Künstliche Intelligenz in der Apotheke und im Qualitätsmanagementsystem (QMS): Chancen, Risiken und Anwendungsregeln

Generative künstliche Intelligenz hält rasch Einzug in die Arbeitsabläufe von Apotheken, Pharmaunternehmen und Organisationen im Gesundheitswesen: Informationsrecherche, Schulungen, Übersetzungen, Erstellung von Entwürfen, Voranalysen und administrative Unterstützung. Das Potenzial ist erheblich, insbesondere in Qualitätsmanagementsystemen (QMS), wo viele Tätigkeiten von einer strukturierten Dokumentation, einer kontinuierlichen Aktualisierung und der Fähigkeit zum schnellen Abruf von Informationen abhängen.

Ein sinnvoller Einsatz von KI ist jedoch nicht automatisch gleichbedeutend mit einer vorschriftsmäßigen, zuverlässigen oder angemessenen Nutzung. Ein Sprachmodell kann eine sehr überzeugende und zugleich ungenaue Antwort liefern; es kann veraltete Informationen verwenden; es kann Daten verarbeiten, die an einen externen Anbieter übermittelt wurden; und es kann schwierig machen, nachzuvollziehen, wie man zu einer bestimmten Schlussfolgerung gelangt ist.

Im Gesundheitswesen kommt diesen Aspekten eine besondere Bedeutung zu, da personenbezogene Daten, Gesundheitsinformationen, das Berufsgeheimnis und die berufliche Haftung im selben Prozess eine Rolle spielen können.

Aus diesem Grund sollte die Frage nicht nur lauten : „Können wir künstliche Intelligenz einsetzen?“, sondern vielmehr: „Für welche Aufgaben, mit welchen Daten, mit welchen Instrumenten und mit welchen Kontrollmechanismen?“

KI in der Schweiz: Wie sieht der Rechtsrahmen im Jahr 2026 aus?

Zum 12. September 2026 gibt es in der Schweiz noch keine allgemeine und bereichsübergreifende Gesetzgebung, die sich speziell mit künstlicher Intelligenz befasst. Der Bund arbeitet derzeit an einem Regulierungsentwurf, der bis Ende 2026 in die Vernehmlassung gegeben werden soll. Der vom Bundesrat angekündigte Ansatz sieht vor, soweit möglich auf sektorale Anpassungen und übergreifende Vorschriften zu setzen, die sich auf Bereiche wie Transparenz, Datenschutz, Nichtdiskriminierung und Aufsicht konzentrieren.

Dies bedeutet, dassdas KI-Gesetz der Europäischen Union nicht automatisch so angewendet werden darf, als handele es sich um Schweizer Recht. Es kann natürlich für bestimmte grenzüberschreitende Tätigkeiten, Vertragsverhältnisse oder Organisationen, die auch auf dem europäischen Markt tätig sind, von Bedeutung sein, doch müssen seine Auswirkungen von Fall zu Fall geprüft werden. Der angekündigte schweizerische Regulierungsansatz unterscheidet sich davon und sieht zudem die Umsetzung des Übereinkommens des Europarats über künstliche Intelligenz vor.

Das Fehlen eines „schweizerischen KI-Gesetzes“ bedeutet jedoch nicht, dass eine Rechtslücke besteht. Das EDÖB hat klargestellt, dass das Bundesgesetz über den Datenschutz (DSG) technologieneutral ist und auch direkt auf KI-gestützte Datenbearbeitungen Anwendung findet.

Das DSG betrachtet zudem gesundheitsbezogene Daten als besonders schutzbedürftige Personendaten. Es sieht die Grundsätze der Rechtmäßigkeit, Verhältnismäßigkeit, Richtigkeit sowie „Privacy by Design“ und „Privacy by Default“ vor und schreibt in Fällen, die ein hohes Risiko für die Persönlichkeit oder die Grundrechte mit sich bringen können, eine Datenschutz-Folgenabschätzung vor. Es regelt zudem automatisierte Einzelentscheidungen: Unter bestimmten Umständen muss die betroffene Person informiert werden und kann eine Überprüfung der Entscheidung durch eine natürliche Person beantragen.

Bei den Gesundheitsberufen spielt auch das Berufsgeheimnis eine Rolle. Das BAG weist darauf hin, dass Angehörige der Gesundheitsberufe die im Rahmen ihrer beruflichen Tätigkeit erhaltenen Informationen vertraulich behandeln müssen; zu den betroffenen Berufsgruppen gehören auch Apotheker.

Ein Apotheker sollte einen öffentlich zugänglichen Chatbot daher nicht als bloßen „Online-Notizblock“ betrachten, in den er Informationen zu einem Patienten einfügen kann.

Wo künstliche Intelligenz im QMS einen Mehrwert schaffen kann

Dokumentensuche und Einsichtnahme in die SOPs

Eine der vielversprechendsten Anwendungsmöglichkeiten besteht darin, interne Unterlagen durchsuchbar zu machen. Ein Assistent, der ausschließlich auf SOPs, Anweisungen, Formulare und genehmigte Dokumente zugreift, kann einem Mitarbeiter dabei helfen, schnell das richtige Verfahren oder den relevanten Absatz zu finden.

Der Vorteil liegt auf der Hand: weniger Zeitaufwand für die Suche nach Dateien und ein besserer Zugang zum Unternehmenswissen. Entscheidend ist jedoch, sicherzustellen, dass das System auf der Grundlage der geltenden Dokumentation antwortet, die verwendete Quelle angibt und keine Informationen als sicher darstellt, die nicht in den genehmigten Dokumenten zu finden sind.

KI kann somit als Schnittstelle zum QMS dienen, sollte jedoch das kontrollierte Dokument nicht ersetzen. Die offizielle Quelle muss die im Dokumentenmanagementsystem genehmigte Version bleiben.

Mitarbeiterschulung und Benutzerbetreuung

KI kann eine SOP in Quizfragen, Schulungsszenarien, FAQs oder Zusammenfassungen umwandeln, die auf die jeweilige Rolle des Mitarbeiters zugeschnitten sind. Darüber hinaus kann sie die Nutzer bei der Verwendung einer Software oder beim Verständnis eines Prozesses unterstützen.

Dies ist besonders in mehrsprachigen Organisationen von Interesse: Ein und dieselbe Schulungsgrundlage kann an die Sprachen Italienisch, Französisch, Deutsch und Englisch angepasst werden.

Auch hier ist eine Überprüfung durch einen Menschen erforderlich, insbesondere wenn eine Übersetzung die technische, klinische oder regulatorische Bedeutung eines Verfahrens verändern kann.

Entwürfe, Unterlagen und Verwaltungsaufgaben

Protokolle, E-Mails, Arbeitsanweisungen, Checklisten, Präsentationen, Prozessbeschreibungen und Dokumententwürfe lassen sich mit Hilfe einer KI-Assistentin schneller erstellen.

Bei Dokumenten, die dem QMS unterliegen, sollte das Ergebnis jedoch als Entwurf behandelt werden: Überprüfung, Genehmigung, Versionierung und Änderungskontrolle erfolgen weiterhin gemäß den Vorgaben des Qualitätsmanagementsystems.

KI kann sich bei Verwaltungsaufgaben mit geringem Risiko als besonders effektiv erweisen, beispielsweise beim Umformulieren von Texten, beim Zusammenfassen nicht vertraulicher Inhalte, beim Erstellen eines Inhaltsverzeichnisses oder bei der Verbesserung der sprachlichen Verständlichkeit.

Reklamationen, Abweichungen, CAPA und vorläufige Datenanalyse

Ein Modell kann dabei helfen, Beschwerden oder Abweichungen zu klassifizieren, wiederkehrende Themen zu identifizieren, ähnliche Beschreibungen zu gruppieren und Kategorien für eine Trendanalyse vorzuschlagen. Darüber hinaus kann es das Brainstorming im Rahmen einer Ursachenanalyse unterstützen.

Die Grenze, die nicht überschritten werden darf, ist die der endgültigen Entscheidung. Die von der KI vorgeschlagene Einstufung sollte nicht automatisch zu einer Einstufung als kritischer Punkt, zur Ermittlung der Grundursache, zur CAPA, zum Abschluss einer Abweichung oder zur Folgenabschätzung führen.

Um diesen Aspekt näher zu beleuchten, ist es sinnvoll, die Governance der KI auch mit den Grundsätzen für die Erstellung wirksamer CAPA-Maßnahmen und die korrekte Analyse der Grundursache zu verknüpfen.

Übersetzung und mehrsprachige Kommunikation

In der Schweiz stellt die Übersetzung einen besonders interessanten Anwendungsfall dar. KI kann den Zeit- und Kostenaufwand bei der Erstellung mehrsprachiger Mitteilungen erheblich reduzieren; Texte, die sich an Patienten, Behörden, für die vorgeschriebene Dokumentation oder für Betriebsanweisungen richten, sollten jedoch von einer Person überprüft werden, die über die entsprechenden Sprach- und Fachkenntnisse verfügt.

Risiko-Nutzen-Matrix der KI im QMS

AnwendungsfallMöglicher NutzenHauptrisikoEmpfohlene Mindestkontrolle
Suche in den SOPsHochFalsche Antwort oder veraltete VersionGenehmigte Dokumente, sichtbare Quelle, Benutzerüberprüfung
AusbildungHochVereinfachung oder FehlinterpretationFreigabe durch den Prozessverantwortlichen
Entwürfe von DokumentenHochFehler, erfundene Inhalte, mangelnde RückverfolgbarkeitPrüfung und Genehmigung gemäß QMS
Reklamationen und UmleitungenMittel bis hochFalsche Klassifizierung oder VerzerrungKI als Unterstützung, menschliche Entscheidung
DatenanalyseMittel bis hochIrreführende Zusammenhänge oder unvollständige DatenÜberprüfung der Datensätze, der Methode und der Ergebnisse
ÜbersetzungenHochVeränderung der technischen BedeutungSprachliche und fachliche Überarbeitung
Administrative UnterstützungHochOffenlegung vertraulicher InformationenEinschränkung der Daten und zugelassene Instrumente
Klinische/fachliche UnterstützungPotenziell hochFehler mit Auswirkungen auf den PatientenÜberlassen Sie die fachliche Entscheidung nicht der IV

Die Risiken, die eine Apotheke oder ein Unternehmen bewältigen muss

Das erste Risiko istdie „Halluzination“: Das Modell kann Verweise, Verfahren, Zahlen oder plausible Erklärungen erfinden. Eine KI-Antwort darf daher nicht automatisch als Quelle angesehen werden. Wenn es auf den Inhalt ankommt, muss man zum Originaldokument zurückgreifen und dessen Version sowie Gültigkeit überprüfen.

Das zweite Risiko betrifft die Vertraulichkeit und den Datenschutz. Die Eingabe von Namen, Anamnesen, Verschreibungen, Kontaktdaten, Identifikationsmerkmalen oder Beschreibungen, die die Identifizierung eines Patienten in einem nicht autorisierten Dienst ermöglichen, kann zu einer Datenverarbeitung oder -weitergabe führen, die von der Organisation nicht angemessen geprüft wurde.

Die gleiche Vorsicht gilt für Mitarbeiterdaten, Geschäftsgeheimnisse, behördliche Unterlagen und vertrauliche Informationen.

Bei cloudbasierten KI-Systemen ist es zudem erforderlich, die Rolle des Anbieters, allfällige Unterauftragsverarbeiter, die Sicherheit, den Ort der Datenbearbeitung sowie mögliche Datenübermittlungen ins Ausland zu prüfen. Das EDÖB betont, dass der Verantwortliche auch dann für die Einhaltung der Vorschriften verantwortlich bleibt, wenn er die Datenbearbeitung einem externen Cloud-Dienst anvertraut.

Ein drittes Risiko besteht in der fehlenden Validierung hinsichtlich des vorgesehenen Verwendungszwecks. Ein hervorragendes Tool zur Korrektur eines Satzes ist nicht zwangsläufig geeignet, um Abweichungen zu klassifizieren, Trends zu analysieren oder einen kritischen Prozess zu unterstützen. Je stärker die KI eine wichtige Entscheidung beeinflusst, desto höher sind die Anforderungen an Überprüfung, Dokumentation, Kontrolle und Überwachung.

Darüber hinaus bestehen weniger offensichtliche Risiken: plötzliche Änderungen am Modell durch den Anbieter, Nichtverfügbarkeit des Dienstes, Schwankungen bei den Ergebnissen, Wechsel bei den Unterlieferanten, die Verwendung veralteter Informationen sowie technologische Abhängigkeit.

Die Governance sollte daher auch den Lebenszyklus des Dienstes und – für die wichtigsten Anwendungsfälle – eine Ausstiegsstrategie umfassen.

Swissmedic nennt im Zusammenhang mit der Arzneimittelentwicklung und den regulatorischen Prozessen als kritische Punkte der künstlichen Intelligenz (KI) die Datenqualität, die Rückverfolgbarkeit der Modelle, die Qualitätskontrolle und den Umgang mit möglichen Verzerrungen. Diese Grundsätze dienen auch als nützliche Orientierungshilfe für die Governance, ohne jedoch diese Vorgaben in eine allgemeine Regel umzuwandeln, die unterschiedslos auf jede Anwendung der KI in der Apotheke anwendbar ist.

Eine minimale KI-Richtlinie: Ein praktisches Beispiel

Eine wirksame Richtlinie muss nicht unbedingt lang sein. Sie muss jedoch klar darlegen , was erlaubt ist, was nicht erlaubt ist und wer dafür verantwortlich ist.

1. Zugelassene Instrumente

Die Organisation führt eine Liste der genehmigten KI-Tools, in der der interne Eigentümer, der genehmigte Verwendungszweck, die zulässigen Datentypen, die wichtigsten Vertragsbedingungen sowie das Datum der letzten Überarbeitung angegeben sind.

Die Nutzung verschiedener Geräte für geschäftliche Zwecke sollte ohne vorherige Genehmigung untersagt sein.

2. Daten, die nicht eingegeben werden dürfen

In Instrumente, die nicht ausdrücklich für diese Behandlung zugelassen sind, sollten folgende Gegenstände nicht eingebracht werden:

  • Gesundheitsdaten und besonders schutzbedürftige personenbezogene Daten;
  • Daten, anhand derer Patienten identifiziert werden können;
  • Informationen, die unter das Berufsgeheimnis fallen;
  • Anmeldedaten und Passwort;
  • vertrauliche Informationen von Kunden und Partnern;
  • interne Unterlagen, die als vertraulich eingestuft sind;
  • Mitarbeiterdaten, die für den jeweiligen Verwendungszweck nicht erforderlich sind.

Es ist zudem wichtig zu beachten, dass Pseudonymisierung nicht zwangsläufig gleichbedeutend mit Anonymisierung ist. Das bloße Ersetzen eines Namens durch Initialen oder eine Nummer reicht möglicherweise nicht aus, wenn die Person anhand der übrigen Informationen weiterhin identifizierbar bleibt.

3. Zulässige Tätigkeiten

Zu den Anwendungen mit relativ geringem Risiko zählen unter anderem Brainstorming, die Strukturierung von Inhalten, sprachliche Überarbeitung, vorläufige Übersetzungen, die Erstellung von Quizfragen, die Zusammenfassung nicht vertraulicher Dokumente sowie die Erstellung von Entwürfen.

Bei Anwendungen im Zusammenhang mit dem QMS unterliegt die Ausgabe weiterhin den üblichen Dokumentenprüfungen.

4. Verbotene Tätigkeiten

KI sollte nicht befugt sein, eigenständig klinische Entscheidungen, Entscheidungen zur Arzneimittelabgabe oder sonstige Entscheidungen zu treffen, die berufliche Verantwortung erfordern.

Ebenso sollte er ohne eine angemessene Bewertung des Prozesses keine Abweichungen oder CAPA-Maßnahmen eigenmächtig abschließen, keine Dokumente genehmigen, keine Verantwortlichkeiten an Personen übertragen oder keine wesentlichen Entscheidungen auf der Grundlage personenbezogener Daten treffen.

5. Haftung

Für jede Nutzung sollte ein Prozessverantwortlicher benannt werden. Der Nutzer, der die KI einsetzt, bleibt im Rahmen seiner Zuständigkeiten für die Überprüfung der Ergebnisse verantwortlich.

Für besonders heikle Fälle sollten zudem ein Prüfer sowie Eskalationskriterien festgelegt werden.

6. Menschliche Überwachung

Die Überwachung darf nicht nur rein formaler Natur sein. Der Prüfer muss über die erforderlichen Kompetenzen und Informationen verfügen, um einen Fehler zu erkennen.

Ein „Bestätigungs-Klick“ bei einem Ergebnis, das niemand wirklich überprüfen kann, stellt keine wirksame Kontrolle dar.

7. Überprüfung der Quellen

Jede relevante normative, klinische oder technische Aussage sollte anhand der Primärquelle überprüft werden.

Für einen internen Dokumentenverwalter sollte die Antwort nach Möglichkeit das Dokument, die Version und den Abschnitt angeben, aus dem sie stammt.

8. Ausbildung

Die Mindestschulung sollte folgende Themen abdecken: Halluzinationen, Datenschutz, Berufsgeheimnis, Systemgrenzen, Quellenprüfung, IT-Sicherheit, zulässige Anwendungsfälle und Verfahren zur Meldung von Vorfällen.

9. Umgang mit Zwischenfällen

Die Organisation muss festlegen, wie die versehentliche Eingabe von Daten in ein nicht autorisiertes Tool, eine KI-Antwort, die zu einer falschen Entscheidung beigetragen hat, oder ein Sicherheitsproblem umgehend gemeldet werden soll.

Der Vorfall ist daher gemäß den internen Verfahren zu bewerten. Das DSG sieht darüber hinaus spezifische Verpflichtungen im Zusammenhang mit Datenschutzverletzungen vor, sofern die in Artikel 24 festgelegten Voraussetzungen vorliegen.

Vom Experiment zur Governance

Eine der häufigsten Versuchungen besteht darin, beim Tool anzusetzen: eine Lizenz zu erwerben, einen Chatbot zu erstellen und sich erst danach zu fragen, wie man ihn in die Prozesse integrieren kann.

Im QMS ist es ratsam, genau das Gegenteil zu tun.

Zunächst wird der Prozess identifiziert, anschließend werden Daten, Risiken, Verantwortlichkeiten, offizielle Quellen und Akzeptanzkriterien festgelegt. Erst danach erfolgt die Auswahl der Technologie.

Dieser Ansatz ermöglicht es zudem, zu entscheiden, welche Anwendungsfälle ausgefeilte Kontrollen erfordern und welche einfach gehalten werden können. Die Korrektur des Stils einer anonymen internen Mitteilung weist nicht dasselbe Risikoprofil auf wie ein System, das Tausende von Beschwerden analysiert oder eine Entscheidung bezüglich eines Patienten vorschlägt.

Fazit

Künstliche Intelligenz kann ein QMS zugänglicher machen, sich wiederholende Arbeitsschritte reduzieren und die Dokumentensuche, Schulungen, Analysen sowie die Kommunikation verbessern.

Der größte Mehrwert entsteht jedoch nicht dadurch, dass man einfach einen Chatbot auf bestehende Prozesse „aufsetzt“, sondern dadurch, dass man die KI in ein geregeltes System integriert.

Für Schweizer Apotheken und Organisationen im Gesundheitswesen ist der Ausgangspunkt bereits heute klar: Das Datenschutzgesetz (DSG), die Informationssicherheit, das Berufsgeheimnis, die Haftung sowie branchenspezifische Vorschriften gelten auch dann weiterhin, wenn ein Teil der Arbeit mithilfe von KI-Tools erledigt wird.

Eine gute Unternehmensführung darf Innovationen nicht behindern. Sie muss risikoarme von kritischen Anwendungsfällen unterscheiden, geeignete Instrumente auswählen, den Datenumfang begrenzen, die menschliche Aufsicht aufrechterhalten und den Weg von der Information bis zur Entscheidung nachvollziehbar gestalten.

Das ist der Unterschied zwischen dem Experimentieren mit KI und ihrer tatsächlichen Integration in das Qualitätssystem.

Die in diesem Artikel enthaltenen Ausführungen haben allgemeinen und informativen Charakter: Die Anwendbarkeit der einzelnen Bestimmungen muss unter Berücksichtigung der Organisation, der Datenverarbeitung, des verwendeten Instruments und des jeweiligen Kontexts geprüft werden.