DevKit Dossier

Leitfäden zum Cyber Resilience Act

CRA Anhang VII: was die technische Dokumentation enthält

Zuletzt aktualisiert: 2026-09-30

Anhang VII der Cyberresilienz-Verordnung nennt, was die technische Dokumentation mindestens enthalten muss: acht Punkte, von einer allgemeinen Beschreibung des Produkts bis zur Software-Stückliste. Es ist eine Inhaltsliste, kein Formular, und die Verordnung selbst enthält keine Vorlage. Artikel 33 Absatz 5 sieht ein vereinfachtes Format für Kleinst- und Kleinunternehmen vor, das die Kommission festlegen soll.

Was der Text sagt

Artikel 31 Absatz 1 Satz 2:

"Sie enthält zumindest die in Anhang VII genannten Angaben."

Artikel 31 Absatz 2:

"Die technische Dokumentation wird vor dem Inverkehrbringen des Produkts mit digitalen Elementen erstellt und gegebenenfalls, zumindest während des Unterstützungszeitraums, laufend aktualisiert."

Anhang VII, Einleitungssatz:

"Die in Artikel 31 genannte technische Dokumentation muss mindestens die folgenden Informationen enthalten, soweit sie für das betreffende Produkt mit digitalen Elementen von Bedeutung sind:"

Die acht Punkte, kurz gefasst (unsere Zusammenfassung, kein Zitat):

  1. Eine allgemeine Beschreibung des Produkts: seine Zweckbestimmung, die „Softwareversionen, die sich auf die Erfüllung der grundlegenden Cybersicherheitsanforderungen auswirken“, Fotografien oder Abbildungen bei Hardwareprodukten und die Informationen und Anleitungen für die Nutzer nach Anhang II.
  2. Eine Beschreibung der Konzeption, Entwicklung und Herstellung und der Verfahren zur Behandlung von Schwachstellen: die Systemarchitektur, die Verfahren zur Behandlung von Schwachstellen (Nummer 2 Buchstabe b, unten zitiert) und die Herstellungs- und Überwachungsprozesse mit ihrer Validierung.
  3. Die Bewertung der Cybersicherheitsrisiken nach Artikel 13, einschließlich der Frage, inwieweit die Anforderungen in Anhang I Teil I Anwendung finden.
  4. Die Informationen, die bei der Festlegung des Unterstützungszeitraums berücksichtigt wurden.
  5. Eine Aufstellung der vollständig oder teilweise angewandten harmonisierten Normen, gemeinsamen Spezifikationen oder europäischen Schemata für die Cybersicherheitszertifizierung; soweit sie nicht angewandt wurden, Beschreibungen der gewählten Lösungen.
  6. Berichte über die Tests und Prüfungen am Produkt und an den Verfahren zur Behandlung von Schwachstellen.
  7. Ein Exemplar der EU-Konformitätserklärung.
  8. Gegebenenfalls, auf begründetes Verlangen der Marktüberwachungsbehörde, die Software-Stückliste.

Anhang VII Nummer 2 Buchstabe b (Fortsetzung von „einschließlich“ in Nummer 2):

"erforderlicher Informationen und Spezifikationen bezüglich der vom Hersteller festgelegten Verfahren zur Behandlung von Schwachstellen, einschließlich der Software-Stückliste, des Konzepts für die koordinierte Offenlegung von Schwachstellen, des Nachweises der Bereitstellung einer Kontaktadresse für die Meldung der Schwachstellen und einer Beschreibung der gewählten technischen Lösungen für die sichere Verbreitung von Aktualisierungen;"

Artikel 13 Absatz 13:

"Die Hersteller bewahren die technische Dokumentation und die EU-Konformitätserklärung nach dem Inverkehrbringen des Produkts mit digitalen Elementen mindestens zehn Jahre lang oder für die Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, für die Marktüberwachungsbehörden auf."

Was das in der Praxis bedeutet

Was Sie als Nachweis aufbewahren sollten

Wo DevKit Dossier ansetzt

DevKit Dossier erstellt ein Nachweispaket als Beilage zur technischen Dokumentation nach Anhang VII: eine ZIP-Datei mit pack.json, pack.pdf, den SBOMs Byte für Byte und einer README.txt. Seine Einträge stammen aus dem SBOM-Archiv pro Release, das Ihre CI mit CycloneDX- oder SPDX-JSON aus Syft oder Trivy befüllt; aus der täglichen Schwachstellenüberwachung mit OSV und den GitHub-Advisories, CISA KEV, EPSS und NVD-Werten; und aus der Fristenkontrolle nach Artikel 14 und dem Lizenzinventar. Das Paket ist eine Beilage, nicht die technische Dokumentation: Die Risikobewertung, die Beschreibung der Konzeption, die Testberichte und die EU-Konformitätserklärung schreiben weiterhin Sie. DevKit Dossier unterstützt Ihre Nachweise; es leistet keine Rechtsberatung, nimmt keine Zertifizierung vor und übermittelt nichts an die einheitliche Meldeplattform der ENISA. Es wird in der EU gehostet, funktioniert im Self-Service und kostet pauschal 49, 99 oder 249 EUR pro Monat und Organisation, mit einer 14-tägigen Testphase.

Auf die Warteliste

Quellen

Dieser Leitfaden enthält allgemeine Informationen und ist keine Rechtsberatung.