Menuju pesan
Bagaimana pembaruan peraturan GMP dan EU Cyber Resilience Act akan memengaruhi laboratorium

Bagaimana pembaruan peraturan GMP dan EU Cyber Resilience Act akan memengaruhi laboratorium

23 Mar 2026

Artikel

Beberapa tahun terakhir telah terjadi peningkatan jumlah serangan siber terhadap infrastruktur kritis dan perusahaan. Perkembangan ini membuat keamanan siber menjadi sorotan. Akibatnya, pemerintah di seluruh dunia mulai memperkenalkan peraturan yang bertujuan memperkuat keamanan siber. Regulasi yang paling menonjol adalah Cyber Resilience Act (CRA) dari Uni Eropa [1]. Contoh lainnya adalah U.S. Cyber Trust Mark dan China Cybersecurity Law [2,3].

Peraturan‑peraturan ini mendorong pembaruan regulasi GMP, yang akan memengaruhi laboratorium di lingkungan teregulasi di seluruh dunia. Artikel blog ini didasarkan pada wawancara dengan Stefan Gohr, Head of Enterprise Services di Metrohm International Headquarters. Artikel ini memaparkan perubahan kunci, menjelaskan bagaimana perubahan tersebut memengaruhi laboratorium, memberikan panduan langkah awal bagi manajer laboratorium, serta menginformasikan bagaimana Metrohm mempersiapkan diri untuk memenuhi persyaratan CRA.

Cyber Resilience Act (CRA) secara singkat

Cyber Resilience Act (CRA) dirilis pada tahun 2024 oleh Uni Eropa dan disetujui pada musim gugur di tahun yang sama. Tujuan CRA adalah untuk meningkatkan keamanan siber dengan menaikkan standar keamanan bagi produk yang dijual di pasar Eropa..

CRA berlaku untuk produk yang memiliki elemen digital. Ini tidak hanya mencakup perangkat lunak, tetapi juga perangkat yang dapat bertukar data dengan sistem lain.

If your laboratory instrument sends data to a software or the cloud, or communicates through network channels, then it will be affected by the Cyber Resilience Act.
Stefan Gohr

Stefan Gohr

Stefan Gohr,

Head of Metrohm Enterprise Services pada Metrohm International Headquarters

Undang‑undang baru ini akan diterapkan dalam dua tahap:

Terutama langkah kedua ini akan memberikan konsekuensi yang lebih besar bagi laboratorium, karena mereka mungkin tidak lagi dapat menerima penggantian atau suku cadang.

CRA menyebabkan perubahan pada regulasi GMP

Di bawah CRA, pemasok harus menerapkan proses manajemen kerentanan. Ini mencakup pembaruan keamanan secara berkala untuk produk, dan jika ditemukan celah keamanan, celah tersebut harus segera ditutup..

Hal ini bertentangan dengan praktik lama di lingkungan teregulasi, yaitu memperbarui sistem yang telah divalidasi hanya ketika diperlukan. Namun, keamanan siber tidak dapat diabaikan di lingkungan teregulasi, karena perusahaan‑perusahaan ini memproduksi barang-barang yang bersifat kritis.

A system is only secure when you constantly keep closing security gaps and increasing the security level. This is a constant process. This new awareness is reflected in the revised version of the Annex 11 «Computerised systems».
Stefan Gohr

Stefan Gohr

Stefan Gohr,

Head of Metrohm Enterprise Services pada Metrohm International Headquarters

Untuk alasan‑alasan tersebut, komite GMP memperbarui Bab 4 “Dokumentasi” dan Lampiran 11 “Sistem Terkomputerisasi” [4]. Konsultasi mengenai pembaruan ini berlangsung dari Juli hingga Oktober 2025, dan pedoman yang direvisi diperkirakan mulai berlaku pada tahun 2026.

Bagaimana CRA dan pembaruan GMP akan memengaruhi laboratorium?

CRA dan pedoman GMP yang diperbarui akan memengaruhi proses validasi dan mungkin mengharuskan penggantian peralatan yang sedang digunakan.

Oversimplified, the old GMP guidelines said: «Create a system, validate it, and then never touch it again». This methodology conflicts with the CRA, and the GMP committee decided to follow the new standards of the CRA.
Stefan Gohr

Stefan Gohr

Stefan Gohr,

Head of Metrohm Enterprise Services pada Metrohm International Headquarters

Pertama, pembaruan perangkat lunak dan pembaruan keamanan yang lebih sering dapat menyebabkan lebih banyak proses revalidasi sistem. Laboratorium harus mengembangkan strategi untuk menerapkan patch keamanan dan pembaruan sistem, yang mencakup tidak hanya sistem operasi (misalnya Windows), tetapi juga perangkat lunak laboratorium yang bersifat kritis. Sesuai pedoman GMP yang direvisi, laboratorium teregulasi harus mengikuti rekomendasi yang diberikan oleh pemasok. Langkah‑langkah yang direkomendasikan meliputi  separate security updates dan dedicated testing environment.

Kedua, CRA akan melarang penjualan perangkat analitis dan perangkat lunak yang tidak memenuhi persyaratan. Meskipun perangkat dan perangkat lunak yang dijual sebelum Desember 2027 dikecualikan, setiap pembaruan pada produk tersebut harus tetap sesuai dengan regulasi. Bagi beberapa pemasok, menyesuaikan produk lama agar memenuhi peraturan baru mungkin terlalu kompleks dan terlalu mahal. Akibatnya, mereka mungkin menghentikan produk tersebut dan menyatakan berakhirnya dukungan pada tahun 2027.

You cannot be compliant when you have non-supported or non-patched systems combined with compliant and properly patched ones in your IT environment. You are opening gaps. It's a big risk.
Stefan Gohr

Stefan Gohr

Stefan Gohr,

Head of Metrohm Enterprise Services pada Metrohm International Headquarters

Laboratorium teregulasi yang ingin terus menggunakan perangkat yang tidak memenuhi persyaratan untuk jangka waktu lebih lama harus membangun lingkungan IT darurat, yang sepenuhnya mengisolasi perangkat tersebut dari jaringan dan internet. Namun, dengan instrumen analitis yang terintegrasi dengan sistem LIMS dan ERP, pendekatan ini tidak praktis dan dapat mengompromikan integritas data.

Laboratorium yang tidak teregulasi dapat melakukan penilaian risiko mereka sendiri dan memutuskan apakah akan terus menggunakan perangkat yang tidak memenuhi persyaratan untuk menjembatani kebutuhan hingga investasi baru memungkinkan. Namun, mereka harus menyadari bahwa menunda penggantian meningkatkan risiko keamanan, karena celah keamanan akan semakin besar seiring waktu..

Apa yang dapat dilakukan laboratorium untuk bersiap dan memastikan kepatuhan?

Infographic showing the steps required to ensure CRA compliance in the lab
Figure 1. Steps which regulated laboratories can take to prepare for the updated GMP guidelines and CRA.

Laboratorium dapat mengambil beberapa langkah untuk mempersiapkan diri menghadapi pedoman GMP yang diperbarui dan Cyber Resilience Act (lihat Gambar 1).

  1. Mengevaluasi peralatan dan perangkat lunak yang digunakan saat ini untuk mengidentifikasi potensi kekurangan.
  2. Mengembangkan strategi untuk menerapkan pembaruan keamanan guna meminimalkan kebutuhan revalidasi.
  3. Membangun lingkungan pengujian khusus untuk memastikan bahwa pembaruan tidak mengganggu operasional.

Pedoman GMP yang diperbarui dan CRA akan meningkatkan beban kerja serta biaya di laboratorium teregulasi. Memulai proses perencanaan sejak sekarang dan menyusun peta jalan akan membantu laboratorium mempersiapkan diri menghadapi perubahan ini.

Evaluasi peralatan yang ada di laboratorium

Langkah pertama adalah mengevaluasi semua perangkat dan perangkat lunak yang saat ini digunakan. Laboratorium juga harus menghubungi pemasok, seperti Metrohm, mengenai rencana kepatuhan mereka untuk produk tertentu.

Pertanyaan kunci yang perlu dijawab adalah: 

  • Apakah perangkat dan perangkat lunak masih didukung oleh supplier?
  • Apakah supplier telah mempertimbangkan CRA dan pedoman GMP yang diperbarui? Seperti apa proses mereka dalam mengelola kerentanan produk? Bagaimana mereka berencana menyediakan pembaruan keamanan?
  • Apakah supplier akan terus mendukung perangkat atau perangkat lunak setelah Desember 2027?

Jika jawaban untuk salah satu pertanyaan tersebut adalah negatif, laboratorium harus mengalokasikan anggaran untuk penggantian peralatan atau mengembangkan strategi untuk mengisolasi sistem bekerja sama dengan departemen IT mereka. Jika beberapa sistem terdampak, sebuah peta jalan harus dibuat untuk penggantian atau isolasi berdasarkan tingkat kekritisan sistem terhadap operasi.

SBOM dan HBOM – indikator kesiapan yang praktis

Saat mengevaluasi solusi perangkat lunak yang ada, laboratorium harus memeriksa apakah software bill of materials (SBOM) tersedia. SBOM, yang diwajibkan oleh CRA, berisi informasi penting tentang semua komponen yang digunakan untuk membangun perangkat lunak, termasuk komponen pihak ketiga. Dokumen ini membantu mengidentifikasi apakah perangkat lunak mengandung komponen yang memiliki kerentanan yang sudah diketahui..

Biasanya, SBOM disediakan sebagai file teks di direktori instalasi atau dicantumkan dalam dokumentasi produk. Jika SBOM tidak tersedia, laboratorium harus menganggapnya sebagai tanda peringatan bahwa produk tersebut mungkin belum siap untuk memenuhi Cyber Resilience Act. Dalam kasus seperti ini, disarankan untuk menghubungi vendor dan memastikan apakah SBOM akan disediakan sebelum peraturan mulai diberlakukan.

Untuk hardware, padanan SBOM adalah HBOM (hardware bill of materials). File HBOM diperlukan untuk setiap perangkat yang memiliki firmware. Supplier harus menyediakan file HBOM dalam format digital. Disarankan untuk menghubungi supplier dan meminta file tersebut atau menanyakan tanggal ketersediaannya.

Mengembangkan strategi untuk menerapkan pembaruan keamanan

Pedoman GMP yang diperbarui dan CRA mensyaratkan adanya pembaruan keamanan secara berkala. Untuk meminimalkan upaya validasi serta risiko terhentinya produksi, laboratorium harus mengembangkan strategi penerapan pembaruan tersebut.

Memisahkan pembaruan keamanan sangat penting untuk mengurangi upaya revalidasi. Pembaruan perangkat lunak reguler biasanya berisi campuran fitur baru dan pembaruan keamanan. Hal ini akan membutuhkan proses validasi penuh. Sebaliknya, pembaruan keamanan yang terpisah hanya memperbaiki isu keamanan tanpa menambahkan fitur baru. Karena cakupannya lebih kecil, proses validasi menjadi lebih cepat dan kurang kompleks.

Validasi yang cepat sangat diinginkan, karena isu keamanan yang kritis harus diperbaiki secepat mungkin. Menunggu enam hingga sembilan bulan sampai revalidasi lengkap selesai, dalam kasus isu keamanan yang kritis, tidak dapat diterima.

Only products with separate security updates make revalidation faster, less expensive, and better manageable. In close collaboration with the vendor, laboratories can make sure that no feature changed and their validated processes still work as intended. Separate security updates combined with risk management makes revalidating the complete system unnecessary.
Stefan Gohr

Stefan Gohr

Stefan Gohr,

Head of Metrohm Enterprise Services pada Metrohm International Headquarters

Membangun lingkungan pengujian

Menginstal pembaruan keamanan selalu membawa risiko kegagalan sistem, yang dapat mengakibatkan terhentinya produksi. Untuk mengurangi risiko ini, laboratorium sebaiknya mempertimbangkan untuk membangun lingkungan pengujian.

Dalam skenario ini, paket pembaruan keamanan pertama‑tama dipasang pada sistem uji, dan fungsi‑fungsi utama yang diperlukan untuk operasi harian diuji secara menyeluruh. Hanya setelah fungsi‑fungsi yang terdampak oleh pembaruan keamanan berhasil diuji pada lingkungan uji, pembaruan keamanan tersebut akan diterapkan ke lingkungan produksi. Gambar 2 menunjukkan perbedaan antara laboratorium yang memiliki lingkungan uji dan yang tidak memiliki lingkungan uji.

 

CRA: Difference between laboratories without and with a test environment.
Figure 2. Difference between laboratories without and with a test environment. If there are issues with the security update, the lack of a test environment can result in a production stop.

Organisasi yang lebih besar dapat mempertimbangkan untuk menerapkan tiga lingkungan: pengembangan/kualifikasi, pengujian, dan produksi. Lingkungan pengembangan/kualifikasi digunakan untuk pengembangan metode dan validasi. Lingkungan pengujian mencerminkan lingkungan produksi, misalnya menggunakan jaringan dan firewall yang sama. Terakhir, operasi harian seperti QC untuk pelepasan produk dijalankan pada lingkungan produksi.

Even if you already have a running production environment, my recommendation is to set up a test environment in parallel or to start planning it, for example, by allocating budget and booking resources within your IT department for such an environment.
Stefan Gohr

Stefan Gohr

Stefan Gohr,

Head of Metrohm Enterprise Services pada Metrohm International Headquarters

Menginstal lingkungan uji tambahan akan menimbulkan biaya tambahan dan membutuhkan lebih banyak sumber daya IT, terutama untuk sistem klien/server. Pelajari lebih lanjut tentang pentingnya sistem yang dapat diskalakan dan efisien biaya dalam White Paper gratis berikut:

White Paper: Why switch to OMNIS Client/Server (C/S)?

Bagaimana Metrohm memastikan kepatuhan terhadap Cyber Resilience Act?

Young Hispanic female virologist with dark long hair studying new virus while sitting by desk in front of computer in laboratory
Metrohm’s platform software OMNIS will be fully compliant with GMP guidelines and the CRA.

Metrohm telah mulai mempersiapkan diri untuk regulasi ini sejak lama agar kami dapat memenuhi persyaratan CRA dan GMP bagi vendor ketika regulasi mulai diberlakukan. Kami dapat menjamin OMNIS, our platform software, akan memenuhi persyaratan tersebut. File SBOM sudah tersedia di direktori instalasi, dan kami menerbitkan deklarasi keamanan siber pada setiap rilis. Deklarasi ini dapat ditemukan di Metrohm Knowledge Base. File HBOM sedang dalam tahap persiapan.

Pelanggan dapat mengharapkan pembaruan OMNIS dan patch keamanan secara berkala. Pelanggan dengan kontrak pemeliharaan OMNIS akan kami hubungi secara langsung. Untuk pelanggan lainnya, kami sedang mengevaluasi berbagai opsi penyampaian informasi.

We are doing everything so that OMNIS will fulfill the new regulations, no matter if it is the CRA or updated GMP guidelines.
Stefan Gohr

Stefan Gohr

Stefan Gohr,

Head of Metrohm Enterprise Services pada Metrohm International Headquarters

Versi OMNIS yang berbeda untuk kebutuhan yang berbeda

Persyaratan industri untuk pembaruan perangkat lunak berbeda‑beda. Di beberapa sektor, pembaruan otomatis yang rutin—mirip dengan pembaruan aplikasi seluler—masih dapat diterima. Namun, di lingkungan teregulasi, pembaruan otomatis seperti itu tidak diinginkan. Selain itu, jaringan laboratorium mungkin tidak terhubung ke internet.

Oleh karena itu, Metrohm menawarkan dua versi OMNIS. Keduanya berbeda dalam dukungan dan jaminan layanan; lihat Tabel 1 untuk perbedaannya.

Table 1. Differences between the OMNIS standard version and the OMNIS LTS version.
FeatureStandard versionLong-Term Support (LTS) version
Software support guaranteeSupport guarantee expires after release of next versionSupport guaranteed for 5 years from release
Service guaranteeServiceability of all parts guaranteed until release of next versionServiceability of all parts guaranteed for 5 years from release
IQ/OQ supportIQ/OQ not availableFully documented computer system qualification with full documentation according to FDA 21 CFR Part 11 and EudraLex, Volume 4, Annex 11 available
Re-qualificationRe-qualification not availableRe-qualification available
Security updatesRolled out regularlyDeployed manually according to strategy defined by customer

Bagaimana Metrohm mendukung pelanggan yang perlu mengganti sistem yang tidak memenuhi persyaratan

Key Visual;audit, female customer, documentation review, confidence in Metrohm IQ/OQ, Metrohm IQ/OQ brochure, IQ/OQ, service, compliance, Metrohm Qualification Services, pharmaceutical industry
The Metrohm Enterprise Services team, headed by Stefan Gohr (on the left) supports customers in the regulated environment in their transfer to the OMNIS platform.

Hardware dan perangkat lunak yang tidak lagi didukung oleh supplier harus diganti, karena mengisolasi perangkat tersebut dari jaringan perusahaan hanyalah solusi sementara. Beralih ke produk baru, terutama solusi perangkat lunak yang baru, menghadirkan berbagai tantangan. Untuk mendukung pelanggan dalam transisi ke OMNIS, Metrohm telah membentuk tim Metrohm Enterprise Services. Tim ini menawarkan layanan konsultasi dan implementasi khusus yang disesuaikan dengan kebutuhan dan situasi spesifik pelanggan.

Metrohm Enterprise Services juga menawarkan kontrak pemeliharaan untuk OMNIS, yang memastikan pengelolaan kerentanan dan patch keamanan. Bersama dengan tim IT dan pakar keamanan pelanggan, mereka mengembangkan strategi untuk penerapan patch keamanan. Seorang service manager akan mengawasi penerapan dan pemeliharaan strategi ini selama masa penggunaan OMNIS di lokasi pelanggan.

As IT architectures, IT strategies, and IT security strategies vary, there is no general solution. We strongly recommend adapting the OMNIS security update strategy to the company’s specific needs and situation. And here our consulting services comes into play to support customers and find the best solution for their needs.
Stefan Gohr

Stefan Gohr

Stefan Gohr,

Head of Metrohm Enterprise Services pada Metrohm International Headquarters

Kesimpulan

Pedoman GMP yang diperbarui dan CRA akan mengubah cara laboratorium teregulasi bekerja. Laboratorium dapat mulai mempersiapkan diri untuk perubahan ini dengan mengevaluasi peralatan dan perangkat lunak yang mereka gunakan saat ini. Beberapa sistem mungkin perlu diganti karena tidak lagi akan didukung ketika CRA dan GMP Lampiran 11 yang direvisi mulai diberlakukan.

Pembaruan keamanan rutin akan menjadi standar karena keamanan siber merupakan proses yang berkelanjutan. Pergeseran ini akan membutuhkan perubahan pada proses laboratorium dalam memperbarui, melakukan re‑validasi, dan memelihara sistem analitis mereka. Lingkungan pengujian tambahan mungkin perlu dipasang untuk memastikan operasi tetap berjalan tanpa gangguan.

Hanya solusi yang memenuhi pedoman GMP yang diperbarui dan CRA, seperti OMNIS, yang akan memastikan laboratorium tetap patuh. Untuk mendukung transisi ke OMNIS, Metrohm telah membentuk Metrohm Enterprise Services, yang bekerja sama dengan pelanggan untuk membantu mereka menerapkan dan memelihara lingkungan OMNIS yang aman dan disesuaikan dengan strategi keamanan mereka.

Referensi

[1] European Commission. Cyber Resilience Act. Shaping Europe’s digital future. https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act (accessed 2025-12-18).

[2] Federal Communications Commission. U.S. Cyber Trust Mark. Federal Communications Commission (FCC). https://www.fcc.gov/CyberTrustMark (accessed 2025-12-18).

[3] Creemers, R.; Webster, G.; Triolo, P. Translation: Cybersecurity Law of the People’s Republic of China (Effective June 1, 2017). DigiChina, 2018.

[4] European Commission. Stakeholders’ Consultation on EudraLex Volume 4 - Good Manufacturing Practice Guidelines: Chapter 4, Annex 11 and New Annex 22 - Public Health. Public Health. https://health.ec.europa.eu/consultations/stakeholders-consultation-eudralex-volume-4-good-manufacturing-practice-guidelines-chapter-4-annex_en (accessed 2025-12-18).

Authors
Meier

Lucia Meier

Technical Editor Marketing
Metrohm International Headquarters, Herisau, Switzerland

Kontak

Gohr

Stefan Gohr

Head of Enterprise Services
Metrohm International Headquarters, Herisau, Switzerland

Kontak