CRA allegato VII: che cosa contiene la documentazione tecnica
Ultimo aggiornamento: 2026-09-30
L'allegato VII del regolamento sulla ciberresilienza elenca ciò che la documentazione tecnica deve contenere come minimo: otto punti, da una descrizione generale del prodotto alla distinta base del software. È un elenco di contenuti, non un modulo, e il regolamento stesso non contiene un modello. L'articolo 33, paragrafo 5, prevede un formato semplificato per le microimprese e le piccole imprese, che la Commissione deve specificare.
Che cosa dice il testo
Articolo 31, paragrafo 1, seconda frase:
"Essa contiene almeno gli elementi di cui all’allegato VII."
Articolo 31, paragrafo 2:
"La documentazione tecnica è redatta prima dell’immissione sul mercato del prodotto con elementi digitali ed è costantemente aggiornata, se del caso, almeno per tutta la durata del periodo di assistenza."
Allegato VII, frase introduttiva:
"La documentazione tecnica di cui all’articolo 31 include almeno le informazioni seguenti, a seconda dell’applicabilità al pertinente prodotto con elementi digitali:"
Gli otto punti, in breve (una nostra sintesi, non una citazione):
- Una descrizione generale del prodotto: la finalità prevista, le "versioni del software importanti per la conformità ai requisiti essenziali di cibersicurezza", fotografie o illustrazioni per i prodotti hardware, e le informazioni e istruzioni per l'utilizzatore dell'allegato II.
- Una descrizione della progettazione, dello sviluppo e della produzione e dei processi di gestione delle vulnerabilità: l'architettura del sistema, i processi di gestione delle vulnerabilità (punto 2, lettera b), citato più sotto) e i processi di produzione e monitoraggio con la loro convalida.
- La valutazione dei rischi di cibersicurezza a norma dell'articolo 13, incluse le modalità di applicazione dei requisiti dell'allegato I, parte I.
- Le informazioni di cui si è tenuto conto per determinare il periodo di assistenza.
- Un elenco delle norme armonizzate, delle specifiche comuni o dei sistemi europei di certificazione della cibersicurezza applicati integralmente o in parte; se non sono stati applicati, le descrizioni delle soluzioni adottate.
- Le relazioni delle prove effettuate sul prodotto e sui processi di gestione delle vulnerabilità.
- Una copia della dichiarazione di conformità UE.
- Se del caso, la distinta base del software, a seguito di una richiesta motivata di un'autorità di vigilanza del mercato.
Allegato VII, punto 2, lettera b):
"le informazioni necessarie e specifiche sui processi di gestione delle vulnerabilità messi in atto dal fabbricante, tra cui la distinta base del software, la politica di gestione della divulgazione coordinata delle vulnerabilità, la prova della fornitura di un indirizzo di contatto per la segnalazione delle vulnerabilità e una descrizione delle soluzioni tecniche scelte per la distribuzione sicura degli aggiornamenti;"
Articolo 13, paragrafo 13:
"I fabbricanti tengono la documentazione tecnica e la dichiarazione di conformità UE a disposizione delle autorità di vigilanza del mercato per un periodo di almeno dieci anni dalla data di immissione sul mercato del prodotto con elementi digitali o per il periodo di assistenza, se quest’ultimo è superiore."
Che cosa significa in pratica
- Secondo la lettera del testo, l'elenco si applica "a seconda dell’applicabilità al pertinente prodotto con elementi digitali". Le fotografie, per esempio, sono richieste solo per i prodotti hardware.
- Il testo chiede la documentazione prima dell'immissione sul mercato del prodotto, e gli aggiornamenti almeno per tutta la durata del periodo di assistenza. Ai sensi dell'articolo 13, paragrafo 8, il periodo di assistenza è di almeno cinque anni, salvo che si preveda che il prodotto sia utilizzato per meno di cinque anni.
- A una lettura piana del testo, alcuni elementi cambiano a ogni release: le versioni del software, la distinta base del software, le vulnerabilità gestite e le relazioni delle prove.
- Il formato semplificato per le microimprese e le piccole imprese deve essere specificato dalla Commissione mediante atti di esecuzione (articolo 33, paragrafo 5). Al 29 settembre 2026 la Commissione non ha adottato il modulo di documentazione tecnica semplificata previsto dall'articolo 33, paragrafo 5.
- L'articolo 13, paragrafo 22, chiede ai fabbricanti di fornire la documentazione a un'autorità di vigilanza del mercato su richiesta motivata.
Che cosa conservare come prova
- Per ogni prodotto, una documentazione tecnica datata, con un registro delle modifiche: che cosa è cambiato e quando.
- Per ogni versione: la distinta base del software, le vulnerabilità note e gestite, e le relazioni delle prove.
- La politica di divulgazione coordinata delle vulnerabilità e la prova che l'indirizzo di contatto è fornito.
- Le informazioni alla base del periodo di assistenza.
- La dichiarazione di conformità UE.
Il ruolo di DevKit Dossier
DevKit Dossier produce un fascicolo di prove da allegare alla documentazione tecnica dell'allegato VII: un file ZIP con pack.json, pack.pdf, gli SBOM byte per byte e un README.txt. I suoi registri provengono dall'archivio SBOM per release, che la vostra CI alimenta con JSON CycloneDX o SPDX generati da Syft o Trivy; dal monitoraggio quotidiano delle vulnerabilità basato su OSV e sugli avvisi di GitHub, sul catalogo KEV della CISA, su EPSS e sui punteggi NVD; e dai timer di notifica dell'articolo 14 e dall'inventario delle licenze. Il fascicolo è un allegato, non la documentazione tecnica: la valutazione dei rischi, la descrizione della progettazione, le relazioni delle prove e la dichiarazione di conformità UE restano da redigere a cura vostra. DevKit Dossier vi aiuta a conservare le vostre prove documentali; non fornisce consulenza legale, non certifica nulla e non invia nulla alla piattaforma unica di segnalazione dell'ENISA. È ospitato nell'UE ed è self-service, a un prezzo fisso per organizzazione di 49, 99 o 249 EUR al mese, con una prova di 14 giorni.
Fonti
Questa guida contiene informazioni generali e non costituisce consulenza legale.
DevKit Dossier