Leistungsbeschreibung
zur Beschaffung eines Download-/Review-Tools zur automatisierten Abholung, zum Import und zum Prüfen sowie Bewerten von elektronischen Einreichungen im Arzneimittelbereich
für den hausweiten Einsatz
im
Paul-Ehrlich-Institut
Bundesinstitut für Impfstoffe und biomedizinische Arzneimittel
Paul-Ehrlich-Straße 51-59
D- 63225 Langen
Das Paul-Ehrlich-Institut ist eine Bundesoberbehörde im Geschäftsbereich des Bundesministeriums für Gesundheit.
Inhaltsverzeichnis
1 Einleitung 3
2 Ziele eines Download- / Review-Tool mit automatischer Abholung von elektronischen Einreichungen der EMA bzw. des CESP 3
2.1 Ausgangslage 3
2.2 Ziel 4
2.3 Überblick über die zu erbringenden Leistungen 4
3 Mitgeltende Richtlinien/Dokumente 8
4 Fachliche, funktionale Anforderungen 9
4.1 Rollen und Berechtigungen 9
4.2 Download von Dossiers / Sequenzen (Download-Tool) 11
4.2.1 Download von Dossiers / Sequenzen von der EMA- Common Repository (CR) 12
4.2.2 Download von Dossiers / Sequenzen vom PEI-FTP-Server 13
4.2.3 Anzeige der heruntergeladenen Sequenzen (Download-Tool) 15
4.3 Import von Dossiers / Sequenzen in das Review-Tool 17
4.4 Fehlerbehandlung 18
4.5 Dokumentenbearbeitung (Review-Tool) 20
4.6 Ablagestruktur der Dossiers / Sequenzen 23
4.7 Datenexport (Review-Tool) 24
4.8 Benutzerfreundlichkeit 26
4.9 Migration / Migrationskonzept 27
5 IT-bezogene Leistungsanforderungen 28
5.1 Basisanforderungen an die IT-Systemtechnik 28
5.2 Schulung und Dokumentation 31
5.3 Wartung und Support 34
5.4 Lizenzen 35
5.5 IT-Sicherheit 37
A1. Anlage: Abkürzungsverzeichnis 39
Einleitung
Aus redaktionellen Gründen der besseren Lesbarkeit wird in den Vergabeunterlagen bei sämtlichen Personenbezeichnungen und personenbezogenen Hauptwörtern als verkürzte Sprachform wahlweise nur eine Geschlechtsform verwendet. Entsprechende Begriffe beinhalten keine Wertung, sie umfassen im Sinne der Gleichbehandlung alle Geschlechter.
Das Paul-Ehrlich-Institut (PEI) ist als Bundesinstitut für Impfstoffe und biomedizinische Arzneimittel eine Bundesoberbehörde im Geschäftsbereich des Bundesministeriums für Gesundheit (BMG). Das Institut mit Sitz in Langen bei Frankfurt am Main erforscht und bewertet biomedizinische Human-Arzneimittel und immunologische Tierarzneimittel und lässt diese Arzneimittel zu. Es ist für die Genehmigung klinischer Prüfungen sowie die Pharmakovigilanz (Erfassung und Bewertung möglicher Nebenwirkungen) zuständig.
Die staatliche Chargenprüfung, wissenschaftliche Beratung und Inspektionen gehören zu den weiteren Aufgaben des Instituts. Unverzichtbare Basis für die vielseitigen Aufgaben ist die eigene experimentelle Forschung auf den Gebieten der Biomedizin und der Lebenswissenschaften.
Das PEI mit seinen rund 1.000 Mitarbeiterinnen und Mitarbeitern nimmt zudem Beratungsfunktionen im nationalen (Bundesregierung, Länder) und internationalen Umfeld (Weltgesundheitsorganisation, Europäische Arzneimittelbehörde, Europäische Kommission, Europarat und andere) wahr.
Das 2021 am PEI errichtete Zentrum für Pandemie-Impfstoffe und -Therapeutika (ZEPAI) hat zur Aufgabe die Rahmenbedingungen für die schnellstmögliche Bereitstellung von Pandemie-Impfstoffen zu schaffen.
Ziele eines Download- / Review-Tool mit automatischer Abholung von elektronischen Einreichungen der EMA bzw. des CESP
Ausgangslage
Das PEI als Zulassungsbehörde benötigt ein Download- / Review-Tool, um die bei der EMA (European Medicines Agency) oder über CESP (Common European Submission Plattform) von pharmazeutischen Unternehmen eingereichten Unterlagen effizient zu prüfen und den Lebenszyklus von Arzneimittelzulassungen zu verwalten. Download- / Review-Tools können mit verschiedenen Einreichungsformaten umgehen, in der die Unterlagen eingereicht werden.
Bei der EMA eingereichte zentrale Zulassungs- und Folgeanträge werden aktuell automatisiert vom API-Common Repository der EMA (API-CR) heruntergeladen. Die Einreichungen im eCTD (electronic Common Technical Document) -Format werden anschließend automatisiert in das bestehende PEI-Review-Tool eingelesen. Das Gleiche passiert mit nationalen Eingängen, die über CESP der HMA (Heads of Medicines Agencies) eingereicht werden. Diese werden an einen PEI-internen FTP-Server gesendet und dann von einem Download-Tool automatisiert heruntergeladen und an das Review-Tool übergeben.
Ziel
Voraussichtlich Anfang / Mitte 2027 wird die EMA verpflichtend ein neues, international genutztes Einreichungsformat eCTD 4.0 einführen, dass das bisherige Format eCTD 3.2 ersetzen wird.
Mit der Einführung von eCTD 4.0 benötigt das PEI ein neues Download- / Review-Tool, da das momentan vom PEI verwendete Tool das neue Format nicht unterstützt und auch nicht mehr unterstützen wird. Das neue Download- / Review-Tool (im Folgenden Software genannt) muss intern im PEI betrieben (gehostet) werden.
Zudem wird eine durchgängige Lösung eines Herstellers angestrebt.
Die neue Software bestehend aus
- einem Download-Tool und
- einem Review-Tool
löst die bisherige Systemlandschaft ab.
Überblick über die zu erbringenden Leistungen
Mithilfe des Download-Tools sollen die elektronischen Zulassungsunterlagen / Einreichungen (electronic submissions) mit unterschiedlichen Einreichungsformaten heruntergeladen werden (s. Anforderungen A-006 bis A-021). Das am weitesten verbreitete Einreichungsformat ist das bereits erwähnte eCTD, welches auf einer XML-Struktur basiert. Daneben sollen auch Einreichungen in unstrukturierten Formaten, im NeeS (non-eCTD electronic submission) oder vNees-Format (veterinary Nees) für Tierarzneimittel automatisiert und manuell heruntergeladen werden können. Dabei müssen die heruntergeladenen Dateien auf Vollständigkeit und formale Richtigkeit überprüft werden.
Eine elektronische Einreichung wird auch als Sequenz bezeichnet. Ein Zulassungsdossier beginnt initial mit einer „Nuller-Sequenz“. Jede Änderung oder Ergänzung wird als neue Sequenz mit aufsteigender Sequenznummer eingereicht. Das Dossier selbst ist die gesamte Sammlung aller Unterlagen, die zu einem bestimmten Arzneimittel oder zu dessen Zulassung gehört. Es enthält alle Dokumente, die für die Einreichung bei einer Behörde relevant sind, also qualitätsrelevante Unterlagen, klinische Studienberichte, Sicherheitsaspekte, administrative Informationen und Zusammenfassungen.
Die eingereichten, heruntergeladenen Unterlagen sollen nach dem Download in das Review-Tool importiert werden (s. Anforderungen A-022 bis A-026). Vor dem Import soll eine Validierung anhand der gültigen Validierungskriterien auf Einhaltung der Formatvorgaben, Vollständigkeit, Korrektheit der Metadaten usw. erfolgen. Erst nach erfolgreicher Validierung sollen die Einreichungen in das Review-Tool importiert werden. Das Review-Tool ermöglicht eine strukturierte Ansicht der Unterlagen, so dass die Prüfenden die Inhalte gezielt analysieren können, ohne Dokumente aus verschiedenen Quellen manuell zusammenführen zu müssen.
Während der eigentlichen inhaltlichen Prüfungen werden Funktionen im Review-Tool benötigt, um Kommentare mit Fragen oder Anmerkungen direkt an den entsprechenden Stellen in den Dokumenten zu hinterlegen oder Textstellen zu markieren (s. Anforderungen A-032 bis A-034). Nachdem das pharmazeutische Unternehmen auf Rückfragen reagiert, können die neuen Dokumente in einer aktualisierten Sequenz hinterlegt werden, so dass die Historie nachvollziehbar dokumentiert ist. Auf diese Weise behalten die Prüfenden jederzeit den Überblick über den aktuellen Stand einer Einreichung und den gesamten Prüfungsprozess.
Mithilfe des Review-Tools können Dossiers gefiltert und sortiert werden und das gesamte Dossier mit allen gültigen Dokumenten dargestellt werden (Lifecycle – Anforderung A-036). Visuelle Hervorhebungen unterstützen dabei, die Änderungen schnell zu erfassen und auf die aktuellste Version der Dokumente zugreifen zu können. Zudem ist es möglich, Dokumente innerhalb eines Dossiers sowie zwischen verschiedenen Dossiers vergleichen zu können.
Die Software muss vollumfänglich in der vorhandenen Systemlandschaft und Infrastruktur (on-premise) betrieben werden. Im Falle von besonderen Anforderungen an Infrastruktur und Betrieb sind diese Punkte vom Anbieter auszuweisen. Es wird erwartet, dass der Anbieter sowohl die Installation als auch die Konfiguration der Software durchführt. Dies erfolgt in einer gemeinsamen Videokonferenz (remote; s. Anforderungen A-048 bis A-063).
Im PEI kommen derzeit ein Review-Tool sowie ein Download-Tool zum Einsatz. Etwa 350 Mitarbeitende führen Assessorentätigkeiten aus und müssen im Umgang mit der neuen Software geschult werden. Dazu werden entsprechende Schulungsunterlagen sowie eine Dokumentation der Software benötigt. Die Schulungen für die Assessoren sollen im Multiplikationsprinzip erfolgen – nach dem Ansatz „Train the Trainer“. Hierfür werden vom PEI entsprechende Personen benannt. In den Schulungen wird erwartet, dass die zu Schulenden in die Lage versetzt werden, eine Einreichung zu bearbeiten und zu kommentieren, Dokumentenvergleiche anzustellen und sich den Lifecyle einer Einreichung anzeigen zu lassen (s. Anforderungen A-065).
Darüber hinaus soll eine Schulung für Importer stattfinden, um sie in die Lage zu versetzen, ein Dossier manuell anzulegen, Dossiers und Sequenzen nach vorheriger Validierung zu importieren und Hyperlinks zum Aufruf eines Dossiers zu erzeugen. Darüber hinaus muss es möglich sein, Dossiers und Sequenzen zu löschen (s. Anforderungen A-066).
Die Schulung für Administratoren soll einen Architekturüberblick über das Download- und Review-Tool vermitteln. Zudem sollen sie in die Lage versetzt werden, einen Download sowohl automatisiert als auch manuell anzustoßen. Berechtigungsvergabe, Rollenkonzept und das User-Management sollen erläutert werden. Außerdem sollten Administratoren nach erfolgreicher Schulung in der Lage sein, die Konfigurationsfiles anzupassen, Troubleshootings durchzuführen und die Log-Files auswerten zu können (s. Anforderungen A-067).
Alle Schulungen müssen online und in deutscher Sprache durchgeführt werden können. Es sind detaillierte Schulungsunterlagen für die Teilnehmenden bereitzustellen, um die Inhalte jederzeit nachlesen zu können (s. Anforderungen A-064, A-069 und A-070).
Es wird ein Wartungsvertrag für die Fehlerbeseitigung bei technischen Störungen und Mängeln benötigt. Dieser soll zusätzlich gewährleisten, dass immer die aktuellste Software sowie Patches und Hotfixes zur Verfügung gestellt werden. Alle Serviceleistungen sind in deutscher Sprache zu erbringen. Es muss zu festgelegten Zeiten (Erreichbarkeit des SupportsMo-Do 8-17 Uhr und Fr 8-15 Uhr, Mitteleuropäische Zeitzone) ein Ansprechpartner erreichbar sein, der im Fehlerfall technische bzw. administrative Fragen sowie Probleme zum System beantworten bzw. lösen kann (s. Anforderungen A-071 bis A-072).
Im Anschluss an die Herstellung der Betriebsbereitschaft müssen die bereits vorhandenen Altdaten in das neue System überführt werden. Um sicherzustellen, dass für die laufenden Zulassungsverfahren alle Daten zur Verfügung stehen, muss eine Migration der Daten aus dem bestehenden in das neue Review-Tool erfolgen. Die Altdaten sollten vollständigübernommen werden, d.h. Dossiers mit allen Sequenzen und Kommentaren.
Hierfür muss durch den Auftragnehmer ein Migrationskonzept erstellt werden, welches alle spezifischen Schritte mit einem entsprechenden Zeitplan enthält. Es muss definiert werden, welche Mitwirkungspflichten seitens des Auftraggebers bestehen. Die Migration muss entsprechend dokumentiert werden (s. Anforderungen A-045 bis A-047).
Abbildung 1: Übersicht zur Soll-Architektur des Review-Tools inkl. Download-Tool, welche am PEI intern betrieben werden sollen. Hervorzuheben ist die Anforderung, dass beide Tools von einer Firma bereitgestellt werden sollen.
Mitgeltende Richtlinien/Dokumente
- Barrierefreie-Informationstechnik-Verordnung (BITV) 2.0 http://www.gesetze-im-internet.de/bitv_2_0/BJNR184300011.html
- Vorgehensmodell „V-Modell XT“ https://www.cio.bund.de/Webs/CIO/DE/digitaler-wandel/Achitekturen_und_Standards/V_modell_xt/v_modell_xt-node.html
- Standards und Architekturen für eGovernment-Anwendungen (SAGA) https://www.cio.bund.de/SharedDocs/downloads/Webs/CIO/DE/digitaler-wandel/architekturen-standard/AM_SAGA_Grundlagen.html
- IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/it-grundschutz_node.html
| Leistungsbeschreibung Anforderungen an das Download-/Review-Tool |
Die nachfolgende Leistungsbeschreibung repräsentiert eine zusammenfassende Darstellung der Anforderungen an das zukünftige Download-/Review-Tool.
Die im Folgenden dargestellte Funktionalität ist für die Nutzbarkeit des zukünftigen Systems wesentlich und repräsentiert eine verbindliche Vorgabe für den Auftragnehmer. Die Umsetzung der Anforderungen soll sich auf Standardfunktionen stützen, die, sofern erforderlich, konfiguriert und angepasst werden, um die PEI-Vorgaben zu erfüllen.
Aus Gründen der Übersichtlichkeit wurden die geforderten Funktionalitäten nach Arbeitsabläufen gegliedert. Verwendete Fachbegriffe sind im Glossar dargelegt, soweit sie nicht gängige Terminologie sind.
Bei den mit dem Buchstaben „A“ gekennzeichneten Anforderungen in der Spalte „Kriterium“ handelt es sich um Ausschlusskriterien, deren Erfüllung zwingend gefordert wird. Eine Nicht-Erfüllung führt zum Ausschluss des Angebots.
Bei den mit dem Buchstaben „B“ gekennzeichneten Anforderungen in der Spalte „Kriterium“ handelt es sich um Bewertungskriterien, deren Erfüllung nicht zwingend erforderlich sind, die aber entsprechend der angegebenen Gewichtung zu einer positiven Bewertung bei der Ermittlung des wirtschaftlichsten Angebots führen können.
Fachliche, funktionale Anforderungen
Rollen und Berechtigungen
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Rollen und Berechtigungen | ||||
| A-001 | Die Software muss die Erstellung mehrerer Rollen zulassen. Die Benennung der Rollen kann von den nachfolgend aufgeführten Beispielbenennungen abweichen. Die Benennung der Rollen dient der einfacheren Lesart. Folgende Rollen müssen mindestens vorhanden sein: * Benutzer mit Importrechten * mit Review-Funktion (Lese- und Kommentarrechte) * Administrator für Download- und Review-Tool | A | ||
| B-002 | Es soll möglich sein, weitere Rollen einzurichten. | B Ja = 10 Punkte Nein = 0 Punkte | 4 | |
| A-003 | Die Rolle eines Benutzers mit Importrechten muss u. a. berechtigt sein, mindestens folgende Aktionen selbständig durchzuführen: * Dossier anlegen und löschen * Dossier und Sequenzen manuell importieren | A | ||
| A-004 | Die Rolle eines Benutzers mit Review-Funktionen (Lese- und Kommentarrechte) muss zusätzlich zu den unter A-002 genannten Funktionen berechtigt sein, auch folgendes auszuführen: * Review von Texten (s. Kap. 4.5) * Review von Tabellen (s. Kap. 4.5) | A | ||
| A-005 | Die Rolle eines Administrators muss u. a. berechtigt sein, mindestens folgende Aktionen selbständig durchzuführen: * Benutzer und Rollen verwalten * Fehleranalyse durchführen können * Downloads von Sequenzen anstoßen * Downloadfunktionen verwalten | A |
Download von Dossiers / Sequenzen (Download-Tool)
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Allgemeines | ||||
| A-006 | Folgende Einreichungsformate müssen identifiziert und heruntergeladen werden können: * eCTD 4.x und älter * vNees (Non-eCTD electronic submissions for veterinary medicinal products) * Nees (Non-eCTD electronic submissions) Die entsprechenden Spezifikationen zu eCTD 4.0 sind auf der Seite „https://esubmission.ema.europa.eu/eCTD%20NMV/eCTD.html“ unten links zu finden. | A | ||
| B-007 | Es sollte möglich sein andere Einreichungsformate („unstrukturiert“) zu identifizieren und herunter zu laden, z. B. Companion Diagnostics. | B Ja = 10 Punkte Nein = 0 Punkte | 6 | |
| B-008 | Nach einem abgeschlossenen Download soll eine E-Mail-Benachrichtigung an zuvor konfigurierte E-Mail-Adressen gesendet werden. | B E-Mail-Benachrichtigung = 10 Punkte Keine E-Mail-Benachrichtigung = 0 Punkte | 2 |
Download von Dossiers / Sequenzen von der EMA- Common Repository (CR)
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Download von Dossiers / Sequenzen von der EMA- API | ||||
| A-009 | Es muss ein automatisierter und ein manueller Download von Dossiers / Sequenzen von der EMA-API-CR (Application Programming Interface Common Respository) möglich sein. | A | ||
| A-010 | Zyklische Abfrage bei automatisiertem Download neuer Dossiers und Sequenzen: Es muss möglich sein, für die Wiederholung des Downloadprozesses ein beliebiges Zeitintervall zu konfigurieren. | A | ||
| A-011 | Für den Zugriff auf das EMA-API-CR muss die von der EMA geforderte Multi-Factor-Authentication (MFA) technisch unterstützt werden. Hinweis: Die genaue technische Beschreibung ist bei Bedarf bei der EMA zu erfragen. | A | ||
| A-012 | Für den automatisierten Download muss es die Möglichkeit geben, auf alle für das PEI relevanten Dossiers zu filtern. Z. B. durch Eintragen aller relevanten Dossiers in eine Liste, die dann von der Software zyklisch abgefragt wird. | A | ||
| A-013 | Werden bei einer Einreichung zusätzliche Dokumente bereitgestellt (z. B. Working Documents), so müssen diese mit den entsprechenden Sequenzen heruntergeladen werden. | A |
Download von Dossiers / Sequenzen vom PEI-FTP-Server
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Download von CESP-Dossiers / -Sequenzen vom PEI-FTP-Server | ||||
| A-014 | Es muss ein automatisierter Download der CESP-Dossiers / -Sequenzen vom PEI-internen FTP-Server möglich sein. Für die automatisierte Abholung der Sequenzen ist der Eingangsordner auf dem PEI-internen FTP-Server zyklisch auf neue Einreichungen zu prüfen. | A | ||
| A-015 | Das Abfragen des Eingangsordners auf neue Einreichungen muss mindestens zweimal pro Minute erfolgen. Das Zeitintervall muss sekundenweise konfigurativ einstellbar sein. | A | ||
| B-016 | Für den Zugriff auf den entsprechenden Ordner auf den PEI-internen FTP-Server sollten die Authentifizierungsprotokolle OAuth, SAML 2.0 oder OpenID Connect unterstützt werden. | B Maximale Punktzahl 10 Punkte OAuth 2.0 = 4 Punkte SAML 2.0 = 4 Punkte OpenID Connect = 2 Punkte Keines der genannten = 0 Punkte | 2 | |
| B-017 | Konkrete Fehlerbehandlung: Sequenz nicht vorhanden oder unvollständig Wenn eine Sequenz unvollständig oder fehlerhaft ist, sollte diese den Download nachfolgender Sequenzen nicht blockieren. Nachfolgende Sequenzen sollten weiterhin automatisiert abgeholt werden können. | B Keine Blockade nachfolgender Sequenzen = 10 Punkte Blockade = 0 Punkte | 6 | |
| B-018 | Konkrete Fehlerbehandlung: Sequenz nicht vorhanden oder unvollständig Wenn eine Sequenz unvollständig oder fehlerhaft ist, sollte eine Fehlermeldung per Anzeige in der GUI erfolgen, damit die Sequenz anschließend manuell vom FTP-Server heruntergeladen werden kann. | B Konkrete Fehlermeldung in GUI = 10 Punkte Keine konkrete Fehlermeldung in GUI = 0 Punkte | 6 |
Anzeige der heruntergeladenen Sequenzen (Download-Tool)
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Anzeige der heruntergeladenen Sequenzen | ||||
| B-019 | Laufende Jobs, laufende Sequenz-Downloads und Downloadergebnisse sollten in einer browserbasierten GUI (graphical user interface) angezeigt werden, damit die Ansicht von jedem PC bzw. über Citrix-Browser (Chrome und Firefox Extended Support Release [ESR] in der aktuellsten Version) aufrufbar ist. | B Browserbasierte GUI = 10 Punkte Nicht browserbasiert = 0 Punkte | 6 | |
| B-020 | Für die in der vorherigen Anforderung beschriebenen Anzeige soll für jede Sequenz - der Status (wartend, gestartet / Fortschritt, beendet, …), - der Start-, Ende-Zeitpunkt - ob der Download erfolgreich war oder nicht. - bei aufgetretenen Problemen eine Fehlermeldung mit kurzer Erläuterung angezeigt werden. | B Maximale Punktzahl 10 Punkte für Anzeigen: Status = 2 Punkte Startzeitpunkt = 2 Punkte Endzeitpunkt = 2 Punkte Downloaderfolg = 2 Punkte Fehlermeldung = 2 Punkte Keines der genannten = 0 Punkte | 6 | |
| A-021 | Die automatisierten Jobs für den CESP bzw. EMA-CR Download müssen ein- bzw. ausschaltbar sein. | A |
Import von Dossiers / Sequenzen in das Review-Tool
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Allgemein | ||||
| A-022 | Folgende Einreichungsformate müssen identifiziert und importiert werden können: * eCTD 4.x und älter * vNees * Nees Der Import von Sequenzen mit den oben genannten Formaten muss sowohl automatisiert als auch manuell möglich sein. | A | ||
| A-023 | Es muss eine separate oder integrierte Validierung von NeeS, vNeeS, eCDT 3.2 und 4.0 möglich sein. Die Validierung muss automatisiert vor dem Import der Sequenzen in das Review-Tool erfolgen. Die Validierung muss auch manuell durchgeführt werden können. | A | ||
| A-024 | Es muss möglich sein, Sequenzen einzeln oder per Batch (z. B. alle Sequenzen eines Dossiers), in das System zu importieren. | A | ||
| B-025 | Die Anlage neuer benutzerdefinierter Metadatenfelder - mindestens zehn - sollte technisch möglich sein (z. B. neuer Name, organisatorische Zuordnung, …). | B Ja = 10 Punkte Nein = 0 Punkte | ||
| B-026 | Nach einem erfolgreichen Import muss es möglich sein, einen Hyperlink zu generieren, über den man zu der entsprechenden Sequenz gelangt, um sie bearbeiten zu können. | B Erzeugung Hyperlink möglich = 10 Punkte Keine Erzeugung möglich = 0 Punkte | 6 |
Fehlerbehandlung
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Fehlerbehandlung für Download- und Importprozess | ||||
| A-027 | Es muss eine Fehlerbehandlung bereitgestellt werden. Fehler sind in der GUI anzuzeigen. | A | ||
| B-028 | Aussagekräftige Hinweise zur Fehlerursache sollten in einem Log-File bereitgestellt werden. | B Bereitstellung Log-File = 10 Punkte Kein Log-File = 0 Punkte | 6 | |
| B-029 | Der Systemstatus sollte über eine Schnittstelle abfragbar sein, sowohl ein positiver als auch negativer Status. | B Systemstatus über Schnittstelle abfragbar = 10 Punkte Nicht abfragbar = 0 Punkte | 4 | |
| B-030 | Idealerweise sollte der Systemstatus per Komponente (also für das Download-Tool und das Review-Tool separat) angegeben werden. | B Angabe des Systemstatus per Komponente = 10 Punkte Keine Angabe des Systemstatus per Komponente = 0 Punkte | 2 |
Dokumentenbearbeitung (Review-Tool)
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Bearbeiten von Einreichungen durch Benutzer | ||||
| B-031 | Ein Vergleich von unterschiedlichen Dokumentenversionen sollte möglich sein. Dokumente sollten innerhalb eines Dossiers (aktuelle und unterschiedliche Vorversionen) und zwischen verschiedenen Dossiers (gleiches Dokument welches in unterschiedlichen Produkten eingereicht wurde) miteinander verglichen werden und die Unterschiede optisch angezeigt werden können. | B Zwischen Dossiers = 10 Punkte Innerhalb Dossiers = 5 Punkte Weder noch = 0 Punkte | 6 | |
| A-032 | Bei einer Bearbeitung der Sequenzen muss zwischen bearbeiteter und eingereichter Version unterschieden werden können. | A | ||
| A-033 | Beim Review von Texten müssen folgende Funktionalitäten gegeben sein: * Kopieren: Kopierte Texte sollten nach Einfügen in ein externes Dokument, z.B. Assessment Report, frei formatierbar sein. Grafiken müssen in externe Dokumente (Assessment Reports) in der gleichen Qualität wie im Originaldokument übernommen werden können. * Kommentieren, * Markieren, * Suchen von einzelnen Wörtern, Sätzen bzw. Abschnitten | A | ||
| A-034 | Beim Review von Tabellen müssen folgende Funktionalitäten gegeben sein: * Kopieren: Kopierte Texte sollten nach Einfügen in externes Dokument, z.B. Assessment Report, frei formatierbar sein * Kommentieren, * Markieren, * Suchen von einzelnen Zeilen, Spalten, kompletten Tabellen möglich sein. | A | ||
| B-035 | Filterung / Sortierung der Dossiers Es sollte eine strukturierte Übersicht durch Filterung/Sortierung aller relevanten Dossiers (z. B. nach allen relevanten Produkten oder Firmen filtern bzw. sortieren) möglich sein. | B Filterung und Sortierung möglich = 10 Punkte Nicht möglich = 0 Punkte | 4 | |
| A-036 | Lifecycle der Dokumente: Es muss das gesamte Dossier mit allen aktuell gültigen Dokumenten (aus unterschiedlichen Einreichungen) darstellbar sein, und alle Dokumente aus den unterschiedlichen Sequenzen einzeln auswählbar sein. | A | ||
| B-037 | Neue Dokumente in der aktuellen Sequenz sollten im Vergleich zur Vorgängersequenz visuell hervorgehoben sein, damit schnell erfasst werden kann, was neu ist. Außerdem sollte jede Sequenz und jedes im Dossier befindliche Dokument mit einem Einreichdatum versehen sein, so dass man sehen kann, welche Sequenz bzw. welches Dokument die neueste Version ist (Sequence View). Die Ansicht sollte entsprechend des Datums aufsteigend sortiert sein. Es sollte möglich sein, nur die neuesten Dokumente angezeigt zu bekommen (Delta View). | B Maximale Punktzahl = 15 Punkte Visuelle Hervorhebung = 5 Punkte Einreichdatum wird angezeigt = 5 Punkte Aufsteigende Sortierung = 5 Punkte Keines = 0 Punkte | 2 |
Ablagestruktur der Dossiers / Sequenzen
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Ablagestruktur der Dossiers / Sequenzen | ||||
| A-038 | Für die Ablage der Sequenzen muss ein zentrales Zielverzeichnis (Downloadverzeichnis) definiert werden können. Es muss jeweils ein Repository (eCTD, vNees, etc.) geben, in dem nach dem Import die Sequenzen nach Einreichungsformaten getrennt abgelegt werden. Innerhalb des Repositories muss nach Produkt-Dossiers sortiert werden. Die Sequenzen müssen automatisiert bei den zugehörigen Dossiers abgelegt werden. | A |
Datenexport (Review-Tool)
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Exportmöglichkeiten | ||||
| B-039 | Das Exportieren von Kommentaren sollen folgende Formate unterstützt werden: * .docx * .odt | B Exportieren möglich = 10 Punkte Pro genanntem Format werden 5 Punkte vergeben | 4 | |
| B-040 | Beim Export von Text / Dokumenten sollen folgende Formate unterstützt werden: * .docx * .odt * .pdf | B Maximal 15 Punkte Pro genanntem Format werden 5 Punkte vergeben | 2 | |
| B-041 | Beim Export von Tabellen sollen folgende Formate unterstützt werden: * .csv * .xlsx * .ods * .pdf | B Maximal 20 Punkte Pro genanntem Format werden 5 Punkte vergeben | 2 | |
| B-042 | Alle Grafiken sollen als Datei im jeweiligen Original-Format exportiert werden können. | B Exportierbar = 10 Punkte Nicht exportierbar = 0 Punkte | 2 |
Benutzerfreundlichkeit
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Bedienbarkeit | ||||
| A-043 | Die Software muss sowohl deutsch- als auch englischsprachig sein (Oberfläche, Systemmeldungen, Hilfefunktion, Tool-Tipps und Dokumentation). | A | ||
| B-044 | Die Software soll für Personen mit Rot-Grün-Blindheit bedienbar sein. | B für Rot-Grün-Blinde bedienbar = 10 Punkte nicht bedienbar = 0 Punkte | 2 |
Migration / Migrationskonzept
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Übernahme der Bestandsdaten | ||||
| A-045 | Der Auftragnehmer muss die Altdatenübernahme durchführen. * eCTD: + ca. 1.800 Dossier + Datenmenge: ca. 4,3 Terrabyte * NeeS-ähnliche (GCTD, ParImp) + ca. 214 Dossiers + Datenmenge: ca. 0,025 Terrabyte * vNeeS: + ca. 630 Dossiers + Datenmenge: ca. 0,8 Terrabyte | A | ||
| B-046 | Die Altdaten sollten vollständig übernommen werden, d.h. Dossiers mit allen Sequenzen und Kommentaren. | B Alles = 10 Punkte Nur Sequenzen = 0 Punkte | 2 | |
| A-047 | Es muss ein Migrationskonzept für die Altdatenübernahme erstellt werden, welches alle spezifischen Schritte mit einem entsprechenden Zeitplan enthält. Es muss definiert werden, welche Mitwirkungspflichten des Auftraggebers bestehen. Die Migration muss dokumentiert werden. | A |
IT-bezogene Leistungsanforderungen
Basisanforderungen an die IT-Systemtechnik
Das Review-Tool wird in einer vorhandenen Systemlandschaft etabliert. Folgende Anforderungen sind zu berücksichtigen:
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Allgemein | ||||
| A-048 | Die Software muss vollumfänglich on-premise in der vorhandenen Systemlandschaft und Infrastruktur (siehe folgende Anforderungen) betrieben werden können. Im Falle von besonderen Anforderungen an Infrastruktur und Betrieb sind diese Punkte vom Anbieter auszuweisen. | A | ||
| A-049 | Es wird erwartet, dass die Software durch den Anbieter vollumfänglich implementiert und betriebsbereit übergeben wird. Sonstige Voraussetzung bzw. Anforderungen an das PEI sind zu benennen. | A | ||
| A-050 | Eine Client-Software oder browserbasierte GUI muss sowohl lokal auf den Arbeitsplatz-PCs (Clients) unter Windows als auch unter Citrix lauffähig sein. Betriebssystem: Windows 11, 32 GByte RAM Webbrowser: Chrome und Firefox ESR in der aktuellsten Version Citrix: Windows-Server-Farm, Multisession-Server, Windows Server 2025, Citrix-Version 22.04 LTRS Es wird erwartet, dass alle Funktionen auch unter den zukünftigen Windows-Betriebssystemen (z. B. „Windows Server 2027 oder 2028“), Windows-Client- und Webbrowser-Versionen unterstützt werden. | A | ||
| A-051 | Es muss eine Beschreibung von Mindest- und empfohlener Konfiguration vorliegen. Dabei sind alle erforderlichen Systemkomponenten mit den jeweils technischen Mindestanforderungen zu benennen, die benötigt werden, um die Software in der beschriebenen Ausprägung mit guter Performanz zu betreiben. | A | ||
| A-052 | Die Software muss auf einer virtuellen Maschine auf der Virtualisierungsplattform Microsoft Hyper-V 2022 und höher betrieben werden können. | A | ||
| A-053 | Die Software muss auf einer zeitgemäßen 64-bit Architektur implementiert werden können, wobei die Hardwareplattform vom PEI bereitgestellt wird. | A | ||
| A-054 | Die Software muss unter aktuellen Betriebssystemen auf Windows Servern (Windows Server 2025 und höher) oder Linux Servern (SUSE Linux Enterprise Server 15 ab Service Pack 6 und höher) lauffähig sein. | A | ||
| A-055 | Wenn ein Datenbanksystem zur Speicherung der Daten benötigt wird und dieses System ein externes relationales Datenbankmanagementsystem (RDBMS) ist, wird nur MS SQL Server (Version 2022) unterstützt. Es wird eine Datenbank in einer existierenden Instanz bereitgestellt, wobei ein MS-SQL-Cluster verwendet wird. | A | ||
| A-056 | Neben dem Produktivsystem muss ein Testsystem bereitgestellt werden. Auf dem Testsystem muss auch geschult werden können. Die Nutzeranzahl für das Testsystem ist stark reduziert gegenüber dem Produktivsystem. | A | ||
| A-057 | Die Datenübertragungsverfahren IPv4 und IPv6 (internet protocol version) müssen vollumfänglich unterstützt werden. | A | ||
| A-058 | Die Software muss gewährleisten, dass der Auftraggeber als Verantwortlicher im Sinne der DSGVO (Art. 4 Abs. 7 DSGVO) seinen Verpflichtungen gemäß Art. 12 ff sowie Art. 32 DSGVO nachkommen kann. | A | ||
| Systemnahe Funktionen | ||||
| A-059 | Die Anmeldung an das Review-Tool muss mittels Active Directory (AD) erfolgen, um eine doppelte Benutzerverwaltung zu vermeiden. | A | ||
| A-060 | Das System muss Single Sign-On (SSO) unterstützen. | A | ||
| B-061 | Für den SSO-Zugriff der Benutzer sollten die beiden Authentifizierungsprotokolle SAML 2.0 oder OpenID Connect unterstützt werden. | B Maximal 10 Punkte Je unterstütztem genanntem Protokoll 5 Punkte | 2 | |
| A-062 | Ein Betrieb des Review-Tools auf einem System mit Symantec Endpoint Protection als Virenscanner muss möglich sein. | A |
Schulung und Dokumentation
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Schulung | ||||
| A-063 | Es muss die Möglichkeit geben, dass die Schulungen in deutscher Sprache und per Videokonferenz durchgeführt werden können. Die Inhalte müssen sich nach den vorgesehenen Rollen richten: 1. Benutzer / Reviewer 2. Importer 3. Administratoren 4. ggf. weitere Rollen, die angeboten werden | A | ||
| B-064 | Darüber hinaus wird es positiv bewertet, wenn: * die Schulungen aufgezeichnet werden und dem PEI zur Verfügung gestellt werden können. * zusätzlich vorgefertigte elektronische Schulungsressourcen (e-Learning Plattform oder Videotutorials) zur Verfügung stehen. | B Maximal 10 Punkte Aufzeichnung möglich = 5 Punkte elektr. Schulungsressourcen vorhanden = 5 Punkte weder noch = 0 Punkte | 2 | |
| A-065 | Es muss ein Schulungskonzept für Benutzer mit Review-Funktion angeboten werden, bei der an drei Terminen jeweils 8 Assessoren geschult werden (insgesamt 24 Assessoren). Diese umfasst folgendes: * Gemäß des Multiplikatorenprinzips müssen die Assessoren befähigt werden, mit dem erlernten Wissen weitere Assessoren in ihren Bereichen zu schulen (Train-the-Trainer) * Inhaltliche Themen für Assessoren + Bearbeiten, Kommentieren von Einreichungen + Lifecyle-Management + Dokumentenvergleich, + Reports generieren | A | ||
| A-066 | Es muss eine Schulung für 8 Importer angeboten werden. Inhalte: * Manuelle Anlage eines Dossiers * Manuelle Import von Dossiers und Sequenzen inklusive Validierung * Pflege von Metadaten * Manuelles Löschen eines Dossiers / einer Sequenz * Erzeugen von Hyperlinks zum Aufruf des Dossiers | A | ||
| A-067 | Es muss eine Schulung für 3 Administratoren angeboten werden. Inhalte: * Architekturüberblick Download- und Review-Tool * Donwload automatisiert und manuell anstoßen können, * Berechtigungsvergabe, Rollenkonzept, User-Management, * Konfigurationsfiles verstehen, anpassen * Troubleshooting für Download- und Review-Tool, * Log-File Auswertung für Download- und Review-Tool | A | ||
| A-068 | Es müssen nachvollziehbare und aussagekräftige Schulungsunterlagen in englischer Sprache bereitgestellt werden (HTML oder PDF-Format). | A | ||
| Dokumentation | ||||
| A-069 | Für die gelieferte Software muss eine aussagekräftige englischsprachige Dokumentation für die Anwender bereitgestellt werden (im HTML- oder PDF-Format). * Benutzerhandbuch für den Anwender * Nutzungshinweise, Anleitungen und Hilfestellungen | A | ||
| A-070 | Für die gelieferte Software muss eine aussagekräftige englischsprachige Dokumentation für Administratoren bereitgestellt werden (im HTML- oder PDF-Format). | A |
Wartung und Support
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| A-071 | Es wird ein Wartungsvertrag für die Fehlerbeseitigung bei technischen Störungen und Mängeln benötigt. Dieser soll zusätzlich gewährleisten, dass uns immer die aktuellste Software sowie Patches und Hotfixes zur Verfügung gestellt werden. Alle Serviceleistungen sind in deutscher oder englischer Sprache zu erbringen. | A | ||
| A-072 | Es muss ein Ansprechpartner verfügbar sein, der im Fehlerfall technische bzw. administrative Fragen zum System beantworten kann (Erreichbarkeit des Supports Mo-Do 8-17 Uhr und Fr. 8-15 Uhr, Mitteleuropäische Zeitzone). | A |
Lizenzen
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| Lizenzen | ||||
| A-073 | Insgesamt müssen beim named User-Modell 350 Benutzer und beim concurrent User Modell 150 Benutzer gleichzeitig mit der Software arbeiten können. | A | ||
| B-074 | Bei Lizenznachbestellungen wird positiv bewertet, wenn: * Einzellizenzbestellungen (bitte angeben, was pro Lizenzmodell möglich ist) möglich sind. Bei mehreren Lizenzmodellen (Named User bzw. Concurrent User) bitte Angabe pro Lizenzmodell. * die nachträglich erworbenen Lizenzen der Laufzeit angepasst werden können. | B Maximale Punktzahl 10 Punkte Einzellizenzbestellungen möglich = 5 Punkte Anpassung an die Laufzeit möglich = 5 Punkte beide Kriterien nicht erfüllt = 0 Punkte | 2 | |
| A-075 | Das Lizenzmodell darf sich innerhalb der Vertragslaufzeit nicht ändern. | A | ||
| B-076 | Für das Testsystem sollten keine weiteren Lizenzkosten anfallen. Sofern weitere Lizenzkosten anfallen, müssen diese im Leistungsverzeichnis in den Preispositionen der Preisgruppe 1 enthalten sein. | B Maximale Punktzahl 10 Punkte Keine Lizenzkosten für das Testsystem = 10 Punkte Lizenzkosten für das Testsystem = 0 Punkte | 2 |
IT-Sicherheit
Grundsätzlich ist gefordert, dass die Software bezüglich IT-Sicherheit dem Stand der Technik entspricht. Als Referenz wird dafür der IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik zugrunde gelegt. Es gelten folgende Anforderungen:
| Nr. | Anforderung | Kriterium | Gewichtung [%] | Antwort des Bieters |
|---|---|---|---|---|
| A-077 | Falls im Supportfall Zugriffe zu Servicezwecken von extern in einer gemeinsamen Websitzung erfolgen, muss dies über gesicherte Kommunikationswege geschehen (z.B. über die Software TeamViewer oder vergleichbar). Diese Software muss in einer aktuellen Version vom Anbieter bereitgestellt und lizenziert werden. Die Freischaltung des Zugriffs erfolgt nur je Supportfall, es wird kein unabhängiger Remote-Zugriff gewährt. | A | ||
| A-078 | Browserbasierte Zugänge müssen über HTTPS (hypertext transfer protocol secure) erfolgen mit TLS 1.2 oder höher. | A | ||
| A-079 | Die Datenübertragung über Schnittstellen zu und von Systemen außerhalb des PEI ist zu verschlüsseln. Wird dafür HTTPS eingesetzt, so ist TLS 1.2 oder höher zu verwenden. | A | ||
| A-080 | Verwendete Software-Zertifikate müssen transparent dargestellt werden können. Es muss möglich sein, diese Zertifikate zu sperren, ihnen das Vertrauen zu entziehen oder eigene Zertifikate zu ergänzen. | A | ||
| A-081 | Die Anwendung muss über eine aussagekräftige Protokollierungsfunktionalität verfügen. Die Protokollierung muss sowohl Userinteraktionen als auch die interne Verarbeitung sowie die Schnittstellen abdecken. | A | ||
| B-082 | Die Protokollierungstiefe soll durch die Rolle Administrator einstellbar sein. | B durch Systemadministrator einstellbar = 10 Punkte nicht einstellbar = 0 Punkte | 4 | |
| A-083 | Patches für Sicherheitslücken sind innerhalb eines angemessenen Zeitraums nach Bekanntwerden bereitzustellen. Das umfasst auch die Wiederherstellung der Kompatibilität, wenn verwendete Drittprodukte durch Sicherheitsupdates aktualisiert worden sind. Wenn für eine Sicherheitslücke kein Patch bereitgestellt werden soll, ist dafür eine schriftliche Begründung abzugeben. | A | ||
| A-084 | Die Nutzung der Software muss mit den Berechtigungen eines Standardbenutzerkontos möglich sein. Erhöhte Systemberechtigungen sind lediglich für Installation bzw. Updates der Software vorzusehen. | A | ||
| A-085 | Der Zugriff über Schnittstellen auf Systeme außerhalb des PEI ist mit einer 2-Faktor-Authentifizierung abzusichern. Diese Anforderung ist entbehrlich, wenn die Kommunikation über ein sicheres Netz (z. B. EudraNet) erfolgt. | A |
Anlage: Abkürzungsverzeichnis
| Begriff | Erläuterung |
|---|---|
| AD | Active Directory =Zentraler Verzeichnisdienst von Microsoft |
| API | Application Programming Interface / Programmierschnittstelle |
| BMG | Bundesministerium für Gesundheit |
| CESP | Common European Submission Portal = Webportal für die elektronische Einreichung von Arzneimittelzulassungsunterlagen im Europäischen Wirtschaftsraum |
| CR | Common Repository = Zentraler Speicherort für elektronische Einreichungsdokumente |
| DMS/VBS | Dokumentenmanagement- und Vorgangsbearbeitungssystem, zentrales System am PEI |
| DSGVO | Datenschutz-Grundverordnung |
| eCTD | Electronic Common Technical Document = Internationaler Standard für die elektronische Einreichung von Arzneimittelzulassungsanträgen bei Behörden |
| EMA | European Medicines Agency = Europäische Arzneimittelagentur |
| ESR | Extended Support Release = Version des Browsers Mozilla Firefox mit erweitertem Supportzeitraum |
| EWR | Europäischer Wirtschaftsraum |
| GUI | Graphical User Interface = graphische Benutzeroberfläche |
| HMA | Heads of Medicine Agencies = Netzwerk der Leiter der europäischen Zulassungsbehörden |
| HTTPS | Hypertext Transfer Protocol Secure |
| IPv4 / IPv6 | Internet Protocol Version 4 bzw. 6 |
| MFA | Multi-Faktor-Authentifizierung |
| MS | Microsoft |
| Nees | Non-eCTD electronic Submission = Einreichungsformat, welches nicht auf eCTD basiert |
| PEI | Paul-Ehrlich-Institut |
| RDBMS | Relationales Datenbankmanagementsystem |
| SAML 2.0 | Security Assertion Markup Language 2.0 |
| FTP | SSH File Transfer Protocol = Sicheres Netzwerkprotokoll zur Übertragung von Dateien über SSH |
| SQL | Structured Query Language = Standardisierte Sprache zur Interaktion mit RDBMS |
| SSH | Secure Shell = kryptografisches Netzwerkprotokoll |
| SSO | Single-Sign On = Authentifizierungsverfahren, bei dem sich der Nutzer nur einmal anmeldet |
| TLS | Transport Layer Security = kryptografisches Protokoll zur sicheren Datenübertragung im Internet |
| vNees | Non-eCTD electronic submissions for veterinary medicinal products = vNees-Einreichungsformat für Tiermedizin |