DevKit Dossier

Guide al Cyber Resilience Act

CRA allegato VII: che cosa contiene la documentazione tecnica

Ultimo aggiornamento: 2026-09-30

L'allegato VII del regolamento sulla ciberresilienza elenca ciò che la documentazione tecnica deve contenere come minimo: otto punti, da una descrizione generale del prodotto alla distinta base del software. È un elenco di contenuti, non un modulo, e il regolamento stesso non contiene un modello. L'articolo 33, paragrafo 5, prevede un formato semplificato per le microimprese e le piccole imprese, che la Commissione deve specificare.

Che cosa dice il testo

Articolo 31, paragrafo 1, seconda frase:

"Essa contiene almeno gli elementi di cui all’allegato VII."

Articolo 31, paragrafo 2:

"La documentazione tecnica è redatta prima dell’immissione sul mercato del prodotto con elementi digitali ed è costantemente aggiornata, se del caso, almeno per tutta la durata del periodo di assistenza."

Allegato VII, frase introduttiva:

"La documentazione tecnica di cui all’articolo 31 include almeno le informazioni seguenti, a seconda dell’applicabilità al pertinente prodotto con elementi digitali:"

Gli otto punti, in breve (una nostra sintesi, non una citazione):

  1. Una descrizione generale del prodotto: la finalità prevista, le "versioni del software importanti per la conformità ai requisiti essenziali di cibersicurezza", fotografie o illustrazioni per i prodotti hardware, e le informazioni e istruzioni per l'utilizzatore dell'allegato II.
  2. Una descrizione della progettazione, dello sviluppo e della produzione e dei processi di gestione delle vulnerabilità: l'architettura del sistema, i processi di gestione delle vulnerabilità (punto 2, lettera b), citato più sotto) e i processi di produzione e monitoraggio con la loro convalida.
  3. La valutazione dei rischi di cibersicurezza a norma dell'articolo 13, incluse le modalità di applicazione dei requisiti dell'allegato I, parte I.
  4. Le informazioni di cui si è tenuto conto per determinare il periodo di assistenza.
  5. Un elenco delle norme armonizzate, delle specifiche comuni o dei sistemi europei di certificazione della cibersicurezza applicati integralmente o in parte; se non sono stati applicati, le descrizioni delle soluzioni adottate.
  6. Le relazioni delle prove effettuate sul prodotto e sui processi di gestione delle vulnerabilità.
  7. Una copia della dichiarazione di conformità UE.
  8. Se del caso, la distinta base del software, a seguito di una richiesta motivata di un'autorità di vigilanza del mercato.

Allegato VII, punto 2, lettera b):

"le informazioni necessarie e specifiche sui processi di gestione delle vulnerabilità messi in atto dal fabbricante, tra cui la distinta base del software, la politica di gestione della divulgazione coordinata delle vulnerabilità, la prova della fornitura di un indirizzo di contatto per la segnalazione delle vulnerabilità e una descrizione delle soluzioni tecniche scelte per la distribuzione sicura degli aggiornamenti;"

Articolo 13, paragrafo 13:

"I fabbricanti tengono la documentazione tecnica e la dichiarazione di conformità UE a disposizione delle autorità di vigilanza del mercato per un periodo di almeno dieci anni dalla data di immissione sul mercato del prodotto con elementi digitali o per il periodo di assistenza, se quest’ultimo è superiore."

Che cosa significa in pratica

Che cosa conservare come prova

Il ruolo di DevKit Dossier

DevKit Dossier produce un fascicolo di prove da allegare alla documentazione tecnica dell'allegato VII: un file ZIP con pack.json, pack.pdf, gli SBOM byte per byte e un README.txt. I suoi registri provengono dall'archivio SBOM per release, che la vostra CI alimenta con JSON CycloneDX o SPDX generati da Syft o Trivy; dal monitoraggio quotidiano delle vulnerabilità basato su OSV e sugli avvisi di GitHub, sul catalogo KEV della CISA, su EPSS e sui punteggi NVD; e dai timer di notifica dell'articolo 14 e dall'inventario delle licenze. Il fascicolo è un allegato, non la documentazione tecnica: la valutazione dei rischi, la descrizione della progettazione, le relazioni delle prove e la dichiarazione di conformità UE restano da redigere a cura vostra. DevKit Dossier vi aiuta a conservare le vostre prove documentali; non fornisce consulenza legale, non certifica nulla e non invia nulla alla piattaforma unica di segnalazione dell'ENISA. È ospitato nell'UE ed è self-service, a un prezzo fisso per organizzazione di 49, 99 o 249 EUR al mese, con una prova di 14 giorni.

Iscriviti alla lista d'attesa

Fonti

Questa guida contiene informazioni generali e non costituisce consulenza legale.