werden darf: Daten-Extraktion, Lückenanalyse, Risikoklassifizierung nach definierten Regeln, Berichts-Erstellung als Entwurf, Workflow-Routing, Erinnerungseskalation, Audit-Trail-Dokumentation.

Was niemals automatisiert werden darf: Die Freigabeentscheidung selbst.

Konkrete Werkzeuge, was wann passt

Die technische Umsetzung besteht aus zwei Ebenen: dem QMS-Kern (der die Supplier-Datensätze, Fragebögen, Audit-Trails und Freigaben verwaltet) und dem KI-Layer (der Antworten analysiert und Berichte generiert). Je nach Unternehmensgröße und Budget gibt es unterschiedliche Wege.

SimplerQMS , für mittelständische Hersteller mit Microsoft-365-Umgebung SimplerQMS baut auf SharePoint und Teams auf und bringt ein validiertes Supplier-Modul mit, laut unserer Toolseite in der Full-Lizenz. Fragebögen, Audit-Dokumentation und Qualifikationshistorie sind direkt im System verwaltbar. Für den KI-Layer braucht ihr eine externe Lösung (z.B. via n8n + Claude-API), weil SimplerQMS selbst kein KI-Scoring mitbringt. Laut Toolseite Starter ab rund 17.500 US-Dollar im Jahr für bis zu 15 Nutzer, größere Pakete auf Anfrage. EU-gehostet.

MasterControl , für Hersteller mit QMS-Modernisierungsbedarf Stärker integriert als SimplerQMS, aber auch aufwendiger in der Implementierung (typisch 3 bis 6 Monate). MasterControl liefert ein GxP-konformes Supplier-Management-Modul mit elektronischen Signaturen, automatischen Review-Zyklen und Audit-Trail, laut unserer Toolseite im Enterprise-Paket. MasterControl kostet laut Toolseite grob 25.000 bis 200.000 US-Dollar im Jahr, das Enterprise-Paket mit Supplier-Modul ab rund 150.000 US-Dollar. Hosting primär in US-Rechenzentren, eine native EU-Region für Standardkunden gibt es laut Toolseite nicht. Vorvalidierte IQ/OQ-Dokumentation verfügbar.

Greenlight Guru , für dual-market-Hersteller (CE + FDA) Greenlight Guru hat ein dediziertes Supplier-Management-Modul und ist branchenspezifisch für Medizinprodukte gebaut. Wichtig: US-Hosting, was für DSGVO-sensible Lieferantendaten geprüft werden muss. Unsere Toolseite nennt Einstiegspakete ab rund 25.000 bis 35.000 US-Dollar im Jahr. Berichte über eine deutliche Preiserhöhung ab Januar 2026 konnten wir nicht bestätigen, frag das aktuelle Angebot ab. Nur sinnvoll, wenn ihr ohnehin Greenlight Guru als QMS-Plattform nutzt.

Formwork , für kleine Hersteller unter 20 Mitarbeitenden OpenRegulatorys Formwork hat eine kostenlose Community Edition, laut unserer Toolseite für 5 Nutzer, 10 Dokumente und 10 Records. Der Supplier-Management-Umfang ist damit begrenzt, aber für kleine Hersteller mit wenigen kritischen Lieferanten und einfacher Produktstruktur ein sinnvoller Einstieg, der Starter-Plan kostet 99 € im Monat. Kein integrierter KI-Layer, hier arbeitet ihr manuell mit exportierten Daten und einem LLM.

KI-Layer: Claude oder ChatGPT via API + n8n Für das Kernstück, das Scoring der Lieferantenantworten, nutzen die meisten Implementierungen ein LLM via API, das gegen einen definierten Kriterienkatalog bewertet. n8n als Open-Source-Automatisierungsplattform bietet Self-Hosting-Option (wichtig für Datensouveränität), nativen LLM-Support und kostet nichts für die Community Edition.

Für strukturierte Extraktion aus PDFs und gescannten Zertifikaten: Azure Document Intelligence Viele Lieferanten schicken ISO-Zertifikate als PDFs zurück. Azure Document Intelligence extrahiert daraus strukturierte Daten (Zertifikatsnummer, Gültigkeitsdatum, Geltungsbereich) automatisch, EU-Region verfügbar. Laut Toolseite 500 Seiten im Monat kostenlos, danach ab 1,50 USD pro 1.000 Seiten für das Lesemodell, Custom Extraction 30 USD pro 1.000 Seiten.

Zusammenfassung, wann welche Kombination:

  • Kleiner Hersteller, unter 15 kritische Lieferanten → Formwork + manueller LLM-Export, noch kein automatisierter Layer
  • Mittelstand, Microsoft-365-Umgebung → SimplerQMS + n8n + Claude API
  • Mittelstand, QMS-Modernisierung geplant → MasterControl + KI-Integration via API
  • Dual-market CE+FDA, Greenlight Guru bereits im Einsatz → Greenlight-Guru-Supplier-Modul erweitern

Datenschutz und Datenhaltung

Lieferantenqualifikationsdaten fallen unter zwei Kategorien: Unternehmensdaten des Lieferanten (Unternehmensregistrierung, Prozessbeschreibungen, Zertifikate) und gegebenenfalls personenbezogene Daten von Ansprechpartnerinnen und Ansprechpartnern beim Lieferanten. Letzteres fällt unter die DSGVO.

Konkret bedeutet das:

Auftragsverarbeitungsvertrag (AVV): Sobald ein Cloud-Dienst Lieferantendaten verarbeitet, die personenbezogene Informationen enthalten (E-Mail-Adressen, Namen von Ansprechpartnern), ist ein AVV nach Art. 28 DSGVO erforderlich. SimplerQMS , MasterControl und Formwork bieten AVV-Vorlagen; Azure Document Intelligence über Microsofts Data Processing Agreement. Bei Claude und ChatGPT gibt es den AVV in den API-, Business- und Team-Angeboten, nicht in privaten Abos.

EU vs. US Hosting: Greenlight Guru und MasterControl hosten laut unseren Toolseiten in den USA, für sensible Lieferanten-Audit-Daten prüft dies euer Datenschutzbeauftragter. SimplerQMS und Formwork hosten in der EU.

KI-Layer und Datenschutz: Wenn Lieferantenantworten zur Analyse an ein LLM weitergeleitet werden, muss sichergestellt sein, dass keine personenbezogenen Daten das EU-Territorium verlassen, oder dass ein Übermittlungsmechanismus nach Kapitel V DSGVO besteht, etwa Standardvertragsklauseln. n8n mit Self-Hosting auf EU-Infrastruktur hält den Workflow in der EU, der Aufruf der Claude- oder OpenAI-API schickt die Daten trotzdem an einen US-Anbieter. Vollständig in der EU bleibt es nur mit einem lokal oder in der EU betriebenen Modell, oder ihr entfernt die Namen der Ansprechpartner vor dem Scoring.

Vertraulichkeit der Lieferanteninformationen: Lieferantenfragebögen enthalten oft schutzbedürftige Geschäftsinformationen (Fertigungsverfahren, Lieferketten, Prüfmethoden). Euer Qualitätsvereinbarungsvertrag mit dem Lieferanten sollte explizit regeln, wie diese Daten im QMS gespeichert und wer Zugriff hat.

Elektronische Signaturen: Freigaben im QMS brauchen eine elektronische Signatur, die eindeutig einer Person zugeordnet ist, für den US-Markt nach 21 CFR Part 11. Eine qualifizierte elektronische Signatur nach eIDAS verlangt dafür weder die MDR noch Part 11. SimplerQMS , MasterControl und Greenlight Guru bringen Part-11-konforme Signaturen mit.

Klingt das nach eurem Alltag? Ob sich dieser Use Case bei euch rechnet, klären wir im Erstgespräch: 30 Minuten, kostenlos.

Erstgespräch anfragen

Was es kostet, realistisch gerechnet

Einmalige Einrichtungs- und Validierungskosten

  • QMS-Konfiguration (Supplier-Management-Modul): 5.000–15.000 €
  • KI-Layer-Aufbau (LLM-Integration, Bewertungskriterienkatalog, Tests): 8.000–20.000 €
  • Computersystemvalidierung (IQ/OQ/PQ, Teststrategie, Summary Report): 10.000–25.000 €
  • Gesamt: 23.000–60.000 €, je nach Systemkomplexität und ob ihr interne oder externe Kapazität nutzt

Laufende Kosten

  • SimplerQMS : laut Toolseite ab rund 17.500 US-Dollar im Jahr (Starter, bis 15 Nutzer)
  • MasterControl : laut Toolseite grob 25.000 bis 200.000 US-Dollar im Jahr, mit Supplier-Modul im Enterprise-Paket ab rund 150.000 US-Dollar
  • LLM-API ( Claude /ChatGPT): bei 20 Fragebögen im Jahr ein kleiner Betrag, wir setzen einstellige Euro-Beträge im Monat an (Annahme)
  • Azure Document Intelligence : bei wenigen hundert Seiten im Monat im kostenlosen Kontingent von 500 Seiten
  • Pflege: der jährliche Review des Kriterienkatalogs aus Einstiegsfehler 4, plus Neuvalidierung bei Modellwechsel

Ehrliches ROI-Szenario: Ein Hersteller mit 40 kritischen Lieferanten, Re-Qualifizierungszyklen im Schnitt alle 2 Jahre, also 20 Zyklen/Jahr mal 10 Stunden = 200 Stunden/Jahr. Stundensatz QM-Managerin (anteilige Personalkosten inkl. Overhead): 65 €/Stunde. 200 mal 65 € = 13.000 € im Jahr.

Nach Implementierung: 200 Stunden reduziert auf 80 Stunden (60 % Einsparung, Annahme dieser Seite, nicht gemessen). 120 mal 65 € = rund 7.800 € im Jahr, aber nur, wenn die Stunden Überstunden oder eine Zusatzkraft ersetzen. Im Beispiel oben arbeitet Sabine ohnehin über ihrem Pensum, dann ist der Gewinn Entlastung, nicht Geld.

  • Wenn das eQMS für dieses Projekt neu gekauft wird: 23.000 bis 60.000 € Einrichtung plus mindestens rund 17.500 US-Dollar Lizenz im Jahr gegen 7.800 € Stundenwert. Das rechnet sich nie, auch nicht mit einem vermiedenen Audit-Befund alle drei Jahre.
  • Wenn das eQMS ohnehin da ist: zusätzlich nur KI-Layer und Validierung, 8.000 bis 20.000 € plus 10.000 bis 25.000 €, also 18.000 bis 45.000 €. Bei 7.800 € im Jahr ist das nach gut zwei bis knapp sechs Jahren zurück, ohne die Pflege eingerechnet.

Audit-Befunde: Ein Befund zu lückenhafter Lieferantenqualifikation kostet Nacharbeit, Nachweisfristen und im schlimmsten Fall ein Folgeaudit. Wie viel, lässt sich nicht seriös beziffern, und das System verhindert Befunde nur, wenn die freigebende Person die markierten Lücken auch schließt. Wer die Investition trotzdem tätigt, sollte sie als Audit-Sicherheit budgetieren, nicht als Einsparung.

Typische Einstiegsfehler

1. Den Prozess automatisieren, bevor er stabil ist. Das passiert häufig: Ein Unternehmen hat keine einheitliche Fragebogen-Vorlage, unterschiedliche QM-Mitarbeitende verwenden unterschiedliche Bewertungskriterien, und die Risikoeinstufung ist “implizit”, jede:r weiß irgendwie, was ein kritischer Lieferant ist, aber es steht nirgends. Wenn ihr versucht, diesen Prozess zu automatisieren, bekommt ihr ein schnelles, aber inkonsistentes System. Lösung: Zuerst den Prozess schriftlich stabilisieren, eindeutiger Kriterienkatalog, verbindliche Fragebogen-Vorlage, dokumentierte Risikoklassifizierungslogik, dann automatisieren.

2. Die Systemvalidierung als “Admin-Aufgabe” nach der Implementierung behandeln. Das häufigste regulatorische Risiko: Das Team implementiert das System, es läuft gut, die Qualifikationsberichte sind besser als vorher, und dann fragt der Notified-Body-Auditor nach der Computersystemvalidierung. Wenn die nicht vorliegt, sind alle Berichte, die mit dem System erstellt wurden, möglicherweise nicht anerkennungsfähig. Lösung: Validierungsplan vor der Implementierung erstellen. IQ/OQ mindestens parallel zur Integration dokumentieren. PQ vor dem ersten produktiven Einsatz abschließen.

3. Den KI-Layer auf neue Lieferantentypen anwenden, ohne ihn zu testen. Ein LLM, das Fragebögen bewertet, wurde auf Basis eines definierten Kriterienkatalogs getestet. Wenn ein neuer Lieferantentyp hinzukommt, z.B. ein Sterilisationsdienstleister, der andere Normreferenzen hat als euer bisheriges Komponentenportfolio, muss der Bewertungskatalog erweitert und das System neu getestet werden. Das ist eine Änderungskontrolle im QMS-Sinne. Lösung: Jeden neuen Fragebögen-Typ vor dem Produktiveinsatz gegen bekannte Benchmark-Fälle testen.

4. Das System pflegt sich selbst. Das ist der stille Fehler, der nach 18 bis 24 Monaten sichtbar wird. Die MDR-Anforderungen ändern sich durch Guidance-Dokumente der EU. Normabschnitte der ISO 13485 werden in der nächsten Revision überarbeitet. Und das LLM-Modell, das Fragebögen bewertet, erhält Updates, die sein Verhalten ändern. Wer all das nicht im Blick hat, arbeitet nach zwei Jahren mit einem System, das nach veralteten Kriterien bewertet. Lösung: Mindestens einmal jährlich einen Review des Kriterienkatalogs und der Bewertungslogik im Rahmen des QMS-Jahresmanagement-Reviews durchführen. Das ist nicht optional, es ist Teil der kontinuierlichen Verbesserung nach ISO 13485 Abschnitt 8.5.

Was mit der Einführung wirklich passiert, und was nicht

Die erste Reaktion im QM-Team ist selten Begeisterung. Sie ist meistens Skepsis mit einer spezifischen Färbung: “Das System wird falsch liegen.” Nicht aus allgemeiner KI-Skepsis, sondern weil QM-Mitarbeitende genau wissen, wie viel Urteilsvermögen und Kontextwissen in einer Lieferantenqualifikation steckt. Die Einschätzung, ob ein Lieferant trotz fehlender ISO-Zertifizierung akzeptabel ist, weil er seit acht Jahren zuverlässig liefert und ihr seinen Prozess durch regelmäßige Besuche sehr gut kennt, diese Art von Kontext kann kein Algorithmus replizieren.

Das ist kein Einwand gegen das System. Es ist die korrekte Einschätzung, warum die Freigabe immer beim Menschen bleibt. Was das System abnimmt: die Standardarbeit, die keine Urteilsfähigkeit erfordert, Dokumente lesen, Lücken zählen, Risikostufe nach definiertem Schema einstufen, Bericht strukturieren. Das sind die 7 von 10 Stunden, die bei einem unkomplizierten Lieferanten anfallen.

Was konkret hilft bei der Einführung:

Eine kritische Erkenntnis aus der Praxis: Die besten ersten Fürsprecher sind nicht die Skeptiker, sondern die Mitarbeitenden, die kurz vor einem Audit sitzen und wissen, dass sie es ohne Unterstützung zeitlich nicht schaffen. Zeigt das System zuerst in einer Drucksituation, wenn der Nutzen sofort spürbar ist.

Außerdem: Das System produziert in der ersten Phase nahezu zwingend einige falsch positive oder falsch negative Bewertungen, Lücken, die es nicht erkannt hat, oder Lücken, die es markiert, obwohl sie akzeptabel sind. Das ist nicht ein Fehler des Systems, sondern die normale Kalibration. Richtet von Beginn an einen Feedback-Prozess ein: Jede Korrektur der QM-Managerin an einem generierten Bericht wird dokumentiert und fließt in die nächste Iteration des Kriterienkatalogs ein.

Realistischer Zeitplan mit Risikohinweisen

PhaseDauerWas passiertTypisches Risiko
Prozessanalyse & StandardisierungWochen 1–3Bestehende Qualifikations-SOP prüfen, Kriterienkatalog schriftlich fixieren, Lieferantentypen kategorisierenProzess ist “implizit” und muss erst expliziert werden, dauert länger als erwartet
Tool-Auswahl & VertragsabschlussWochen 2–4QMS-Plattform evaluieren, KI-Layer-Konzept festlegen, AVV & Qualitätsvereinbarung mit Anbieter abschließenValidierungsanforderungen werden in der Evaluation unterschätzt, Plattform ohne IQ/OQ-Support gewählt
Technische ImplementierungWochen 4–8Fragebogen-Templates konfigurieren, LLM-Scoring einrichten, Workflow-Logik aufbauen, erste TestsIntegration mit bestehendem QMS-System aufwendiger als geplant
ComputersystemvalidierungWochen 6–12IQ/OQ/PQ dokumentieren, Goldstandard-Testfälle definieren und durchführen, Summary ReportTestfälle für PQ schwer zu definieren, Benchmark-Qualifikationen aus Vergangenheit fehlen oder sind nicht ausreichend dokumentiert
PilotbetriebWochen 10–163–5 Lieferanten unter Supervision qualifizieren, Korrekturen einarbeiten, Kriterienkatalog nachschärfenQM-Team korrigiert systematisch dieselbe Art von Fehlern, Hinweis auf Konfigurationsproblem im Scoring
Produktivbetriebab Woche 14–18Alle kritischen Lieferanten über das System qualifizieren, erste Audit-Bereitschaft im neuen Format herstellenErster Notified-Body-Audit fragt nach Validierungsdokumentation, vorbereitet sein

Häufige Einwände, und was dahintersteckt

“Wir haben zu wenig kritische Lieferanten, damit sich das lohnt.” Das ist kein Einwand, das ist ein korrektes Ausschlusskriterium. Wenn ihr jährlich unter 15 Lieferantenqualifikationen durchführt, ist der Validierungsaufwand für das System größer als die Einsparung. Hier ist SimplerQMS als reines QMS-Tool ohne KI-Layer sinnvoll, mit manueller Analyse, aber digitaler Dokumentation. Oder Formwork für sehr kleine Hersteller.

“Das wird der Notified Body nie akzeptieren.” Das ist ein verbreiteter Reflex, der auf Misstrauen gegenüber allem Neuen im regulierten Umfeld basiert. Was Benannte Stellen prüfen, ist nicht das Werkzeug, sondern die Qualität der Dokumentation und die Nachvollziehbarkeit der Entscheidungen. Ein KI-generierter Qualifikationsbericht, der von einer qualifizierten Person geprüft, korrigiert und mit elektronischer Signatur freigegeben wurde, ist regulatorisch mindestens gleichwertig mit einem manuell erstellten Bericht, sofern die Validierung der Software vorliegt. Die Benannte Stelle fragt dann nach, wie das Werkzeug validiert ist, und vor allem, ob der Bericht korrekt ist und wer ihn freigegeben hat.

“Wir müssen das intern entwickeln, wir können keine Cloud-Lösung nutzen.” Das ist ein valider Einwand für Unternehmen mit besonders sensitiven Lieferantendaten (z.B. Hersteller von Hochsicherheits-Implantaten, bei denen Lieferantenidentitäten selbst als schutzbedürftig gelten). n8n mit Self-Hosting auf eigener IT-Infrastruktur plus ein lokales LLM (Llama 3 auf eigenem Server) ist eine vollständig interne Lösung, aufwendiger in der Einrichtung, aber ohne externe Datenübertragung. Der Validierungsaufwand ist identisch.

Woran du merkst, dass das zu dir passt

Signale, die für euch sprechen:

  • Ihr führt jährlich 15 oder mehr Lieferantenqualifikationen durch, darunter lohnt der Validierungsaufwand nicht. Amortisiert ist er damit noch nicht, siehe Rechnung oben
  • Eure QM-Mitarbeitenden verbringen in Auditvorbereitungsphasen regelmäßig zwei oder mehr Wochen nur mit Lieferantendokumentation
  • Beim letzten Benannter-Stelle-Audit gab es Befunde zur Lieferantendokumentation, fehlende Nachweise, lückenhafte Historien, verspätete Re-Qualifizierungen
  • Euer QMS ist ISO 13485 zertifiziert und die Lieferanten-SOP ist dokumentiert und stabil, ihr automatisiert einen funktionierenden Prozess, nicht einen chaotischen
  • Ihr plant ohnehin die Einführung oder den Wechsel eines eQMS, dann ist der KI-Layer kein separates Projekt, sondern Teil der Einführung

Drei harte Ausschlusskriterien, wer es noch nicht tun sollte:

  1. Unter 15 kritische Lieferantenqualifikationen pro Jahr. Der Validierungsaufwand von 10.000 bis 25.000 € amortisiert sich bei niedrigem Volumen nicht. Nutzt ein digitales QMS ohne KI-Layer und prüft in zwei Jahren neu.

  2. Euer QMS ist noch nicht ISO 13485 zertifiziert oder eure Qualifikations-SOP ist nicht schriftlich stabilisiert. Man kann keinen Prozess automatisieren, der noch nicht definiert ist. Das System wird die Unstrukturiertheit des Prozesses replizieren, nur schneller. Zuerst den Prozess stabilisieren.

  3. Eure Lieferantenfragebögen sind für jeden Lieferanten grundlegend unterschiedlich, keine gemeinsame Fragebogenstruktur vorhanden. KI-Scoring setzt voraus, dass vergleichbare Fragen vergleichbar ausgewertet werden. Wenn jeder Fragebogen ad hoc erstellt wird und unterschiedliche Abschnitte abdeckt, ist ein zuverlässiges automatisches Scoring nicht möglich. Zuerst einen Standardfragebogen-Kern definieren.

Das kannst du heute noch tun

Du musst kein Tool kaufen, um zu verstehen, ob KI-gestütztes Fragebogen-Scoring für euren Prozess funktioniert. Öffne Claude oder ChatGPT im Team- oder Business-Tarif mit Auftragsverarbeitungsvertrag, nicht im privaten Abo, nimm einen echten Lieferantenfragebogen, entferne Namen und Kontaktdaten der Ansprechpartner, und nutze den Prompt unten. Die Antworten des Lieferanten sind vertraulich, prüfe vorher, was eure Qualitätsvereinbarung dazu sagt.

Was du in 20 Minuten weißt: wie gut ein LLM eure Fragebögen bewertet, wo die Schwächen eures aktuellen Fragebogen-Designs liegen, und ob sich eine tiefere Automatisierung lohnt.

Prompt: Lieferantenfragebogen nach MDR auswerten
Du bist ein erfahrener Qualitätsmanager für Medizinprodukte und prüfst einen Lieferantenfragebogen nach ISO 13485 und EU MDR (2017/745) Artikel 10 Absatz 9. Bewerte die Antworten des Lieferanten [LIEFERANTENNAME] systematisch anhand der folgenden Mindestanforderungen: **Mindestanforderungen:** 1. Gültige ISO-13485-Zertifizierung (Zertifikat, Gültigkeitsdatum, Geltungsbereich) 2. Dokumentiertes CAPA-Verfahren (Corrective and Preventive Action) 3. Änderungskontrollverfahren mit Benachrichtigungspflicht gegenüber Kunden 4. Interne Audit-Praxis (mindestens jährlich, dokumentiert) 5. Rückverfolgbarkeit der gelieferten Chargen **Risikoklassifizierung des Lieferanten:** [KRITISCH / WICHTIG / STANDARD] **Fragebögen-Antworten des Lieferanten:** [HIER DEN FRAGEBOGEN EINFÜGEN] Gib deine Bewertung in drei Abschnitten aus: 1. **Erfüllte Anforderungen**, mit Kurzbegründung und Verweis auf Antwort 2. **Lücken und fehlende Nachweise**, priorisiert nach Kritikalität 3. **Empfehlung**, Qualifikation freigeben / Nachforderung stellen / Remote-Audit empfehlen / On-Site-Audit empfehlen Weise darauf hin, wenn deine Einschätzung von einem erfahrenen QM-Manager geprüft werden muss, insbesondere bei unklaren oder unvollständigen Antworten.
Funktioniert mit Claude, ChatGPT
Beispiel-Ausgabe

Mitarbeiter:in

Lieferant: Sterilpack Musterstadt GmbH (Sterilverpackung, kritisch) Frage 1: Haben Sie eine ISO-13485-Zertifizierung? Antwort: Ja, wir sind EN ISO 13485 zertifiziert. Frage 2: Beschreiben Sie Ihr CAPA-Verfahren. Antwort: Wir haben ein internes Verfahren für Korrekturmaßnahmen. Frage 3: Wie handhaben Sie Änderungen an Ihrer Produktion? Antwort: Wesentliche Änderungen werden intern dokumentiert. Frage 4: Wie oft führen Sie interne Audits durch? Antwort: Wir auditieren unsere Abteilungen regelmäßig.

KI-Assistent

**Bewertung Lieferantenfragebogen: Sterilpack Musterstadt GmbH (kritisch)** **Erfüllte Anforderungen:** - Keine vollständig belegt. Laut Angabe vorhanden, aber ohne Nachweis: - ISO-13485-Zertifizierung: bestätigt, jedoch fehlen Zertifikat, Gültigkeitsdatum und Geltungsbereich (Scope). Bitte Zertifikatskopie nachfordern. - CAPA-Verfahren: vorhanden laut Antwort, Verfahrensbeschreibung oder SOP-Nummer fehlt als Nachweis. **Lücken und fehlende Nachweise (priorisiert):** 1. KRITISCH: Keine Kundenbenachrichtigung bei Prozessänderungen erkennbar. Frage 3 beschreibt nur interne Dokumentation, eine Benachrichtigung vor Änderungen gehört bei einem kritischen Lieferanten in die Qualitätsvereinbarung und fehlt. 2. KRITISCH: Rückverfolgbarkeit der gelieferten Chargen (Mindestanforderung 5) wurde im Fragebogen nicht abgefragt und ist damit unbelegt. Nachfordern. 3. WICHTIG: Auditfrequenz unklar, "regelmäßig" ist keine auditierbare Aussage. Konkrete Frequenz und letztes Auditdatum nachfordern. 4. NACHFORDERUNG: ISO-Zertifikat mit aktuellem Gültigkeitsdatum und Scope-Beschreibung. Für Sterilverpackung zusätzlich Nachweise zur Validierung des Sterilbarrieresystems nach EN ISO 11607 anfordern. **Empfehlung:** Nachforderung stellen (Punkte 1–4). Bei Eingang der Nachweise: Remote-Audit zur Verifikation der Änderungskontrolle empfohlen (kritische Lieferantenklasse). Hinweis: Diese Bewertung ersetzt nicht die fachliche Prüfung durch einen qualifizierten QM-Manager. Insbesondere Punkt 1 (Benachrichtigungspflicht) sollte im Rahmen der Qualitätsvereinbarung vertraglich geregelt werden.

Quellen & Methodik

  • MDR Art. 10 Abs. 9 Buchst. d, Anhang VII Abschnitt 4.5.2, Anhang IX Abschnitt 3.4: Verordnung (EU) 2017/745, konsolidierte Fassung vom 19.07.2026 (eur-lex.europa.eu, abgerufen am 19.09.2026): Auswahl und Kontrolle von Zulieferern im QMS, Bestimmung zu auditierender Lieferanten, unangekündigte Audits mindestens alle fünf Jahre.
  • EN ISO 11607-1 und -2:2020: harmonisierte Normen zu Verpackungen für endsterilisierte Medizinprodukte, Durchführungsbeschluss (EU) 2021/1182 in der konsolidierten Fassung vom 17.06.2026.
  • Johner Institut, Lieferantenbewertung, Lieferantenauswahl, Lieferantenaudit: Blog-Artikel des Johner Instituts (2023/2024), johner-institut.de. Praxisleitfaden zur risikobasierten Klassifizierung kritischer Lieferanten unter MDR und ISO 13485.
  • Greenlight Guru, Medical Device Supplier Management Guide: Greenlight Guru Blog, greenlight.guru/blog/supplier-management-medical-device. 6-Schritte-Prozess für Lieferantenqualifikation, MDR-spezifische Anforderungen.
  • Greenlight Guru Preise: Unsere Toolseite (Stand Juni 2026). Eine von OpenRegulatory im Dezember 2025 berichtete Preiserhöhung ab Januar 2026 konnten wir nicht abrufen und damit nicht bestätigen (openregulatory.com, abgerufen am 19.09.2026, Zugriff verweigert).
  • GAMP 5 (2. Ausgabe 2022) und KI/ML-Validierung: ISPE (International Society for Pharmaceutical Engineering), GAMP 5: A Risk-Based Approach to Compliant GxP Computerized Systems (2022). Grundlage für Computersystemvalidierung in regulierten QMS-Umgebungen.
  • IntuitionLabs, GAMP 5: A Guide to AI/ML Validation in GxP Environments: intuitionlabs.ai/articles/gamp-5-ai-ml-validation-gxp. Übertragung des GAMP-5-Frameworks auf KI/ML-Systeme, Herausforderungen bei Black-Box-Modellen.
  • Zeitaufwand, Zeitersparnis, Einrichtungs- und Validierungskosten: Annahmen dieser Seite, keine Messung.
  • SimplerQMS, MasterControl, Formwork, Azure Document Intelligence: Preis- und Hostingangaben laut unseren Toolseiten; SimplerQMS und MasterControl veröffentlichen keine Preislisten, die Werte sind Marktangaben.
  • ISO/TR 80002-2:2017: Medical device software, Validation of software for medical device quality systems, Leitfaden zur Validierung von QMS-Software.

Ihr steht vor der Frage, ob euer Lieferantenvolumen und euer QMS-Reifegrad für diese Automatisierung ausreichen, oder wie ihr den Einstieg validerungskonform gestaltet? Meld dich für ein kurzes Gespräch.

Diesen Inhalt teilen:

🤝

Du weißt jetzt, was möglich ist. Fehlt noch die Umsetzung?

Viele, die diesen Use Case lesen, versuchen es danach allein. Das kostet Wochen: Datenschutzfragen, Toolauswahl, Prompt-Engineering, interne Überzeugungsarbeit. Wir kennen diese Stolperstellen, weil wir das Setup schon gebaut haben. Schreib uns kurz, das Erstgespräch ist kostenlos und unverbindlich.

Deine Daten werden ausschließlich zur Bearbeitung deiner Anfrage verwendet (Art. 6 Abs. 1 lit. b DSGVO). Mehr in unserer Datenschutzerklärung.

Frieda Funke

Konzeptentwicklerin

Ich frage nicht, was KI kann. Ich frage, was du in deinem Alltag damit anfängst. Erst wenn ich eine ehrliche Antwort habe, entsteht daraus ein konkreter Use Case. Fehlt ein Anwendungsfall, der zu dir passt? Schreib mir kurz.

Kostenloser Newsletter

Bleib auf dem neuesten
Stand der KI

Wähle deine Themen und erhalte relevante KI-News, Praxistipps und exklusive Inhalte direkt in dein Postfach – kein Spam, jederzeit abmeldbar.

Was interessiert dich? Wähle 1 bis 4 Themen, du bekommst nur Inhalte dazu.

Mit der Anmeldung stimmst du unserer Datenschutzerklärung zu. Jederzeit abmeldbar.

Kostenlos
Kein Spam
Jederzeit abmeldbar