Leitfäden zum Cyber Resilience Act
CRA Anhang VII: was die technische Dokumentation enthält
Zuletzt aktualisiert: 2026-09-30
Anhang VII der Cyberresilienz-Verordnung nennt, was die technische Dokumentation mindestens enthalten muss: acht Punkte, von einer allgemeinen Beschreibung des Produkts bis zur Software-Stückliste. Es ist eine Inhaltsliste, kein Formular, und die Verordnung selbst enthält keine Vorlage. Artikel 33 Absatz 5 sieht ein vereinfachtes Format für Kleinst- und Kleinunternehmen vor, das die Kommission festlegen soll.
Was der Text sagt
Artikel 31 Absatz 1 Satz 2:
"Sie enthält zumindest die in Anhang VII genannten Angaben."
Artikel 31 Absatz 2:
"Die technische Dokumentation wird vor dem Inverkehrbringen des Produkts mit digitalen Elementen erstellt und gegebenenfalls, zumindest während des Unterstützungszeitraums, laufend aktualisiert."
Anhang VII, Einleitungssatz:
"Die in Artikel 31 genannte technische Dokumentation muss mindestens die folgenden Informationen enthalten, soweit sie für das betreffende Produkt mit digitalen Elementen von Bedeutung sind:"
Die acht Punkte, kurz gefasst (unsere Zusammenfassung, kein Zitat):
- Eine allgemeine Beschreibung des Produkts: seine Zweckbestimmung, die „Softwareversionen, die sich auf die Erfüllung der grundlegenden Cybersicherheitsanforderungen auswirken“, Fotografien oder Abbildungen bei Hardwareprodukten und die Informationen und Anleitungen für die Nutzer nach Anhang II.
- Eine Beschreibung der Konzeption, Entwicklung und Herstellung und der Verfahren zur Behandlung von Schwachstellen: die Systemarchitektur, die Verfahren zur Behandlung von Schwachstellen (Nummer 2 Buchstabe b, unten zitiert) und die Herstellungs- und Überwachungsprozesse mit ihrer Validierung.
- Die Bewertung der Cybersicherheitsrisiken nach Artikel 13, einschließlich der Frage, inwieweit die Anforderungen in Anhang I Teil I Anwendung finden.
- Die Informationen, die bei der Festlegung des Unterstützungszeitraums berücksichtigt wurden.
- Eine Aufstellung der vollständig oder teilweise angewandten harmonisierten Normen, gemeinsamen Spezifikationen oder europäischen Schemata für die Cybersicherheitszertifizierung; soweit sie nicht angewandt wurden, Beschreibungen der gewählten Lösungen.
- Berichte über die Tests und Prüfungen am Produkt und an den Verfahren zur Behandlung von Schwachstellen.
- Ein Exemplar der EU-Konformitätserklärung.
- Gegebenenfalls, auf begründetes Verlangen der Marktüberwachungsbehörde, die Software-Stückliste.
Anhang VII Nummer 2 Buchstabe b (Fortsetzung von „einschließlich“ in Nummer 2):
"erforderlicher Informationen und Spezifikationen bezüglich der vom Hersteller festgelegten Verfahren zur Behandlung von Schwachstellen, einschließlich der Software-Stückliste, des Konzepts für die koordinierte Offenlegung von Schwachstellen, des Nachweises der Bereitstellung einer Kontaktadresse für die Meldung der Schwachstellen und einer Beschreibung der gewählten technischen Lösungen für die sichere Verbreitung von Aktualisierungen;"
Artikel 13 Absatz 13:
"Die Hersteller bewahren die technische Dokumentation und die EU-Konformitätserklärung nach dem Inverkehrbringen des Produkts mit digitalen Elementen mindestens zehn Jahre lang oder für die Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, für die Marktüberwachungsbehörden auf."
Was das in der Praxis bedeutet
- Nach dem Wortlaut gelten die Punkte der Liste, „soweit sie für das betreffende Produkt mit digitalen Elementen von Bedeutung sind“. Fotografien etwa werden nur bei Hardwareprodukten verlangt.
- Der Text verlangt die Dokumentation vor dem Inverkehrbringen des Produkts und Aktualisierungen zumindest während des Unterstützungszeitraums. Nach Artikel 13 Absatz 8 beträgt der Unterstützungszeitraum mindestens fünf Jahre, es sei denn, das Produkt wird voraussichtlich kürzer genutzt.
- Bei einfacher Lesart ändern sich einige Angaben mit jedem Release: die Softwareversionen, die Software-Stückliste, die behandelten Schwachstellen und die Testberichte.
- Das vereinfachte Format für Kleinst- und Kleinunternehmen soll die Kommission im Wege von Durchführungsrechtsakten festlegen (Artikel 33 Absatz 5). Stand 29. September 2026 hat die Kommission das vereinfachte Formular für die technische Dokumentation nach Artikel 33 Absatz 5 nicht erlassen.
- Artikel 13 Absatz 22 verlangt von den Herstellern, einer Marktüberwachungsbehörde auf deren begründetes Verlangen die Unterlagen zu übermitteln.
Was Sie als Nachweis aufbewahren sollten
- Eine datierte technische Dokumentation pro Produkt, mit einer Aufzeichnung, was sich wann geändert hat.
- Für jede Version: die Software-Stückliste, die bekannten und behandelten Schwachstellen und die Testberichte.
- Das Konzept für die koordinierte Offenlegung von Schwachstellen und den Nachweis, dass die Kontaktadresse bereitgestellt wird.
- Die Informationen, auf denen der Unterstützungszeitraum beruht.
- Die EU-Konformitätserklärung.
Wo DevKit Dossier ansetzt
DevKit Dossier erstellt ein Nachweispaket als Beilage zur technischen Dokumentation nach Anhang VII: eine ZIP-Datei mit pack.json, pack.pdf, den SBOMs Byte für Byte und einer README.txt. Seine Einträge stammen aus dem SBOM-Archiv pro Release, das Ihre CI mit CycloneDX- oder SPDX-JSON aus Syft oder Trivy befüllt; aus der täglichen Schwachstellenüberwachung mit OSV und den GitHub-Advisories, CISA KEV, EPSS und NVD-Werten; und aus der Fristenkontrolle nach Artikel 14 und dem Lizenzinventar. Das Paket ist eine Beilage, nicht die technische Dokumentation: Die Risikobewertung, die Beschreibung der Konzeption, die Testberichte und die EU-Konformitätserklärung schreiben weiterhin Sie. DevKit Dossier unterstützt Ihre Nachweise; es leistet keine Rechtsberatung, nimmt keine Zertifizierung vor und übermittelt nichts an die einheitliche Meldeplattform der ENISA. Es wird in der EU gehostet, funktioniert im Self-Service und kostet pauschal 49, 99 oder 249 EUR pro Monat und Organisation, mit einer 14-tägigen Testphase.
Quellen
Dieser Leitfaden enthält allgemeine Informationen und ist keine Rechtsberatung.
DevKit Dossier